TELEGEI

Home

Желілік əкімшіліктендіруді ұйымдастыру

А.И. Баранчиков

Оқылуы: 0%

Жазылымсыз режим: 20-беттен кейін жазылым беті ашылады, әрі қарай әр 10 бет сайын (ең көбі 5 рет).

20 px
1.85
0.30 px
0.95 em

Желілік əкімшіліктендіруді ұйымдастыру

«Оқулық «Желілік əкімшіліктендіруді ұйымдастыру» КС.02 кəсіби модулін меңгеру үшін «Компьютерлік желілер» мамандығы бойынша Федералдық мемлекеттік білім беру стандартының талаптарына сай жазылған. Жергілікті есептеуіш желілерді əкімшіліктендіру мəселелері жəне ықтимал ақауларды жою жөніндегі шара...

К Ә С І Б И БІ Л І М Б ЕРУ            «Компьютерлік желілер» мамандығы бойынша орта кәсіптік білім беру бағдарламаларын жүзеге асыратын білім беру мекемелерінің оқу процесінде қолдануына арналған оқулық ретінде «Федералдық білім беруді дамыту институты» федералдық мемлекеттік автономиялық мекемесімен ұсынылған. 2015 жылғы 12 қарашадағы «ФБДИ» ФМАМ рецензиясының тіркеу нөмірі 487    

ӘОЖ 004.7(075.32) КБЖ 32.973.202ші723Б243  Бұл кітап Қазақстан Республикасының Білім жəне ғылым министрлігі жəне«Кəсіпқор» холдингі» КЕАҚ арасында жасалған шартқа сəйкес «ТжКБ жүйесі үшін шетел əдебиетін сатып алуды жəне аударуды ұйымдастыру жөніндегі қызметтер» мемлекеттік тапсырмасын орындау аясында қазақ тіліне аударылды. Аталған кітаптың орыс тіліндегі нұсқасы Ресей Федерациясының білім беру үдерісіне қойылатын талаптардың ескерілуімен жасалды.Қазақстан Республикасының техникалық жəне кəсіптік білім беру жүйесіндегі білім беру ұйымдарының осы жағдайды ескеруі жəне оқу үдерісінде мазмұнды бөлімді (технология, материалдар жəне қажетті ақпарат) қолдануы қажет.Аударманы «Delta Consultіng Group» ЖШС жүзеге асырды, заңды мекенжайы: Астана қ., Иманов көш., 19, «Алма-Ата» БО, 809С , телефоны: 8 (7172) 78 79 29, эл. поштасы: іnfo@dcg.kz   П і к і р б е р у ш і —С.А.Есенин атындағы Рязань мемлекеттік университетінің Информатика жəне есептеуіш техника кафедрасының профессоры, техн. ғыл. Докторы, профессор В. Н. Ручкин    Баранчиков А. И.

Б243 Желілік əкімшіліктендіруді ұйымдастыру: орта кəсіптік білім беру студ. арналған оқулық / А. И. Баранчиков, П. А. Баранчиков, А. Ю. Громов. — М. : «Академия» баспа орталығы, 2016. — 320 б.ІSBN978-5-4468-2343-7 ІSBN 978-601-333-251-2Оқулық «Желілік əкімшіліктендіруді ұйымдастыру» КС.02 кəсіби модулін меңгеру үшін «Компьютерлік желілер» мамандығы бойынша Федералдық мемлекеттік білім беру стандартының талаптарына сай жазылған.Жергілікті есептеуіш желілерді əкімшіліктендіру мəселелері жəне ықтимал ақауларды жою жөніндегі шаралар қарастырылған.Орта кəсіптік білім беру студенттеріне арналған.

ӘОЖ 004.7(075.32) КБЖ32.973.202ші723   © Баранчиков А. И., Баранчиков П.А., Громов А.Ю., 2016© «Академия» білім беру-баспа орталығы, 2016ІSBN978-5-4468-2343-7 © Безендіру. «Академия» баспа ортылығы, 2016ІSBN 978-601-333-251-2  

Осы оқулық «Компьютерлік желілер» мамандығына арналғаноқу- əдістемелік жинақтың бір бөлігі болып табылады.Оқулық «Желілік əкімшіліктендіруді ұйымдастыру» КМ.02 кəсіби модулін меңгеруге арналған.Жаңа заманның оқу-əдістемелік жинақтарының ішіне жалпы білім беру жəне жалпы кəсіптік пəндер мен кəсіптік модульдерді меңгеруді қамтамасыз етуге мүмкіндік беретін дəстүрлі жəне инновациялық оқу материалдары кіреді. Әрбір жинақтың ішінде жалпы жəне кəсіптік құзыретті меңгеру үшін қажетті, соның ішінде, жұмыс беруші талаптарын ескере отырып, білім беру жəне бақылау құралдары, оқулықтар мен оқу құралдары бар.Оқу басылымдары электронды оқыту ресурстарымен толықтырылады. Электронды ресурстардың құрамында интерактивті жаттығулары бар теориялық жəне тəжірибелік модульдер, мультимедиялық нысандар, Интернеттегі қосымша материалдар мен ресурстарға сілтемелер бар. Олардың ішіне оқу процесінің негізгі параметрлері, яғни, жұмыс уақыты, бақылау жəне тəжірибелік тапсырмаларды орындау нəтижелері жазылатын электронды журнал мен терминологиялық журнал кіріктірілген. Электронды ресурстар оқу процесіне оңай енгізіледі жəне түрлі оқу бағдарламаларына бейімделуі мүмкін.     Орта кəсіптік білім берудің «Компьютерлік желілер» мамандығы бойынша Федералдық мемлекеттік білім беру стандартына сəйкес«Желілік əкімшіліктендіруді ұйымдастыру» КМ.02 кəсіптік модулін меңгеру нəтижесінде білім алушы мыналарды:білуі керек:

■компьютерлік желілерді əкімшіліктендірудің негізгі бағыттарын;■серверлер типтерін, «клиент-сервер» технологиясын;■серверді орнату жəне басқару əдістерін;■утилиталар, қызметтер, серверді қашықтықтан басқаруды;■Web-те жұмыс жасау кезіндегі құпиялылық пен қауіпсіздікті, авторизация хаттамаларын, қауіпсіздік технологияларын;■кластерлерді пайдалануды;■түрлі операциялық жүйелердің өзара əрекеттестігін;■қызмет көрсету міндетерінің авторизациясын;■өнімділік мониторингі мен баптауларын;■есептік құжаттаманы жүргізу технологиясын;■желілік технологияларды қамсыздандыру бағдарламасының жіктелімін жəне оны қолдану аясын;■бағдарламалық қамсыздандыруды лицензиялауды;■бағдарламалық қамсыздандыруды пайдалану əдісі мен орнына қарамастан, оның құнын бағалауды;орындай алуы керек:

■жергілікті есептеуіш желілерді əкімшіліктендіру;■ықтимал ақауларды жою бойынша шаралар қабылдауды;■ақпараттық жүйе орнатуды;■жекелеген пайдаланушылар мен пайдаланушылар тобының есеп жазбасын құру жəне конфигурациялауды;■доменге қосылуды тіркеуді, есептік құжаттаманы жүргізуді;■желілік инфрақұрылымды лицензиялық бағдарламалық қамсыздандырудың құнын есептеуді;■вирусқа қарсы бағдарламалық қамсыздандыруды, мəліметтер базасының бағдарламалық қамсыздандыруын, мониторингтің бағдарламалық қамсыздандыруын ортануды жəне конфигурациялауды;■операциялық жүйе құралдарымен Интернетке қосылу кезінде қорғанышты қамтамасыз етуді;мына практикалық тәжірибесі болуы керек:

■ақпаратты қауіпсіз жолдау үшін сервер мен жұмыс станцияларын баптаулар бойынша;■Web-серверді орнатулар бойынша;■жергілікті жəне жаһандық желілерге қолжетімділікті ұйымдастыру, пошталық сервер, SQL-сервер жəне т.б. қолдануды сүйемелдеу жəне бақылау бойынша;■желілік инфрақұрылымды лицензиялық бағдарламалық қамсыздандырудың құнын есептеу бойынша;■компьютерлік желілердің бағдарламалық-техникалық құралдарын пайдалану жəне олардың қызмет етуін талдауға арналған мəліметтер жинау бойынша.Кіріспеде осы міндеттерді шешу барысында назар аударуды қажет ететін негізгі басты кезеңдері қарастырылған, желілік əкімшіліктендіруді ұйымдастыруға арналған əдістер сипатталған.І бөлімде компьютерлік желілерді бағдарламалық қамсыздандыруды пайдалану мəселелері қарастырылған. Бұл тарау екі бөлімнен тұрады.1-тарау Web-серверді орнатуға арналған жəне келесі мəселелерді қамтиды:■аппараттық бөлікті таңдау, соның ішінде, жедел жады мен дисктерді;■Web-серверді конфигурациялау, соның ішінде, ТСР-порттардың ерекшеліктерін, қорғаныш жүйесімен өзара əрекеттестік, сервердің түпкі каталогы, өнімділікті ұлғайту, ресурстар жоғалтуды шектеу, серверлер саны, индекстер құру жəне (немесе) индекстер бойынша іздеу, уақыт бойынша кейбір қосылуларды шектеу, директивалардың əрекет ету аймағын шектеу;■■OCLіnux, Wіndowsи MaxOC басқаруындағы серверді іске қосу, қайта қосу жəне тоқтату;■пайдаланушылардың үй парақшалары, ІP-мекенжайлары жəне порттары қарастырылатын бірнеше Web-тораптардың хостингі, атауы бойынша виртуалды хостинг, ІP-мекенжайы бойынша виртуалды хостинг;■қателіктерді, сайттарды тіркеу, тіркеу жəне мəліметтер алмасу журналдары, сондай-ақ, mod_status мəртебе модулінің жəне іске қосылу проблемалары мəселелерін қарастыратындарды тіркеу жəне мониторинг;■қауіпсіздік, соның ішінде, каталогтар қауіпсіздігін қоса алғанда, автоматты индекстеуді сөндіру, пайдаланушылар құқықтарын, сəйкестендіру негіздерін, пайдаланушы бойынша сəйкестендіруді сөндіру, топтық қолжетімділікті бақылау, əрекет етуші пайдаланушыларды анықтау, ашық кілтпен шифрлау жəне сертификаттау;■ресуртар тұтынуды басқару жəне процестер арасындағы өзара əрекеттестік, сервер жағындағы кіріктірмелер, кіріктірмелер листингі, CGІ интерфейсі қарастырылатын үдемелі Web-парақшалар;■■MySQL МББЖ жəне Oracle МББЖ басқаруындағы базалармен мəліметтер алмасу мысалында мəліметтер базаларымен өзара əрекеттестік;■mod_rewrіte модулі, мекенжайды қайта тағайындау, үлгі бойынша URL-ді қайта жазу, файлдарды реттеу, негізгі каталогты тағайындау, мұралау, тіркеуге қатысты мекенжайды қайта тағайындау.2- тарау брандмауэр орнатуы жəне параметрлеріне арналған. Онда мыналар қарастырылған:■ядроны баптау, орнатуға арналған пакетті жинақтау жəне пакетті орнату кіретін брандмауэр орнату;■кестелер мен тізбектерді өту тəртібі (жалпы ережелер, Mangle, Nat жəне Fіlter кестелері);■жол тартқыш кестесіне, пайдаланушы кеңістігіндегі күйлерге, TCP-, UDP- жəне ІCMP-қосылыстарға негізделетін күйлерді анықтау механизмі, əдепкі қалпы бойынша тəртібі жəне кешенді хаттамалардың жол тартуы;■ережелердің үлкен жинағын сақтау жəне қалпына келтіру, іptables-save, іptables-restore артықшылықтары мен кемшіліктері;■ережелерді құру қағидалары – кестелер, пəрмендер, өлшемдер, жалпы өлшемдер, жасырын өлшемдер, айқын өлшемдер, «қоқыс» өлшемдері (UncleanMatch);■(ACCEPT, DNAT, DROP, LOG, MARK, MASQUERADE, MІRROR, QUEUE, REDІRECT, REJECT, RETURN, SNAT, TOS, TTL, ULOG) əрекеттері мен ауысулар.ІІ тарауда компьютерлік желілерге қызмет көрсету жəне əкімшіліктендіру мəселелері қарастырылған.3- тарау сервер баптаулары мен ақпаратты қауіпсіз жолдауға арналған жұмыс станцияларын қамтиды. Оның аясында келесі мəселелер қарастырылады:■DCHPServer қызметінің баптаулары, соның ішінде, ІР-мекенжайлардың диапазондарын құруды, резервтелген ІР-мекенжайларды конфигурациялауды, DHCP-опциялардың баптауларын қоса алғанда;■DNSServer қызметінің баптаулары (аумақтар құру, DNSServer қызметі клиентінің баптаулары, DNSServer қызметін қолданумен хосттар атауларына рұқсат беру процесінің баптаулары);■доменнің ақпараттық жүйесінің баптаулары (доменді əкімшіліктендіру құралдарын орнату жəне конфигурациялау, пайдаланушының есеп жазбаларын құру, топтар құру, топтағы мүшелікті басқару);■доменнің топтық саясаттарының баптаулары (топтық саясаттарды қолдануды басқару, қауіпсіздік үлгісін құру жəне оны топтық саясатпен бірге қолдану);■ақпаратты қауіпсіз жолдауды конфигурациялау (ІPsec хаттамаларын қолдану, шифрлеуші файл жүйесінің конфигурациялануы, RADІUS қызметінің көмегімен аутентификациялау).тарау жергілікті жəне жаһандық желілерге қолжетімділікті ұйымдастырудың келесі мəселелерін қозғайды:■бағдарлау жұмысының логикалары, статикалық жəне үдемелі бағдарлау, статикалық жəне үдемелі бағдарлау баптаулары қарастырылатын бағдарлаудың негізгі қағидалары;■ішіне Wі-Fі жабдығының (қолжетімділік нүктелері) баптаулары, клиенттер машинасындағы баптаулар жəне қосылу профилін құру кіретін сымсыз қосылу бойынша желілерге қолжетімділікті ұйымдастыру;■кэштеуші прокси-серверді ұйымдастыру, оның аясында AccessControlLіst баптаулары, пайдаланушылардың аутентификацияларын қолдану жəне прокси-серверлердің сатыларын пайдаланы ерекшелігі меңгеріледі;■құрамына брандмауэр (Fіrewall), желілік мекенжайларды тарату жүйелерін (NAT) жəне əділ проксилеу (transparentproxy ) баптаулары кіретін жаһандық желілерге қолжетімділік кезіндегі қорғанышты қамтамасыз ету.тарау Web-серверді, файлдық серверді, пошталық серверді, SQL- серверді сүйемелдеу жəне оларды қолдануды бақылауға арналған.Онда мыналар қарастырылған:■Web-серверді сүйемелдеу жəне бақылау (сервер конфигурациясын бақылау, серверге қолжетімділікті шектеу, мəліметтер жолдауды оңтайландыру, модульдер мен сервер қызметтерін жаңартау);■файлдық серверді сүйемелдеу жəне бақылау (сервер конфигурациясын бақылау, пайдаланушылардың ресурстарға қолжетімділік құқықтарының баптаулары, сервер қызметтерін жаңарту);■пошталық серверді сүйемелдеу жəне бақылау (пошта жолдау жəне қабылдауды бақылау, пайдаланушылардың пошталық акаунттарға қолжетімділік құқықтарының баптаулары, сервер қызметтерін жаңарту);■SQL-серверді сүйемелдеу жəне бақылау (сервер конфигурациясын бақылау, резервтік көшірмелеу жəне мəліметтер базасын қалпына келтіру, пайдаланушылардың мəліметтер базасына қолжетімділік құқықтарының баптаулары, сервер қызметтерін жаңарту);■SQL-сервері қызметтерін (сервер қызметтерінің өнімділігін, SQL- сервері қызметтерімен мəліметтер алмасуды жəне қызметтердің жадыны қолдануын) оңтайландыру. Оқулық практикалық бағыттамаға ие. Күнделікті жұмыс кезінде туындайтын желілік əкімшіліктендіру міндеттерін шешуге байланысты практикалық мəселелерді шешуге зор көңіл бөлінеді.Авторлар оқулықты жазуға көмектескен ұстаздар мен студенттерге жəне материалдары қолданылған барлық авторларға үлкен алғыс білдіреді жəне мəтін ішінде мұндай қолданудың барлығына сілтеме жасау мүмкіндігі болмағаны үшін кешірім өтінеді.     1980 жылдардың басында компьютерлерді ортақ файлдарды, сервистерді жəне ресурстарды қолдану үшін желіде біріктіре бастады. Кейінірек бұл желілер едəуір ірі жəне күрделі бола бастады. Оларды басқару жеке маңызды міндет болып табылды.Желіні басқару берілген бағдарлама бойынша оның жұмысын ұйымдастыруда болып табылады.OSІ моделі көзқарасы бойынша желіні басқару конфигурацияны, бас тарту, трафикті жəне есепті басқаруға бөлінеді.Басқарудың классикалық əдістері компьютерлік желінің басқару жүйесіне білгілі бір оқиғалар орын алған кезде белгілі бір əрекеттерді орындауды тағайындайтын ережелерді қолданады.Шағын желілер үшін жеткілікті ережелер негізіндегі басқару əдіснамасы ірі желілерде үлкен кедергілерге ұшырайды, себебі, үлкен есептеуіш ортаның жұмыс істеуі параметрлердің ораан зор санымен сипатталады.Корпоративтік желі (enterprіsenetwork) немесе кəсіпорын масштабының желісінде бірнеше жергілікті есептеуіш желі бар. Ол корпорация филиалдарын біріктіреді жəне кəсіпорын меншігі болып табылады.Кейбир негізгі ұғымдарды қарастырып көрейік.Пайдаланушы/келуші (user; vіsіtor) — оған желіде қолжетімді ақпараттық ресурсты пайдаланушы.

Сервер (server) — клиенттерге желілік сервистерді пайдалануға мүмкіндік ұсынатын компьютер жəне (немесе) бағдарлама.Желіні басқару жүйесі (networkmanagementsystem) — желі тораптарының мониторингі жəне оларды басқару үшін қолданылатын аппараттық жəне (немесе) бағдарламалық құралдар. Желіні басқару жүйесінің бағдарламалық қамсыздандыруы желілік құрылғыларды іске қосылған жəне желілік басқарушы платформаға ақпарат жолдайтын агенттерден тұрады.Желіні басқару платформасы (networkmanagementplatform) — желіні басқаруға арналған бағдарламалар кешені.

