Zedmos

5.9 System

Die Appliance selbst: ihre Identität, wie Sie sie erreichen, ihre Zertifikate, ihre Software, ihre Sicherungen und ihre Protokolle.

Settings

General — /system-general

System: Allgemeine Einstellungen
System: Allgemeine Einstellungen

Hostname und Domain, die DNS-Server, die die Appliance selbst benutzt, die Zeitzone und die Sprache der Oberfläche. Der Hostname erscheint in Protokollen, Zertifikaten und im Konsolenbanner — geben Sie der Maschine einen Namen, der in drei Monaten noch etwas bedeutet.

Administration — /system-admin

System: Administration
System: Administration

Wie Administratoren die Appliance erreichen.

Web GUI: der Port, auf dem sie lauscht, das Zertifikat, das sie vorzeigt (wählen Sie eines aus Trust, sobald Sie ein richtiges haben), ob einfaches HTTP auf HTTPS umgeleitet wird, und auf welchen Schnittstellen die Oberfläche antwortet.

SSH: ob der SSH-Dienst läuft, sein Port, ob root sich anmelden darf und ob Passwörter überhaupt angenommen werden.

Eine neue Appliance beantwortet SSH mit erlaubter Root-Anmeldung und Passwort-Authentifizierung. Wenn Sie SSH nicht nutzen, schalten Sie es hier ab. Wenn doch, ist die empfehlenswerte Kombination: SSH an, Passwort-Authentifizierung aus, und je Administrator ein öffentlicher Schlüssel auf dem Konto — dann reicht ein gestohlenes Passwort nicht, um an die Appliance zu kommen.

Den Port oder die Schnittstellen der Oberfläche zu ändern, wirkt sofort und trennt Ihre Sitzung. Kennen Sie die neue Adresse, bevor Sie speichern.

Cron — /m/cron/cron

System: Cron
System: Cron

Geplante Aufgaben, die die Appliance für sich selbst ausführt — Sicherungen, Aktualisierung von Listen, Wartung. Eigene fügen Sie mit Zeitplan und auszuführender Aktion hinzu.

System: Eine Cron-Aufgabe anlegen
System: Eine Cron-Aufgabe anlegen

Logging — /m/syslog/syslog

System: Protokollierung
System: Protokollierung

Wie viel protokolliert wird, wie lange es bleibt, und wohin es außerdem geht: entfernte Syslog-Ziele mit Transport und den weiterzuleitenden Bereichen.

Schicken Sie Protokolle von der Appliance weg. Eine Appliance, die kompromittiert wird oder stirbt, nimmt ihre lokalen Protokolle mit; ein entfernter Sammler ist die Kopie, die bleibt — und auf einer kleinen Platte ist Fernprotokollierung das, was kurze lokale Haltung erlaubt.

Miscellaneous — /system-misc

System: Verschiedenes
System: Verschiedenes

Kryptografische Hardwarebeschleunigung, Temperaturfühler, Energieverwaltung und weitere Einstellungen, die nirgends sonst hinpassen.

Tunables — /m/core/sysctl

System: Kernel-Parameter
System: Kernel-Parameter

Kernel-Parameter nach Name und Wert. Die Appliance setzt, was sie braucht; fügen Sie hier nur etwas hinzu, wenn Sie den Grund später noch verteidigen könnten — und notieren Sie ihn. Ein unerklärter Parameter überlebt den Menschen, der ihn gesetzt hat.

Trust

Der Zertifikatsspeicher der Appliance. Alles, was ein Zertifikat braucht — die Oberfläche selbst, OpenVPN, IPsec, das Captive Portal, die TLS-Inspektion — nimmt es von hier.

Authorities — /m/trust/ca

System: Zertifizierungsstellen
System: Zertifizierungsstellen

Zertifizierungsstellen: solche, die Sie auf der Appliance anlegen, und solche, die Sie importieren, weil etwas anderes sie ausgestellt hat.

System: Eine Zertifizierungsstelle anlegen
System: Eine Zertifizierungsstelle anlegen

Eine hier angelegte CA kann Zertifikate für VPN-Benutzer, interne Dienste und TLS-Inspektion ausstellen. Geben Sie ihr eine lange Laufzeit und einen Namen, der sagt, wofür sie da ist; Sie werden sie an Clients verteilen.

Certificates — /m/trust/cert

System: Zertifikate
System: Zertifikate

Die Zertifikate selbst — Serverzertifikate, Clientzertifikate, Zertifikatsanträge — mit Aussteller, Inhaber und Restlaufzeit.

