5.9 System
Die Appliance selbst: ihre Identität, wie Sie sie erreichen, ihre Zertifikate, ihre Software, ihre Sicherungen und ihre Protokolle.
Settings
General — /system-general

Hostname und Domain, die DNS-Server, die die Appliance selbst benutzt, die Zeitzone und die Sprache der Oberfläche. Der Hostname erscheint in Protokollen, Zertifikaten und im Konsolenbanner — geben Sie der Maschine einen Namen, der in drei Monaten noch etwas bedeutet.
Administration — /system-admin

Wie Administratoren die Appliance erreichen.
Web GUI: der Port, auf dem sie lauscht, das Zertifikat, das sie vorzeigt (wählen Sie eines aus Trust, sobald Sie ein richtiges haben), ob einfaches HTTP auf HTTPS umgeleitet wird, und auf welchen Schnittstellen die Oberfläche antwortet.
SSH: ob der SSH-Dienst läuft, sein Port, ob root sich anmelden darf und ob Passwörter überhaupt angenommen werden.
Eine neue Appliance beantwortet SSH mit erlaubter Root-Anmeldung und Passwort-Authentifizierung. Wenn Sie SSH nicht nutzen, schalten Sie es hier ab. Wenn doch, ist die empfehlenswerte Kombination: SSH an, Passwort-Authentifizierung aus, und je Administrator ein öffentlicher Schlüssel auf dem Konto — dann reicht ein gestohlenes Passwort nicht, um an die Appliance zu kommen.
Den Port oder die Schnittstellen der Oberfläche zu ändern, wirkt sofort und trennt Ihre Sitzung. Kennen Sie die neue Adresse, bevor Sie speichern.
Cron — /m/cron/cron

Geplante Aufgaben, die die Appliance für sich selbst ausführt — Sicherungen, Aktualisierung von Listen, Wartung. Eigene fügen Sie mit Zeitplan und auszuführender Aktion hinzu.

Logging — /m/syslog/syslog

Wie viel protokolliert wird, wie lange es bleibt, und wohin es außerdem geht: entfernte Syslog-Ziele mit Transport und den weiterzuleitenden Bereichen.
Schicken Sie Protokolle von der Appliance weg. Eine Appliance, die kompromittiert wird oder stirbt, nimmt ihre lokalen Protokolle mit; ein entfernter Sammler ist die Kopie, die bleibt — und auf einer kleinen Platte ist Fernprotokollierung das, was kurze lokale Haltung erlaubt.
Miscellaneous — /system-misc

Kryptografische Hardwarebeschleunigung, Temperaturfühler, Energieverwaltung und weitere Einstellungen, die nirgends sonst hinpassen.
Tunables — /m/core/sysctl

Kernel-Parameter nach Name und Wert. Die Appliance setzt, was sie braucht; fügen Sie hier nur etwas hinzu, wenn Sie den Grund später noch verteidigen könnten — und notieren Sie ihn. Ein unerklärter Parameter überlebt den Menschen, der ihn gesetzt hat.
Trust
Der Zertifikatsspeicher der Appliance. Alles, was ein Zertifikat braucht — die Oberfläche selbst, OpenVPN, IPsec, das Captive Portal, die TLS-Inspektion — nimmt es von hier.
Authorities — /m/trust/ca

Zertifizierungsstellen: solche, die Sie auf der Appliance anlegen, und solche, die Sie importieren, weil etwas anderes sie ausgestellt hat.

Eine hier angelegte CA kann Zertifikate für VPN-Benutzer, interne Dienste und TLS-Inspektion ausstellen. Geben Sie ihr eine lange Laufzeit und einen Namen, der sagt, wofür sie da ist; Sie werden sie an Clients verteilen.
Certificates — /m/trust/cert

Die Zertifikate selbst — Serverzertifikate, Clientzertifikate, Zertifikatsanträge — mit Aussteller, Inhaber und Restlaufzeit.