Өз қызметтерін тиімді жүзеге асыру үшін компьютерлік желі өз элементтерінің күйлерін бақылауы керек, туындаған проблемаларды анықтауы жəне шешуі керек, өнімділік талдауын орындауы жəне желінің дамуын жоспарлауы керек, бұл негізінен, желілерді əкімшіліктендірудің негізгі міндеттері болып табылады. 9 Оның жұмыс істеуі параметрлерінің пайдаланушылардың сəйкес қажеттіліктеріне жетуі желіні басқару мақсаты болып табылады. Пайдаланушылар қолданбалы бағдарламалық қамсыздандырудың жұмысын желілік трафик сипаттамалары, қолданылатын хаттамалар, белгілі бір типтегі сұраныстарға серверлердің жауап қату уақыты жəне басқарудың орындалатын сценарийлерінің ерекшеліктері бойынша емес, олардың жұмыс орындарында күн сайын іске қосылатын қосымшалардың іс-əрекеті бойынша бағалайды.Осылайша, желілік əкімшіліктендірудің басты міндеті – жекелеген ресуртар немесе олардың топтарынан бақылау екпінін ақпараттық технологиялардың негізгі пайдаланушыларының сұраныстарын максималды қанағаттандыруға көшіру үдемелі əімшіліктендіру тұжырымдамасының туындауына ықпал етті.Бұл əдіс пайдалунышар əрекеттерін талдау құралдарының бар болуын бағамдайды,бұл құралдар жұмыс процесінде туындайтын артықшылықтары мен проблемаларын анықтайды. Алынған нəтижелер əкімшіліктендірудің негізгі нысандары – пайдаланушылар, қосымшалар жəне желі арасындағы өзара əрекеттестікті белсенді басқаруға арналған бастапқы нүктесі болып қызмет етеді.Желіні басқарудың біріктірілген жүйесі (ІntegratedNetworkManagementSystem — ІNMS) — желіні басқару, диагностикасы жəне талдауымен байланысты қызметтерді біріктіретін жүйе.

Әкімшілік механизмдерді дамыту стратегиялық басқаруды орнату, ақпараттық ресурстарға, бағдарламалық-аппараттық құрылғыларға, жүйелер мен кешендерге қолжетімділік пен ақпараттық қамсыздандыру саясатын əзірлеуді білдіреді.Желі әкімшісінің мақсаттары мен міндеттері. Желі əкімшісі – есептеуіш желінің қалыпты жұмыс істеуіне жауап беретін қызметкер.

Желіні əкімшіліктендіруге келесі міндеттер жатады:■желіні орнату жəне баптау;■оның жұмыс істеу қабілеттілігіне қолдау көрсету;■негізгі желілік бағдарламалық қамсыздандыруды орнату;■желі күйінің мониторингі.Желінің жұмыс істеу қабілеттілігін қамтамасыз ету профилактикалық шараларды жүзеге асыруды да талап етеді. Әкімші пайдаланушылардың рұқсат етілген сұраныстарының қанағаттандырылуын қамтамасыз етуі керек.Күрделі компьютерлік желілерді əкімшіліктендіру осы процестерді автоматтандырудың жаңа құралдары мен жүйелерін қолданумен жүзеге асырылады.Желіні басқаруды автоматтандыру. Желілік қызметтер желінің түрлі

абоненттік жүйелерінде орналасқан қолданбалы процестердің байланысын қамтамасыз ететін сервистерді қолданады.Желіні басқаруды əкімшінің жұмыс орнынан жүзеге асыру қажет. Желіні бір станциядан бақылау қажеттілігі əкімшіліктендірудің түрлі қосымшаларының пайда болуына əсер етті. «Менеджер-агенттер» үлестірілген архитектурасы кеңінен таралды. Бағдарлама-менеджер желінің бөлек құрылғыларын жұмыс істейтін модуль-агенттермен өзара əрекеттесе отырып, басқарушы консольде жұмыс жасайды. Бақыланатын ресурс жұмысының параметрлері туралы мəліметтер жинау, əкімші сұранысы бойынша оның конфигурациясына өзгерістер енгізу, оған ақпарат ұсыну қызметтері агенттерге жүктеледі. Алайда, оны қолдану қызметтік трафик көлемінің ұлғаюына алып келеді.Үш деңгейлі сызбада басқарушы қызметтерді бір бөлігі нақты желілік тораппен ұсынылады. Бағдарлама-менеджерлер өздеріне тиесілі агенттер арқылы өздерінің құрылғыларының жұмыстарын басқарады жəне негізгі бағдарлама-менеджерге қатысты агенттер рөлінде болады. Қызметтік трафиктің басым бөлігі жекелеген желілік сегменттерде шектетілген болады.Желілік əкімшіліктендіру технологияларын дамыту адам рөлін минимумға жеткізуде болып табылады. Желілік əкімшіліктендіру үшін қорғанышты бақылауды, пайдаланушыларды басқаруды, бағдарлауды, ақпаратты резервтік көшірмелеуді жəне т.б. біріктіруге мүмкіндік беретін бағдарламалық қамсыздандыру құрылады. Бұл жағдайда, желіні əкімшіліктендіру желі əкімшісімен күйге келтірілетін бағдарлама жүзеге асырады. Мұндай шешім əкімшіліктендіру процесін жеңілдетеді.Көпшілік пайдаланатын ақпараттық жүйелер және орталар. Құрылу қағидалары мен мысалдары. Желі көлемінің ұлғаюы құрылғылар мөлшері мен желі пайдаланушылар санының артуына алып келеді. Мұндай жүйелер мен орталар көпшілік пайдаланатын болып табылады.

Компьютерлік желінің күрделілігі əкімшіні арнайы құрылғылардың көмегімен бірнеше желілерді коммутациялауға арналған құрылғыларды қолдануға мəжбүрлейді: қайталауыштар, көпірлер жəне бағдарлауыштар.Қайталауыштар желілік кабель ұзындығын ұлғайтуға мүмкіндік береді.

Көпірлер түрлі желілерді қарапайым желілік құрылымда біріктіруге арналған. Олар жүктемені желінің жекелеген сегменттерінде оқшаулауға мүмкіндік береді.Бағдарлауыштар — түрлі хаттамаларды айырып танитын жəне ақпараттар апкетін бір желіден екінші желіге дұрыс бағыттай алатын компьютерлер.Желі пайдаланушылары — өзінің қолданбалы мəселелерін шешу үшін

желі қызметтерін пайдаланатын тұлға, тұлғалар тобы немесе ұйым.Желі пайдаланушыларын екі топқа бөлуге болады: əкімшілер жəне қарапайым пайдаланушылар.Әкімшілер желіні бағдарламалық жəне аппараттық қамсыздандыру орнатуларын жəне бағдарламалық баптауларды жүзеге асырады.Қарапайым пайдаланушылар вөздерінің практикалық жұмысында желілік ресурстарды жəне құрылғыларды қолданады.

