S小魚仔S 網誌搜尋

2021年5月28日 星期五

S小魚仔S Centos 7 安裝 Zabbix 5.0

 本次安裝採用「Centos 7」 安裝「Zabbix 5.0」這是最後一個支持版本,簡單來說「Zabbix 5.0」以後版本必須使用「Centos 8」或「Centos 8 Stream」。


#修改「電腦」名稱

hostnamectl set-hostname zabbix


#關閉「selinux 」

PS.關閉「Selinux」為「disabled」才不會阻擋「服務連線」服務

sed -i 's/SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config

setenforce 0


#開啟「防火牆」允許端口

sudo firewall-cmd --add-port=80/tcp --permanent 

sudo firewall-cmd --add-port=3306/tcp --permanent 

sudo firewall-cmd --add-port=10051/tcp --permanent 

sudo firewall-cmd --add-port=10051/udp --permanent

sudo firewall-cmd --add-port=10050/tcp --permanent

sudo firewall-cmd --add-port=10050/udp --permanent

sudo firewall-cmd --reload


#安装「Zabbix Rpm」及「阿里」源

rpm -Uvh https://mirrors.aliyun.com/zabbix/zabbix/5.0/rhel/7/x86_64/zabbix-release-5.0-1.el7.noarch.rpm


#更換「YUM」源為「阿里雲」

PS. 如果您人在「中國」建議更換「YUM」源

sed -i 's#http://repo.zabbix.com#https://mirrors.aliyun.com/zabbix#' /etc/yum.repos.d/zabbix.repo

yum clean all

#安装「zabbix server」 和 「zabbix agent」

yum install zabbix-server-mysql zabbix-agent -y


#安装 Software Collections,便于后续安装高版本的 php,默认 yum 安装的 php 版本为 5.4 过低

yum install centos-release-scl -y


#修改「zabbix.repo」將「zabbix-frontend」底下參數改為「enabled=1」

vi /etc/yum.repos.d/zabbix.repo

[zabbix-frontend] 

enabled=1



#安装 zabbix 前端和相关环境

yum install zabbix-web-mysql-scl zabbix-apache-conf-scl -y


#安裝「mariadb server」

yum install mariadb-server -y


#啟用「mariadb」並設定「開機啟動」

systemctl enable --now mariadb


#使用以下命令初始化 mariadb 并配置 root 密码

PS. 初始化完成後可以使用「mysql -u root -p」驗證「帳戶」與「密碼」

mysql_secure_installation


#建立「zabbix」資料庫 並 設定「語系」

create database zabbix character set utf8 collate utf8_bin;

#配置「zabbix」帳號 與 密碼 並 限制「本機」登入「zabbix」資料庫

GRANT ALL PRIVILEGES on zabbix.* to 'zabbix'@'localhost' IDENTIFIED BY 'password';

FLUSH PRIVILEGES;

quit


#使用以下命令导入 zabbix 数据库,zabbix 数据库用户为 zabbix,需要驗證密碼「password」

zcat /usr/share/doc/zabbix-server-mysql*/create.sql.gz | mysql -uzabbix -p zabbix


#修改「zabbix_server.conf」驗證「mariadb」密碼

vi /etc/zabbix/zabbix_server.conf

DBPassword=password



#配置「zabbix.conf」修改「時區」

vi /etc/opt/rh/rh-php72/php-fpm.d/zabbix.conf

php_value[date.timezone] = Asia/Shanghai


#启动相关服务,并配置开机自动启动

systemctl restart zabbix-server zabbix-agent httpd rh-php72-php-fpm

systemctl enable zabbix-server zabbix-agent httpd rh-php72-php-fpm


#登入「zabbix」進入「導引配置」==

http://IP/zabbix/setup.php


#配置完成最後遇到此問題==

1. 下載「Download the configuration file」

2. 放到「/etc/zabbix/web/」底下即可。


2021年5月18日 星期二

S小魚仔S Sangfor VPN 與 H3C SecPath V7 搭建 IP SEC VPN

 因為工作關係需要對接「Sangfor VPN」與「H3C SecPath」做 IP SEC VPN ( Site To Site ) 這邊會簡易做一個拓譜環境。

PS. 注意 H3C SecPath WEB UI 操作 IP SEC VPN 問題非常多推薦使用「指令」方式配置 ( WEB UI 不支持 IKE V2 配置 ),本環境採用「IKE V1」配置指令。

簡易拓譜環境


檢查「Sangfor VPN」配置

一. 第一階段 ( IKE Version 1 )