Jede Zeile lässt sich exportieren: das Zertifikat allein, mit privatem Schlüssel, als Antrag oder als PKCS#12-Bündel für einen Client, der eine einzige Datei will. Details zeigt das Zertifikat vollständig — so prüfen Sie einen alternativen Namen, ohne die Seite zu verlassen.
Das eigene Zertifikat der Weboberfläche steht ebenfalls hier, damit das Certificates-Widget auf der Übersichtsseite warnen kann, bevor es abläuft.
Revocation — /crl

Zertifikatssperrlisten, eine je Stelle. Ein Zertifikat hier zu sperren — mit Grund — wirkt für alles, was die Liste prüft; so entziehen Sie einem verlorenen Notebook den VPN-Zugang, ohne sonst etwas zu ändern.
Settings — /m/trust/general

Verhalten des Speichers insgesamt: welchen Stellen die Appliance selbst bei ausgehenden Verbindungen vertraut, und ob der Systemspeicher daraus neu gebaut wird.
Firmware — /plugins

Status — #status
Welche Version installiert ist und ob ein Update wartet. Check for updates fragt das Repository; gibt es eines, wird es von hier eingespielt, und die Appliance startet ihre Steuerungsebene danach selbst neu.
Lesen Sie Wartung → Aktualisieren vor dem ersten Update auf einer produktiven Appliance: Konfiguration sichern, und bei einem hochverfügbaren Paar zuerst den Backup-Knoten aktualisieren.
Updates — #updates

Was ein Update ändern würde, bevor Sie es ausführen.
Changelog — #changelog

Was sich in welcher Version geändert hat.
Plugins — #plugins

Auf der Appliance installierte deklarative Plugins, und die Stelle zum Hochladen eines weiteren.
Packages — #packages

Jedes Softwarepaket der Appliance mit Version — das, was Sie dem Support vorlesen, wenn er fragt, was Sie betreiben.
Repositories — #repositories

Woher Updates kommen. Die Appliance kommt auf das signierte Repository ihres Herstellers eingestellt und prüft die Signatur; ein Katalog, der die Prüfung nicht besteht, wird abgelehnt statt eingespielt.
Settings — #settings

Update-Verhalten: der zu verwendende Spiegel und wie geprüft wird.
Log File — /log/core/pkg

Configuration
Backups — /tools

Lädt die gesamte Konfiguration als eine Datei herunter und spielt eine zurück. Der Download ist der vollständige Zustand der Appliance — jede Regel, jeder Schlüssel, jedes Zertifikat, jeder Passwort-Hash —, behandeln Sie die Datei also als das Geheimnis, das sie ist.
Sichern Sie vor jeder Änderung, die Sie nicht zweimal machen wollen, und bewahren Sie eine Kopie außerhalb der Appliance auf. Eine Konfigurationsdatei spielt sich in Minuten auf Ersatzhardware zurück; sie aus dem Gedächtnis zu rekonstruieren dauert Tage.
History — /tools

Jede Änderung, die die Appliance festgehalten hat, mit Inhalt und Urheber, und die Möglichkeit, zu einem früheren Stand zurückzukehren. Das ist das schnellste Rückgängig, das es gibt: wenn vor zwanzig Minuten etwas kaputtging und niemand weiß, was angefasst wurde, steht die Antwort hier.
Defaults — /defaults

Die Werte, mit denen neue Objekte beginnen. Hier passen Sie die Gewohnheiten der Appliance an Ihre eigenen an.
Snapshots — /snapshots

