|
四川农业大学网络中心 尹翔
" z) F4 h# o! {计算机网络正日益延伸到世界的每一个角落,也许就在明天,新的网络建成,而匮乏的人力使得你可能就成为系统管理员。
( w1 k" [( z, \, ^8 L! M5 [5 G面对多样而又庞杂的设备,用户的诸多要求又纷至沓来,是否使你眼花缭乱之外又一脑浆糊,
0 M, {2 ]3 \& m" a/ ~$ r多么渴望快速地熟悉整个系统,使尴尬成为过去。
) c- P8 v: \3 r5 J1 I本文并不能提供一劳永逸的窍门,只不过是面对新手,就个人经验,讲述一些系统管理必备的知识,以提供一快速入门的办法。 / w- T1 k/ D0 L8 ~, t8 ^, x
一般说来,网络系统划为五个部分,即:主机系统、交换设备、路由设备、布线系统以及其它辅助系统,如UPS、稳压电源之类。8 [4 Q/ S3 O+ e; p" }/ m$ _
幸运的是,一般系统集成商在完成系统集成后,; Y0 _! n/ ^: d1 B+ K4 f8 ^
诸如布线系统、辅助系统都已一次性调试成功。交换设备和路由设备也已大体就绪,7 W' I4 u5 s0 M2 o% M
至多需要你做一些小小改动。
3 u8 x& t2 }. {3 I0 c作为系统管理员的你,只需了解这些设备的状态灯的含义,判断是否发生硬件故障,一般小的故障,关掉设备重启后,大多会自动排除。
2 u \4 u6 f1 F& Z3 Q真正的问题,大都需要厂商协助解决,也就是说,快速入门的关键只需要掌握占整体五分之一的主机系统,即可从容应对。( z8 I' W; I$ P1 _0 y0 D) f
当然,交换与路由设备上也许你会做一些设置改变,但那是你成为高级管理员之后的事了,这里就暂且不提,以下就是快速入门的重点。 2 P! f6 L6 w& b) b- ^1 R
用户管理
9 k2 K5 R& N; R' M$ @+ {) `/ t无论是UNIX还是NT,对于用户的管理都是居于第一位的,作为一个新手,首先必须立刻掌握对用户的增加和删除以及限制等操作。
. I" L" s- Z) Z3 y5 [! I这包括两个方面:一个是学会使用友好的图形界面的管理工具集,在SUN Solaris系统中是Openwin环境下的/usr/bin/admintools工具集;2 s4 j9 {# ?* r2 l: P
在SCO UNIX中使用Sysadmsh管理Shell来管理用户;在Novell系统中,
# _4 u& I( i6 T! N则只需使用Syscon菜单即可完成用户及用户组的添加、删除以及限制设置等等,多用户的同批管理,则使用makeusr和userdef实用程序来做;
U0 |6 o1 [# m- m/ [在NT中,则使用程序组中管理工具(公用)组下的域用户管理工具或用户管理工具。使用这些工具,就可以十分简单明了地进行用户的创建、删除以及锁定和权限限制等操作。' w0 k/ o$ f+ E) {. k
在NT下用户组的管理和控制面板中的系统属性程序管理用户环境设置简要文件,使用System Policy Editor配置一个域范围的基于计算机或用户的配置以及编写登录脚本。" ^* j% w: Y+ S* M
二是学会字符命令行下的用户管理,主要在UNIX或Linux环境下,包括用编辑工具Vi、emacs等对/etc/passwd进行操作或直接使用addusr、( o& ?2 m4 p! q
deleusr等用户管理命令以及使用pwconv命令使/etc/passwd与shadow文件保持一致,使用SCO的/etc/rmuser命令删除用户,用newgrp命令将用户添加到新组,另外包括用户目录的建立命令mkdir,
# C( Z: s' A% D2 g赋于用户属性和组属性命令chown和chgrp,以及用户区域限制命令quota限制用户区域大小,用来避免用户区域占用硬盘空间过大,而使系统崩溃。其中,特别提醒一点,如果想对用户权限进行严格限制时,! j/ k7 A# J% z0 O
用户的注册shell可使用/usr/lib/rsh。用户的.profile和.login文件可使用系统标准的配置文件,或者也可在.profile中进行相应设置,用SU命令或SU?Username进入用户环境以进行具体检测。
9 Z2 W3 o+ Y4 Q: I另外,对用户的消息发布系统,在NT中是使用Alert功能发出,对远程主机则使用Server Manager中的computer|send message功能。
5 n6 \& a% ^! v% h在Novell中采用send命令。在UNIX中是使用wall或write指令,也可使用每日消息文件/etc/motd或news命令发出/usr/new文件内容。
Z2 o( |4 s: n$ X# e' B& U安全及日志管理
9 R9 _! ~3 J2 T0 ?) k- ]作为一个系统管理员,必须要能对系统事故找到故障原因,这就涉及到必须对系统的各项日志进行察看分析。在NT中是使用Administrative Tools菜单中Event Viewer查看系统的SYSTEM,
: q1 Z' w$ i1 h- lSECURITY、APPLICATION日志文件。对Netware而言,错误日志是SYS$LOG.ERR文件,
