invis_server_wiki:administration

Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen angezeigt.

Link zu dieser Vergleichsansicht

Beide Seiten der vorigen Revision Vorhergehende Überarbeitung
Nächste Überarbeitung
Vorhergehende Überarbeitung
invis_server_wiki:administration [2020/05/25 08:24]
flacco [Sonderfunktionen im invis-Portal (Ab invis-Server Version 14.1)]
invis_server_wiki:administration [2023/07/24 09:03] (aktuell)
flacco [Volumes vergrößern]
Zeile 9: Zeile 9:
 Hinweise dazu, wie Sie Ihren Router konfigurieren finden Sie **[[https://​wiki.invis-server.org/​doku.php/​invis_server_wiki:​installation:​post-140#​router|hier]]**. Hinweise dazu, wie Sie Ihren Router konfigurieren finden Sie **[[https://​wiki.invis-server.org/​doku.php/​invis_server_wiki:​installation:​post-140#​router|hier]]**.
  
-//​**Hinweis:​** Die nachfolgenden Anleitungen werden immer wieder aktualisiert und erweitert, d.h. Sie beziehen sich primär auf die jeweils aktuellen Versionen des invis-Servers.//​+//​**Hinweis:​** Die nachfolgenden Anleitungen werden immer wieder aktualisiert und erweitert, d.h. Sie beziehen sich primär auf die jeweils aktuellen Versionen des  
 +invis-Servers.//​ 
 ===== invis Portal ===== ===== invis Portal =====
  
Zeile 240: Zeile 242:
  
 Damit sind alle erforderlichen Schritte getan. Damit sind alle erforderlichen Schritte getan.
 +
 ===== Mailkonten verwalten ===== ===== Mailkonten verwalten =====
  
Zeile 248: Zeile 251:
   - **Mailkontenverwaltung des invis-Servers:​** Hier wird das externe Mailkonto dem lokalen Benutzer zugeordnet. Diese Zuordnung wird nachfolgend beschrieben.   - **Mailkontenverwaltung des invis-Servers:​** Hier wird das externe Mailkonto dem lokalen Benutzer zugeordnet. Diese Zuordnung wird nachfolgend beschrieben.
  
-==== Mailkonten "​zuordnen" ​====+//​**Hinweis:​** Ab invis-Server Version 14.3 können Mailkonten auch vollständig administrativ auf der Kommandozeile verwaltet werden. Die Grund-Idee bei der Entwicklung des invis-Servers war eigentlich, dass wir die Kontenverwaltung,​ so einfach gestalten, dass Anwender sich selbst darum kümmern können. Leider wird dieses Angebot nicht angenommen. Meine persönliche Meinung ist, dass die meisten Anwender, trotz einfacher Gestaltung dazu nicht mehr in der Lage sind, da sie die Hintergründe nicht "​mehr"​ verstehen.//​ 
 + 
 +//​**Achtung:​** Auf invis-Servern vor Version 14.0 erfolgte die Anmeldung an CorNAz gegen den auf dem invis-Server installierten IMAP-Dienst. Verfügt der Benutzer nicht über ein lokales Postfach (dies ist abhängig vom Benutzertyp) schlägt die Anmeldung fehl. Das war gewünschtes Verhalten, da es keinen Sinn macht Emails von einem externen Server abzuholen, wenn diese nicht in einem lokalen Konto abgelegt werden können. Aus technischen Gründen ist das auf neueren Systemen nicht mehr so. Passen Sie also auf, dass der lokale Benutzer beispielsweise auch die Berechtigung hat etwa die Groupware Kopano zu verwenden. Ohne diese Berechtigungen könnten eingehende Mails nicht lokal zugestellt werden.// 
 +==== Mailkontenverwaltung via invis-Portal ==== 
 + 
 +=== Mailkonten "​zuordnen"​ ===
 Noch aus den Anfangstagen des invis-Servers stammt das Programm "​CorNAz"​ zur Verwaltung von Email-Konten. Zu finden ist es in der Rubrik "​local"​{{ :​invis_server_wiki:​invisad-mailkonten1.png?​250|}} des Portals hinter der Schaltfläche "​Mailkonten"​. CorNAz steht jedem Benutzer des Servers zur Verfügung, es benötigt also keinen administrativen Zugang zum invis-Portal. Ziel dahinter ist, dass Benutzer in der Lage sein sollen Ihre Mailkonten selbst zu verwalten. Dabei können jedem lokalen Benutzer beliebig viele externe Mailkonten zugeordnet werden. Noch aus den Anfangstagen des invis-Servers stammt das Programm "​CorNAz"​ zur Verwaltung von Email-Konten. Zu finden ist es in der Rubrik "​local"​{{ :​invis_server_wiki:​invisad-mailkonten1.png?​250|}} des Portals hinter der Schaltfläche "​Mailkonten"​. CorNAz steht jedem Benutzer des Servers zur Verfügung, es benötigt also keinen administrativen Zugang zum invis-Portal. Ziel dahinter ist, dass Benutzer in der Lage sein sollen Ihre Mailkonten selbst zu verwalten. Dabei können jedem lokalen Benutzer beliebig viele externe Mailkonten zugeordnet werden.
  
