2022/05/26
2022/05/21
2022/05/17
2022/05/13
由於 proxmox 几器愈來愈多
所以使用dsh 來處理升級問題
其他几器暫不考慮
因為還要使用key認証 而且os也有不同
流程如下
先建立群組檔
vi ~/.dsh/group/temp
10.0.0.1
10.0.0.2
10.0.0.3
建立好後指令如下
dsh -g temp -M -r ssh -- df -h
如果要下多個指令 要使用單引號 而且指令用 ; 隔開
dsh -g temp -M -r ssh -- 'df-h;ls;date'
https://blog.csdn.net/dcj3sjt126com/article/details/84691641
2022/05/11
2022/05/09
今天要disable ubuntu 18.04 的ipv6的時候
在 /etc/sysctl.conf 加入以下三行
net.ipv6.conf.all.disable_ipv6=1
net.ipv6.conf.default.disable_ipv6=1
net.ipv6.conf.lo.disable_ipv6 = 1
sysctl -p 是有作用的 可是重開就不行了
有人說是bug
只好換一種方法
修改 /etc/default/grub
GRUB_CMDLINE_LINUX="ipv6.disable=1"
再update grub
sudo update-grub
重開就ok了
https://linuxconfig.org/how-to-disable-ipv6-address-on-ubuntu-18-04-bionic-beaver-linux
2022/04/29
2022/04/18
昨天是舊憑証的到期日
所以今天要撈出那些ip已經上了新憑証
把封包導入解密
使用 nmap 查找憑証指令如下
#!/bin/bash
for i in {1..250}
do
echo $i
nmap -Pn --script ssl-cert -p 443 10.0.0.$i -oN ca_$i
done
若把執行結果餵到變數 注意以下不同
r=`nmap --script ssl-cert -p 443 10.0.0.$i|grep -E 'TWCA|after'`
echo $r > ca_$i #導出結果無換行
echo "$r" > ca_$i #導出結果有換行
使用 curl 程式如下
#!/bin/bash
for i in {1..250}
do
echo $i
curl -m 3 https://10.0.0.$i -k -v -s -o /dev/null 2> /tmp/ca/ca_$i
done
接下來再針對關鍵字及有無過期查找即可
2022/04/11
今天有朋友問greenbone的問題
到官網看了一下
名字又改了
改成 Greenbone Enterprise TRIAL
不過下載時看到的檔案還是GSM
只是比之前用的版本又更新了
順便記錄一下怎麼匯入 proxmox
ova下載回來後先解開
tar xvf GSM-TRIAL-21.04.15-VirtualBox.ova
https://www.greenbone.net/en/testnow/
2022/03/10
2022/02/13
2022/02/10
之前從centos 8 升到 centos 8 stream 的几器最近無法更新
出現以下訊息
[root@localhost ~]# dnf -y update
Failed to set locale, defaulting to C.UTF-8
CentOS Linux 8 - AppStream 51 B/s | 38 B 00:00
Error: Failed to download metadata for repo 'appstream': Cannot prepare internal mirrorlist: No URLs in mirrorlist
2022/01/18
2022/01/15
proxmox 目前有支援 metric server 把系統資料往外丟到
Graphite 或 InfluxDB
就可以利用grafana來畫圖
因為proxmox丟到influxdb只提供 udp http https 三種方式
而influxdb預設使用tcp
因此要修改 /etc/influxdb/influxdb.conf
加上
[[udp]]
enabled = true
bind-address = "0.0.0.0:8089"
database = "proxmox"
batch-size = 1000
batch-timeout = "1s"
proxmox 上的設定如上圖
如果設定新 proxmox 的dashboard步驟如下先在influxdbcreate 新databasecreate database proxmox_new
再修改 /etc/influxdb/influxdb.conf
加上
[[udp]] enabled = true bind-address = "0.0.0.0:8090" database = "proxmox_new" batch-size = 1000 batch-timeout = "1s"注意藍字部分改完後重啟 influxdb接下來到proxmox主控台依上述的config進行設定再來設定grafana到 https://grafana.com/grafana/dashboards/10048/revisions 下載 proxmox_rev1.json修改 proxmox_rev1.json 內容 檔案最下方"title": "Proxmox_new", "uid": "kxQQuHRak",
改完後 import 時要選擇 upload json file 使用上述修改好的檔案
https://www.cxybb.com/article/caiyqn/106380171
https://www.linuxsysadmins.com/monitoring-proxmox-with-grafana/
2022/01/10
想在其他網頁上show出grafana的圖
查了一些資料
說到可以改為anonymous不登入
但感覺醬不太安全
最後決定使用api key的方式來處理
首先產生api key
登入後 在畫面左邊的齒輪(configuration)點進去 再點選 API keys
因為目前不支援整個dashboard的render 只能單一panel
所以在panel上方點出選項然後再點下 share
因為沒有安裝 renderer 所以出現以下訊息
以下指令安裝
grafana-cli plugins install grafana-image-renderer
安裝後就會出現
direct link rendered image 的連結
但點下去之後出現
無法畫圖
查了一下log
要在OS補上以下的package
yum install -y atk
yum install -y at-spi2-atk
yum install -y cups-libs
yum install -y libdrm
