设为首页 收藏本站
查看: 1899|回复: 0

[经验分享] 2012年4月RHCE6.0考试心得

[复制链接]

尚未签到

发表于 2015-10-25 13:48:31 | 显示全部楼层 |阅读模式
  这个月的RHCE考试是结束了,就考试本身谈一下心得。
  1. 通知都是早上九点开考,但是北京红帽公司的考点其实是10点开考,别去太早
  2. 中午休息一段时间,下午大概是2:00到3:00开考,这个时间有考官灵活掌握,考场环境不算太严肃紧张,不用太担心。
  

  考试内容和网上的接近,但是有几处是需要注意的,因为我下午是满分,上午不是,这里只说下午考试的几个需要注意的知识点,上午的考试很简单,不用太担心,还要注意甄别,大部分复习材料上的题的解答不是全部正确的,有错误和遗漏的地方,不要当那些是标准答案。
  

  1. 拒绝域方面
  有的材料建议直接清空iptables,然后用一条命令
  iptables -A INPUT -s XX.拒绝域IP.XX -j REJECT
  或者
  iptables -A INPUT ! -s XX.本域IP.XX -j REJECT
  请在考试过程中注意,有些题是要求不能拒绝域访问,有些题是要求只能本域访问,综合起来,因为第三方域的行为未定,用第二条确实可能可以达到目的,但会引起某些服务启动和响应速度很慢比如NFS,但是我的建议是,不要这样做,不要全体拒绝,针对每项服务单独对它控制,不会多花几分钟的时间,而且有保障,并且每个服务都可以通过好几个手段来控制,选择余地很大。原则上几乎每个服务都可以有下面三个手段来控制访问:
  

  • 使用/etc/hosts.deny和/etc/hosts.allow
  • 使用iptables控制端口
  • 使用配置文件里本身提供的选项
下面我们针对几个主要服务大概实际讲解一下。  
  我从RHCE考试的经验来说,建议如下:
  对于只允许本域的,建议用hosts文件,hosts.deny里面写ALL,hosts.allow里面写本域IP
  而对于拒绝某域的,用iptables。
  <1> ftp 服务
  ftp我推荐用host文件来做
  <<HOSTS文件>>
  如果是要求只对本域172.55.10.0/24开放:
  /etc/hosts.deny
  vsftpd:ALL
  /etc/hosts.allow
  vsftpd172.55.10.0/24
  <<iptables>>
  iptables -A INPUT ! -s 172.55.10.0/24 -p tcp --dport 21 -j REJECT
  iptables -A INPUT ! -s 172.55.10.0/24 -p udp --dport 21 -j REJECT
<2> ssh 服务
ftp我推荐用host文件来做
<<HOSTS文件>>
  如果是要求拒绝域172.55.20.0/24不能访问:
/etc/hosts.deny
sshd:172.55.20.0/24


<<iptables>>
  iptables -A INPUT -s 172.55.20.0/24 -p tcp --dport 22 -j REJECT

  iptables -A INPUT -s 172.55.20.0/24 -p udp --dport 22 -j REJECT
  

  &#20540;得注意的事,在ssh服务里面,一定要认真读题,看清楚是要求某一用户可以访问,某一用户不能访问,还是只可以某一用户访问,还是对组的控制
  这时候需要使用配置文件/etc/ssh/sshd_config里面的选项AllowUsers或者AllowGroups,man sshd_config会看到详细介绍。
  <3> samba 服务
  这个真的很好办,你可以用hosts如上面两个做,也可以在配置文件smb.conf里面写:
  [common]
  path = /common
  hosts allow = 172.55.10.0/24
  <4> httpd服务
  一般如果是拒绝某个域使用全部httpd的服务,那么就用iptables,但是也可能是针对服务器上的某个虚拟主机或者某个目录,这时候就要配置httpd.conf里面的目录访问控制。
  /etc/httpd/conf/httpd.conf
  <Directory &quot;/var/www/html&quot;>
  Order allow,deny
  allow from all
  deny from 172.55.20.0/24
  </Directory>
  注意order里的allow和deny的顺序,顺序在前的规则,假如下面没有给具体from的定义,那么就是默认为all
  <5>postfix 服务
  这个用配置文件/etc/postfix/main.cf里面的mynetwork项配置即可
  也许是我考试的时候没有涉及,所以只用了postfix,根本没用到dovecot
  <6>nfs 服务
  这个直接把允许的域在配置文件写就行了,如果还有别的域也允许,多写一行就是了
  /etc/exports
  /common *.xxx.com(rw,sync)
  
  好吧,拒绝域就先说这些。
  

  2. 脚本方面
  注意题目的要求,有的输出时要求输出到标准输出,有的是要求到标准错误输出,需要知道默认情况下,是输出到标准输出,比如
  echo &quot;Hello&quot;
  如果是要求标准错误输出,那么:
  echo &quot;Hello stderr&quot;>&2
  
  
  还有就是一些小陷阱了,只要细心就可以对付,熟悉系统本身是最重要的,有问题去看/var/log/message,实在不行了现场看man手册,怎么也能搞懂的,时间也足够。
  

  声明: 本文只是梳理知识点,没有违法和红帽的保密协议。
  xiaoduo.lian@gmail.com
  

  祝各位考试顺利。

  

         版权声明:本文为博主原创文章,未经博主允许不得转载。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-130636-1-1.html 上篇帖子: 架设RHCE考试服务器 下篇帖子: RHCE253实验(服务管理)
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表