System: Ein Zertifikat anlegen
System: Ein Zertifikat anlegen

Jede Zeile lässt sich exportieren: das Zertifikat allein, mit privatem Schlüssel, als Antrag oder als PKCS#12-Bündel für einen Client, der eine einzige Datei will. Details zeigt das Zertifikat vollständig — so prüfen Sie einen alternativen Namen, ohne die Seite zu verlassen.

Das eigene Zertifikat der Weboberfläche steht ebenfalls hier, damit das Certificates-Widget auf der Übersichtsseite warnen kann, bevor es abläuft.

Revocation — /crl

System: Sperrung
System: Sperrung

Zertifikatssperrlisten, eine je Stelle. Ein Zertifikat hier zu sperren — mit Grund — wirkt für alles, was die Liste prüft; so entziehen Sie einem verlorenen Notebook den VPN-Zugang, ohne sonst etwas zu ändern.

Settings — /m/trust/general

System: Trust-Einstellungen
System: Trust-Einstellungen

Verhalten des Speichers insgesamt: welchen Stellen die Appliance selbst bei ausgehenden Verbindungen vertraut, und ob der Systemspeicher daraus neu gebaut wird.

Firmware — /plugins

System: Firmware-Status
System: Firmware-Status

Status — #status

Welche Version installiert ist und ob ein Update wartet. Check for updates fragt das Repository; gibt es eines, wird es von hier eingespielt, und die Appliance startet ihre Steuerungsebene danach selbst neu.

Lesen Sie Wartung → Aktualisieren vor dem ersten Update auf einer produktiven Appliance: Konfiguration sichern, und bei einem hochverfügbaren Paar zuerst den Backup-Knoten aktualisieren.

Updates — #updates

System: Ausstehende Updates
System: Ausstehende Updates

Was ein Update ändern würde, bevor Sie es ausführen.

Changelog — #changelog

System: Änderungsprotokoll
System: Änderungsprotokoll

Was sich in welcher Version geändert hat.

Plugins — #plugins

System: Plugins
System: Plugins

Auf der Appliance installierte deklarative Plugins, und die Stelle zum Hochladen eines weiteren.

Packages — #packages

System: Pakete
System: Pakete

Jedes Softwarepaket der Appliance mit Version — das, was Sie dem Support vorlesen, wenn er fragt, was Sie betreiben.

Repositories — #repositories

System: Repositories
System: Repositories

Woher Updates kommen. Die Appliance kommt auf das signierte Repository ihres Herstellers eingestellt und prüft die Signatur; ein Katalog, der die Prüfung nicht besteht, wird abgelehnt statt eingespielt.

Settings — #settings

System: Firmware-Einstellungen
System: Firmware-Einstellungen

Update-Verhalten: der zu verwendende Spiegel und wie geprüft wird.

Log File — /log/core/pkg

System: Paketprotokoll
System: Paketprotokoll

Configuration

Backups — /tools

System: Konfigurationssicherungen
System: Konfigurationssicherungen

Lädt die gesamte Konfiguration als eine Datei herunter und spielt eine zurück. Der Download ist der vollständige Zustand der Appliance — jede Regel, jeder Schlüssel, jedes Zertifikat, jeder Passwort-Hash —, behandeln Sie die Datei also als das Geheimnis, das sie ist.

Sichern Sie vor jeder Änderung, die Sie nicht zweimal machen wollen, und bewahren Sie eine Kopie außerhalb der Appliance auf. Eine Konfigurationsdatei spielt sich in Minuten auf Ersatzhardware zurück; sie aus dem Gedächtnis zu rekonstruieren dauert Tage.

History — /tools

System: Konfigurationsverlauf
System: Konfigurationsverlauf

Jede Änderung, die die Appliance festgehalten hat, mit Inhalt und Urheber, und die Möglichkeit, zu einem früheren Stand zurückzukehren. Das ist das schnellste Rückgängig, das es gibt: wenn vor zwanzig Minuten etwas kaputtging und niemand weiß, was angefasst wurde, steht die Antwort hier.

Defaults — /defaults

System: Konfigurationsvorgaben
System: Konfigurationsvorgaben

Die Werte, mit denen neue Objekte beginnen. Hier passen Sie die Gewohnheiten der Appliance an Ihre eigenen an.