yum install -y libxkbcommon
yum install -y libXcomposite
yum install -y libXdamage
yum install -y mesa-libgbm
yum install -y pango
yum install -y alsa-lib
補好再點就會出現圖了
些時就可以使用 api key把圖捉出來了
curl 使用的連結就是 direct link rendered image 的連結
以下語法是取出10分鐘前到現在的資料
curl -H "Authorization: Bearer your api key" "http://10.0.0.1:3000/render/d-solo/XICbV6A7k/lib-air-quality?orgId=1&from=now-10m&to=now&panelId=6&width=1000&height=500&tz=Asia%2FTaipei" > output.png
2022/01/01
本次弱掃出現很多台几器有相同的問題
Vulnerability Detection Result
'Vulnerable' cipher suites accepted by this service via the TLSv1.0 protocol:
TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA (SWEET32)
TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA (SWEET32)
TLS_RSA_WITH_3DES_EDE_CBC_SHA (SWEET32)
'Vulnerable' cipher suites accepted by this service via the TLSv1.1 protocol:
TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA (SWEET32)
TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA (SWEET32)
TLS_RSA_WITH_3DES_EDE_CBC_SHA (SWEET32)
'Vulnerable' cipher suites accepted by this service via the TLSv1.2 protocol:
TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA (SWEET32)
TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA (SWEET32)
TLS_RSA_WITH_3DES_EDE_CBC_SHA (SWEET32)
處理方法如下
vi /etc/httpd/conf.d
修改如下
#SSLProtocol all -SSLv2 -SSLv3
SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
# SSL Cipher Suite:
# List the ciphers that the client is permitted to negotiate.
# See the mod_ssl documentation for a complete list.
#SSLCipherSuite HIGH:3DES:!aNULL:!MD5:!SEED:!IDEA
SSLCipherSuite HIGH:!3DES:!aNULL:!MD5:!SEED:!IDEA
改完後 restart
systemctl restart httpd
以nmap進行測試
nmap --script ssl-enum-ciphers -p 443 10.0.0.1
Starting Nmap 7.80 ( https://nmap.org ) at 2022-01-01 13:54 CST
Nmap scan report for www.nkuht.edu.tw (10.0.0.1)
Host is up (0.00029s latency).
PORT STATE SERVICE
443/tcp open https
| ssl-enum-ciphers:
| TLSv1.2:
| ciphers:
| TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (secp256r1) - A
| TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 (secp256r1) - A
| TLS_DHE_RSA_WITH_AES_256_GCM_SHA384 (dh 2048) - A
| TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 (dh 2048) - A
| TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 (secp256r1) - A
| TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (secp256r1) - A
| TLS_DHE_RSA_WITH_AES_256_CBC_SHA256 (dh 2048) - A
| TLS_DHE_RSA_WITH_AES_256_CBC_SHA (dh 2048) - A
| TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 (secp256r1) - A
| TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (secp256r1) - A
| TLS_DHE_RSA_WITH_AES_128_CBC_SHA256 (dh 2048) - A
| TLS_DHE_RSA_WITH_AES_128_CBC_SHA (dh 2048) - A
| TLS_RSA_WITH_AES_256_GCM_SHA384 (rsa 2048) - A
| TLS_RSA_WITH_AES_128_GCM_SHA256 (rsa 2048) - A
| TLS_RSA_WITH_AES_256_CBC_SHA256 (rsa 2048) - A
| TLS_RSA_WITH_AES_256_CBC_SHA (rsa 2048) - A
| TLS_RSA_WITH_AES_128_CBC_SHA256 (rsa 2048) - A
| TLS_RSA_WITH_AES_128_CBC_SHA (rsa 2048) - A
| compressors:
| NULL
| cipher preference: server
|_ least strength: A
Nmap done: 1 IP address (1 host up) scanned in 0.58 seconds