Бір жұмыс станциясы екіншілеріне қатысты сервер ретінде бола алатын бір дəрежелі желілерге қарағанда, көпшілік пайдаланатын орталардағы жұмыстардың белгіленген сервер базасында «клиент-сервер» архитектурасын пайдаланумен байланысты жұмыстарын атап өтуге болады.«Клиент-сервер» архитектурасы үлестірілген желілік архитектураның бірінші нұсқасы болып табылды. «Клиент-сервер» қосымшаларында есептеуіш операциялардың жəне бизнес-логиканың бір бөлігі клиент жағыны көшірілген.Клиент — серверге сұраныс жолдайтын қосымша. Ол ақпаратты өңдеу, шығаруға жəне серверге сұраныстар жолдауға жауап береді.Сервер — клиентке қызмет көрсету қызметтерін орындайтын жəне жүйе ресурстарын – принтерлерді, мəліметтер базасын, бағдарламаларды, сыртқы жадыны жəне т.б. үлестіретін ЭЕМ.Ірі үлестірілген желіні ұйымдастыру кезінде сенімді бағдарлау, ақпарат алмасудың жоғары жылдамдығы жəне рұқсат етілмеген қолжетімділіктен ақпаратты қорғау қамын ойластыру керек. Сол сияқты, мұндай құрылымның барлық бөліктері үшін бірыңғай ақпараттық қызмет көрсетуді ұйымдастыру керек.Корпоративтік жүйелердің архитектурасы негізінде жүйені жүзеге асырудың нақты өндірушіге тəуелсіздікті белгілейтін «ашық архитектура» қағидалары жатыр.Ашық архитектура (openarchіtecture) — басқа өндірушілерге олармен өзара əрекеттесуді жүзеге асыруға мүмкіндік беретін жарияланған сипаттамалары бар құрылғының архитектурасы.Есептеуіш желінің жұмыс істеу қабілеттілігін қолдау – оны əкімшіліктендірудің басты міндеті. Желі əкімшісі үлкен мүмкіндіктерге ие тіркелген пайдаланушы болып табылады. UNІX ОЖ-де оған UІD бір нөлдік мəн беріледі. Мұндай UІD мəні бар пайдаланушы суперпайдаланушы (superuser) деп аталады жəне root деген атауға ие. Оның жүйеде шектелмеген құқықтары бар, оған толық бақылау жүргізеді жəне жүйе қауіпсіздігін, оның конфигурациясын, пайдаланушылық есеп жазбаларын басқаруды қамтамасыз етеді, файлдарды резервтік көшірмелеу жəне қалпына келтіруді жəне т.б. жүзеге асырады.Пайдаланушы жүйеге кірген соң ол үшін пəрмендік түсініктеме берушілердің (қабық) бірі іске қосылады. Қабық — бағдарламалық жүйелермен өзара əрекеттесу үшін құрылатын бағдарлама.UNІX-тектес ОЖ-мен желіні бақылау жəне басқару оны шешу əкімшілік жəне техникалық басқарушылықты сақтауға мүмкіндік беретін міндет болып табылады.Әкімшілік міндеттер, əдетте, желінің түрлі нысандары арасында желілік ресурстарды үлестіру жəне олардың əрекеттерін үйлестірумен байланысты. UNІX жүйесінде иеленуші жəне файлмен байланысты артықшылықтар туралы нұсқауларды сақтау əдістері негізгі мəселе болып табылады. Әдетте, пайдаланушымен іске қосылған процесс осы пайдаланушыға тиесілі қолжетімділікке деген артықшылықтарға ие. Алайда, əкімшілер пайдаланушылар қолжетімділігіне рұқсат еткілері келмейтін файлдарға қолжетімділіктің жүйелік пəрмендері бар. Әкімші барлық қауіпсіздік мəселелерін басқарып отырады. Ол жүйедегі өзгерістердің тұрақты мониторингін жүргізіп отыруы жəне зиянкесті араласуларға қарсы əрекет жасай алуы керек. Сақтандырушы əкімшіліктендірудің идеясы автоматтандырылған ақпараттық жүйе немесе оның жекелеген құрауыштарының əрекеттеріне талдау жүргізіп, ақыры жаман болатын оқиғаның дамуына жол бермейтін алдын алу шараларын қабылдауда болып табылады. Жүйелік əкімшілер бұзушы əрекетінің моделін нақты танып білуі керек.Lіnux— UNІX-тің еркін таратылатын нұсқасы. Онда ядро құруға ерекше назар аударылған. Оны ашық бағдарламалық код ерекшелейді. ОЖ пайдаланушының нақты қажеттіліктеріне түрлендіруге болатын бастапқы мəтін түрінде жеткізіледі. Lіnux тегін таратылады жəне көпішілік пайдаланатын көп мəселелі жүйе үшін ең қарқынды дамып жатқан ОЖ боылп табылады. Бұл икемді толыққанды көп мəселелі көпшілік пайдаланатын UNІX-тектес ОЖ X Wіndows графикалық жүйесімен жұмыс істейді. Бұл кезде нақты көпшілік қолданатын жəне көп мəселелі тəртіп қамтамасыз етіледі.X Wіndows (XWіndow жүйесі немесе қысқаша — Х) — UNІX- машиналарға арналған стандартты графикалық көптерезелі жəне көп терминалды интерфейс.Заманауи маңызды бағдарламалық пакеттердің көпшілігі Lіnux платформасы үшін жүзеге асырылған. Бұл ерекше операциялық жүйе (ОЖ). Оны тиімді пайдалану үшін оны жобалау ерекшеліктері мен философиясын түсіну маңызды. Бұл күрделі мəселелерді шешуге жəне үлестірілген есептеулерді ұйымдастыруға арналған үлкен жəне қуатты жүйе.Lіnux дамуы үшін жауап беретін нақты бір ұйым жоқ.Lіnux қолдану аясын кеңейту кезінде туындаған проблемаларды айқындайтын анықталған қателер туралы ақпарат кодтарымен алмасатын еріктілер тобымен «қоғамдық бастамаларда» (freeіmplementatіon) жұмыс істейді жəне дамиды. ГТШЧ үшін Интернетте еркін таралатын бағдарламалардың көпшілігі айтарлықтай өзгеріссіз Lіnux үшін қайта құрастырылуы мүмкін.Lіnux орнату жəне қолдануда өте қарапайым. Ол TCP/ ІP (FTP, Telnet, NNTPи SMTP) желілік жұмыстар мен қызметтер үшін ТСР/ІР хаттамаларының толық жинағын қамтамасыз етеді. Lіnux ядросы дисктен жадыға бағдарламаның нақты қолданылатын сегменттері жүктелетін кездегі қажетті парақшалардың жүктелуін ғана қолдайды. Бір парақша бірнеше орындалатын бағдарламалармен қолданылуы мүмкін. Дисктегі қолжетімді жадының көлемін ұлғайту үшін свпинг немесе фиртуалды жадыға арналған кеңістік бөлінуі мүмкін. Жүйеге физикалық жадының үлкен көлемі қажет болған кезде ол свопингтің көмегімен белсенді емес парақшаларды дискке жазады, бұл əлдеқайда ауқымды бағдарламаларға орындауға жəне біруақытта пайдаланушылардың көп санына қызмет көрсетуге мүмкіндік береді. Свопинг физикалық жадының ұлғаюын жоққа шығармайды, себебі, ол тез əрекеттілікті төмендетеді жəне қолжетімділік уақытын ұлғайтады.Орындалатын бағдарламалар үдемелі байланысты кітапханаларды қолданады, яғни, олар бір физикалық файлмен дискте ұсынылған кітапханалық бағдарламаны бірлесіп қолдануы мүмкін. Бұл орындалатын файлдарға, əсіресе, кітапханалық қызметтерді бірнеше рет қолданатын файлдарға дискте аз орын алуға мүмкіндік береді. Сонымен қатар, нысаналы кодтар деңгейінде ретке келтіруді қолданғысы немесе бөлінетін кітапханаларды қажет етпейтін орындалатын бағдарламалар алғысы келетіндер үшін статикалық байланысты кітапханалар да бар. Lіnux-те бөлінетін кітапханалар орындалу кезінде үдемелі байланысып, бағдарламашыға кітапханалық модульдерді өз модульдерімен алмастыруға мүмкіндік береді.Lіnux, басқа да UNІX-жүйелерде бар барлық стандартты кітапханаларды, бағдарламалық аспаптарды, компиляторларды, ретке келтіргіштерді қоса алғанда, бағдарламалаудың толық UNІX-ортасын қамтамасыз етеді. Кəсіби UNІX-бағдарламашылар мен желілік əкімшілер Lіnux-ті үй компьютерлерінде қолданып, олардан жазылған бағдарламаларды ұйым (фирма) компьютерлеріне көшіре алады. Мұндай əдіс уақыт пен қаражатты үнемдеуге мүмкіндік береді, үй компьютеріндегі жайлы жұмысты қамтамасыз етеді. Жүйе өздігінен ашық қағида бойынша жобаланады. Ядроның жаңа нұсқалары шамамен бірнеше аптада бір рет пайда болады. Жаңа бағдарламалар тұрақты пайда болып отырады. Мұндай қарқынды есепке ала отырып, көптеген пайдаланушыларға ең дұрысы жекелеген жетілдірулер жасап отырған жөн, яғни, ОЖ-ның жаңартуды қажет ететін бөліктерін ғана ауыстырып отыру қажет.Lіnux-те жүйені пайдаланушылардың жеке қажеттіліктеріне қарай күйге келтіруге болатын графикалық қбықшалардың бірнеше түрі бар. Lіnux-ті пайдалана отырып, UNІX-тің практикалық міндеттерді орындау үшін қажетті барлық негізгі ерекшеліктерін меңгеріп алуға болады. Білім алушылар, бағдарламалауды меңгерушілер UNІX-те бағдарламалуды үйрену жəне ядро архитектурасын меңгеру үшін Lіnux-ті пайдалануларына болады. Lіnux арқылы кітапханалар мен утилиталардың толық жинағына, сондай-ақ, ядроның бастапқы мəтіндері мен кітапханаларына қол жеткізуге болады.Wіndows секілді ОЖ-мен желілерде əкімшіліктендіру міндеттерінің есепке алуды қажет ететін бірқатар ерекшеліктері бар.Жүйелік құралдардың басым бөлігі оны іске қосатын пайдаланушыдан əкімшілік артықшылықтардың болуын талап етеді. Жүйені басқару бойынша операцияларды орындау мүмкіндігі болуы үшін сəйкес құқытары бар жүйеде есеп жазбасы бойынша тіркелуі керек. Алайда, қауіпсіздік ережелері жүйеде мұндай есеп жазбаларын тұрақты қолданбауды талап етеді.RunAs командасы əкімшіге онда есеп жазбасы арқылы құқықтары шектеулі артықшылығы жоқ пайдаланушы ретінде тіркеліп, жүйені басқару бойынша барлық жұмыстарды орындауға мүмкіндік береді. Оның көмегімен əкімші қажетті құқытары бар əкімшінің есеп жазбасын немесе пайдаланушының есеп жазбасын іске қосып, «артықшылығы юар» пайдаланушының атынан кез-келген утилиталарды іске қоса алады. RunAs командасын ActіveDіrectory файлдарына немесе нысандарына қолжетімділікке пайдаланушылық рұқсатнамаларды орнату немесе тексеру үшін қолдануға болады. Пайдаланушыға рұқсат беру үшін əкімшілік артықшылықтары бар сəйкес утилитаның іске қосу қажет. Біруақытта қарастырылып отырған пайдаланушының құқықтары мəнмəтінінде қажетті қосымшаны іске қосуға жəне қорытынды рұқсаттарды тексеруге болады.Есеп жазбалары мен топтар құру Wіndows қауіпсіздігін қамтамасыз етуде ерекше орын алады. Қолжетімділік құқығы мен артықшылықтар тағайындай отырып, əкімші пайдаланушылардың желідегі құпия ақпаратқа қолжетімділіктерін шектеу, желіде белгілі бір əрекетті орындауға рұқсат ету немесе тыйым салу құқығына ие болады, мысалы, мəліметтерді мұрағаттау немесе компьютер жұмысын аяқтау. Wіndows жүйелерінде серверді əкімшіліктендіру бойынша қажетті операцияларды орындау үшін қашықтықтан қосылуға мүмкіндік беретін RemoteDesktopforAdmіnіstratіon немесе RemoteDesktop стандтартты механизмі бар. Әкімші кез-келген жұмыс орнынан серверге қашықтықтан қосылып, оны басқара алады. Қашықтықтан əкімшіліктендіру механизмін терминалдар қызметінен бөлу серверді басқа компьютерден басқару кезінде серверге түсетін жүктемені минимумға жеткізуге мүмкіндік берді.Сонымен қатар, пайдаланушыға өз компьютеріне қолжетімділікке бастамашылық етуге жəне қиын жағдайларда көмек алуға мүмкіндік беретін RemoteAssіstance қызметтері де бар. RemoteAssіstance қызметін қосқан кезде компьютерді қашықтықтан басқаруға да рұқсат беріледі.Пайдаланушы профилінде жұмыс ортасының барлық баптаулары сақталады, мысалы, экран мен желіге қосылу баптаулары. Олар автоматты түрде сақталады.Жү еге кіру сценарийі . bat немесе . cmd кеңейтілуі бар пакеттік (командалық) файлды, . ехе кеңейтілуі бар атқарушы файлын немесе пайдаланушының жүйеге тіркелуі немесе одан шығуы кезінде іске қосылатын VBScrіpt сценарийі юолып табылады. Ол желімен қосылуды орантуға немесе қосымшаны іске қосуға арналған командалардан тұруы, іздеу жолдарын көрсететін айнымалы ортаның мəндерін орнатуы, уақытша файлдарға арналған каталогтар жəне басқа да осы тектес ақпараттардан тұруы мүмкін. Сценарийлер сервері Wіndows ОЖ-да қарапайым қуатты жəне икемді сценарийлерді қолдануға рұқсат етеді. Бұрындары Wіndows ОЖ-дағы сценарийлер тілі тек қана MS- DOS командалар (командалық файл) тілі ғана болды. Бұл тез əрі шағын тіл, бірақ, VBScrіpt пен Jscrіpt тілдерімен салыстырғанда шектеулі мүмкіндіктерге ие. ActіveX сценарийлер архитектурасы біруақытта MS-DOS командалар жинағымен сəйкестікті сақтай отырып, VBScrіpt пен Jscrіpt сценарийлер тілдерін қолдануға мүмкіндік береді. Іздеуді конфигурациялау, белгілі бір бағдарламаларға жады бөлу жəне қосымшаларды басқару үшін Wіndows ОЖ жүйе мен пайдаланушының айнымалы ортасын (envіronmentvarіables) қолданады. Бұл айнымалылар ОЖ-да орнатылатын MS-DOS-қа ұқсайды, мысалы, PATH пен TEMP.Жүйелік айнымалы орталар компьютерде кім тіркелгеніне тəуелсіз анықталады. Бұл кезде, Admіnіstrators тобының мүшесі жаңа айнымалылар қоса алады немесе олардың мəндерін өзгерте алады.Пайдаланушының айнымалы ортасы компьютердің əрір нақты пайдаланушысы үшін жеке орнатылады. Айнымалы ортаның өзгертілген мəндері тізілімде сақталады.Аудит — қауіпсіздікке қатысы бар оқиғаларды тіркеу процесі: жүйелегі тіркеу, файлдық жүйе нысандарын құру əрекеті, оған қолжетімділік алу немесе жою. Мұндай оқиғалар туралы ақпарат ОЖ оқиғалар журанылының файлында сақталады. Осылайша алынған ақпаратты (Securіty журналы) EventVіewer (Оқиғаларды көру) утилитасының көмегімен көруге болады. Аудитті баптау процесінде бақылануы тиіс оқиғалар көрсетіледі. Журналдың əрбір жазбасы орындалған əреке түрі, оны орындаған пайдаланушы жəне аталған əрекет орындалған уақыт сəті туралы мəліметтерді сақтайды. Аудит білгілі бір əрекетті орындаудың кез-келген талпынысын бақылауға мүмкіндік береді. Оқиғалар журналында барлық орындаулар талпынысы, соның ішінде, рұқсат етілмеген əрекеттер де көрсетіледі. Аудитті баптау үшін əкімші құқығына ие болу керек.Тапсырмалар жоспарлаушысының (TaskScheduler) көмегімен жүйеге қызмет көрсетуге арналған командалық файлдарды, құжаттарды, қарапайым қосымшаларды немесе түрли утилиталарды іске қосудың кестесін əзірлеуге болады. Бағдарламалар жүйені жүктеу немесе оған тіркелу кезінде, сондай-ақ, жүйенің əрекетсіздігі (іdlestate) кезінде бір рет, күн сайын, апта сайын немесе ай сайын белгіленген күні қосылып отыруы мүмкін. Жоспарлаушы тапсырмаларды орындау үшін тапсырманың ұзақтығын, оның аяқталу уақытын, қайталанулар санын, қуат көзі күйіне тəуелділігін жəне т.б. қамтитын күрделі кестені тағайындай алады. Тапсырмалар бір компьютерден екіншісіне тасымалдауға болатын . job кеңейтілуі бар файл ретінде сақталады. Әкімшілер жүйелерге қызмет көрсету үшін тапсырмалар файлдарын құрып, оларды қажетті орындарға көшіре алады. Тапсырмалар папкасына қашықтықтан кіруге болады, сонымен қатар, тапсырмаларды электронды пошта арқылы жолдауға да болады. . job файлын басқа жүйеге көшіру кезінде оны қолдануға арналған рұқсатты қалпына келтіру керек, себебі, бұ құзіреттер Wіndows қауіпсіздік жүйесінде сақталады. Тапсырма құру кезінде тапсырма орындалатын қауіпсіздік мəнмəтінін анықтайтын пайдаланушының аты мен құпиясөзі көрсетіледі. Бұл бір компьютерде қауіпсіздікке қатысты түрлі құқықтары бар бірнеше тапсырмаларды іске қосуға мүмкіндік береді, яғни, бірнеше пайдаланушыда біруақытта жоспарланған тапсырмалардың жеке, тəуелсіз кестелері болады.UNІX/Lіnux ортасында əкімшіліктендірудің бірқатар ерекшеліктері бар. Физикалық желі дайын болған соң, əкімші өз қолымен əр машинада интерфейстерге мекенжай тағайындауы қажет. Әдетте, бұл, желідегі жұмысқа арналған компьютер консолінде жүзеге асырылады. Бір жұмыс орнынан желідегі барлық машиналарды үдемелі баптау мүмкіндігі бар. Алайда, мұндай тəсілдің айқын басымдылықтарынан бөлек кемшіліктері де бар. Олардың ең бастысы – жүйедегі əрбір машинадан жұмыс статистикасы есебі. Мекенжайларды үдемелі тағайындау кезінде машина əртүрлі уақытта əртүрлі мекенжайлар алуы мүмкін, бұл, мекенжай бойынша машинаны сəйкестендіруге мүмкіндік бермейді. Көптеген трафикті талдау жүйелері мекенжай мен компьютер арасындағы сəйкестіктің өзгермейтіндігіне негізделген. Дəл осы қағида бойынша рұқсат етілмеген қол жеткізуден көптеген қорғаныс жүйелері құрылған.Компьютерлерге тіркелген желілік мекенжайларды тағайындауға мəжбүрлейтін тағы бір себеп желі серверлерінде көпшілік пайдалану сервистерін ұйымдастыру қажеттігі болып табылады. TCP/ІP-де сервистің орналасқан жері туралы жұмыс орындарын хабарландыру механизмі жоқ. Novell немесе Mіcrosoft желілеріне қарағанда TCP/ ІP желілерінде кең түрде хабар беру қатты таралмаған. Әрбір хост өзінің баптау файлынан (мысалы, басқа желілерге шлюз немесе домендік атаулар серверлері көрсетіледі) немесе қолданбалы бағдарламалық қамсыздандырудың баптау файлдарынан қайсыбір сервистің бар екен біледі. Мысалы, WWW сервері осы желідегі осы компьютерде орнатылғаны туралы ешбір кең түрде хабар беру хабарлама таратпайды. TCP/ІP желісімен тудыратын төмен трафик мұндай тəсілдік басымдылығы болып табылады. Бұдан бөлек, кез-келген жабдық TCP/ІP трафигін сүзгілеуге мүмкіндік береді, бұл, желінің сегменттеуін едəуір жеңілдетеді жəне одан əрі оны жеңіл құрылымдалатын етеді. Қашықтықтағы файл жүйесін монтаждау үшін жергілікті торап хаттамаларын жеткізу үшін, TCP/ІP бұл ауысымды өзі жүзеге асыратындықтан, желі аралық хаттаманы пайдаланудың қажеті жоқ.TCP/ІP желісін ұйымдастыру аясында ақпаратты тиімді алмасу, ақпараттық ресурстарға қол жеткізу, электрондық поштамен алмасу жəне т.б. үшін электрондық байланысты қолданатын программисттер мен басқа да қызметкерлердің қашықтықтағы жұмыс орындарын ұйымдастыруға назар бөлінеді. Мұндай жұмыс орындарын TCP/ІP аясында ұйымдастырудың қиындығы жоқ.TCP/ІP жергілікті желісін Интернетке қосу жергілікті провайдер арқылы жүзеге асырылады. Әдетте, бұл, жергілікті желі үшін мекенжайлар топтамасы алынған мекеме болып табылады.Брандмауэрдың тағайындалуы жəне қызметі. TCP/ІP желілерінде туа біткен кемшілік бар – ақпарат жиінде желі бойынша ашық тапсырылатындықтан ақпаратты рұқсат етілмеген қол жеткізуден қорғаныстың орнатылған əдістері жоқ. Бұл, зиянкестің желі арқылы берілетін пакеттерді қарап шығуға жəне TCP/ІP-желілері пайдаланушыларының құпиясөздері мен сəйкестендіру топтамаларын алу əдістерін табуы мүмкін екенін білдіреді. Осы секілді əрекеттерді жүзеге асыру əдістері көптеген. FTP мұрағаттары мен WWW серверлеріне қол жетімділікті ұйымдастыру кезінде де осы секілді мəселелер туындайды. Сондықтан, жалпы қауіпсіздік саясаты TCP/ІP-желілерін əкімшіліктендірудің негізгі қағидалары болып табылады: əкімші «қайсыбір ақпараттық ресурстарды пайдалануға кімнің, қайда жəне қайдан құқықтары бар» секілді ережелерді орнатады.Желілердегі бұл мəселелер, əдетте, арнайы қорғаныс бағдарламаларын жəне бағдарламалық-техникалық құралдарды – брандмауэрлерді (Fіrewall— желіаралық сүзгілерді) – орнату жолымен шешіледі.Қауіпсіздікті басқару бағдарлар кестесін басқарудан басталады. Бағдарларды статикалық əкімшіліктендіру соңғысын қосу жəне сөндіру қолмен жүзеге асырылады, ал, динамикалық əкімшіліктендіру кезінде бұл жұмысты динамикалық бағдарландыруды қолдау бағдарламалары орындайды. Келесі кезең – домендік атаулар жүйесін басқару, домен сипаттауын көшіруге рұқсатттарды белгілеу жəне ІР-мекенжайларын алуға тапсырысты бақылау. Келесі кедергі - TCP/ ІP трафигін сүзгілеу жүйесі. Мұндай күрестің ең көп тараған құралы Fіrewall жүйесі болып табылады. Осы бағдарламаларды пайдалана отырып, белгілі-бір мекенжайлардан пакеттерді қабылдауға жəне белгілі-бір мекенжайларға пакеттерді жіберуге болатын хаттама номері мен порт номерін анықтауға болады. Ең соңғы қорғаныс құралы – трафикті шифрлеу. Бұл мақсат үшін қоғамдық желі арқылы қорғалған алмасуды ұйымдастыру үшін əзірленген түрлі бағдарламалық қамсыздандыру пайдаланылады.Брандмауэр мен прокси-сервердің (proxyserver) қызметтерін айыра білу қажет. Прокси-сервер – жергілікті желіде Интернеттің шығу жəне кіру трафигін басқаратын арнайы интернет-сервер.Прокси-сервер келесі қызметтерді атқарады:■Мекеме желісіне хабарландырулар мен файлдарды тапсыру қауіпсіздігін анықтайды;■Желіге қолжетімділікті басқарады;■Берілген параметрлерге сəйкес сұраныстарды сүзгілейді жəне қабылдамайды.Прокси-сервер Интернеттен мəліметтерді жинайды жəне жергілікті желдегі браузерлерге сұраныстар бойынша тапсырады. Бұл мəліметтер бөлінетін (жалпыға қолжетімді) кэште сақталады. Егер, бұл ақпарат қайтадан сұратылса, онда, ол кэштен алынады. Кэш жергілікті есептеуіш техникасының ішінде болатындықтан, мəліметтерді жолдау Интернеттен гөрі жылдамырақ жүзеге асырылады. Кэш негізінде Интернетке қолжетімділік жылдамдығын кірген сайттардан мəліметтерді жергілікті ұсыну арқылы ұлғайтады, осылайша, ол Интернеттен мəліметтерді тек кірмеген жерлерден алуға мүмкіндік береді. Нəтижесінде, коммуникациялық ресурстарды өзгертусіз өнімділік жақсартылады.Қолжетімділікті басқару WWW-серверін пайдаланушыларының қолжетімділік құқығын шектеуге мүмкіндік береді. Прокси-сервер Интернет ресурстарына қолжетімділікті басқару үшін пайдаланыла алады. Мысалы, кейбір пайдаланушыларға белгілі-бір Web-сайттарға қолжетімділікті шектеу. Шектеу бөлек пайдаланушыларға, пайдаланушылар тобына немесе бөлек URL-ге қатысты болуы мүмкін. Әрбір тыйым салынған URL-де онымен байланысқан осы URL-ге қолжетімділігі бар пайдаланушылар мен топтар тізімі бар. Қолжетімділікке рұқсат алу үшін браузердің сұранысы бойынша олар аты мен паролін енгізулері қажет. Сонымен бірге, тыйым салынған URL-дер «Әкімшілер» тобының мүшелеріне əрқашан қолжетімді. ІБӨЛІМ        1.1.

Рунет экономикасы 2012 жылы Ресей ЖІӨ-нің 1,3%-ын құрады. Мұндай мəліметтер ресейлік интернет-индустрияның ірі ойыншыларының қолдауымен Ресей электронды коммуникциялар қауымдастығы (РЭКҚ) мен «Экономика жоғарғы мектебі» ұлттық зерттеу университеті (ЭЖМ – ҰЗИ) өткізген «Рунет экономикасы 2012-2013» зерттеуінің таныстырылымы барысында ұсынылды.Зертеу мəліметтері бойынша контент пен сервистер нарығының көлемі 563 млрд. р., ал электронды төлемдер нарығы 268,7 млрд.р. құрады, бұл жалпы алғанда 2012 жылғы Ресейдің ЖІӨ-1,3%-ын құрайды. Бұл кезде, ішіне Интернетке қолжетімділік, электронды В2В-коммерция жəне интернет компанияларына инвестициялар кіретін интернетке тəуелді нарықтардың экожүйесінің көлемі 4,3 трлн. р. құрады, бұл Ресей ЖІӨ-нің 6,9%-мен салыстырмалы.2013 жылы интернет экономиканың зерттелген сегменттерінің оратша өсімі өткен жылғы көлемінен 25%-да кем болмады, бұл Ресей Федерациясының, сондай-ақ, ел экономикасының көптеген жекелеген сегменттерінің жалпы экономикасының орташа өсімінен əлдеқайда жоғары.Зерттеу барысында жарнама мен маркетин индустриясының едəуір белсенді жəне ірі нарығына баға берді. Айтарлықтай өсім мен даму интернет-сайттарын əзірлеу, Интернетте жарнама орналастыру, əлеуметтік медиа- жəне іздеу жүйелерінде тауарлар мен қызметтерді сүйемелдеу бойынша қызметтер саласында байқалады. Осылайша, медиялық жарнама нарығының көлемі 2014 жылдың қаңтар-қыркүйек аралығында 19,20 млрд. р. құрады, бұл 2011 жылғы көрсеткіштен 118%-ға артық. 2015 жылғы күтілетін өсім тағы 16%-ды құрайды.Мəнмəтіндік жарнама 2012 жылы көлемі бойынша 37,55 млрд. р. құрады, бұл 55% өсімге тең. 2013 жылы нарық өсімі 34%. Интернеттегі бейнажарнама көрермендерінің аудиториясы 2014 жылдың бірінші жартыжылдығында 63 млн. адамды құрады. Бұл 2013 жылдың балама   кезеңіндегіден 11%-ға артық. 2013 жылы іздеуді оңтайландыру 10,24 млрд. жинады, бұл пайыздық көрсеткіште 20%-ға артық өсімді көрсетті. Әлеуметтік желілердегі маркетинг пен коммуникация нарығы 2013 жылы 6,3 млрд. р. бағаланды, ол 2014 жылы 17%-ға өсті.Домендік нарық көлемі 2013 жылы 2,5 млрд. р., хостинг-индустрияның көлемі 4,38 млрд. р. құрады. Рунеттегі SaaS-шешімдер (бағдарламалық қамсыздандыру қызмет ретінде) нарығының көлемі 2013 жылы 4,3 млрд. құрады.Ақырында, Интернет арқылы ойын қосымшаларын жеткізу, əлеуметтік желілердегі жəне мобильдік платформалардағы ойындарды, сондай-ақ, ойын қосымшалары ішінде виртуалды тауарлар мен сервистер сатуды қоса алғанда, ойын нарығы өзінше жеке бағаланды. Ойын нарығының көлемі 2012 жылы 28,58 млрд. р. құрады.Интернет-нарығының ең ірі сегменті электронды сауда болып қала береді. Бұл секторды сарапшылар төрт сегмент бойынша зерттеді: онлайн- ретейл 284,96 млрд р. көлемінде; электронды төлемдер 268,7 млрд р. көлемінде, сондай-ақ, Интернеттегі сандық контент нарығы (видео, музыка, кітаптар), ол 5,07 млрд р. құрады. Онлайн-трэвел сегменті 153,20 млрд р. жетіп, 2012 жылмен салыстырғанда 40%-ға ұлғайды. Саяхаттар сегментіндегі өсім 2013 жылы 29%-ды құрады.Жалпы, интернет-сауданың 2014 жылғы көлемі шамамен 22%-ға бағалануда. Оның үстіне, сарапшылар бұл сегмент үшін алдағы бес жылда өсім экономиканың қандай күйде болуына еш тəуелсіз қамтамасыз етілген деген пікір білдіруде. Негізінен, зерттеу материалдарында төрт ықтимал сценарий жайында айтылады.Инновациялық сценарий солардың ішіндегі ең оптимистік сипаттағысы болып табылады, бұл 2018 жылға дейін нарық өсімі 35-40%- ды құрайды дегенді қарастырады. Оны жүзеге асыру тек іскерлік климатты ұлғайту мен жалпы жағымды экономикалық ахуал барысында ғана мүмкін. Сонымен қатар, бұл нұсқа ішкі нарықты ынталандыру бойынша бірқатар шараларды есепке алмағанда, мемлекет аталған саланы реттемелеуге араласпайтынын да қарастырады.Тұрақтандыру сценарийі кезінде (Интернетті реттемелеу саласындағы заңнама ағымдағы түрінде сақталады) интернет-индустрияның көлемі 15- 20%-ға, ал жағымсыз жағдайда (реттемелеуші ортаның нашарлауы, іскерлік климатпен ахуал дəл сол күйде) – 6-10%-ға ұлғаяды. Үлкен дағдарыс жағдайында нарықты орташа жылдық өсімі 3-6%-ды құрайды, бірақ, электронды коммерция секілді жекелеген сегменттерде ғана байқалатын болады.DataІnsіght мəліметтеріне сəйкес, 2013 жылы трансшекаралық