Snapshots — /snapshots

System: Snapshots
System: Snapshots

Boot-Umgebungen: eine Momentaufnahme des gesamten Betriebssystems, in die Sie zurückstarten können. Etwas anderes als eine Konfigurationssicherung — das hier rollt Software zurück, nicht Einstellungen.

Nehmen Sie eine vor einem Firmware-Update auf einer Appliance, die Sie schwer erreichen. Verhält sich die neue Version falsch, starten Sie in die vorherige Umgebung, statt neu zu installieren.

Log Files

SeiteEnthält
General/log/core/systemDas Systemprotokoll: Dienste, die starten und stoppen, und alles ohne eigenes Protokoll.
Audit/log/core/auditWer sich angemeldet und wer was geändert hat. Die Seite, die Sie für die Nachvollziehbarkeit aufbewahren.
Backend/log/core/backendDas Protokoll des Management-Dienstes selbst — die erste Anlaufstelle, wenn die Oberfläche sich merkwürdig verhält.
Boot/log/core/bootWas beim letzten Start geschah, der Reihe nach. Ein Dienst, der nicht startete, sagt es hier.
Web GUI/log/core/lighttpdAnfragen an die Oberfläche.
PPP/log/core/pppEinwahl- und PPPoE-Sitzungen — das Protokoll für einen DSL-Uplink, der nicht hochkommt.
Wireless/log/core/wirelessAnmeldung und Authentifizierung am Funkmodul.

Jede Protokollseite lässt sich filtern und als Text herunterladen.

Diagnostics

Activity — /diag/activity

System: Aktivität
System: Aktivität

Was die Appliance gerade tut: Prozesse mit ihrem CPU- und Speicherverbrauch. Die Seite für die Frage „warum ist diese Maschine beschäftigt?“.

Services — /services

System: Dienste
System: Dienste

Jeder Dienst mit seinem Zustand, dazu Starten, Stoppen und Neustarten an Ort und Stelle. Einen Dienst hier neu zu starten, ist der vorgesehene Weg — die Appliance behält die Kontrolle über den Prozess, statt einen zu verlieren, den Sie von Hand gestartet haben.

Statistics — /fwdiag/statistics

Die Zähler der Firewall; siehe Firewall → Diagnostics.

Compliance

Settings — /m/compliance/compliance

System: Compliance-Einstellungen
System: Compliance-Einstellungen

Eine Aufzeichnungsfunktion für Rechtsräume, in denen ein Betreiber bestimmte Netzaufzeichnungen aufbewahren muss. Sie ist ab Werk aus — das Feld Profile steht auf Disabled — record nothing — und zeichnet nichts auf, bis Sie ein Profil wählen.

Was sie, einmal eingeschaltet, aufbewahren kann:

IdentitätOb ein Portalbenutzer sich ausweisen muss, und ob diese Identität per SMS oder über einen externen Prüfer bestätigt wird.
NAT-AufzeichnungenEin Protokoll der Adress- und Portumsetzungen, sodass sich eine externe Adresse samt Zeitpunkt auf ein internes Gerät zurückführen lässt.
AufbewahrungWie viele Tage Aufzeichnungen bleiben.
Ledger und SicherungWohin Aufzeichnungen geschrieben und wie oft sie anderswohin kopiert werden. Die Aufzeichnungen sind Hash-verkettet, sodass eine spätere Veränderung erkennbar ist.
WeiterleitungAufzeichnungen an einen externen Sammler schicken, über einen Transport Ihrer Wahl.
Exporte maskierenOb exportierte Aufzeichnungen identifizierende Felder maskiert bekommen.

Diese Funktion macht nichts „compliant“. Sie zeichnet auf, was ein Betreiber aufzeichnen muss; ob Ihre Konfiguration einem bestimmten Gesetz genügt, ist eine Frage an Ihre eigene Rechtsberatung, nicht an dieses Handbuch und nicht an das Produkt. Klären Sie mit Ihrer Rechtsabteilung, was aufbewahrt werden muss, wie lange und wer es lesen darf — und stellen Sie genau das hier ein.

Records — /log/core/compliance

System: Compliance-Aufzeichnungen
System: Compliance-Aufzeichnungen

Die Aufzeichnungen selbst, durchsuchbar, mit ihrem Prüfzustand.

License — /license

System: Lizenz
System: Lizenz

Die Lizenz, unter der diese Appliance läuft, und was sie umfasst.

Password — /password

System: Passwort ändern
System: Passwort ändern

Ändert das Passwort des angemeldeten Kontos. Auch über das Konto-Menü in der Werkzeugleiste erreichbar.