, O% H. n4 C4 U通过syscon菜单中supervisor options下view file server errorlog观察记录,另外文卷错误日志文件是各文卷中的VOL$LOG.LOG以及事务跟踪处理系统错误日志文件SYS:文卷中的TTS$LOG.ERR文件;
! H# [2 g' f; h2 ~6 JUNIX中各项日志包括/usr/adm目录下的系统错误登记文件message、使用su命令的记录文件sulog、每个用户记录上次注册时间的登记文件lastlog、系统中注册用户的有关信息文件wtmp、
2 B' m1 r8 s1 t) q4 d: I每个用户所执行命令的内容项文件acct以及/etc目录下当前注册用户的有关信息文件utmp和其他应用程序产生的日志文件。对于其中的一些日志文件,可以采用who或w命令查看当前系统的登录使用者
3 b+ H; {. T) J; W1 ](XENIX系统中还可以用whodo命令确定当前用户的行为);last命令查看以前的登录情况,这些命令都可以合并使用grep进行条件控制选择过滤;用find查看文件及其属主,
' W. i4 {; |0 s1 K9 I7 L5 C) F特别监控具有根访问权的进程及文件以及检查开机文件/etc/inetd.conf、/etc/rc.local、/etc/passwd和corn或at运行的文件,并用corntab -l 与corntab -r命令对用户的corntab文件进行列出与删除管理;8 X8 b B1 {: g& h+ W
使用ls -lR生成主检查表,并定期生成新表,使用diff命令进行比较,并使检查通过的新表成为新的主检查表,直到下一次检查为止。个人强烈建议在inetd.conf中注释掉所有的r打头的命令文件,
. _* v' N% |5 q) r" z& ]以及去掉/etc/hosts.equiv中的所有项并不允许用户设立个人的.rhosts文件,使可信主机不予设立或为空以加强系统的安全。
- L L! C$ _$ s系统进程管理
1 t; e- V- ?3 S) X3 w在UNIX中,系统报告命令包括df用来报告自由磁盘块数;du用来总结磁盘使用状况;nice用来改变某个命令所设优先权;Pstat用来报告系统信息,如节点表或进程表;
7 z6 _: C" q2 i& j7 vsar用来报告系统的活动状态如CPU的使用和缓冲区的活动状况;time用来打印过去的时间、系统时间以及命令的执行时间;# s t; L: M7 i8 V1 Z0 k
uptime用来报告系统的活动状况,如系统启动时间及已运行时间;. C5 H5 @% g3 n+ O
vmsfat用来报告页数及系统统计数字,如分支点的情况。BSD UNIX中的ps -aux或system V中的ps -ef以及LINUX中的ps aux用来查看进程状态及其宿主1 [9 L& y) `0 }& y
,并使用kill命令及时停止不正常的进程。在NT中则使用Task Manager查看cpu和内存的使用情况,, d ?2 v7 C/ c
进行进程管理,另外也使用performance monitor进行状态监控,以及时做出调节。0 {6 q6 @9 ]) B! h m$ R+ R
值得注意的是,随着网络应用的扩大,病毒成为对网络安全的一大威协。为此,在网络上安装病毒检测和清除工具已经成为网络管理必须要做的。 & f) P0 l. T' P% ~; @2 t7 R
+ T, O* I; D6 O5 G
备份管理
$ M Q* n" r [+ E8 J- I作为一个较重要的系统,及时备份是必需的,那么在一开始就必须养成及时定时备份的习惯。掌握备份的基本方法和步骤,以及使用基本的备份还原命令,
3 R1 i, J( G! m* z如:NT中使用管理工具集中的NTBackup程序。因在Backup中不存在调度能力,备份必须手工完成或用AT命令行实现调度;以及采用第三方的备份解决方案。- ]" i3 L$ e" m& z6 g7 q
UNIX中系统V使用tar、cpio以及backup、restor、rolcopy,BSD中则使用tar、dump、restor等等,SCO中使用sysadmin进行文件系统后备和恢复文件。) k5 s5 }. Q8 y9 m) U% {# z* n9 P4 K1 ^
备份还必须制定计划,指定何时进行何种备份,包括全集备份和递增备份,如可以每周做一次全集备份,每天进行一次递增备份,或者如系统不经常变化,
) N: ~ e1 _# \- Q1 S7 [6 u则可每月一次全集备份,每周一次递增备份。
* E, J- \. w4 X H6 r恢复与容错管理 4 R v& x7 m. _) I
当系统出现故障时,作为系统管理员必须能定位并解决问题,这依赖于对控制台出错信息以及日志文件的分析,
% g2 W2 S( g' z- ]更重要的是平日的备份以及应急系统盘的制备。对于NT而言,是建立系统引导盘、紧急修复盘等,+ V% `) S# [- S' i3 S5 Q. J
并使用Disk Adminstrator建立镜像等RAID操作。对于UNIX而言,也依赖于系统安装盘与紧急修复盘的建立。
% r/ t1 `( M1 h! V0 l) G$ T特别地,系统做任何改动后,都要重新生成新的系统恢复盘,并进行同步备份和使用单用户模式来排除系统的绝大部分问题,