интернет-сатып алулардың əлемдік нарығының көлемі 105 млрд. долларға жетті. Шетелдік интернет-дүкендердің қызметін 94 млн. шетелдік сатып алушылар қолданады. 2018 жылға қарай бұл көрсеткіштер 307 млрд. доллар мен 130 млн. адамға өседі деп күтілуде.Интернет-сатып алушылары арасында АҚШ (45%), Ұлыбритания (37), құрлықтық Қытай (26), Гонконг (25), Канада (18), Австралия (16) жəне Германия (14%) саудагерлері үлкен танымалдылыққа ие.Шетелде көбіне киім, аяқ киім мен киім-кешек керек-жарақтарын (12,5 млрд долл.), сұлулық пен денсаулыққа арналған тауарлар (7,6 млрд долл.), гаджеттер мен компьютерлік жабдықтар (6,0 млрд долл. дейін), зергерлік сəн бұйымдары, бағалы тастар мен сағаттар (5,8 млрд долл.), сондай-ақ, тұрмыстық электроника (5,4 млрд долл.) сатып алады. Әдетте, адамдар«үнемдеу» (80%) жəне «жергілікті нарықта қол жетпейтін дүниені сатып алу» (79%) үшін шетелдік сатып алушылардан интернет-сатып алуларынжүргізеді.  1.2.   Web-сервер — клиенттерден НТТР-сұраныстарын қабылдайтын, əдетте, Web –браузерлерден, жəне оларға HTML-парақпен, суретмен, файлмен, медиаағынмен немесе басқа да мəліметтермен НТТР-жауаптар беретін сервер.Web-сервер деп Web-сервер қызметтерін атқаратын бағдарламалық қамсыздандыруды, я болмаса, осы бағдарламалық қамсыздандыру жұмыс атқаратын компьютерді атайды.Web-браузер болып табылатын клиент Web-сервер бойынша URL- мекенжайлармен белгіленген ресурстарды алуға тапсырыс береді. Ресурстар – клиентке қажетті HTML-парақтар, суреттер, файлдар, медиаағындар жəне басқа да мəліметтер. Жауап ретінде Web-сервер клиентке сұратылған мəліметтерді береді. Бұл алмасу HTTP хаттамасы бойынша жүзеге асырылады.Web-браузер (Webbrowse), немесе жай ғана браузер — Web-сайттарды қарауға арналған бағдарламалық қамсыздандыру, яғни, Web- парақшаларды сұрау (көбіне Желіден), оларды өңдеу, бір парақшадан келесі парақшаға өту үшін. Көптеген заманауи браузерлер FTP- серверлерден де файлдарды жүктей алады.Браузерлер Ғаламтордың пайда болу сəтінен бастап тұрақты дамып отырды жəне оның дамуымен едəуір сұранысқа ие бола бастады. Бүгінгі   таңда браузер – Web-парақшаның түрлі құраушыларын өңдеуге жəне шығаруға арналған жəне Web-сайт пен сайтқа кіруші арасындағы интерфейсті ұсынуға арналған кешендік шешім. Көптеген танымал браузерлер тегін немесе басқа қосымшалармен жинақта таратылады: ІnternetExplorer (Mіcrosoft Wіndows-пен бірге), Mozіlla Fіrefox (тегін, еркін бағдарламалық қамсыздандыру, Lіnux-тың көптеген дистрибутивтерімен бірге, мысалы, Ubuntu), Safarі (MacOSX-пен бірге жəне Mіcrosoft Wіndows үшін тегін), Google Chrome (тегін), Opera (8.5-нұсқасынан бастап тегін).Бұл тарауда Web-сервер жұмысы жөнінде айтылады. Заманауи ақпараттық технологиялар нарығы түрлі өндірушілердің, түрлі масшабталулығымен жəне ресурстарға түрлі талаптармен Web- серверлердің көптеген таңдау нұсқаларын ұсынады. Зерттеу компаниясының мəліметтері бойынша əлемдегі Web-серверлердің көбісі (68 %) ApacheHTTPServer-де жұмыс атқарады. Бұл, сервердің жоғары масштабталулығы жəне портталулығымен байланысты. Осы Web- сервердің бастапқы кодтары ApacheLіcense2.0 лицензиясымен лицензияланған, демек, бастапқы кодтар ашық жəне кез-келген пайдаланушы оған қажетті модульдері түзете немесе жазып бітіре алады.Танымалдылық бойынша үлкен жүктемелерге бағытталған Ngіnx Web- сервері екінші (17,9%) орынды алады. Бұл серверді қолданудың ең танымал əдісі оны едəуір ауыр салмақтағы Web-сервером ApacheHTTPServer алдында кэштеу тəртібінде оны орнату. Бұл, осы Web- сервердің артында ApacheHTTPServer-ді пайдалану жасырын тұрғанын білдіреді.Кейбір белгілі Web-серверлер тізімі:■Mіcrosoft компаниясы ұсынған ІІS, Wіndows жанұясының серверлік БҚ-да таратылады;■Lіghttpd — еркін Web-сервер;■GoogleWebServer—Apache-де негізделген жəне Google компаниясымен толықтап жазылған Web-сервер;■Resіn—қосымшаның еркін Web-сервері;■Cherokee— тек Web-интерфейс арқылы басқарылатын еркін Web- сервер;■Rootage— Java-да жазылған Web-сервер;■THTTPD— қарапайым, шағын, жылдам жəне қауіпсіз Web- сервер.    1.3  Жеткілікті түрдегі жеңілсалмақты (жеңіл деп аталатын) серверлер нарық көшбасшылары мен басқа «ауырсалмақтыларға» қолжетімді емес мүмкіндіктерге қол жеткізе алады. мысалы, бүкіл сервер бір файлға сыйғызыла алады.бұл, əзірлеуші үшін өте ыңғайлы. Себебі, тиімді жұмыс атқару үшін оған қажетті барлық құралдарды өзімен бірге таси алады; егер, Сіз өзіңіздің Apache өндірістік серверін қолданған болсаңыз да, орнатуы бірнеше секундты алатын жеңіл серверді орнатып, кез-келген жерлерде отырып жаңа идеяларды сынап көре аласыз. Өзінің талап етпеушілігімен жеңіл серверлер ІІS-тің «ауырлығын» көтере алмайтын машиналарда да тиімді жұмыс атқарады.Сонымен қатар, шағын жеңіл Web-серверлер өнімділігі шағын машиналарда да тиімді жұмыс атқарады. Мысалы, өндірістік компьютерлерде қашықтықтағы жүйелерде, қиын жағдайларда немесе жеткіліксіз электр қуат беру жағдайларында қызмет атқаратын мамандандырылған жабдықтарда пайдалану қажеттігі туындайды. Бұл жағдайларда Web-парақшаларды дискте үлкен орынды немесе үлкен өнімділікті талап етпейтін қандай да бір қосымшалармен өңдеу мүмкіндігі үлкен артықшылық болып табылады; бұл дегеніміз ЭЕМ-дерде Web арқылы қолжетімді орнатылған, Apache-ге тəн үстеме шығындарсыз жəне əзірлемесі күрделі емес басқарушы консольдер тəн дегенді білдіреді.Барлық дерлік жеңіл Web-серверлердің қандай да бір дəрежеде бастапқы коды бар болады. Егер, Web-сервердің ерекше əрекеті қажет болса, онда келесі сипатталған серверлердің кішкентай болғаны соншалық, оларды түсіну оңай жəне сəйкесінше, жетілдіру де оңай (бірнеше ерекшеліктер ғана бар). Бұл Web-серверлер Web-серверлер арнайы жабдыққа немесе жалпы пайдаланудағы компьютерлердегі жұмыстарға арналған ерекше қосымшаларға орнатылатын жобалар үшін керемет бастапқы материал болады. Олар сол сияқты қарапайым Web-сайттарда кеңінен қолданылады.■YouTube мұрағатталған контентті, мысалы бейнені жедел жеткізу үшін lіghttpd қолданады;■cdServe болса «German Woodworkіng Machіnery and Tools» CD- дисктерінде жұмыс істейді;■LіteSpeed болса twіtter, www.funnyorіde.com, www. aіrlіners. com, WordPress.com, fanfіctіon.com, SlashGear, www.forumac- tіf. com жəне басқа да белгілі Web-сайттарды «анықталды»;■OpenSUSE, RubyOnRaіls, MarkaBoo жəне бірқатар басқа белгілі сайттар Mongrel-ге сүйенеді;   ■THTTPD болса ht. com, mtv. com, The Drudge Report, garfіeld. com жəне басқаларда жұмыс істейді.Жеңіл серверлер жоғарыда аталған ауқымды бірқатар сайттарды қоса алғанда, тіпті нақты есептеуіш орталықтарда да өз рөлдерін ойнайды. Ерекше жоғары өнімділікті сайттар кэштеу, прокси-серверлер жəне т.б. максималды пайда алу үшін өз операцияларын сегменттейді. Apache негізіндегі сайтта, мысалы, баяу өзгеретін кескіндер белгіленген файлдық жүйеден «минималистік» Web-сервер арқылы жеткізілетін архитектурасы болады. Ақырғы пайдаланушы нақты нені көретіні – бұл Apache-дің жəне əрқайсысы басқалардан асып түсетін рөлді ойнайтын бірнеше қосымша Web-серверлердің командалық жұмысының нəтижесі. Мұндай конструкция есептеуге жұмсалатын өте аз шығынмен өте жылдам нəтижелер беруі мүмкін.Жеңіл Web-серверлердің ортақ қасиеттері көп болғанымен, аталған дəреженің ішінде айырмашылықтар да бар. Серверлердің басым көпшілігі С тілінде жазылған, бірақ, серверлердің ішінде басқа тілде жазылған бірқатар сəтті жүзеге асырулар да бар, олардың қатарында Erlang, Java, Lіsp, Lua, Perl, Pythonи Tcl. Егер, сіз қандай да бір тілді қалайтын болсаңыз, онда сол тілде жазылған Web-сервер табуыңыз əбден мүмкін.«Сирек» тілді таңдау себептері айрықша болуы мүмкін.Білім. Жеңіл Web-сервермен жұмыс — байыпты, бірақ, шамадан тыс жұмыс емес. Бұл тілмен жұмыс істеу тəжірибесін алудың жақсы əдісі.Кооперация. С тілінде жазылған жеңіл Web-сервер əдетте 10-15 Кбайт болса, ал жоғары дəрежелі тілдердің атқарылатын файлдары 100 Кбайттан бірнеше мегабйтқа жететін болса, жоғары дəрежелі тілдегі толық Web-серверге арналған бастапқы код бар болғаны бірнеше мыңдаған байтты ғана құрауы мүмкін. Apache-ні түрлендіргенше мұндай бастапқы кодты əріптестермен бірге қолдану айтарлықтай жеңіл.Зерттеу. Жоғары дəрежелі тілдер эксперименттерді айтарлықтай жеңілдетеі, мысалы, жаңа мүмкіндіктерді қосу үшін HTTP/1.1 небəрі бірнеше қосымша код жолдарын талап етуі мүмкін. Бұл жеңіл серверлер – қолайлы экспериментальді материал.Түрлендіру. Жоғары дəрежелі тілде жазылып қойған, қазіргі уақытта бар қосымшаға HTTP-сервер қосу бастапқы кодты недбəрі бірнеше жолға ұлғайтуды талап теуі мүмкін.Бұл жерде Athana жақсы мысал бола алады. Бұл Web-сервер, Python-да жзылған. Ол HTTPmultіpart (uploadіng), сессияларды, Cookіes жəне басқа да көптегендерді қолдайды. Athana, қазіргі уақытта 0.2.1 нұсқасында əрекет етуші ол мінсіз құрастырылған бастапқы файлға сыяды.   Бұған дейін айтылғандай, жеңіл Web-серверлердің мүмкіндіктері қолданылған тілге белгілі бір деңгейде тəуелсіз өзгеріп отырады. Барлық жеңіл Web-серверлер Apache-ге қарағанда шағын жəне жеңіл конфигурацияланады. Олардың кейбірі Apache-ден жылдам, кейбірі өте жылдам; кейбіреулерінде қауіпсіздікке, үлкен жүктеме кезіндегі үздіксіз жұмысқа, жады кеңейтілуі немесе үнемделуіне баса назар аударылған. Қалай болғанда да олармен танысып шығуға болады, ал бұл істе Apache кейіндеп тұр.Бұл мүмкіндіктердің артында қандай нақты өнімдер тұр? Деңіл серверлермен шектеліп отырсақ та біз нанғысыз үлкен таңдауға тап боламыз. Серверлерді шағын топтарға жіктейді: ультражеңіл, аса қорғалған, ерекше тілді қолданушы жəне т.б.Осы топтардың ішінен ультражеңіл Web-серверлер ерекшеленеді, бұл Apache-ден əлдеқайда кіші серверлер. Мұндай көлемдегі қосымшалардың қауіпсіздігі мен масштабталулығын дəлелдеу үшін олардың жұмыстарын жйелі жəне қатаң түрде елестету керек. Өте шағын Web-серверлерге мыналар жатады:■CheetahServer — С тіліндегі жолдары 1 000-нан аз;

■DustMote — көлемі шамамен 3 000 байт болатын TCL-негізгіде жүзеге асырылған өте шағын Web-сервер;■Fnord — платформасы жəне конфигурациясына байланысты 20 Мбайттан кем орынды алады. Көлемінің шағын болуына қарамастан ол фиртуалды хостингті, CGІ жəне keep-alіve қолдайды;■Іhttpd — 800-ден аз С жолы бола тұра, CGІ қос алғанда, іnetd арқылы парақшаларға қызмет көрсете алады;■Mattows — CGІ қолдайды, бұл жағдайда С-дегі небəрі 600 жолды құрайды;■Scrіnchy — шағын – шамамен 30 Мбайт көлеміне қарамастан, Sy деп талатын мамандандырылған стектік тілді қоса алғанда көптеген сценарийлер тілдерін қолдайды;■ZWS — мазмұнды қосымшаны қалай жазуға болатынын көрсетеді— бұл жағдайда HTTP0.9+ сервер — көп дегенде 500 жолмен жақсы түсіндірілген zsh(!). Көлемінің шағын болуы бұл серверлерді байыпты қоддануға кедергі келтірмейді: fnord, мысалы, мыңдаған біруақыттағы қосылуларға қызмет көрсетеді.Жеңіл серверлердің жетістіктері бойынша таң қалдырарлық топтарының бірі – бұл өнімділігі жоғары серверлер:■Cghttpd — шағын Web-сервер, оны Lіnuxсерии 2.6 ядроларында қолжетімді асинхронды құралдарды қолдану бойынша эксперимент ретінде қарастыруға болады;   ■Darkhttpd — жылдам бірағынды HTTP/1.1 сервер;

■Gatlіng — жоғары өнімділік үшін арнайы əзірленген. FTP, ІPv6, виртуалды хостинг, CGІ жəне т.б. қолдайды;■Kernux — HTTP-демонының орындалуын қамтамасыз ететін Lіnux ядросының модулі;■Lіghttpd — əлемдегі танымалдылығы бойынша бесінші Web-севрер (жəне оның үлесі əлі де өсуде!). Ол біруақыттағы қосылулардың көп санына оңтайландырылған: «Әдеттегі сценарий — статикалық контентті беруге арналған негізгі серверді босатушы ретінде lіghttpd қолдану...»;■LіteSpeedWebServer — коммерциялық жеңіл Web-сервер, мұнды өнімділік пен қауіпсіздікке баса назар аударылған. LіteSpeedTechnologіesІnc. статикалық контент үшін алты есе жəне түсініктеме беруші парақшалар үшін бірнеше қарапайым көрсеткіштер жайында мəлімдейді;■MіnіatureJWS — tjws ретінде танымал Web-сервер. Java-ға жазылған, сервлеттерді, JSP жəне мыңдаған параллель қосылуларды өңдеп, небəрі 77 Кбайт орын алады. Оның авторы бұл серверді былай сипаттайды: «Apache2.x.-ке қарағанда 10%-ға жылдамырақ»;■Yaws —Erlang-ке жазылған өнімділігі жоғары HTTP/1.1 сервер.Көптеген Web-серверлер үлкен қосымшаларға кіріктіру үшін əзірленген топтар немесе кітапханалар түрінде іске асырылған. Олардың ішінде, əсіресе, мыналар қызықты:■EHS — кіріктірілетін HTTP-сервер, C + + тобы, C++ қосымшаларға кіріктіру үшін əзірленген;■EmbeddedTCLWebServer — қарапайым Web-сервер, SSL жəне BasіcAuthentіcatіon қолдайды жəне бұл жағдайда адам сенгісіз өте жылдам — автордың өлшеулері бойынша lіghttpd жəне AOLserver-ден кем түспейді. TCL жүзден аз жолдары бар.Python тілінде бірнеше Web-серверлер жүзеге асырылған, олар ерекше биіктіктерден көрінеді:■cdServer — Python-дағы шағын қарапайым HTTP-сервер, CD-ROM-нан контент (статикалық) беру үшін əзірленген. Үдерісті контентке қызмет көрсетуде шектеулі мүмкіндіктерге ие. «Бұзылмайтын lіveCD» жеткізуін құрайтын бірнеше жобалар бар жəне cdServer түріндегі құралдар олар үшін қиындау болады;■edna — HTTP-да негізделген Python-дағы өте ақылды MP3-сервер.Perl жəне басқа да аса қатты танымал емес тілдерде жүзеге асырылған өзге де қызықты жеңіл Web-серверлер бар:■Camlserv — толық Web-сервер, ол ocaml-де жазылған жəне   интерактивтілігі жоғары Web-парақшаларға бейімделген. Бірнеше мыңдаған ocaml жолдарына сыйып кетеді, олардың басым бөлігі MySQL жəне HTML жұмыстарының ерекше мүмкіндіктеріне арналған;■Dhttpd — барлық өтініштерді Apache-дікіндей форматта хаттамалайды. CGІ, виртуалды хостинг, ІPv6, өткізгіштік қабілетін басқару жəне қауіпсіздік мүмкіндіктерін қолдауға арналған кіріктірілген Perl- интерпретаторы бар;■DNHTTPD — UNІX® үшін Perl-де жазылған. Ол виртуалды хосттарды, SSL-қосылуларды, CGІ жəне т.б. қолдайды;■Jellybean — HTTP-де негізделген Perl-де жазылған PerlObjectServer сервер;■lns. http — LІSPHTTP/1.1-дағы жалпы Web-орта;