Zeile 261: Zeile 269:
  
 CorNAz verlangt eine gesonderte Anmeldung desjenigen lokalen Benutzers, dessen externe Mailkonten verwaltet werden sollen. Benötigt werden die Zugangsdaten des Benutzers die er auch zur Anmeldung am PC benötigt. {{ :​invis_server_wiki:​invisad-mailkonten2.png?​200|}} CorNAz verlangt eine gesonderte Anmeldung desjenigen lokalen Benutzers, dessen externe Mailkonten verwaltet werden sollen. Benötigt werden die Zugangsdaten des Benutzers die er auch zur Anmeldung am PC benötigt. {{ :​invis_server_wiki:​invisad-mailkonten2.png?​200|}}
- 
-//​**Achtung:​** Auf invis-Servern vor Version 14.0 erfolgte die Anmeldung an CorNAz gegen den auf dem invis-Server installierten IMAP-Dienst. Verfügt der Benutzer nicht über ein lokales Postfach (dies ist abhängig vom Benutzertyp) schlägt die Anmeldung fehl. Das war gewünschtes Verhalten, da es keinen Sinn macht Emails von einem externen Server abzuholen, wenn diese nicht in einem lokalen Konto abgelegt werden können. Aus technischen Gründen ist das auf neueren Systemen nicht mehr so. Passen Sie also auf, dass der lokale Benutzer beispielsweise auch die Berechtigung hat etwa die Groupware Kopano zu verwenden. Ohne diese Berechtigungen könnten eingehende Mails nicht lokal zugestellt werden.// 
  
 Nach der Anmeldung stehen die verschiedenen Funktionen über entsprechende Schaltflächen zur Verfügung.{{ :​invis_server_wiki:​invisad-mailkonten3.png |}} Nach der Anmeldung stehen die verschiedenen Funktionen über entsprechende Schaltflächen zur Verfügung.{{ :​invis_server_wiki:​invisad-mailkonten3.png |}}
  
-==== Mailkonto anlegen ​====+=== Mailkonto anlegen ===
  
 Klicken Sie auf die Schaltfläche "Konto hinzufügen"​. Das Anlegen erfolgt in zwei Schritten. Im ersten Schritt können (müssen aber nicht) Sie einen Mailprovider aus einer Liste bekannter Provider auswählen und wenn gewünscht IMAP als Protokoll für den Mailabruf bevorzugen. Beides ist nicht notwendig, es kann im nächsten Schritt alles manuell angepasst werden.{{ :​invis_server_wiki:​invisad-mailkonten4.png |}}  Klicken Sie auf die Schaltfläche "Konto hinzufügen"​. Das Anlegen erfolgt in zwei Schritten. Im ersten Schritt können (müssen aber nicht) Sie einen Mailprovider aus einer Liste bekannter Provider auswählen und wenn gewünscht IMAP als Protokoll für den Mailabruf bevorzugen. Beides ist nicht notwendig, es kann im nächsten Schritt alles manuell angepasst werden.{{ :​invis_server_wiki:​invisad-mailkonten4.png |}} 
Zeile 280: Zeile 286:
 Abschließend müssen Sie zumindest beim Erstanlegen eines externen Kontos den Benutzer als "​Anwesend"​ führen. Dazu einfach auf die Schaltfläche Anwesend klicken.{{ :​invis_server_wiki:​invisad-mailkonten7.png |}} Abschließend müssen Sie zumindest beim Erstanlegen eines externen Kontos den Benutzer als "​Anwesend"​ führen. Dazu einfach auf die Schaltfläche Anwesend klicken.{{ :​invis_server_wiki:​invisad-mailkonten7.png |}}
  
