Zedmos

5.6 Services

Die Netzdienste, die die Appliance für die Netze dahinter betreibt: Adressen vergeben, Namen beantworten, Zeit verteilen, IPv6 ankündigen und Dateien prüfen.

Jede Dienstgruppe endet mit einem Log File-Eintrag, und die meisten haben eine Status-Seite. Wenn ein Dienst sich seltsam verhält, öffnen Sie zuerst seine Statusseite und danach sein Protokoll — in dieser Reihenfolge, weil die Statusseite die Frage meist in einer Zeile beantwortet.

DHCP: zwei Dienste, einer zur Zeit

Die Appliance kann Adressen mit Kea vergeben (der Vorgabe) oder mit Dnsmasq, das DNS und DHCP zusammen erledigt. Sie tun dasselbe; beide im selben Netz zu betreiben, ergibt zwei Server, die eine Anfrage beantworten — genau so verwirrend, wie es klingt.

Nehmen Sie Kea, sofern Sie keinen Grund dagegen haben: das ist es, was der Schnittstellen-Editor einrichtet, wenn Sie einen DHCP-Server einschalten, und was die LAN-Einrichtung der Konsole verwendet. Nehmen Sie Dnsmasq, wenn Sie DHCP und DNS aus einem kleinen Dienst mit Namen je Host wollen oder auf einer sehr kleinen Appliance arbeiten.

Kea DHCP

Kea DHCPv4 — /m/kea/dhcp4

Services: Kea DHCPv4
Services: Kea DHCPv4

Subnetze und Pools: für jedes Netz, das die Appliance bedient, der vergebene Bereich, der angekündigte Router und DNS, die Lease-Dauer und etwaige Reservierungen, die ein Gerät per MAC an eine feste Adresse binden.

Halten Sie den Pool frei von allem mit fester Adresse — der Appliance selbst, Druckern, Switches. Ein Pool, der die eigene Adresse des Routers enthält, ist ein Fehler, vor dem die Seite warnt.

Kea DHCPv6 — /m/kea/dhcp6

Services: Kea DHCPv6
Services: Kea DHCPv6

Dasselbe für IPv6. Üblicherweise zusammen mit Router Advertisements weiter unten: die meisten IPv6-Clients nehmen ihre Adresse aus den Ankündigungen und fragen DHCPv6 nur nach dem Rest.

Control Agent — /m/kea/ctrl_agent

Services: Kea Control Agent
Services: Kea Control Agent

Der Verwaltungskanal, über den die Appliance mit den Kea-Diensten spricht. Lassen Sie ihn in Ruhe, sofern Sie kein externes Werkzeug anbinden.

DDNS Agent — /m/kea/ddns

Services: Kea DDNS
Services: Kea DDNS

Trägt Leases in das DNS ein, sodass eine Maschine, die gerade eine Adresse bekommen hat, unter ihrem Namen erreichbar ist.

Leases DHCPv4 / DHCPv6 — /leases/kea4, /leases/kea6

Services: Kea-DHCPv4-Leases
Services: Kea-DHCPv4-Leases

Wer welche Adresse hält, seit wann und bis wann. Die erste Seite, die Sie öffnen, wenn jemand sagt „meine Maschine hat kein Netz“: entweder es gibt einen Lease, dann liegt das Problem woanders, oder es gibt keinen, dann liegt es hier.

Services: Kea-DHCPv6-Leases
Services: Kea-DHCPv6-Leases

Log File — /log/core/kea

Services: Kea-Protokoll
Services: Kea-Protokoll

Dnsmasq DNS & DHCP

Services: Dnsmasq allgemein
Services: Dnsmasq allgemein

Ein einzelner kleiner Dienst, der DNS beantwortet und Adressen vergibt. Seine Seiten folgen seiner Konfiguration:

SeiteWofür
General#generalOb er läuft, auf welchen Schnittstellen er lauscht, und sein DNS-Verhalten.
Domains#domainsDomain-Überschreibungen: eine Domain an einen anderen Resolver geben.
Hosts#hostsFeste Name-zu-Adresse-Einträge.
DHCP ranges#dhcprangesDie vergebenen Bereiche.
DHCP options#dhcpoptionsZusätzliche Optionen für Clients (NTP-Server, Boot-Parameter, Hersteller-Optionen).
DHCP boot#dhcpbootNetzwerkstart: TFTP-Server und Boot-Datei für PXE-Clients.
DHCP tags#dhcptagsMarken, mit denen ein Bereich oder eine Option nur für einen Teil der Clients gilt.
Leases/leases/dnsmasqDie aktuellen Leases.

Services: Dnsmasq DHCP-Bereiche
Services: Dnsmasq DHCP-Bereiche

Unbound DNS

Der rekursive Resolver, den die Appliance ihren Netzen anbietet. Er ist ab Werk an und wird von Clients verwendet, sofern Sie sie nicht woandershin zeigen.

General — /m/unbound/unboundplus

Services: Unbound allgemein
Services: Unbound allgemein

Ob der Resolver läuft, auf welchen Schnittstellen er antwortet, ob er DNSSEC prüft, und ob er DHCP-Leases registriert, damit lokale Maschinen unter ihrem Namen auflösbar sind.