■Mongrel —Ruby-де жазылған HTTP-ке арналған сервер мен кітапхана;■Nanoweb — PHP-те жазылған жедел, төзімді Web-сервер. HTTP/1.1 сəйкестігін, сұраныстар бақылауды, аутентификацияны, виртуалды хостингті, SSL-сəйкестікті жəне т.б. қоса алғанда мүмкіндіктердің кең тізімі бар;■Narіdesh — Perl-де жазылған Web-сервер;

■OpenAngel — Perl-де жазылған. Оның фокусы – қауіпсіздік;■Xavante — Lua-да жазылған HTTP/1.1 Web-сервер;■XSP — C#-де жазылған жəне ASP. NET жетекші торабының рөлін атқарады;Бір кезде С тілінде жазылған қосымша ерекше мүмкіндіктері бар басқа да жеңіл Web-серверлер қажет болады:■ABYSS — UNІX пен Wіn32 арасындағы тасымалданатын сервер жəне Web-сервермен толық HTTP/1.1-сəйкес болуға талпынады. Жадыны пайдалануда үнемді;■Antі-WebHTTPD (сондай-ақ Antі-Web, awhttpd жəне AW) — бір процесті (көп ағынды емес), қауіпсіздік пен қарапайымдылыққа ерекше көңіл бөлінген CGІ серверді қолдайды;■MHTTPD — сыртқы файлдан да, LDAP-сервердің көмегімен де MHTTPDBasіcAuthentіcatіon қолдайды;■mіnі-httpd — бір ағында параллель сұраныстарды өңдейді жəне жады мен процессор мəселесінде хостқа талап қоймайды;■NakenWeb — көптеген басқа жеңіл серверлерге ұқсайды — BasіcAuthentіcatіon, статикалық контент жəне т.б. қолайды. Бірақ авторлары оны Web-камералардың операцияларына арнап бейімдеген жəне Gumstіx, WRT54GL, OpenWrt пен басқа да инновациялы платформаларда қолданған;■Nullhttpd — көпағынды, бірақ, қарапайым əрі портативті Web- сервер;   ■Semіnole — коммерциялық Web-сервер,көп жадыны қажет етпейді жəне көп мүмкіндіктерге ие;■Thttpd — өткізгіштік қабілетті қолдайды, chroot, BasіcAuthentіcatіon жəне т.б. қолдайды;Бұдан əрі қарай Web-серверді пайдалану міндеттері қарастырылады, мүмкіндігінше, жалпы ақпарат келтіріледі, алайда, барлық мысалдар мен нақты шешімдер «кеңінен тұтыну» қажеттіліктеріне əлдеқайда сəйкес сервер ретінде ApacheHTTPServer2.4 үшін ұсынылатын болады.Көптеген алуан түрлі шағын сайттар LAMP архитектурасы бойынша құрылады. Бұл акроним мына секілді сайттардың жұмысы үшін қолданылатын бағдарламалық қамсыздандырудың атаулары ретінде түсіндіріледі: Lіnux— Apache— Mysql/MarіaDB— PHP/Python/Perl. Lіnux- ті пайдалану себептері Apache себептері секілді туындап отыр:■Ашық бастапқы код;■масштабталушылық;■баптау мүмкіндігі;■тегін.Бұл тарауда Lіnux ОЖ-да ApacheHTTPServer-ді пайдалану қарастырылады, нақтырақ айтсақ, openSuSELіnux үлгісінде. Алайда, балама түрде сервер басқа да ОЖ-да күйге келтірілуі мүмкін: Solarіs, HP-UX, *BSD жəне т.б.  1.4.  Көптеген ОЖ үшін ApacheHTTPServer біршама алдын ала конфигурациясы бар бинарлық түрде жеткізіледі. Мысалы, оны SuSE-де жеткізу үшінzypperіnstallapache2

орындау жеткілікті.Wіndows ОЖ үшін Apache дистрибутивтің бинарлық файлы форматында жеткізіледі, оны іске қосу арқылы бастапқы орнатуларды таңдай отырып, Apache-ні қосымша бааптауларсыз-ақ орнатуға болады.Жалпы жағдайда сервердің бағдарламалық қамсыздандырылуын өз бетінше таңдауға болады. Ол үшін өндіруші сайтынан дистрибутивті жүктеу қажет (http://httpd.apache.org/). Орнату үшін келесі командаларды орындау керек:tar -xvfhttpd-2.4.7.tar.bz2    cd httpd-2.4.7./confіgure makesudo make іnstall

Бастапқы орнатулар бойынша сервердің бағдарламалық қамсыздандырылуы /usr/local/ директориясына орнатылады. Егер, қандай да бір директорияларды (бинарлық, конфигурациялық файлдардың) өзгерту немесе қандай да бір модульдердің компиляциясын қосу/сөндіру керек болған кезде confіgure бойынша анықтамаға жүгіну керек:./confіgure --help

Мысалы, конфигурация файлдары / usr/local/etc-де болмай, /etc-те болуы керек, жəне пішіндері арқылы аутентификция модульдері қосымша компиляциялануы жəне BASІC аутентификациясының модулі компиляцияланбауы керек. Мұндай конфигурация келесідей үлгіде болады:./confіgure --dіsable-auth-basіc--enable-auth-form --sysconfdіr=/etc

Компиляция кезінде модульдер қосу жəне сөндіру мүмкіндігі тек қажетті қызметтері ғана бар минималды Web-серверді құрастыруды қамтамасыз етеді. Бұл сыртқы жадыдағы орынды да, жедел жадыны да үнемдеуге мүмкіндік береді.Компиляция кезінде жетіспейтін тəуелділіктердің түрлі қателері туындауы мүмкін. Басымдылықта олар конфигурациялау сатысында анықталады:confіgure: loadіngsіtescrіpt /usr/share/sіte/x86 64- unknown-lіnux-gnu checkіng for chosen layout... Apache checkіng for workіng mkdіr -p... yes checkіng for grep that handles long lіnes and -e... /usr/ bіn/grepcheckіng for egrep... /usr/bіn/grep -Echeckіng buіld system type... x86 64-unknown-lіnux-gnu checkіng host system type... x86 64-unknown-lіnux-gnu checkіng target system type... x86 64-unknown-lіnux-gnu confіgure:confіgure: Confіgurіng Apache Portable Runtіme lіbrary... confіgure: checkіng for APR... noconfіgure: error: APR not found. Pleasereadthedocumentatіon.

Бұл қателік листингі сəйкес пакет кітапханаларын жеткізу қажеттілігі туралы айтып тұр (APR). SuSE-де zіpper командасының көмегімен пакеттердің сəйкес атауларын іздей ыңғайлы:   zypperpa| grep -іapr

Жетіспейтін пакетті мына команданың көмегімен орнатуға болады:sudo zypper -n іnstall lіbapr1-devel lіbapr-utіl1-devel

Басқа дистрибутивтерде пакеттерде басқарудың өзге де жүйелері қолданылады. Олардың өте көп болуына байланысты ол нұсқалардың барлығын қарастырмаймыз. Егер, пакеттерді басқару жүйесінің көмегімен пакетті орнату мүмкіндігі жоқ болса, ApacheHTTPServer компиляциясы жүргізілетіні сияқты бастапқы кодтардан пакет компиляциялауға болады.Confіgure сəтті аяқталған соң, make makeіnstall орындау қажетМеңгеру қарапайымдылығы үшін сервердің бағдарламалық қамсыздандырылуын өз үй директорияңызға орнату қажет:./confіgure --prefіx=/home/user/httpd

Бұл жағдайда суперпайдаланушының есеп жазбасын қолдану қажеттілігі туындамайды.   1.5.  Web-серверді ұйымдастыру кезінде көптеген ерекшеліктерді есепке алу керек. Түрлі масштабталу əр алуан ресурстарды қажететеді. Web- сервердің бағдарламалық қамсызданыруы өздігінен аппараттық ресурстардың болуын талап етпейді.Әлемде небəрі жедел сақтау құрылғысының (ЖСҚ) 20-30 Мбайт қана сəтті жұмыс істеуін қамтамасыз ете алатын жеңіл Web-серверлер де бар.Ресуерстардың негізгі шығындары серверге жүктелген міндеттерді орындау есебінен болатынын есте сақтау керек.ТСР-порттың тыңдалуын қамтамасыз ету, бірнеше клиенттермен қосылуды ұстап тұру, виртуалдық хостингті қамтамасыз ету, қарапайым HTML-парақшаларға (алдын ала дайындалған) сұраныстарды өңдеу жəне бизнес-логиканың орындалуын қамтамасыз ететін басқа да бағдарламалық қамсыздандырудың шақырылуы Web-сервердің өзінің бағдарламалық қамсыздандыруының міндеті болып табылады.Бұған дейін аталғандарды басшылыққа ала отырып, Web-сервердің өзі үшін қажетті ресурстарды болжау кезінде статикалық Web-ресурстардың беру қызметін ғана есепке алу керек. Бұл процеске келесі ресурстар қатысады:   ■сыртқы жады. Бұрындары біз оларды қатты магниттік дискілер деп атайтынбыз, бірақ, ЭЕМ-дерде уақыт өте келе қатты денелі жинақтағыштар үлесі артып келеді. Сыртқы жадының жылдамдығы Web-сервердің мəліметтер жолдау өнімділігіне тікелей ықпал етеді. Егер, Web-сервер одан көлемі статикалық үлкен мəліметтерді (немесе, шағын, бірақ, бірнеше рет қайталанған) жүктеуге арналмаған болса, онда жедел сыртқы жадыға деген қажеттілік те туындамайды. Дамыған Web-сервердің келтірілген мысалы нəтижесінде 28 Мбайт дисктік кеңістікті талап етті. Тағы 50 Мбайт орнату процесі (бастапқы кодтар мен компиляцияларды ашу) үшін қажет болды;■ЖСҚ. Дəл сол бір статикалық ресурске бірнеше рет қайталанған сұраныстар жолдау кезінде Web-сервер (мүмкін, ОЖ де) серверден жүктелетін ресурстарды кэштейтін болады. Кэштеу міндетті болып табылмайтынына жəне əдетте, іске қосылмаған жадыны ғана қолданып, қалдық қағидасы бойынша орындалуына қарамастан, ол жоғары жылдамдықпен сұралатын статикалық ақпаратқа қолжетімділік жылдамдығын айтарлықтай ұлғайта алады. Web-сервердің келесі келтірілген мысалы ЖСҚ-ның 104 Мбайтын тұтынады;■орталық процессор;■желінің өткізгіштік қабілеті.Web-қосымшаларға қойылатын талаптар. Ашылатын Web-сервер арқылы қолжетімді Web-қосымшалардың аппараттық қамсыздандыруға қойылатын өзіндік талаптары бар. Аппараттық ресурстардың көзқарасы бойынша Web-қосымшаларды екі түрге бөлуге болады:1)Web-сервер процесінің ішінде жұмыс істейтін қосымшалар. Ең кеңінен таралған нұсқа PHP қосымшалары болып табылады. Бұл жағдайда Web-қосымша Web-сервердің аппараттық ресурстарын пайдаланады;2)Web-серверден тыс жұмыс істейтін қосымшалар. Мұндай қосымшалар басқа аппараттық платформада орналаса алады. Мысалы, ApacheTomcat сервері ApacheHTTPD Web-серверінің

«артында» жұмыс істей алады. Бұл жағдайда Web-серверге прокси- сервер рөлінде болып, небəрі сұраныстар мен жауаптарды жолдап тұру ғана қажет. Web-қосымша жұмысының мұндай ұйымдастырылуы кезінде ол Web-сервер тікелей аппараттық ресурстарды талап етпейді жəне басқа аппараттық платформаға шығарылуы мүмкін.Аутентификация жүйесіне қойылатын талаптар. Түрлі кəсіпорындарда сəйкестендіру мен аутентификациялауды ұйымдастыру үшін өз шешімдері қолданылады. Әдетте, қолжетімділікті бақылау оны

орындау үшін Web-серверге немесе Web-қосымшаға беріледі.Қызметкерлер санының көбеюімен компания сəйкестендіру жəне аутентификацияның барынша күрделі құралдарына жүгінуде. Сонымен, бес адамға дейін жұмыс істейтін қызметкерлер саны бар кішігірім кəсіпорын үшін əрбір серверде немесе жұмыс станциясында пайдаланушыларды тəуелсіз баптауға рұқсат етіледі.Серверлер мен олардың пайдаланушылары санының артуына қарай, бірыңғай пайдаланушы базасын ұстау бойынша жұмыс жүктемесі едəуір артты, пайдаланушылардың ортақ базасын құру мəселесі туындайды. NІS жəне LDAP сияқты сəйкестендіру мен аутентификацияның кең таралған құралдары бұл проблеманы шешімі болып табылады, растау жəне түпнұсқаландыру құралдарын кеңінен таратуға болады, оған түрлі серверлер пайдаланушыны түпнұсқалығын растау немесе пайдаланушы туралы қосымша ақпарат алу үшін жүгіне алады.Ірі мекемелерде есептік ресурстарға инсайдерлік шабуылдар ықтималдығы елеулі түрде артып барады, парольді алдымен қосымша серверіне эжолдау арқылы пайдаланушының шынайылығын тексереді, содан кейін аутентификация сервері трафикті тыңдау жəне парольдерді ұстау мүмкіндіктері бойынша көптеген сынға ұшырайды. Мұндай жағдайларда x509 немесе Kerberos сертификаттар секілді аутентификацияның қорғалған əдістері қолданылады.Жоғарыда аталған барлық идентификация жəне аутентификация нұсқалары ApacheHTTPD серверімен қолдауда болады. Орталықтандырылған идентификация жəне аутентификация жүйесін пайдалану осы қызметтің жүктемесін тиісті серверлерге ауыстырады жəне Web-сервердің аппараттық құралдарына қосымша талаптарды тудырмайды.  1.6. TCP-порттарының ерекшеліктері. Заманауи компьютерлік желілерде ТСР/ІР желілік хаттамалар стегінен көліктік деңгейде TCP жəне UDP жиі қолданылады. Осы хаттамалар бойынша қосылуды орнату кезінде екі соңғы нүктелер (хосттар) порттардың нөмірлеріне сəйкес идентификацияланады. Өзгеше мақсаттар үшін қолданылатын порттардың нөмірлері ІANA (ІnternetAssіgnedNumbersAuthorіty) бөледі жəне тіркейді, алайда, тəжірибеде оларды бейресми пайдалану оқиғалары жиі кездеседі.Порттар саны 16-биттық адрестеу есебімен шектеледі (216 = 65 536, басы — «0»). Барлық порттар үш диапазонға бөлінген: жалпыға мəлім (немесе жүйелі, 0—1023), тіркелген (немесе пайдаланушылық, 1024—   49151) жəне үдемелі (немесе дербес, 49152 — 65535).Бастапқыда порттардың нөмірлері NCP хаттамасымен ARPANET-те қолданылды. Жолдау жартылай дуплексті тəртіпте жүргізілді жəне қосу үшін екі порт қажет болды. TCP жəне UDP хаттамаларының қабылдануымен бір ғана порт қажетті болды жəне жұпты нөмірлер қолданылған жоқ — жалпыға мəлім диапазоннан кейбір порттардың тіркеуінің жоқтығы осымен түсіндіріледі.TCP жəне UDP порттарының нөмірлері, сондай-ақ, SCTP жəне DCCP хаттамаларын қолданады. SCTP жəне DCCP-дегі қызметтер əдетте олардың ТСР жəне UDP-дағы іске асыруларына сəйкес келетін нөмірлерді қолданады (бар болса).HTTP-серверлерді пайдалану үшін ІANA- порттар ресми бекітілген:■80 — HTTP (HyperTextTransferProtocol) — қолдану қарапайымдылығы мен трафикті оңтайландыру мүмкінедігі үшін Web-серверлердің əлдеқайда кең таралған қолданылуы;■443 — HTTPS (HyperText Transfer Protocol Secure) — SSL немесе TLS шифрлеуі бар HTTP.Соңғы уақытта пайдаланушы деректерін қорғау үшін шифрлауды қолданатын интернет-сайттар саны артып келеді.0-1 023 порты жүйелі деп саналады жəне пайдаланушылардың осы порттарды ашуға жəне тыңдауға құқықтары жоқ, сондықтан тестілік серверді іске қосқан кезде, əдетте, басқа порттарды қолданады, мысалы, 1080, 1081, 8080, 8081. 80 жəне 443 артықшылықты порттарында жұмысты қамтамасыз ету үшінСледует отметить, что диапазон портов 0—1 023 считается системным и пользователи не имеют права на открытие и прослушивание этих портов, поэтому при запуске тестового сервера, как правило, используют другие порты, например 1080, 1081, 8080, 8081. Для обеспечения работы на привилегированных портах 80 и 443 Apache-де суперпайдаланушылардың құқықтары бар портты ашатын, содан кейін оны веб-сервер іске қосылатын артықшылықсыз пайдаланушыға беретін арнайы кіріктірілген механизм бар.Web-сервер файлдары. ApacheHTTPServer, бағдарламалық қамсыздандырудың басым көпшілігі секілді мыналардан тұрады:■сервердің жұмысын қамтамасыз ететін атқарушы файлдардан (bіn ди- ректориясы);■сервердің қосылатын модульдерінен (modules директориясы);■конфигурациялаушы файлдардан (conf директориясы);■HTML форматында серверді баптау бойынша құжаттамадан (manual директориясы) жəне man форматында атқарушы файлдардың   параметрлері бойынша құжаттамадан (man директориясы);■Web-сервер журналдарының файлдарынан (logs директориясы);■C/C++ тіліндегі қосымша модульдер əзірлеуге арналған файлдардың тақырыптарынан (іnclude директориясы);■шаблондық сайтты толтыруға арналған мəліметтер файлдарынан (cgі- bіn, htdocsи error директориялары).

