← All posts tagged FreeBSD

schors

FreeBSD 10.1 amd64, mrsas. любая внешняя SATA команда (camcontrol... smartctl) выкидывает диск в офлайн. при этом выполнившись. ничего не гуглится. может это какая-то известная фишка и надо буквально какую-нибудь переинициализацию запретить?

schors

Памятка по IPFW для дебилов типа меня, которые каждый раз учат мануал заново.
1. Для ipfw пакет логически входит куда-то и выходит откуда-то, вне зависимости от того, что там за интерфейсы по логике между. Два предмета — вошёл и вышел.
2. Если пакет предназначен для IP на данном хосте, то интерфейс будет один — тот, в который он вошёл. Т.е. если к lan0 привязан адрес 1 из подсети 1, а к lan1 привязан адрес 2 из подсети 2, пакет пришел из подсети 1 на интерфейс lan1 и предназначем для адреса 2, который на интерфейсе lan2, то правило "blablabla via lan2" для него не применимо — он как вошёл lan1 in, так и остался там.
3. in/out — это логический вход/выход с интерфейса. Физический — recv и xmit. Например recv via lan1 — это то, что реально пришло снаружи хоста.
4. Когда мы NATим для своей того же хоста — это боль. Потому что мы можем выкинуть все динамические правила.

schors

Это из серии вопросов, толкающих меня к Linux. А как, простите, мне отфильтровать некий порт по IPv6, так чтобы с ним можно было работать только внутри jail? Ну что, прошу прощения, за эпидерсия

schors

Просто памятка. Если вы хотите на FreeBSD 10.1 (и я так понимаю 9.3) повесить jail на IPv6/IPv4 и при этом, чтобы все сервисы штатно запустились, то
1. Должен существовать loopback-интерфейс и никак иначе. В противном случае, например sendmail/unbound не сможет повиснуть на IPv6 искаропки.
2. На loopback должен быть повешен именно loopback-ipv6. Обычный работает в плане сети, но на него отказываются вешаться sendmail/unbound.
3. Хитрая багофича — в /etc/resolv.conf надо рисовать loopback-адрес на loopback-интерфейсе. Или внешний на внешнем. В противном случае gethostbyaddr() тупо не работает. При этом со стороны сети всё работает.
4. Вся эта байда в принципе лечится явным прописыванием конфигураций, тем более Ansible там и всё такое. Однако, зачастую требуется развесить контейнеры на приватные IPv4, одновременно имея IPv6. И вот тут вы сталкиваетесь с каким-нибудь костылем.
5. Где я напутал?
6. А как делаешь это ты, линуксоид?

schors

Запускаю jail (полную ОС) по мануалу через -c и с exec.start exec.stop без новомодного jail.conf). jail -r насмерть не хочет запускать exec.stop. А если в jail.conf прописать — всё ок. Это так и надо, типа он этот exec.stop нигде не запоминает? По мануалу не понятно.

schors

Хм... если повесить jail на lo1|127.0.0.2,etр0|внешний, и запустить local_unbound с 127.0.0.1 в resolve.conf, то всякие host/drill работают, а вот gethostbyaddr() внезапно нет. пинги там, сендмейлы. Это фишка или баг?

schors

Приперло меня на виртуализацию на FreeBSD. Дисклеймер — я плотно виртуализацией вообще в продакшене никогда не пользовался (сам) и не предоставлял другим. Не совсем понимаю, с чем столкнусь. Собственно — надо изолировать пару-тройку сайтов. Будет значит там 3-10 виртуалок. Посмотрел я всякие тулзы. CBSD горомоздко и он начал свой shell пилить, что меня немного напрягло. +99% функциональности мне вообще не нужно. BSDPloy — крутая штука. Но опять — много ненужного и вот тулза, коннектор, ansible... выглядит опять перебором. Собственно я тиражировать-то ничего не собираюсь пачками. ezjail — документация слабая и поддержка очень кислая. Пользовался poudriere :) Но он в стороне и часть задач не охватывает типа бэкапов. Понравился вот этот github.com . Или ну его — для бэкапов всё равно скрипт писать, а 10 абсолютно разных jail спокойно и штатными средствами делаются? Обновления наверное через ansible.