; X' G& s& u- H7 k即启动时使用boot -single命令,这是一个关键。当然,管理员的口令是绝对不能忘记的,否则,那会造成很大麻烦,. x3 x/ e5 q# M1 g" n1 R9 h
但对于管理人员而言,自己以及其它用户都加上口令的使用限制,如口令字长度和日期限制以及其它限制,是非常必要的。
* C% M( e0 O: e, W太过简单的口令往往会造成不安全的隐患。在容错上则还包括经常地运行各类维护系统命令,如超级块维护命令SYNC,文件系统检查命令fsck。
9 i0 n" u6 \6 k1 S K+ R% }" Z. j文件系统与开关机管理 {% n! q$ X1 F _( o: [7 g
在所有的多用户系统中,由于广泛采用文件缓冲,使对文件的修改在内存进行之后再写入磁盘,内核程序定时刷新这些缓冲区,$ T" h% j. [7 o! |+ s
以保持文件与缓冲区间同步。因而,不终止系统就关机,往往会造成同步的破坏,而出现文件系统的错误。在NT中,
8 Z. k0 M) c7 @0 e0 j" p使用启动菜单中的关闭系统选项来关闭系统;
1 d @5 J" j! e5 [0 S9 r, `2 zUNIX则采用shutdown、halt(haltsys)、reboot等命令。一般推荐使用shutdown加参数来关机或进入单用户备份状态,* }4 o% P+ @, l; R
直到完成关机程序后,才能关闭电源,无论如何,这是必须牢记的。
: p( g- V2 O8 P另外,在维护文件系统时,应经常运行超级块一致命令sync,文件系统检查及错误修改命令fsck,新建一个文件系统时使用mkfs命令,0 D9 I! k8 y L% P
系统V的fsstat将报告文件系统的状态,以及设备管理命令mount、umount。 NOVELL中采用FILER菜单管理文件服务器的文件系统。 2 m: v, n' O7 Z" J+ ?
网络管理 8 Q+ G" ]3 I8 _) h" f) F
网络管理,包括对E?mail、DNS以及WWW的调试。对于E?mail而言,是使用sendmail -bt -C filename进行,
' |/ O% t8 s1 v7 t5 a或先mail user,再telnet host 110,通过user username;pass passwd;list;retr *;quit等pop3命令进行调试。对于DNS,则使用nslookup命令进行域名解析,
+ o- @8 V, P7 E& o: M' r+ Z2 C2 o看能否正确解析出IP地址。对于WWW,则是通过浏览器进行检查。5 [. V) J/ p4 U6 o6 j$ n$ Y
另外是察看~/httpd/下的浏览日志,对于NT而言,则通过管理工具下的server manager察看各服务程序是否正常运行,其余检测步骤则与UNIX系统相同,
# G2 ^4 A! W7 Z5 N0 ? t只是不使用sendmail命令,而采用telnet host 25,用helo host,send from:< yourname@hostname >,rcpt t< username@hostname >,data,messagebody,“.”,
- S4 O/ Y2 M6 bexit等smtp命令进行检测,POP3命令都相同。WWW的管理则直接通过http形式的在线管理方式进行,操作简易明了,应该不会有什么问题。 6 w4 k' T1 X$ J. M
另外,在网络日常管理中,则包括使用ping察看网络连接状态,netstat察看协议统计数据和当前网络的连接状态,ifconfig进行网络接口设置,tracert进行路由状态监察。对NT系统而言,除以上命令外,0 ]) M. J6 C3 }$ x+ ~; I
还包括使用/winnt/system32/Regedit32来控制注册表,以及IPconfig察看IP设置,以及用与NT server配套的Network monitor进行网络负载和性能统计。; `" L! X2 W' W6 g$ Z, q5 r+ K% t
Novell系统中则使用NETADMIN实用程序或图形界面的管理工具Netware Adminstrator来管理和规划网络,
0 s5 Y4 }* E% X以及用monitor菜单监控本地服务器的各项状态。相对于UNIX的第三方工具集,能够作为管理者运行的网络管理软件主要有HP的OpenView、BAY的optivity、IBM 的Netview和SUN的SunNetManager。 : A, ]9 e4 e1 X; H9 |
小结
Y! M. D5 C1 r# n: C0 c总之,作为一个系统管理人员,掌握以上的操作是起码而且必须的,另外就是及时进行系统升级,使得系统的已知漏洞均被修复,以防黑客入侵。但有一点必须指出,: h0 O- U( K6 }2 \
作为一个新手,无论如何,不犯一些操作错误几乎是不可能的,唯一的办法就是在做任何改动操作之前,首先应做好要改动部分的备份,并详细地记录下自己的操作,做一步记一步,
& T) C, ~, p" S" s# {细致、小心、认真,这样才能尽量使系统的正常运行得到一个相对可靠的保证。8 N" |) b. ~; s
另外作为一个特别的提醒,当你外出时,不要忘记使用锁屏程序使屏幕锁定,以免外人乘机入侵系统 |