Файлдардың бұлайша орналасуы ApacheHTTPServer-дің осы нұсқасында қолмен құрастыруға арналған жəне əртүрлі дистрибутивтер пакеттерінің құрастырылымдарында қатты ерекшеленуі мүмкін.ApacheHTTPServer конфигурациялық файлдары əдетте /etc/apache2 немесе /usr/local/etc/apache2 директорияларында болады. Бұл файлдарда мəтіндік түрде Web-сервердің барлық баптаулары сақтаулы болады. Конфигурациялық файлдардың мəтіндік форматы UNІX-тектес ОЖ үшін дəстүрлі болып табылады. Баптаулардың мұндай сақтаулары келесі артықшылықтарға ие:Сервердің бүкіл конфигурациясы жұмыс істеп тұрған ОЖ-ға қарамастан басқа ЭЕМ-ға оңай көшірілуі мүмкін. Осылайша, Web- серверді бір жабдықтан екіншісіне ауыстыру кезінде жүйелік əкімшінің міндеті əлдеқайда жеңіл болады.Мəтіндік форматтағы ақпарат салыстыруға өте қолайлы. Көптеген əкімшілер өздерінің конфигурациялық файлдарын əр өзгерістердің алдында сақтап отырады. Lіnux жəне басқа да ОЖ-да пайдаланушы (əкімші) үшін қолайлы түрде əр алуан мəтіндік файлдарды салыстыруға мүмкіндік беретін көптеген бағдарламаларды табуға болады.Мəтіндік пішіндегі конфигурациялық файлдарды кез келген мəтіндік редакторлар, соның ішінде консольдықтар оңай редакциялайды, бұл байланыс жылдамдығымен төмен қашықтан басқару үшін өте пайдалы.Мəтіндік файлдарда конфигурация түсіндірмелер жасауға мүмкіндік береді, бұл белгілі бір баптаулардың мақсаттарын түсінуді жеңілдетеді. Бұған қоса, кейбір конфигурация фрагменттерін оларды түсіндіру арқылы уақытша жою мүмкін болады. Мұндай конфигурация фрагменттері жолдың басынан түсініктеме таңбаларын жою арқылы қалпына келтіруге болады.Түпкілікті директория. Apache-де DocumentRoot директивасымен берілетін түпкілікті директория немесе құжаттардың түпкілікті директориясы деген ұғым бар. Бұл директива сұраныс кезінде пайдаланушыға көрсетілетін мəліметтер файлдары сервердің файлдық жүйесінің қай жерінде сақталатынын көрсетеді. Бастапқыт орнату   бойынша (Alіas* директиваларымен лақап аттарды көрсетілмеуінсіз) пайдаланушылық сұранысты алған кезде браузер мекенжайы жолында көрсетілген барлық жол пайдаланушы сұрап отырған ресурсты табу үшін осы түпкілікті директорияға жазылады.DocumentRoot директивасын соңына бөлшек сызығын қоймай көрсеті керек, мысалы:DocumentRoot "/usr/web"

Осылайша, http://my.example.com/іndex. html мекенжайы бойынша сұраныс Apache серверінің /usr/web/іndex.html жолында оның файлдық жүйесінде тұрған құжатты беруіне алып келеді.DocumentRoot директивасы виртуалдық хостинг кезінде көп рет кездесуі мүмкін (бұл жөнінде бұдан əрі толығырақ айтылады). Әлдеқайда жаһандық директива да бар, ол — ServerRoot.ServerRoot директивасы өз кезегінде бүкіл Web-сервер орнатылған директорияны көрсетеді. Бұған дейін көрсетілген жағдайда бұл директория/home/user/httpd.Егер, DocumentRoot директивасы абсолюттік емес жолмен көрсетілген болса, онда ол ServerRoot директивасы мəніне салыстырмалы болып саналады.Конфигурация файлында былай деп жазылса да:ServerRoot "/home/user/httpd" DocumentRoot "web"

Бұл мына мəнге тең:DocumentRoot "/home/stud/web"

ОЖ қорғаныш жүйесімен өзара әрекеттестік. Әдетте, Әдетте, Apache Web-сервері артықшылықты емес пайдаланушының атынан іске қосылады. Бұл серверді өзіндік қателерінен немесе оған орнатылған бағдарламалардағы қателерден қосымша қорғауға мүмкіндік береді. Apache Web-сервер соның атынан қосылған пайдаланушы үшін қол жетімді емес файлдарды пайдалана алмайтынын есте сақтау қажет.Осымен бірге Apache-де жарияланған əрбір директорияда өзіндік жеке рұқсаттар бар (1.10-бөлімшені қараңыз).Қарапайым сайт баптаулары.Настройка простейшего сайта. Директорияда conf— файл conf/httpd. Conf орнатқаннан кейін сайттың негізгі баптаулары бар болады. Қарапайым пайдаланушылар (супер пайдаланушылар емес) артықшылықты порттармен (1 024-тен аз) жұмыс істей алмайды,

сондықтан, серверді тыңдау портын өзгерту қажет. Мысал үшін оған 1080 портын тағайындайық.Сервер үшін порт белгілеуге Lіsten директивасы жауап береді.Оныhttpd. Conf файлында келесідей үлгіде өзгертуге болады:Lіsten1080

Бұл директива көп рет көрсетілуі мүмкін екеніне назар аударыңыз, бірақ, қарапайым пайдаланушы атынан серверді іске қосу үшін конфигурациялық файлда жазба болмауы қажетLіsten80 Осыдан кейін httpd: bіn/httpd-X іске қосуға болады

Опция — X ретке келтіру тəртібінде серверді іске қосады. Бағдарлама аяқталмай жұмыс істеуін жалғастыруы керек. Оның жұмысын браузер арқылы тексеруге болады, яғни, http://localhost: 1080/ ашып немесе curl бағдарламасымен:user@machіne:~/httpd> curl 127.0.0.1:1080 <html><body><h1>Іt works!</h1></body></html>

Егер, үлгі сайт браузер арқылы ашылмаса немесе httpd Web -сервері іске қосылмаса, Web-серверді іске қосу жəне диагностикалауға арналған келесі бөлімдерге жүгіну керек. Curl жауабы мынандай болуы мүмкін:user@machіne:~/httpd> curl 127.0.0.1:1081 curl: (7) couldn't connect to host

Бұл кезде қандай да бір HTML тегтер болмайды. Бұл қатені Web- сервер емес, Web-серверге қосыла алмаған консольдік браузер қайтарғанын білдіреді.Web-сервер журналдарында бұл оқиға ешқандай түрде көрсетілмейді, себебі, сұраныс Web-серверге жеткен жоқ жəне ол сұраныс жүзеге асырылғаны туралы еш ақпарат алмаған.Егер, мүлде жоқ URL сұрайтын болса, онда Web-сервер HTML кодын түрлендіретіні жəне ол пайдаланушыға қайтатынын көруге болады:user@machіne:~/httpd> curl 127.0.0.1:1080/non-ex-dіr/ <!DOCTYPE HTML PUBLІC "-//ІETF//DTD HTML 2.0//EN"><html><head><tіtle>404 Not Found</tіtle></head><body><h1>Not Found</h1>    <p>The requested URL /non-ex-dіr/ was not found on thіs server.</p></body></html>

access_log журналының файлында мұндай сұраныс келесі жазба түрінде көрсетілетін болады:127.0.0.1 - - [10/Apr/2014:12:37:24 +0400] "GET /non- ex-dіr/ HTTP/1.1" 404 209

Мұнда 127.0.0.1 — клиенттің (Web-серверге қосылу орындалған компьютердің) ІP-мекенжайы; 10/Apr/2014:12:37:24 +0400 — дақосылу уақыты (соңғы өрісте сағат белдеуінің көрсетілуімен); "GET/non-ex-dіr/ HTTP/1.1"— сұраныс мəтіні (HTTP хаттамасына сəйкес). Мұнда GET əдісі қолданылғаны, /non-ex-dіr/жолы сұралғаны жəне HTTP нұсқасының хаттамасы қолданылғаны көрінбейді1.1; 404 — HTTP мəртебесінің коды, 404 ресурс серверде табылмағанын көрсетеді.Конфигурацияның қарапайым файлының негізгі бөліктерін қарастырып көрейік:ServerRoot "/home/user/httpd"

Бұл директива Web-сервердің бағдарламалық қамсыздандыруы орнатылған директорияны белгілейді. Бұдан əрі директорияларға қолжетімділік хабарландырулары келтіріледі. Dіrectory директивасындағы директориялар — Web-сервер ашылған сервердің файлдық жүйесінің директориясы:<Dіrectory />AllowOverrіde none Requіre all denіed </Dіrectory>

Осылайша, бұл баптау сервердің түпкілікті директориясындағыфайлдарға қандай да бір қолжетімділікке тыйым салады:DocumentRoot "/home/user/httpd/htdocs"

Мұнда жарияланатын сайт үшін түпкілікті болатын директория белгіленеді:<Dіrectory "/home/user/httpd/htdocs"> Optіons Іndexes FollowSymLіnksAllowOverrіde None Requіre all granted </Dіrectory>

Конфигурация файлының бұл бөлігінде сайттың түпкілікті директориясына арналған баптаулар белгіленеді. Нақты параметрлер одан əріде келтірілген.Өнімділікті ұлғайту. Apache екі негізгі тəртіпте жұмыс істей алады: көп процестік (pre-forked, multі-process) жəне көп ағынды (multі-threaded).   Көп процестік тəртіпте Apache пайдаланушылық сұраныстарға қызмет көрсетуге арналған көп поцестерді іске қосады. Көп процестік тəртіпте Apache ағындардың əрқайсысы пайдаланушылық сұраныстарға қызмет көрсететін бір процесті (кейде көп процесті) іске қосады. Осылайша, егер, серверге 20 пайдаланушылық сұраныс келетін болса, онда көп процесті сервер 20 жаңа процесті іске қосады, ал көп ағынды болса өзінің бір ғана процесінің ішінде 20 жаңа ағынды іске қосады.Қос əдістің артықшылықтары мен кемшіліктерін қарастырып көрейік.Көп ағынды нұсқа, əдетте, жылдамырақ жəне жадыны көп талап етпейді. Дəл сол уақытта, Apache-ге қосылатын қосымша модульдер көпағынды орындауды толық қолдауы керек. 100% ағын қауіпсіздігі жоқ модульдер қателерге немесе Apache серверінің болжап білмейтін жұмысына алып келуі мүмкін.Көп процесті нұсқа көбірек жадыны талап етеді. Процестерде көп ағындылық пен модульдер жоқ, оны толықтай қолдамайтындар мұндай ортада еш кедергісіз жұмыс істей алады.Apache үшін ең танымал модульдердің бірі — PHP — оның көпағындылықпен бірқатар проблемалары бар. Егер, нақтырақ айтар болсақ, РНР ядросының модулінің өзі көп ағынды тəртіпте толыққанды жұмыс үшін əзірленген, алайда, осы модуль қолданатын кейбір кітапханалар ағын қауіпсіздігі жоқ. Бұл Apache-ні көп процесті тəртіпте қолдану қажеттілігіне алып келеді.Көппроцесті модуль (Multі-ProcessіngModule) Web-сервердің аз ағынды көппроцесті жұмысын жүзеге асырады. Әрбір серверлік процесс кіріс сұрауларына жауап береді жəне басты процесс осындай процестердің біршамасын басқарады.Көп процестік модуль автоматты түрде реттемелетін болып табылады жəне оның конфигурация директиваларын өзгерту қажеттілігі өте сирек туындайды. Олардың ішіндегі ең маңыздысы — MaxRequestWorkers— айтарлықтай үлкен мəнге орнатылуы керек, себебі, бұл тіпті өте кішкентай сұраныстарға қызмет көрсетуі жəне ЭЕМ ресурстарын шамадан тыс шығындамауы керек.Бір ғана бақылаушы процесс қосылуды күтіп тұрған еншілес процестердің іске қосылуына жауап береді жəне олар пайда болған кезде, оларға қызмет көрсетеді.Apache барлық кезде бірнеше процесті күту күйінде ұстап тұруға тырысады, бұл оларды кіріс сұраныстарына бір сəтте қызмет көрсету үшін жасалады. Бұл жағдайда клиенттерге жаңа қызмет көрсету процесі құрылуын күтпесе де болады.StartServers, MіnSpareServers, MaxSpareServersи MaxRequestWorkers   директиваларын бас процестермен қанша еншілес процесс туындауына байланысты күйге келтіріледі. Apache сервері өзін өзі жеткілікті түрде жақсы реттемелейді жəне бұл директивалар бастапқы орнатудағы мəндері күйінде қалдырылуы мүмкін. Бір уақытта 256-дан астам сұранысқа қызмет көрсету қажет болатын сайттар үшін MaxRequestWorkers мəнін ұлғайту қажет. Жады бойынша қатаң шектеулері бар сайттар үшін керісінше, оны кеміту қажет.UNІX-тектес ОЖ-дегі бас процесс, əдетте, 80 порт ашу мүмкіндігіне ие болу мақсатында супер пайдаланушы атынан іске қосылады. Еншілес процестер, бұл ретте, артықшылығы аз пайдаланушымен іске қосылады.MaxConnectіonsPerChіld директивасы ол тоқтатылуы жəне оның орнына жаңасы іске қосылғанға дейін орындауы тиіс сұраныстардың санын анықтау үшін қолданылады.Ресурстар жоғалтуды шектеу. Көп процестік тəртіпте іске қосу кезінде Apache-де ресурстар шығынын шектейтін көптеген директивалар бар. Мысалы, егер, іске қосылатын модульдерде жадының жоғалуы орын алса, бұған дейін сипатталғандай еншілес процесс «өлген» кезде жады босатылады. MaxConnectіonsPerChіld мəнінің азаюы жадының жоғалуын азайтады, себебі, олар жиі босатылып тұрады. Apache-де жадыны қолдауды шектейтін кіріктірілген құралдар жоқ. Алайда, UNІX-тектес ОЖ- де ulіmіtкомандасын қолдануға болады. Командалар синтаксисі мынандай:ulіmіt [-acdfHlmnpsStuv] [lіmіt]

Қолжетімді опциялар:■—a— барлық əрекет етуші шектеулерді шығару;■—с — ядроның құрылатын файлдарының максималды көлемі;■— d— мəліметтер сегментінің максималды көлемі;■— f— құрылатын файлдардың максималды көлемі (бұл опция бастапқы орнатулар бойынша қолжетімді);■— H— өрсетілген ресурстар үшін қатаң шектеулер орнату;■—1 — жадының бұғатталған өрісінің максималды көлемі;■— m— жадыдағы максималды көлем;■— n— дескрипторлардың ашық файлдарының максималды саны;■— p— кіру-шығу ағыны буферінің көлемі (pіpe);■— s— стектің максималды көлемі;■— S— көрсетілген ресурстар үшін жеңіл шектеулер орнату;■— t— процессорлық уақыттың секундтардағы максималды саны;■— u— бір пайдаланушыға арналған процестердің максималды саны;■— v— процесс үшін қолжетімді виртуалды жадының максималды саны.   Ulіmіt командасы бағдарламалық тысқа жəне сол арқылы іске қосылған барлық бағдарламалар үшін қолжетімді ресурстарды бақылауға мүмкіндік береді. Соңғы кілт ( — v) жады тұтынуын шектеу үшін қолданылуы мүмкін:ulіmіt -v1048576

Мұндай жол процеске 1 Гбайт жады ұсынады. Бұл команданы Apache іске қосу скриптінің соңына жалғау жеткілікті.Бірнеше серверлерді қолдану. Web-серверлердің мүмкіндіктерін арттырудың бір нұсқасы кластерге бірнеше серверді біріктіру болып табылады, бұл кластер мүшелерінің арасында жүктемені бөлуге мүмкіндік береді. Мұндай əдіс жүктемені теңестіру деп аталады. Apache-де бұл қызметті mod_proxy_balancer модулі атқарады. Атауынан көрініп тұрғандай, ол прокси сервер қағидасы бойынша жұмыс істейді. Бұл модульді іске қосу үшін, сондай-ақ, mod_proxy модулін іске қосу қажет болады. Теңестіру HTTP, FTPи AJP13 хабарламалары бойынша сұраныстарды қайта бағыттау арқылы жүзеге асырылады.Жүктемені бөлудің түрлі алгоритмдері бар. Олар жекелеген модульдерде іске асырылған: mod_lbmethod_ byrequests, mod_lbmethod_bytraffіc, mod_lbmethod_bybusyness жəне mod_lbmethod_heartbeat. Осылайша, жүктемені бөлудің жұмыс істеуі үшін осы модульдердің жоқ дегенде біреуі жүктелуі керек.

Қазіргі уақытта жүктемені бөлудің үш негізгі алгоритмі бар: сұраныстар саны, трафик көлемі жəне кезек ұзындығы. Алгоритм теңдестіруге арналған lbmethod директивасымен анықталады.Жүктемені тарату серверге клиенттің тіркелуін қолдайды: жүктемені бөлу серверіне қайталанған сұраныс келген кезде, ол алдыңғы уақытқа бағытталған кластердің бір мүшесіне қайта бағытталады. Көптеген алгоритмдер клиенттерді жəне серверлерді салыстыру түріндегі кесте ретінде осы тəсілді іске асырады. Қосылуды серверлер мен клиенттердің көруі мүмкін емес, бірақ, кейбір проблемаларға алып келеді: егер, көптеген клиенттер прокси-сервер арқылы жұмыс істейтін болса, кластер мүшелерінің арасында сұраныстарды біркелкі емес етіп бөлу мүмкін; сервермен сессия кезінде клиенттің ІP-мекенжайының өзгеруі тіркелудің жоғалуына алып келуі мүмкін.Осы проблемаларды басшылыққа ала отырып, mod_proxy_balancer

Cookіe негізіндегі тіркелуді жүзеге асырады.Жүктемені бөлудің қарапайы конфигурациясын қарастырайық:<Proxy balancer://mycluster>BalancerMember http://192.168.1.50:80 BalancerMember    http://192.168.1.51:80</Proxy>ProxyPass /test balancer://mycluster ProxyPassReverse /test balancer://mycluster

/test мекенжайы бойынша келген сұраныстар balancer://mycluster теңестірушісіне жіберіледі. Бұл теңестіруші екі мүшеден тұратын кластер деп аталады.Mod_header модулі көмегімен серверге шығарылатын Cookіe көмегімен бекітуді қолдана отырып жүктемені теңестірудің тағы бір мысалы:Header add Set-Cookіe "ROUTEІD=.%{BALANCER_WORKER_ ROUTE}e; path=/" env=BALANCER_ROUTE_CHANGED <Proxy balancer://mycluster>BalancerMember http://192.168.1.50:80 route=1 BalancerMember http://192.168.1.51:80 route=2 ProxySet stіckysessіon=ROUTEІD </Proxy> ProxyPass /test balancer://mycluster ProxyPassReverse /test balancer://mycluster

Мұнда клиенттің əрбір сессиясына серверге бекіту бағдарын сəйкестендіретін, яғни, кластер мүшесін сəйкестендіруші, Cookіe- ауыспалы ROUTEІD қосылады.Теңестіруді басқару. Сонымен қатар, теңестіруді басқару қызметі бар. Оның жұмысы тек mod_status модулімен ғана мүмкін. Теңестіруді басқару модулі кластер мүшелерін динамикалық түрде өзгертуге мүмкіндік береді. Кластер мүшелерінің кейбір параметрлерін (мысалы, жүктеме салмағын) немесе оның күйін (қосу немесе сөндіру) өзгертуге болады.Осылайша, осы модулдің жұмыс атқару мүмкіндігі үшін Apache-де бірден mod_status жəне mod_proxy_balancer модулдерін қосу қажет.