二.  第二阶段 - 入站策略 (對端內網)


三. 第二阶段 - 出站策略 (本地端內網)




四. 安全选项 ( 第二阶段 IPSec 参数 )

配置「H3C SecPath」(指令方式)
PS. 這邊只會講「IP SEC VPN」配置並不會講「策略」應該如何放行這是您自己應該學習的內功。

## Proposal configuration For IKE Version 1 ##
ike proposal 200
authentication-algorithm sha256
encryption-algorithm aes-cbc-256
authentication-method pre-share
dh group5
sa duration 86400
quit

## Keychain configuration For IKE Version 1 ##
ike keychain sangfor_key
pre-shared-key address 193.55.77.2 255.255.255.255 key simple landy
quit

## Profile configuration For IKE Version 1 ##
ike profile sangfor_profile
keychain sangfor_key
local-identity address 193.55.77.1
PS. 若您的「IP SEC VPN」採用「旁掛」透過「Firewall」映射, 就必須採用 (野蠻模式) aggressive」。
PS. 若您的「IP SEC VPN」直接是在「防火牆」配置請採用 (主模式)。
exchange-mode aggressive
match remote identity address 193.55.77.2 255.255.255.255
match local address 193.55.77.1
proposal 200
quit

## ACL Configuration of Customer VPN ##
acl advanced 3111
    rule 10 permit ip source 172.30.0.0 0.0.0.255 destination 172.16.0.0 0.0.0.255

## Transform Set For IPSec ## ( Sangfor 安全选项 )
ipsec transform-set ipsec-sangfor
encapsulation-mode tunnel
protocol esp
esp authentication-algorithm sha1
esp encryption-algorithm aes-cbc-128
pfs dh-group5
quit

## Policy configuration For IPSec ##
PS. 建立連結「策略名稱」為VPN」優先等級「1
ipsec policy vpn 1 isakmp
transform-set ipsec-sangfor
security acl 3111
local-address 193.55.77.1
    remote-address 193.55.77.2
    ike-profile sangfor_profile
    sa duration time-based 3600
#保證「數據」有流量,如果沒有該指令「兩邊沒有數據」就會斷
sa trigger-mode auto
quit

## Apply IPsec Policy  to Outbound Interface ##

PS. 綁定物理「出接口」

interface GigabitEthernet1/0/3

tcp mss 1379

PS. 引用策略名稱為「VPN

ipsec apply policy vpn

quit


## 配置雙方「內網」不做「NAT」數據轉換 ##

object-group ip address h3c_lan

0 network subnet 172.30.0.0 255.255.255.0

object-group ip address sangfor_lan

0 network subnet 172.16.0.0 255.255.255.0


nat policy

rule name VPN_NO_NAT

source-ip h3c_lan

destination-ip sangfor_lan

outbound-interface GigabitEthernet1/0/3

action no-nat


# 檢查「IP SEC VPN」協議是/否協商成功 ##

display ikev sa


PS. 如果「H3C Firewall」同時有「連結」兩組「IP SEC VPN Site」,千萬要注意「名稱要依樣」但「優先級」要分開,這是「H3C Firewall」自身設備「BUG」。


2021年2月18日 星期四

S小魚仔S 華為 eNSP 模擬器 配置 「USG」( Firewall ) 與「AC」( WI-FI Controller)

 因為工作需要索性測試「eNSP」安裝「Workstation 16 Pro」測試這邊有幾點需要注意

1.「VM」請安裝「Windows 7

2. 虛擬機網路配置請採用「橋接」( Bridged ) 不然做實驗會遇到很多奇怪問題。

以下是「魚仔」使用的「eNSP」版本


首先我們先配置「eNSP」的「雲連結」配置這個主要目的是要讓「生產環境」與 eNSP「網路」做連通這樣後面做實驗才方便。

#=== 配置「USG」( Firewall ) ===
PS. Default Console 帳號: admin 密碼: Admin@123
PS. GigabitEthernet 0/0/0 是 Management Port
登入「USG」輸入「Console」帳號 密碼 會要求修改「新密碼


system-view
interface GigabitEthernet0/0/0
 undo shutdown
 ip binding vpn-instance default
# 生產環境「IP」地址
 ip address 192.168.2.111 255.255.255.0
#允許「啟用」所有「服務」 
service-manage all permit 
alias GE0/METH