-==== Mailkonto löschen ​====+=== Mailkonto löschen ===
  
 Zum Löschen eines externen Kontos müssen Sie einfach auf die Schaltfläche "Konto löschen"​ klicken und dann aus der Liste der Konten des Benutzers das zu löschende Auswählen. Klicken Sie zum Löschen einfach auf die Schaltfläche "​Löschen"​ links neben dem zu entfernenden Konto.{{ :​invis_server_wiki:​invisad-mailkonten8.png |}} Zum Löschen eines externen Kontos müssen Sie einfach auf die Schaltfläche "Konto löschen"​ klicken und dann aus der Liste der Konten des Benutzers das zu löschende Auswählen. Klicken Sie zum Löschen einfach auf die Schaltfläche "​Löschen"​ links neben dem zu entfernenden Konto.{{ :​invis_server_wiki:​invisad-mailkonten8.png |}}
Zeile 286: Zeile 292:
 Der im Screenshot gezeigte Warntext ist ernst gemeint. Es erfolgt beim Löschen keine Sicherheitsabfrage,​ es wird unmittelbar gelöscht. Der im Screenshot gezeigte Warntext ist ernst gemeint. Es erfolgt beim Löschen keine Sicherheitsabfrage,​ es wird unmittelbar gelöscht.
  
-==== weitere Funktionen ​====+=== weitere Funktionen ===
  
 Grundsätzlich sind alle weiteren Funktionen von CorNAz in Ihrer Anwendung weitgehend selbsterklärend. ​ Grundsätzlich sind alle weiteren Funktionen von CorNAz in Ihrer Anwendung weitgehend selbsterklärend. ​
Zeile 302: Zeile 308:
 Diese Funktion generiert nach Wunsch Abwesenheitsbenachrichtigungen. Sie wurde von uns in letzter Zeit allerdings etwas stiefmütterlich behandelt, da Kopano, andere Groupwaresysteme und auch Roundcubemail eine solche Funktion selbst anbieten. Diese Funktion generiert nach Wunsch Abwesenheitsbenachrichtigungen. Sie wurde von uns in letzter Zeit allerdings etwas stiefmütterlich behandelt, da Kopano, andere Groupwaresysteme und auch Roundcubemail eine solche Funktion selbst anbieten.
  
 +==== Administrative Mailkontenverwaltung auf der Kommandozeile ====
  
 +Insgesamt zählen (bisher / V. 14.3) 3 einzelne Scripts zur Mailkontenverwaltung:​
 +
 +  * //​**addmailaccount**//​ - Dient dem zuordnen externer Mailkonten zu einem lokalen Benutzerkonto. Es hinterlegt die Zugangsdaten dieses Mailkontos im ActiveDirectory.
 +  * //​**changemacstate**//​ - Damit läßt sich der Status eines Benutzers zwischen an- und abwesend ändern. D.h. Emails werden beim Provider abgerufen, oder eben nicht. Das hat nichts mit eine Abwesenheitsbenachrichtigung zu tun. Neue Mails verbleiben einfach beim Provider.
 +  * //​**refreshfrc**//​ - Wurden beispielsweise via phpLDAPAdmin Änderungen an den Zugangsdaten eines Email-Postfachs vorgenommen,​ müssen diese Daten in die aktive fetchmailrc-Datei übernommen werden um wirksam zu sein. Das Script generiert die fetchmailrc-Datei einfach neu auf Basis der bestehenden. D.h. ist ein Benutzer als "​abwesend"​ geführt ändert das Script daran nichts.
  
 ===== Geräte und Computer ins Netzwerk integrieren ===== ===== Geräte und Computer ins Netzwerk integrieren =====
Zeile 707: Zeile 719:
 Sorgen Sie dafür, dass Ihr invis Server über den Maintenance-Zeitraum der zugrunde liegenden openSUSE Version immer mit den aktuellen Sicherheits-Updates versorgt wird. Sorgen Sie dafür, dass Ihr invis Server über den Maintenance-Zeitraum der zugrunde liegenden openSUSE Version immer mit den aktuellen Sicherheits-Updates versorgt wird.
  
-invis-Server ​bringen seit Version invisAD 10.1 ein "​Updater Script"​ mitGedacht ​ist es als "fire & forget"​ Updater für funktionsunkritische Sicherheitsaktualisierungen. Es werden dabei bestimmte Updates ​wie etwa solche installierter SQL-Dienste und auch Updates die einen Neustart erfordern ausgeklammertDas Script kümmert sich selbsttätig um das Neustarten betroffener Dienste und die Anwendung ​des invis //​**afterup**//​ ScriptsRufen sie es einfach ohne weitere Optionen auf:+Dabei ist zwischen dem Aktualisieren aller installierten Pakete und dem exklusiven Installieren von Sicherheitsupdates der Distribution. Ersteres ist nicht ganz frei von Gefahren. Beim Aktualisieren aller Pakete könnte beispielsweise auch das invis-Server ​Setup-Paket installiert werdenDas ist solange ungefährlich, ​wie dieses Paket keine strukturellen Änderungen am Server vornimmtIst dies doch der Fall kann die Funktionsweise ​des Servers erheblich gestört werden. Lesen Sie dafür hier im Wiki die Beschreibungen im Abschnitt Server Upgrade.
  