Boot-Umgebungen: eine Momentaufnahme des gesamten Betriebssystems, in die Sie zurückstarten können. Etwas anderes als eine Konfigurationssicherung — das hier rollt Software zurück, nicht Einstellungen.
Nehmen Sie eine vor einem Firmware-Update auf einer Appliance, die Sie schwer erreichen. Verhält sich die neue Version falsch, starten Sie in die vorherige Umgebung, statt neu zu installieren.
Log Files
| Seite | Enthält |
|---|---|
General — /log/core/system | Das Systemprotokoll: Dienste, die starten und stoppen, und alles ohne eigenes Protokoll. |
Audit — /log/core/audit | Wer sich angemeldet und wer was geändert hat. Die Seite, die Sie für die Nachvollziehbarkeit aufbewahren. |
Backend — /log/core/backend | Das Protokoll des Management-Dienstes selbst — die erste Anlaufstelle, wenn die Oberfläche sich merkwürdig verhält. |
Boot — /log/core/boot | Was beim letzten Start geschah, der Reihe nach. Ein Dienst, der nicht startete, sagt es hier. |
Web GUI — /log/core/lighttpd | Anfragen an die Oberfläche. |
PPP — /log/core/ppp | Einwahl- und PPPoE-Sitzungen — das Protokoll für einen DSL-Uplink, der nicht hochkommt. |
Wireless — /log/core/wireless | Anmeldung und Authentifizierung am Funkmodul. |
Jede Protokollseite lässt sich filtern und als Text herunterladen.
Diagnostics
Activity — /diag/activity

Was die Appliance gerade tut: Prozesse mit ihrem CPU- und Speicherverbrauch. Die Seite für die Frage „warum ist diese Maschine beschäftigt?“.
Services — /services

Jeder Dienst mit seinem Zustand, dazu Starten, Stoppen und Neustarten an Ort und Stelle. Einen Dienst hier neu zu starten, ist der vorgesehene Weg — die Appliance behält die Kontrolle über den Prozess, statt einen zu verlieren, den Sie von Hand gestartet haben.
Statistics — /fwdiag/statistics
Die Zähler der Firewall; siehe Firewall → Diagnostics.
Compliance
Settings — /m/compliance/compliance

Eine Aufzeichnungsfunktion für Rechtsräume, in denen ein Betreiber bestimmte Netzaufzeichnungen aufbewahren muss. Sie ist ab Werk aus — das Feld Profile steht auf Disabled — record nothing — und zeichnet nichts auf, bis Sie ein Profil wählen.
Was sie, einmal eingeschaltet, aufbewahren kann:
| Identität | Ob ein Portalbenutzer sich ausweisen muss, und ob diese Identität per SMS oder über einen externen Prüfer bestätigt wird. |
| NAT-Aufzeichnungen | Ein Protokoll der Adress- und Portumsetzungen, sodass sich eine externe Adresse samt Zeitpunkt auf ein internes Gerät zurückführen lässt. |
| Aufbewahrung | Wie viele Tage Aufzeichnungen bleiben. |
| Ledger und Sicherung | Wohin Aufzeichnungen geschrieben und wie oft sie anderswohin kopiert werden. Die Aufzeichnungen sind Hash-verkettet, sodass eine spätere Veränderung erkennbar ist. |
| Weiterleitung | Aufzeichnungen an einen externen Sammler schicken, über einen Transport Ihrer Wahl. |
| Exporte maskieren | Ob exportierte Aufzeichnungen identifizierende Felder maskiert bekommen. |
Diese Funktion macht nichts „compliant“. Sie zeichnet auf, was ein Betreiber aufzeichnen muss; ob Ihre Konfiguration einem bestimmten Gesetz genügt, ist eine Frage an Ihre eigene Rechtsberatung, nicht an dieses Handbuch und nicht an das Produkt. Klären Sie mit Ihrer Rechtsabteilung, was aufbewahrt werden muss, wie lange und wer es lesen darf — und stellen Sie genau das hier ein.
Records — /log/core/compliance

Die Aufzeichnungen selbst, durchsuchbar, mit ihrem Prüfzustand.
License — /license

Die Lizenz, unter der diese Appliance läuft, und was sie umfasst.
Password — /password

Ändert das Passwort des angemeldeten Kontos. Auch über das Konto-Menü in der Werkzeugleiste erreichbar.