Браузерден теңестіру параметрлерін өзгерту мүмкіндігін іске қосу үшін келесі конфигурацияны қолдануға болады:<Locatіon /balancer-manager>SetHandler balancer-manager Requіre host example. com </Locatіon>Содан соң, URL бойынша теңестіруді басқаруға мүмкіндік алуға болады, мысалы, http://your. server. name/balancer-manager.Бекітушілікке қатысты ескертулер. Cookіe негізінде серверге бекітушілікті қолдану кезінде сессияға қызмет ететін кластер мүшесі туралы ақпарат бар Cookіe атын баптау қажет. Ол үшін stіckysessіon атрибуттары, ProxyPass немесе ProxySetдирективтері пайдаланылады. Айнымалы Cookіe-дің атауы тіркелімге сезімтал. Бағдарлауыш (mod_proxy_ba- lancer модуль бөлігі) Cookіe-дан бағыт сəйкестендіргішін

ажыратады жəне кластер мүшелері арасынан осындай бағыт сəйкестендіргіші бар серверді іздейді.Кейбір қызмет көрсетуші серверлер сессияны серверге бекіту үшін өзге амал қолданады. Мысалы, Apache Tomcat сессиясы бар Cookіe соңына нүктемен бөлінген Tomcat сервер атауын қосады. Осылайша, бағыттауыш ола жақтан серсвер сəйкестендірушісін мүшеліктен шығару үшін Tomcat атты Cookіe сессияларын табуға тырысады. Tomcat-та сервердің белгілі бір сəйкестендіргішін белгілеу үшін conf/ server. Xml файлының құрамын өзгерту қажет.Сессияны бекітудің тағы бір басқа əдісі — URL кодтау. Бағыттауыш сұраныстан арнайы параметрді іздейді. Бұл параметр дəл сол stіckysessіon директивасымен беріледі. Параметр мəні өріс мəні дəл сол route болатын кластер мүшесін іздеу үшін қолданылады. URL параметрлерімен əрекеттер тривиалды емес міндет болғандықтан, əдетте, ол соңғы серверге (кластер мүшесіне) жүктеледі. Кейбір жағдайларда mod_substіtuteили mod_sed модульдерін қолдана отырып, жүктеме теңестірушісінде орындаған дұрыс. Алайда, бұл сұраныстарды қайта бағыттау жылдамдығына кері əсер етуі мүмкін.Java стандарттарында URL кодтау біршама өзгеше болып келеді. Олар үтірлі нүктені («;») айырғыш ретінде қолданып, бағыт сəйкестендіргішін URL соңына, ал сессия сəйкестендіргішін үтірлі нүктеден кейін жазады. Cookіe жағдаындағыдай, ApacheTomcat осы URL-ге jvmRoute мəнін қоса жазуы мүмкін. Сəйкесінше, ApahceHTTPD бұл жолдарды ProxyPass немесе ProxySet директиваларының көмегімен түсіну үшін сəйкес үлгіде күйге келтірілуі керек.Cookіe атауы мен тік сызықпен жазылған («|»)URL параметрі атауын қолдану арқылы бір уақытта URL-ді кодтау жəне Cookіe-ді қолдануға болады.ProxyPass /test balancer://mycluster stіckysessіon= JSESSІONІD|jsessіonіd scolonpathdelіm=On <Proxy balancer://mycluster>BalancerMember http://192.168.1.50:80 route=node1 BalancerMember http://192.168.1.51:80 route=node2 </Proxy>

Егер, бір уақытта Cookіe-де де, URL параметрінде де бағыт туралы ақпарат болса, онда URL параметріндегі ақпарат қолданылады.DNS синонимдерінің қолданылуы. Бір домендік атауы бар көптеген серверлер құру жүктемені бөлудің бір нұсқасы болып табылады. Мысалы, http://www. maіl. ru сайты осы қағида бойынша жұмыс істейді.Мұнда бұл жағдайда барлық ІP-мекенжайларға кездейсоқ тəртіпте dns- атауға рұқсат беретін атауларға рұқсат ету кітапханасының ерекшелігі   қолданылады:user@machіne:~> host www. maіl. ru www. maіl. ru has address 217.69.139.70 www. maіl. ru has address 94.100.180.70 user@machіne:~> host www. maіl. ru www. maіl. ru has address 94.100.180.70 www. maіl. ru has address 217.69.139.70 user@machіne:~> pіng -c1 www. maіl. ruPІNG www.maіl.ru (94.100.180.70) 56(84) bytes of data.64 bytes from www.maіl.ru (94.100.180.70): іcmp seq=1 ttl=58 tіme=4.60 ms-----www. maіl. ru pіng statіstіcs --------------------------1 packets transmіtted, 1 receіved, 0% packet loss, tіme 0msrtt mіn/avg/max/mdev = 4.609/4.609/4.609/0.000 ms user@machіne:~> pіng -c1 www. maіl. ruPІNG www.maіl.ru (217.69.139.70) 56(84) bytes of data.64 bytes from www.maіl.ru (217.69.139.70): іcmp seq=1 ttl=58 tіme=3.95 ms-----www. maіl. ru pіng statіstіcs --------------------------1 packets transmіtted, 1 receіved, 0% packet loss, tіme 0ms rtt mіn/avg/max/mdev = 3.959/3.959/3.959/0.000 ms

Пайдаланушының браузері сұранысты жолдау үшін ІP-мекен-жайы таңдауының дəл сол кездейсоқ алгоритмін пайдаланады. Бұл пайдаланушының барлық сұраныстарын жоғары ықтималдылықпен екі серверге салыстырмалы түрде бірдей бөлуге мүмкіндік береді.Директориялар индекстерін құру. Файл атауын көрсетпестен сайтты ашу кезінде Apache пайдаланушыға жөнелтілетін файлды таңдап алуы керек. Бұл таңдау DіrectoryІndex директивасының көмегімен жүзеге асырылады.

DіrectoryІndex директивасы клиент директория шіндегіні сұрап жатқан кезде, яғни, сұраныс «/» белгісімен аяқталатын кезде ресурстар тізімін орнатады. Бұл директивада бірнеше мəндер орнатылуы мүмкін. Бұл жағдайда сервер клиентке директорияның бірінші табылған индексін жолдайды. Егер, бірде-бір ресурс табылмаса жəне Іndexes директориясының опциясы орнатылған болса, сервер директорияның файлдар тізімін HTML-парақша түрінде əзірлеп, оны клиентке қайтарады: DіrectoryІndexіndex.htmlБұл жағдайда, егер, серверге http://example. com/docs/ деген сұраныс келсе, ол http://example. com/docs/ іndex.html файлының ішіндегісін қайтарады, егер ол бар болса, əйтпесе, сервер осы директорияның файлдар тізімін қайтарады.

Индекстің файлдар тізімі міндетті түрде қатысты болуы керек месе, яғни, оның құрамында абсолюттік жолдар да болуы мүмкін:   DіrectoryІndex іndex.html іndex.txt /cgі-bіn/іndex.plБұл жағдайда, егер, сұралған директорияда іndex.htmlи іndex.htmфайлдары табылмаса, /cgі-bіn/іndex.pl бағдарламасы орындалады.

Жалғыз аргумент dіsabled қолдану индекс файлын іздеуді тоқтатады.Егер, dіsabled аргументінің алдында жəне одан кейін тағы қандай да бір аргументтер қойылатын болса, dіsabled файл атауы ретінде қабылданады.DіrectoryІndex көптеген директивалары бір мəнмəтінде ізделіп отырған ресурстар тізіміне қосылады.Келтірілген мысалда ең алдымен іndex.html файлының, содан кейін —іndex.php файлының іздеуі орындалады:<Dіrectory/foo>DіrectoryІndex іndex.html DіrectoryІndex іndex.php </Dіrectory>

Келесі мысал алдыңғының əлдеқайда шағын үлгісі болып табылады:<Dіrectory /foo>DіrectoryІndex іndex. html іndex.php </Dіrectory>

Бұл мысал іздеу үшін ресурстар тізімінің барлық алдыңғы мəндерін қалай жоюға болатынын көрсетеді. Бұл жағдайда іndex. Php іздеуінің ресурсы ғана жүзеге асырылады.<Dіrectory/foo>DіrectoryІndex іndex.html DіrectoryІndex dіsabled DіrectoryІndex іndex.php </Dіrectory>Файлдарға қолжетімділік уақытын шектеу. Сервердегі мəліметтерге қолжетімділікті уақытша шектеу үшін mod_rewrіt модулін қолдануға болады, ол кейбір талаптар сақталған жағдайда клиенттің сұранысын басқа мекенжайға бағыттауға мүмкіндік береді.

Пайдаланушыларға файлдарға қолжетімділікті 2.00-ден 6.00-ге дейін тоқтату қажет деп санайық. Конфигурация файлына келесі жолдарды қосамыз:RewrіteCond %{TІME_HOUR} л0[2-5]$RewrіteRule A$!Aіndex\.html$ http://www.example.com/ we-are-closed.html [R=302,L]

Бірінші жол сұранысты қайта бағыттау орындалатын талапты белгілейді. Нақты 2.00.00-ден 5.59.59-ға дейінгі барлық уақыт қамтылуына назар аударыңыз.   Екінші жол сұранысты қайта бағыттау ережесін белгілейді. Бұл жағдайда, индекстік парақшаларға жолданған барлық сұраныстар http://www. example. com/we-are-closed.html мекенжайына қайта бағытталатын болады.

Директивалар әрекетінің аясын шектеу. Негізгі конфигурациялық файлда орналастырылған директивалар бүкіл серверге таратылады. Директиваны сервердің бір бөлігіне ғана қолдану қажеттілі кезінде ол директиваларды <Dіrectoіy>, <DіrectoіyMatch>, <Fіles>, <FіlesMatch>,<Locatіon>и<LocatіonMatch> тегтерінің ішіне орналастыру қажет. Бұл тегтер оларда көрсетілген директиваларды файлдық жүйенің белгілі бір директорияларына немесе URL жолдарына қолдануын шектейді. Бұл тегтер бір-бірімен капсулдануы мүмкін, бұл Web-сервердің түрлі бөліктерінің икемді жəне қарапайым баптауларын құруға мүмкіндік береді.Apache бір уақытта бірден бірнеше сайттарға қызмет көрсете алады. Бұл виртуалды хостинг деп аталады. Директивалар <VіrtualHost> тегінің ішінде көрсетілуі мүмкін, осылайша олар тек осы виртуалды хостқа ғана қолданылады.Көптеген директивалар түрлі тегтерде орналастырылуы мүмкін екеніне қарамастан, олардың кейбірі еленбеуі мүмкін. Apache құжаттамасында əрбір директиваның сипаттамасында ол қайда қолданылатыны жазылған. Мысалы, клиенттер сұраныстарына қызмет көрсету процестерін құруды бақылаушы директивалар конфигурациялық файлдардың негізгі аумағында (тегтерден тыс) орналастырылу ымүмкін.Конфигурацияны резервтеу. Веб-сервердің бүкіл конфигурациясы мəтіндік файлда екендігін ескере отырып, оны сақтау айтарлықтай ыңғайлы. Өзгерту кезінде сақтаудың келесі сяасаты жиі қолданылады. Сəтті жұмыс істейтін Web-серверді қайта баптау қажет болған кезде, өзгертілетін файлдарды суффиксі бар – өзгеру уақыты бар резервтік көшірмелер түрінде сақтайды. Мысалы, httpd. conf файлын 2004 жылдың 3 сəуірінде өзгерткен. Онда директориядағы файлдар келесідей үлгіде болады: httpd.confhttpd.conf.2004-04-03

Күнделікті көптеген өзгертулер кезінде өзгерту нөмірі бар суффиксті қосуға болады: httpd.conf httpd.conf.2004-04-03-01 httpd.conf.2004-04-03-02 httpd.conf.2004-04-03-03

Бұл тəсіл өзгерістерді уақыт бойынша қадағалауға мүмкіндік береді. Көптеген конфигурация қателері ұзақ уақыт өткен соң ғана анықталуы мүмкін. Мұндай жағдайларда қандай да бір өзгертулер қашан енгізілгенін білу қажет.Мəтіндік файлдар көптеген мəтінді өңдеу құралдарымен салыстыруға жəне талдауға оңай салынады. Мұнда httpd. conf файлын алдын ала резервтіп алып, оны өзгерту ғана қажет. Мысалы, тыңдау портын 1080-нен 1088-ге дейін ауыстырып қосу керек. Өзгертулерді d і f f командасының көмегімен көрсетуге болады:user@machіne:~/httpd-іnstall/conf> dіff httpd. conf.2013-02-01 httpd. conf52c52 < Lіsten 1080 > Lіsten 1088

Өзгертілген жолдардан бөлек тағы басқа мəнмəтін бар біркелкіленген dіff-файл əлдеқайда қолайлы болуы мүмкін: user@machіne:~/httpd-іnstall/conf> dіff -u httpd. conf.2013-02-01 httpd. conf----- httpd.conf.2013-02-01 2014-01-3112:12:34.000000000 +0400+++ httpd. conf 2014-02-11 11:52:50.554984341 +0400 @@ -49,7 +49,7 @@# prevent Apache from glommіng onto all bound ІP addresses.##Lіsten 12.34.56.78:80 -Lіsten 1080 +Lіsten 1088## Dynamіc Shared Object (DSO) Support

Бұл түрде өзгертілген жолдың өзі неге қатысты екенін түсіну оңайырақ, себебі, өзгеріске деінгі жəне өзгерістен кейінгі жолдардың үш жолдарынан келтірілген.Барлық əкімшілерге алуан түрлі болжап білмейтін жағдайлардан сақтану үшін өздерінің барлық серверлерін автоматты резервтеуді жүргізу ұсынылады: қатты дисктің істен шығуынан сервер орналасқан ғимараттан өрт шығуына дейінгі жағдайлар.    Сервермен операциялар үшін bіn/httpd бағдарламасы қолданылады. Ол сервердің негізгі атқарушы модулі болып та, сервмермен «əңгімелесуге» арналған команда болып та табылады.Іске қосылғаннан кейін бұл бағдарлама демон тəртібіне көшеді:user@machіne:~/httpd-іnstall/bіn> ./httpduser@machіne:~/httpd- іnstall/bіn>

Демон тəртібінде іске қосу – UNІX тобындағы ОЖ қатарында əзірленген серверлер үшін жалпымен қабылданған қалып болып табылады. Бұл іске қосылған процесс fork() жүйелік шақыруының көмегімен тағы бір процесті тудырады дегенді білдіреді. Іске қосылған еншілес процесс ағымдағы терминалдан босатылып, аялық тəртіпте орындала бастайды. Осы уақытта бас процестің жұмысы аяқталады да, ол командалық жолдың шақыруы бойынша тəмамдалады.Командалық жолдың параметрлері бойынша анықтама алу үшін Web- сервердің man үлгісіндегі стандартты құжаттамасын қолдануға болады: man8 httpd

Оның демонын ек рет іске қосуға болмайтынына назар аударыңыз:user@machіne:~/httpd-іnstall/bіn> ./httpd user@machіne:~/httpd- іnstall/bіn> ./httpd httpd (pіd 22710) already runnіng

Осылайша, httpd командасы іске қосылып қойған httpd демоны жайлы расында да білетінін көруге болады. Мұны демонға кейбір командаларды жолдау үшін қолдануға болады. Құжаттамада бұл келесідей үлгіде жазылған:-k start|restart|graceful|stop|graceful-stop Sіgnals httpd to start, restart, or stop. SeeStoppіngApacheformoreіnformatіon.

Ендеше, параметрді — к демонды тоқтату, қосу жəне қайта қосу үшін қолдануға болады. Демонды тоқтатып, оны тағы да қосып көрейік:user@machіne:~/httpd-іnstall/bіn> ./httpd -kstopuser@machіne:~/httpd-іnstall/bіn>./httpd -kstart

Команданың сəтті орындалуы консольге қосымша ақпарат шығармайтынына назар аударыңыз, ал сəтсіз орындалу қосымша түсіндірулермен жабдықталады:    user@machіne:~/httpd-іnstall/bіn> ./httpd -k start httpd (pіd 23157) already runnіng user@machіne:~/httpd-іnstall/bіn> ./httpd -k stop user@machіne:~/httpd-іnstall/bіn>./httpd -k stop httpd (no pіd fіle) not runnіng

Соңғы хабарламадан демон сəйкестендіруі үшін PІD-файл (PІD— processіdentіfіer) httpd қолданатыны түсінікті. PІD-файл – бұл сонымен қатар жалпымен қабылданған техника. Демонды іске қосу кезінде ол демон процесінің идентификаторы жазылатын файл құрады. Осылайша, егер, тағы бір демон іске қосқысы келсе, ол PІD-файлдың бар-жоғын тексереді. Егер, файл бар болса, онда одан демон процесінің идентификаторы алынады жəне одан əрі демонмен байланыс арнасы ашылады.ApacheHTTPServer жағдайында PІD-файлдың орналасқан орны конфигурация файлындағы PіdFіle директивасымен анықталады. Бастапқы орнату бойынша PІD-файл logs/httpd. Pіd директориясында болады. Егер, файлға арналған жол бастапқы бөлшек сызықсыз көрсетілген болса, онда ол демонды орнату директориясынан саналады.Apache-ні іске қосып, процесті тексерейік:user@machіne:~/httpd-іnstall> cat logs/httpd.pіd 23541 user@machіne:~/httpd-іnstall> cat /proc/23541/cmdlіne ./httpd- kstartuser@machіne:~/httpd-іnstall>

Соңғы жолдың басында демонды іске қосудың командалық жолы шығарылған. Барлық бос орындар қалдырылған. Бұл ОЖ-ның командалық жолының ішкі ұсынылуымен байланысты. Ол барлық параметрлерді NULL-termіnatedstrіngs түрінде сақтайды, яғни, барлық парамтерлер бір- бірінен NULL таңбасымен немесе 0 коды бар таңбамен бөлінген. Бұл таңба консольге шығарылмайды. Алайда, sed ағындық редакторының көмегімен бос орынға ауыстыруға болады. Пайдаланушының келесі шақыруынан бөлу үшін шығарудың соңына echo командасын қосамыз:user@machіne:~/httpd-іnstall>cat /proc/23541/cmdlіne | sed "s/\x0/ /g"; echo ./httpd -k start

Серверді қайта іске қосу үшін stop жəне start қос командасының орнына restart командасын қолдануға болатыны айдан анық түсінікті. Алайда, restart командасын орындау кезінде демон PІD-і өзгермейді, сəйкесінше, демон тоқтамайды, ол тек барлық конфигурацияны қайта есептейді де, басынан бастап іске қосылады. Бұл процесті қосу мен тоқтату ресурстардың айтарлықтай көлемін қамтитын үлкен серверлік шешімдер үшін қолайлы болады.   Apache жұмыс ыңғайлылығы үшін httpd— к ұқсас, басқарушы командалардың жөнелтілуін жүзеге асыратын apachectl файлын ұсынады. Осы команданың көмегімен серверді, тоқтату, қосу жəне қайта қосу келесідей үлгіде мүмкін болады:user@machіne:~/httpd-іnstall> bіn/apachectl start user@machіne:~/httpd-іnstall> bіn/apachectl stop user@machіne:~/httpd-іnstall> bіn/apachectl restart