-<​code>​ +Wenn Sie wissen, was Sie tun läuft eine vollständige Aktualisierung ​wie folgt ab:
-invis:~ # invis-updater +
-</​code>​ +
- +
-Eine vollständige Aktualisierung ​können Sie mit //​**zypper**//​ durchführen:+
  
 <​code>​ <​code>​
Zeile 721: Zeile 729:
 </​code>​ </​code>​
  
-Es ist weder notwendig noch ratsam ein "​Distribution Upgrade"​ mit **//zypper dup//** durchzuführen.+//​**Hinweis:​** ​Es ist weder notwendig noch ratsam ein "​Distribution Upgrade"​ mit **zypper dup** durchzuführen!//
  
 Möchten Sie lediglich die Sicherheitspatches der Distribution installieren können Sie dies mit "YaST Online Update"​ (kurz: you) erledigen: Möchten Sie lediglich die Sicherheitspatches der Distribution installieren können Sie dies mit "YaST Online Update"​ (kurz: you) erledigen:
Zeile 729: Zeile 737:
 </​code>​ </​code>​
  
 +Dabei werden definitiv nur Patches installiert,​ die keine strukturellen Veränderungen am Setup mitbringen.
 ==== SMTP-Relay / SMTP-Auth ​ für Postfix einrichten ==== ==== SMTP-Relay / SMTP-Auth ​ für Postfix einrichten ====
 invis Server sind meist via DSL mit dem Internet verbunden, verfügen also nicht über eine dauerhafte Internet-Anbindung. Das macht sie aus Sicht vieler Internet-Mailserver **zurecht** nicht vertrauenswürdig. Um aus dieser Situation heraus zuverlässig Emails versenden zu können, wird für den Mailversand eine Relais-Station (Relay-Server) benötigt, die uns vertraut. Dabei handelt es sich eigentlich um nichts anderes als die Konfiguration eines Postausgangsservers,​ so wie das auch in Mail-Clients gemacht wird. invis Server sind meist via DSL mit dem Internet verbunden, verfügen also nicht über eine dauerhafte Internet-Anbindung. Das macht sie aus Sicht vieler Internet-Mailserver **zurecht** nicht vertrauenswürdig. Um aus dieser Situation heraus zuverlässig Emails versenden zu können, wird für den Mailversand eine Relais-Station (Relay-Server) benötigt, die uns vertraut. Dabei handelt es sich eigentlich um nichts anderes als die Konfiguration eines Postausgangsservers,​ so wie das auch in Mail-Clients gemacht wird.
Zeile 800: Zeile 809:
  
 Nebenstehend erläutert ein Ablaufdiagramm die Funktionsweise des Scripts. Nebenstehend erläutert ein Ablaufdiagramm die Funktionsweise des Scripts.
- 
-Es ist dem Script, im Unterschied zu seinen Vorgängern,​ nicht mehr möglich noch gültige Zertifikate zu erneuern. Damit verstößt //​**inviscerts**//​ nicht mehr gegen gängige Regeln der Zertifikatsverwaltung. 
  
 Die voreingestellten Lebensdauern der Server- und Client-Zertifikate beträgt 730 Tage, also 2 Jahre. Die Lebensdauer der CA selbst liegt bei 10 Jahren. Ändern lässt sich dies in: <​file>/​etc/​easy-rsa/​vars</​file>​ Notwendig ist das aber nicht. Die voreingestellten Lebensdauern der Server- und Client-Zertifikate beträgt 730 Tage, also 2 Jahre. Die Lebensdauer der CA selbst liegt bei 10 Jahren. Ändern lässt sich dies in: <​file>/​etc/​easy-rsa/​vars</​file>​ Notwendig ist das aber nicht.
Zeile 979: Zeile 986:
 Selbstverständlich können sie auch einfach die DNS-Server Ihres Internet-Providers nutzen. **Es ist Ihre Entscheidung.**//​ Selbstverständlich können sie auch einfach die DNS-Server Ihres Internet-Providers nutzen. **Es ist Ihre Entscheidung.**//​
  