輸入「https://IP:8443」順利登入「USG」防火牆 密碼就是在「Console」修改過的「密碼

https://192.168.2.111:8443/


#=== 配置「AC」( WI-FI Controller ) ===
PS. 原理大同小異

system-view
#配置「vlan」1 「interface」地址
interface Vlanif 1
ip address 192.168.2.112 255.255.255.0

#啟用「http」登入「服務」
http server enable 

#配置「aaa」修改「admin」登入「密碼」
aaa
#取消「密碼複雜度」
undo local-aaa-user password policy administrator
#配置「admin」pwd
local-user admin password irreversible-cipher 2021##$$

#WEB 登入
PS. 帳號: admin 密碼: 2021##$$
http://192.168.2.112




2020年5月16日 星期六

S小魚仔S TL-R498GPM-AC + Unifi AC Lite 家用無線 AP 簡易解決方案。

由於「UniFi Switch 8 (150W)」實在太燙了,決定尋找「輕簡設備」替代方案,找到「TL-R498GPM-AC」( 2 WAN + 6 LAN POE ) 內建「路由 + POE + AC controller」控制器部份只支持「TP-LINK」自家「AP」產品,至於「Unifi AP」我是購買「Unifi AC Lite」標準式供電 ( 802.3af ),實際使用過後「Unifi AC Lite插上「TL-R498GPM-AC」立刻就自動供電了,無須任何配置。
PS
TP-LINK 支持标准PoE供电,符合IEEE802.3af/at标准,单口最大输出功率30W。
您也可以購買「TP-LINK SG2005P」POE Switch 來使用。

快速瀏覽「TL-R498GPM-AC」設定介面非常簡單,掃描「二維碼」可以使用「APP」管理,包含升級「韌體」、簡單基礎配置。

簡易「面板」設定,非常適合初學者。

設定「路由設置

透過「應用管理」操作簡單「功能模塊

2020年4月26日 星期日

S小魚仔S Grafana 安裝 worldPing Plugins 與 簡易配置

先來大概解說一下原理「worldPing Plugins」插件原本是要收費, 目前有部份提供免費「API KEY」可以使用三組「域名」做免費檢測,關於費用明細如下所示

以下就是「Grafana」worldPing 原理,Grafana 在全世界都有服務器可以幫你測試解析「域名」與「端口」進行監控並自動產生「圖形化」介面進行可視化分析。

流程大概如下

1. 註冊「Grafana」官方 帳戶

2. 安裝「worldPing Plugins

grafana-cli plugins install raintank-worldping-app

grafana-cli plugins install grafana-worldmap-panel

3. 重啟「Grafana

sudo systemctl restart grafana-server

4. 申請「免費worldPing API KEY

https://grafana.com/orgs/xxxx/api-keys  <=== xxxx 改成 Grafana 註冊 帳戶


4.1「API KEY Name」 隨意輸入

4.2 API KEY 要保存好,只有第一次申請會出現後面就不會有了

5. 開啟「Grafana Web UI」=> 「Plugins」=> 「worldPing


貼入「API KEY」然後「Enable

看到此畫面表示完成 API KEY 連結了

6. 接下來我們開始配置需要測試「域名」解析


添加「域名」節點

輸入「域名」並點選「Begin Auto-Discovery

7. 等待幾分鐘檢查「dashboard」就會產生數據嚕



參考資料
「Grafana」-「worldPing Plugins

2020年3月24日 星期二

S小魚仔S US-8-150W POE Switch 與 Vsphere Esxi VLAN ID 設定方法

首先您的「上層」設備請先設定好 VLAN ID 接著我們直接講重點「Unifi POE Switch」與「Vsphere Esxi」( 6.7 U3 ) 設定「VLAN ID

1. 「登入Web Access Control 創建「VLAN ID



檢查「Unifi POE Switch」接上「Esxi」端口



2. 登入「Esxi」 Web Access Control 創建「VLAN ID



虛擬機」網卡設定「介面網卡」綁定 VLAN 20


檢查 Esxi「vSwitch0」網路架構拓譜



參考資料
Crosstalk Solutions」-「UniFi Switch 8 Follow-Up and VLAN Config

2020年3月13日 星期五

S小魚仔S Unifi AC Lite 與 US-8-150W POE 使用心得

由於家裡購買四顆「Unifi AC Lite」每一顆 AP 如果 要接上「Ap Power Inject」非常佔空間,找到「Unifi Switch-8 -150W」後面會說明為什麼要特別買這台。
由於「Unifi AC Lite」都是在「淘寶」購買,意外發現AP兩種不同供電分別為「24V==0.5A」(舊款) 與「802.3af PoE」(新款)