Port 53 kann nur ein Dienst halten. Wenn Unbound nicht startet, prüfen Sie, ob Dnsmasq auf derselben Schnittstelle ebenfalls DNS beantworten soll.

Overrides — ?a=hosts/host,aliases/alias

Services: Unbound-Überschreibungen
Services: Unbound-Überschreibungen

Host-Überschreibungen (ein Name, der mit einer Adresse Ihrer Wahl antwortet) und Aliase. So lassen Sie einen internen Dienst mit seiner internen Adresse antworten, während das öffentliche DNS woandershin zeigt.

Access Lists — ?a=acls/acl

Services: Unbound-Zugriffslisten
Services: Unbound-Zugriffslisten

Welche Netze den Resolver abfragen dürfen. Ein offener, aus dem Internet erreichbarer Resolver wird missbraucht; beschränken Sie das auf Ihre eigenen Netze.

Blocklists — ?a=dnsbl/blocklist

Services: Unbound-Sperrlisten
Services: Unbound-Sperrlisten

Sperren auf DNS-Ebene aus abonnierten Listen — Werbung, Verfolgung, Schadsoftware-Domains — mit eigenen Freigaben und Sperren darüber. Billig, wirksam und für Clients unsichtbar.

Query Forwarding / DNS over TLS

Services: Unbound Query Forwarding
Services: Unbound Query Forwarding

Weiterleitung schickt Anfragen an gewählte Resolver, statt selbst von der Wurzel aufzulösen. DNS over TLS tut dasselbe über einen verschlüsselten Kanal, sodass nur der gewählte Anbieter Ihre Anfragen sieht.

Services: Unbound DNS over TLS
Services: Unbound DNS over TLS

Advanced — /m/unbound/unboundplus

Services: Unbound erweitert
Services: Unbound erweitert

Cache-Größen, Threadzahl, Vorabauflösung und der Rest. Die Vorgaben passen für eine Appliance; erhöhen Sie zuerst den Cache, wenn der Resolver stark beansprucht ist.

Statistics — /unbound-stats

Services: Unbound-Statistik
Services: Unbound-Statistik

Beantwortete Anfragen, Cache-Trefferquote, was gesperrt wurde. Eine niedrige Trefferquote in einem belebten Netz deutet auf einen zu kleinen Cache.

Log File — /log/core/resolver

Services: Resolver-Protokoll
Services: Resolver-Protokoll

DHCRelay — /m/dhcrelay/dhcrelay

Services: DHCP-Relay
Services: DHCP-Relay

Leitet DHCP-Anfragen aus einem Netz ohne eigenen Server an einen Server anderswo weiter — die übliche Anordnung, wenn ein zentraler Server alle Adressen verwaltet. Stellen Sie die lauschende Schnittstelle und den Zielserver ein.

Services: DHCP-Relay-Protokoll
Services: DHCP-Relay-Protokoll

Router Advertisements — /m/radvd/radvd

Services: Router Advertisements
Services: Router Advertisements

Wie die Appliance sich als IPv6-Router ankündigt: der Modus (unmanaged, managed, assisted), die angekündigten Präfixe und das mitgegebene DNS. Ohne das bekommen IPv6-Clients im Segment überhaupt keine Adresse.

Network Time

General — /system-ntp

Services: Netzwerkzeit
Services: Netzwerkzeit

Der Zeitdienst: welchen Servern die Appliance folgt und ob sie den Netzen dahinter Zeit anbietet.

Zeit ist wichtiger, als sie aussieht. Zertifikatsprüfung, VPN-Aushandlung, Protokollierung und Compliance-Aufzeichnungen hängen alle an einer richtigen Uhr.

GPS / PPS — #gps, #pps

Services: NTP GPS
Services: NTP GPS
Services: NTP PPS
Services: NTP PPS

Für Appliances mit GPS-Empfänger oder Sekundenimpuls-Eingang: eine lokale Referenzuhr, für Standorte, die sich für die Zeit nicht auf das Internet verlassen können.

Status — /ntp-status

Services: NTP-Status
Services: NTP-Status

Die Peer-Tabelle: welcher Server tatsächlich ausgewählt ist, der Versatz und der Jitter. „Synchronisiert“ ist ein Zustand, den Sie hier ablesen können — keine Annahme.

Log File — /log/core/ntpd

Services: NTP-Protokoll
Services: NTP-Protokoll

ClamAV Antivirus

Settings — /m/clamav/clamav

Services: ClamAV-Einstellungen
Services: ClamAV-Einstellungen

Der Virenscanner: ob er läuft, wie oft Signaturen erneuert werden, und die Grenzen der Prüfung.

ClamAV hält seine Signaturdatenbank im Arbeitsspeicher — etwa ein Gigabyte. Auf einer Appliance mit 2 GB RAM ändert das Einschalten den Charakter der Maschine. Planen Sie 4 GB oder mehr ein, wenn Sie ihn haben wollen.

Status — /clamav-status

Services: ClamAV-Status
Services: ClamAV-Status

Ob der Scanner läuft, wie alt die Signaturen sind und was die letzte Aktualisierung getan hat. Ein altes Signaturdatum ist das, was hier auffallen soll.

Log File — /log/core/clamav

Services: ClamAV-Protokoll
Services: ClamAV-Protokoll