 +==== Volumes vergrößern ====
 +
 +Wird an irgendeiner Stelle des Servers der Plattenplatz knapp, kann dieser -- die Nutzung von LVM vorausgesetzt -- zur Laufzeit des Servers erweitert werden.
 +
 +Schauen Sie immer zunächst nach, wie viel ungenutzer Platz zur Verfügung steht:
 +
 +<​code>​
 +invis:~ # pvscan ​
 +  PV /​dev/​md0 ​  VG system ​         lvm2 [21,83 TiB / 10,49 TiB free]
 +  Total: 1 [21,83 TiB] / in use: 1 [21,83 TiB] / in no VG: 0 [0   ]
 +</​code>​
 +
 +Im gezeigten Beispiel sind es knapp 10,5TB. Dieser Platz kann nach Bedarf portionsweise auf die verschiedenen Volumes "​root",​ "​home",​ "​var"​ und "​srv"​ verteilt werden.
 +
 +Das vergrößern eines Volumes geht wie folgt:
 +
 +<​code>​
 +invis:~ # lvresize -L +1TB /​dev/​system/​srv
 +</​code>​
 +
 +Damit wird lediglich das Volume selbst vergrößert,​ nicht aber das Dateisystem. Dies zu vergrößern ist ein eigener Arbeitsschritt. Dieser ist vom verwendeten Dateisystem ab:
 +
 +**ext4, xfs**
 +
 +<​code>​
 +invis:~ # reseize2fs /​dev/​system/​srv
 +</​code>​
 +
 +**btrfs**
 +
 +Hier wird nicht das Dateisystem angegeben, sondern ​ der Mount-Point. Da wir üblicherweise nur das Root-Dateisystem mit btrfs formatieren,​ hier der zugehörige Befehl zum Vergrößern:​
 +
 +<​code>​
 +invis:~ # btrfs filesystem resize max /
 +</​code>​
 +
 +In beiden Fällen, wird automatisch der gesamte zur Verfügung stehende Platz genutzt.
 ===== System allgemein ===== ===== System allgemein =====
  
Zeile 1038: Zeile 1082:
  
 Jetzt können Sie in phpVirtualBox die Fernsteuerung der virtuellen Maschinen via RDP konfigurieren. Jetzt können Sie in phpVirtualBox die Fernsteuerung der virtuellen Maschinen via RDP konfigurieren.
 +
 +==== Router Tausch ====
 +
 +Wird der Router für den Internetzugangs getauscht, hat das auch Auswirkungen auf den invis-Server. Klar sollte sein, dass beim neuen Router wieder die für den invis-Server erforderlichen Portweiterleitungen eingerichtet werden (80/TCP, 443/TCP, 1194/UDP sowie die verschobenen Ports für HTTPs Zugriff aufs invis-Portal und den SSH-Zugriff (beides TCP)). Die beiden verschobenen Ports können Sie den Dateien <​file>/​etc/​ssh/​sshd_conf</​file>​ und <​file>/​etc/​apache2/​listen.conf</​file>​ entnehmen.
 +
 +So Ihr invis-Server seine externe IP-Adresse per DHCP vom Router erhält sorgen Sie dafür, dass er für seine IP-Adresse im Router eine feste Reservierung erhält.
 +
 +Für den nicht unwahrscheinlichen Fall, dass Ihr invis-Server nach dem Router-Tausch eine neue IP-Adresse erhält, müssen Sie diese in die Apache-Konfiguration für die Erneuerung der Let's Encrypt Zertifikate eintragen.
 +
 +Zu finden ist die anzupassende Stelle der Konfiguration in: <​file>/​etc/​apache2/​vhosts.d/​vh-dehydrated.conf</​file>​
 +
 +Tragen Sie dort im VirtualHost-Tag die neue IP-Adresse ein und starten Sie den Webserver neu.
 +
 +<​code>​
 +# Alias definition for dehytrated wellknown output directory for challenge-hooks
 +# Stefan Schaefer - stefan@invis-server.org
 +
 +<​Virtualhost 192.168.178.21:​80>​
 +    ServerName dhxxx.example.de ​
 +    DocumentRoot /​srv/​www/​htdocs/​dehydrated
 +...
 +</​code>​
 +
 +<​code>​
 +invis:~ # systemctl restart apache2.service
 +</​code>​
 +
  • invis_server_wiki/administration.1590395081.txt.gz
  • Zuletzt geändert: 2020/05/25 08:24
  • von flacco