原本想用便宜「POE」替代 ( TP-LINK SG2005P ) 發現只支持「標準 POE 供電」( 802.3af 與 802.3at ) 裝上 Unifi AC Lite 使用約一個月「Unifi AC Lite」( 24V==0.5A )竟然燒掉了,只有「Unifi Switch-8 -150W」支援「24V==0.5A」與「802.3af PoE」。

Unifi Switch-8 -150W 如何設定 Unifi AC Lite「24V==0.5A」電壓支持「POE

登入「AC」控制器,選擇「Unifi POE Switch

點選「端口」配置

選擇「24V 被動」即可

如果您「Unifi AP」採用「802.3af / 802.3at」標準供電則可以不用配置上述設定

2020年3月1日 星期日

S小魚仔S VMware Vsphere 6.7 U3b 搭建 vSphere Integrated Containers

實驗環境
Vsphere Esxi: 6.7U3b 僅支持「vSphere Enterprise Plus license」授權。
Vsphere V-Center: 6.7U3b。
vSphere Integrated Containers: vic-v1.5.4.ova。
PS. Vsphere Esxi 需要搭建一組「分布式交換機」( vSphere Distributed Switch )

簡易架構拓譜圖


1. 建立「分佈式交換機」 ( VDS ) 

本次實驗建立「分佈式交換機」不綁定任何「Esxi」網卡,目的只是為了讓「VCH」Bridage Network 掛載使用,基本上全部採預設「下一步」即可





創建完成「分佈式交換機」接著添加「Vshpere Esxi」主機加入「DSwitch



注意這裡不加入任何「實體網卡」,依照您個人環境決定


注意這裡選擇不加入「VMkernel 介面卡

這裡可以選擇那些「Guest VM」網卡 需要移轉到「分佈式交換機」( VDS )


完成以後在「DSwitch」點選「主機」就可以看到「Vsphere Esxi」加入管理

接著重新命名「DportGroup」改為「DportGroup 1」方便好記


2. 配置 Vsphere Esxi「允許」vic engine 2377 (TCP) 防火牆



3. 匯入「vic-v1.5.4-7589-e70af4fe.ova」模板


這邊需要配置 VIC Root「密碼」這個密碼「很重要」後面佈署「VCH」會用到

這邊配置 「靜態」IP 位址,其餘採用「預設值」即可

確認「配置清單

匯入「完成」登入「vSphere Integrated Containers」網址 ( https://192.168.8.113:9443/ )



 接著這裡會匯入「VIC」Plugin 到「V-C」Web Client

1. 輸入「V-C」帳號、密碼
2. 輸入「VIC」密碼

看到這一串「英文」( Installation successful. Refer to the Post-install and Deployment tasks below. All vSphere Client users must log out and log back in again twice to see the vSphere Integrated Containers plug-in. ) 表示佈署「VCH」成功


重新登入「V-C」Web Client 就會跳出「VIC」Plug-in 安裝完畢,重新整理瀏覽器


看到「VIC」圖示出現後,接著還需要配置

4. 接著配置「VCH


通用配置「VCH」名稱、容器範本「名稱


1. 可以指定整個「DataStore」為「映像庫
2. 指定「DataStore」創建「Volume datastore」為「映像庫
PS. 兩者都可以。


這裡就最重要步驟配置「VCH」網路「Birdage Network」需要配置「分佈式交換機」( VDS ) 可以想成是「LAN」端口,「Public Netowrk」就是對外「通訊」可以想成是「WAN」端口
  
這裡啟用「DOCKER API」安全配置,測試環境就關了吧

這裡我不是很懂做什麼用途..關了吧

這裡配置「VCH」管理者「帳號」、「密碼
PS. 1. 帳戶必須提前創建,而且不允许具有administrator权限,使用「ad」或「vshpere.local」的帳戶都可以。  
2. 後續所有docker container都是由這個用戶創建和管理的。

確認「配置」清單,沒問題就「佈署」下去

佈署「VCH」成功

登入「VCH」Admin Portal ( https://IP:2378/ ) 檢查狀態,發現「Sataus」顯示「Registry and Internet Connectivity」,「VCH」會透過「Internet」前往「https://docker.io/」更新「Docker」源資料庫。


等待「2~3」分鐘,重新登入「VCH」Admin Portal ( https://IP:2378/ )就會顯示「正常

接著登入「VIC」( https://IP:9443/ )

在「存放庫」找「Unifi AC Controller」看到很多「版本」適合就「佈建」下去...終於搞定了。

參考資料