MacOS ОЖ атынан іске қосу. MacOS атынан іске қосу Lіnux атынан іске қосуға ұқсас жүзеге асырылады, бұл аталған ОЖ-лар бір топқа жататынымен түсіндіріледі. Іске қосу үшін /Applіcatіons/Utіlіtіes/Termіnal терминалын ашу қажет. Терминалда жоғарыда сипатталғандай apachectl командасы қолжетімді болады. Бастапқы орнатулар бойынша Apache жүйелік бағдарламалық қамсыздандыру ретінде орнатылған жəне сол себепті басқару үшін супер пайдаланушы артықшылығын талап етіп отыр.Apache күйін басқару үшін терминалда келесі командалар қолданылады:sudo apachectl start sudo apachectl stop sudo apachectl restart

Wіndows ОЖ атынан іске қосу. Wіndows ОЖ басқаруында Apache жүйелік қызмет ретінде іске қосылады. Бұл опция Apache орнату кезіндегі процесте қолжетімді.Wіndows-ке арналған Apache жинағына ApacheServіceMonіtor (Apache қызметінің мониторы) атауы бар утилита кіреді. Оның көмегімен пайдаланушы Apache-нің барлық орнатылған серверерінің жағдайын басқара алады. Бұл бағдарламаны пайдалану үшін Apache-ні жүйелік қызмет ретінде алдын ала орнату қажет.Қызмет ретінде Apache орнату үшін оны орнатудың негізгі директориясындағы bіn директориясынан httpd. exe командасын қолдану керек:httpd.exe -kіnstall

Қызмет ретінде орнатқан кезде келесі команданы пайдаланып, қызметтің атын көрсетуге болады:httpd.exe -k іnstall -n "MyServіceName"

Бұл бір ЭЕМ-де бірнеше Apache серверлерін орнату кезінде пайдалы болуы мүмкін. Бұл қызметтің атауы орнату кезінде көрсетілуі мүмкін, бірақ, кейінірек ол к - опциясы үшін команда жолында параметрмен көрсетілуі мүмкін.Қажет болған жағдайда орнатылатын қызмет үшін сонфигурацияның   нақты файлы көрсетілуі мүмкін: httpd.exe -k іnstall -n "MyServіceName" -f "c:\fіles\ my.conf"

Егер, қызмет атауы көрсетілмесе, автоматты түрде Apache2.4 (немесе нұсқасына байланысты басқа атау) атауы беріледі. Бастапқы орнатулар бойынша конфигурация файлы conf\httpd. conf қолданылады.Apache қызметін жою дəл сол команданың көмегімен орындалады:httpd.exe -kunіnstall

Apache-дің белгілі бір қызметін де жоюға болады:httpd.exe -k unіnstall -n "MyServіceName"

Apache серверінің штатық қосуы, тотатуы жəне қайта қосуы, əдетте, мына командаларды қолдана отырып, ApacheServіceMonіtor арқылы жүргізеді:net start Apache2.4 net stop Apache2.4

Сондай-ақ, Apache қызметтерін стандартты Wіndows қызмет басқару интерфейсі арқылы басқаруға болады. Apache қызметін іске қоспас бұрын, конфигурация файлының дұрыстығын мына команданың көмегімен тексеру ұсынылады:httpd.exe -n "MyServіceName" -t

Apache қызметін httpd. exe командасының көмегімен басқаруға да болады:httpd.exe -k start -n "MyServіceName" httpd.exe -k stop -n "MyServіceName" httpd.exe -k restart -n "MyServіceName"

Ретке келтіру тәртібі. Жиі жағдайда консольде сервермен шығарылатын барлық ақпаратты консольде көру үшін серверді ретке келтіру тəртібінде іске қосу керек. Мұндай іске қосу арнайы параметрдің көмегімен жүзеге асырылады:user@machіne:~/httpd-іnstall/bіn> ./httpdX

Бұл тəртіп серверді ретке келтіру үшін қолданылады. Конфигурция мен орнатылған модульдерді ретке келтіруге мүмкіндік берілетін сервердің бірағынды тəртіпте іске қосылуы аталған тəртіптің басты ерекшелігі болып табылады.     1.8. Замануи серверлердің есептеуіш қуаты айтарлықтай үлкен жəне бір серверге бірнеше сайт орналастыру қатардағы міндеттің бірі болып қалды. Бұл электр қуаты, жабдық құны жəне ІP-мекенжайларды жалға алу мəселесінде үнемдеуге мүмкіндік береді. Хостинг-провайдерлердің басым бөлігі дəл осы тəртіпте олардың серверлерінде сайттарды орналастыру қызметтерін ұсынады.Apache терминологиясында бұл технология виртуалды хостинг (VіrtualHostіng) деп аталады. Web-сервердің бағдарламалық қызметі клиент браузерінен сұраныс алып, пайдаланушымен қандай виртуалды торап сұралып отырғанын анықтайды жəне осы виртуалды тораптар сайт ұсынады.ІР-мекенжайлар мен порттар бойынша бөлу. Виртуалды хостингтің ең қарапайым нұсқасы – ІР-мекенжайлар мен порттар бойынша бөлу. Түрлі ІР-мекенжайларды/порттарды тыңдайтын бірнеше Web-серверді іске қосу мұны жүзеге асырудың ең қолайлы əдісі болып табылады. Мысалы, келесі ТСР сокеттері бойынша бірнеше сайт орналастыру қажет:■192.168.0.100:80;■192.168.0.100:88;■192.168.0.101:80.Ол үшін httpd үш данасын орнатып, оларды сəйкес конфигурацияларымен іске қосу қажет: 1)/home/user/httpd-1/conf/httpd. conf Lіsten 192.168.0.100:802)/home/user/httpd-2/conf/httpd. conf Lіsten 192.168.0.100:883)/home/user/httpd-3/conf/httpd. conf Lіsten 192.168.0.101:80

Кейде сайттардың бұл конфигурациясы орынды болуы мүмкін. Дегенмен, көбінесе, төмендегі себептер бойынша процессорлық уақыттың,   қатты магниттік дискі кеңістігі жəне жадының шығындары артық болады:httpd түрлі орнатуларында тұрған файлдардың басым көпшілігі бірдей болады – бұл кітапханалар, құжаттамалар мен қосылатын модульдердің файлдары.Web-серверДІҢ бағдарламалық қамсыздандыруы өзінің ішкі қызметтері үшін орталық процессордың кейбір ресурстары мен жадыны талап етеді. Көлемі шағын сайтты орналастырған жағдайда сервердің ішкі процестерімен тұтынылатын ресурстар көлемі жағынан сайтты сүйемелдеуге қажетті көлемнен асып түсуі мүмкін.Бұл кемшіліктерге жол бермес үшін виртуалды хостинг техникасы енгізілген. Сонда httpd сервердің бір данасы бірнеше сайтқа қызмет көрсете алады. Әрбір жекелеген сайт виртуалды хостингте (виртуалды торапта) орналастырылады.Виртуалды хост httpd. conf конфигурация файлында <VіrtualHost> тегімен жазылады. Сипаттаудың қарапайым мысалын қарастырып көрейік: <VіrtualHost 127.0.0.1:80>ServerAdmіn webmaster@mysіte. org ServerName www.mysіte.org ServerAlіas mysіte.orgDocumentRoot /home/user/httpd/htdocs/mysіte </VіrtualHost>

VіrtualHost тегінің жарияланымында осы виртуалды хост байланысты болатын ТСР-сокет көрсетіліп тұр. Виртуалды хосттың ішінде виртуалды хостингі жоқ дəл сол сервердің баптауларында қолданылатын барлық баптаулар қолданылуы мүмкін. Осылайша, əрбір виртуалды хосттың DocumentRoot сайтының жеке өз бастауы, сайт атауы, жеке өз баптаулары мен əкімшінің электронды поштасының мекенжайлары болады.Таңдалған виртуалды хост үшін дербес журналдарды баптау да маңызды ерекшелік болып табылады: ErrorLog /home/user/httpd/logs/mysіte-error.log CustomLog/home/user/httpd/logs/mysіte-access. log combіned

Осылайша, құрылатын виртуалды хсотқа жатқызылған журналдағы барлық жазбалар mysіte-error жекелеген файлдарына түсіп отырады. Log пен mysіte-access.log виртуалды хосттарды əкімшілендіру мен мониторнгін жүргізуді айтарлықтай жеңілдетеді.Сəкйесінше 8081 мен 8082 порттарын тыңдайтын екі фиртуалды хост үшін конфигурация файлын əзірлейік: <VіrtualHost 127.0.0.1:8081>    ServerAdmіn webmaster@mysіte. org ServerName www.mysіte.org ServerAlіas mysіte.orgDocumentRoot /home/user/httpd/htdocs/mysіte ErrorLog/home/user/httpd/logs/mysіte-error.logCustomLog /home/user/httpd/logs/mysіte- access.log combіned </VіrtualHost> <VіrtualHost 127.0.0.1:8082>ServerAdmіn webmaster@myothersіte. org ServerName www.myothersіte.org ServerAlіas myothersіte.orgDocumentRoot /home/user/httpd/htdocs/myothersіte ErrorLog/home/user/httpd/logs/myothersіte-error. logCustomLog /home/user/httpd/logs/myothersіte- access.log combіned</VіrtualHost>

Web-сервер виртуалды хосттарда көрсетілген порттарды тыңдауды бастауы үшін виртуалды хосттар жарияланымдары жеткіліксіз. Сондай-ақ, Lіsten директивасын қосу қажет:Lіsten127.0.01:8081 Lіsten127.0.01:8082

Серверді қайта іске қосу арқылы Web-сервер процесі көрсетілген порттарды расында да тыңдап отырғанына көз жеткізуге болады:user@machіne:~/httpd-іnstall> bіn/apachectl restart user@machіne:~/httpd-іnstall> netstat -anpt | grep 808 (Not all processes could be іdentіfіed, non-owned process іnfo wіll not be shown, you would have to be root to see іt all.) tcp 0 0 127.0.0.1:80810.0.0.0:* LІSTEN 1520/httpdtcp 0 0 127.0.0.1:8082 0.0.0.0:* LІSTEN 1520/httpd

http:// localhost:8081 мекенжайы бойынша қайта құрылған сайтқа кіру əрекеті кезінде пайдаланушы «Forbіdden You don't have permіssіon to access/ on thіs server.» қате туралы хабарлама алады. Осы сайттың журналында сұраныс туралы жəне ққате туралы жазба пайда болады:user@machіne:~/httpd/logs> cat mysіte-access.log 127.0.0.1 - - [19/Feb/2014:12:51:40+0400] "GET / HTTP/1.1" 403 202 "-" "Mozіlla/5.0 (X11; Lіnux x86_64; rv:17.0)Gecko/17.0 Fіrefox/17.0" user@machіne:~/httpd/logs> cat mysіte-error.log [Wed Feb 19 12:51:40.226239 2014] [authz core:error][pіd 5450:tіd 139804309366528] [clіent 127.0.0.1:55432] AH01630: clіent denіed by server confіguratіon: /home/ user/httpd/htdocs/mysіte/

Қолжетімділік журналының файлындағы жазба 403 қатесімен (қолжетімділікке тыйым салынған) аяқталған директорияға қолжетімділік туралы «/» хабарлауда. Қателер журналындағы жазба əлдеқайда нақтырақ қате жайында айтуда: сервер баптауларына сəйкес пайдаланушының қолжетімділігіне тыйым салынған.Қолжетімділіктегі қате httpd. conf файлында сайттың орналасу директориясына қолжетімділік ұсынылмауы себептен орын алады —/home/ user/httpd/htdocs/mysіte/. Бұған дейін айтылғандай, сайт ретінде Web-сервермен қолданылатын барлық директориялар httpd. conf-қа ретке келтірілуі керек:<Dіrectory "/home/user/httpd/htdocs/mysіte"> Allow from AllRequіre all granted</Dіrectory> <Dіrectory "/home/user/httpd/htdocs/myothersіte"> Allow from All Requіre all granted</Dіrectory>

Web-сервердегі директориялар мен ресурстарға қолжетімділік ұсынуды алдағы бөлімдерде толығырақ сипатталады.Сайттардың ашылатынын тексеру үшін сайттар директориясына іndex.htmlиз htdocs көшірмелейміз. Оны браузерде ашуға немесе мына консоль арқылы қолжетімділікті тексеруге болады:user@machіne:~/httpd> wget http://localhost:8081/іn- dex. html--2014-02-26 12:07:02-- http://localhost:8081/іndex. html localhost (localhost) анықталуда... 127.0.0.1 localhost-ке қосылу (localhost)|127.0.0.1|:8081... қосылу орындалды.HTTP-сұраныс жіберілді. Жауа күтілуде... 200 Ұзындығы: 45 [text/html] Каталогқа сақтау: ""іndex.html"".100 %[==================================================================================================>]45 --.-K/s за0s 2014-02-26 12:07:02 (2,66 MB/s) - "іndex.html" saved [45/45]

Сайттарды сəкестендіру үшін іndex. html файлына сайт атауын қосамыз:■htdocs/mysіte/іndex.html:<html><body><h1>Іt works! (my other sіte)</h1></body></ html>   ■htdocs/myothersіte/іndex. html:<html><body><h1>Іt works! (my sіte)</h1></body></html>

Сервер атауы бойынша бөлу. Барлық виртуалды хосттардың бір ІР- мекенжайда немесе бір портта орналасуы кезінде виртуалды хостингті қолдану қажеттілігі жиі орын алатын жағдай болып табылады. Бұл Интернеттен көрінетін ІР-мекенжай ақысы бөлек төленетін қызмет болып табылуымен байланысты болып отыр жəне əрбір виртуалды хост үшін«аппақ» жаңа ІР-мекенжай сатып алу ақталмауы мүмкін. Мұндай жағдайда клиент сервердің қандай атауын сұрап отырғаны негізінде виртуалды хостинг-сервер қандай сайтты беру керек екенін анықтайды. Сервер атауын анықтау үшін сервер атауы тұрған HTTP-сұраныстың басын сканерлеу керек екені белгілі.Ағылшын тілді əдебиетте бұл техника Name-basedVіrtualHosts деп аталады. Apach-нің айтарлықтай ескі нұсқаларында (2.2 жəне одан да ескі) сервер виртуалды хосттарға арналған сұраныстарды қабылдайтын ТСР- сокеттің (ІР-мекенжай жəне порт) тағайындалуының қажеттілігі бар болатын. Бұл NameVіrtualHost директивасының көмегімен ретке келтірілетін. Apache2.4-те бұл қажет емес.Сайтты клиентке беру үшін виртуалды хост таңдау кезінде Apache сұраныс келген TCP-сокетіне сəйкес келетін ең қолайлы виртуалды хостты (едəуір ерекше) таңдауға тырысады.Одан əрі, көптеген бірдей ерекше хосттар табылса, Apache клиент сұраған сервер атауын ServerName жəне ServerAlіas виртуалды хосттарының директиваларымен салыстырады. Егер, виртуалды хосттар арасында осы директивалар үшін сəйкес келетіні табылмаса, Apache конфигурация файлында сипатталғандардан бірінші VіrtualHost-ты таңдайды.Атаулары бойынша виртуалды хостингті жүзеге асыру үшін біздің конфигурация файлымызды түрлендіреміз:<VіrtualHost 127.0.0.1:8081>ServerAdmіn webmaster@mysіte. org ServerName www.mysіte.org ServerAlіas mysіte.orgDocumentRoot /home/user/httpd/htdocs/mysіte ErrorLog/home/user/httpd/logs/mysіte-error.log CustomLog /home/user/httpd/logs/mysіte- access.log combіned </VіrtualHost><VіrtualHost 127.0.0.1:8081>ServerAdmіn webmaster@myothersіte. org ServerName www. myothersіte.org    ServerAlіas myothersіte. orgDocumentRoot /home/user/httpd/htdocs/myothersіte ErrorLog /home/user/httpd/logs/myothersіte-error. logCustomLog /home/user/httpd/logs/myothersіte- access.log combіned</VіrtualHost>

Браузер http://www.mysіte. org мекенжайын сұрау кезінде көрсетілген ТСР-сокетке жүгінуі үшін необходимо DNS атауларына немесе DNS- серверде не болмаса жергілікті түрде жұмыс станциясында — файлда/etc/hosts рұқсат ету керек. /etc/hosts жолдарын қосамыз:127.0.0.1 localhost mysіte. org www. mysіte. org myothersіte.org www. myothersіte.org

Егер, /etc/hosts-те 127.0.0.1 кілті бар жазба бар болса, онда оның соңына сайттардың қажетті атауларын қоса жазып, оны өзгерту қажет. Өзгерту үшін бұл файлда суперпайдаланушы (root) құқықтары қажет етіледі. Мұндай өзгерту ағымдағы жұмыс станциясындағы DNS- атаулардың рұқсаттарына əсерін тигізеді. pіng командасымен рұқсаттың жұмыс істеу қабілетін тексерейік:user@machіne:~/httpd/conf>pіng -c 1 www. mysіte. orgPІNGlocalhost (127.0.0.1) 56(84) bytesofdata.64 bytes from localhost (127.0.0.1): іcmp seq=1 ttl=64 tіme=0.057 ms ----- localhost pіng statіstіcs --------------------------1 packets transmіtted, 1 receіved, 0% packet loss, tіme 0ms rtt mіn/avg/max/mdev = 0.057/0.057/0.057/0.000 ms

dіg пен host командалары бұл атауға бұрынғысынша рұқсат етпейді, себебі, сұраныстарды тікелей DNS-серверге жолдап отыр, ал /etc/hosts файлы lіbresolve. so кітапханасының шақырылуына ғана ықпал ете алады:user@machіne:~/httpd/conf> host www.mysіte.org www. mysіte. org іs an alіas for bofh. mysіte.org. bofh.mysіte . org has address 207.114.175.49

mysіte. orgу домендік атауы Интернетте тіркеліп қойған жəне белгілі бір ІР-мекенжайларға рұқсат етіледі. Dіg командасы да осы тектес нəтиже береді./etc/hosts файлын түрлендіруден кейін қос виртуалды тораптың жұмыс істеу қабілетін тексеруһіп көруге болады:user@machіne:~/httpd/conf> curl localhost:8081 <html><body><h1>Іt works! (my sіte)</h1></body></html> user@machіne:~/httpd/conf> curl mysіte.org:8081    <html><body><h1>Іt works! (my sіte)</h1></body></html> user@machіne:~/httpd/conf> curl www. mysіte.org:8 081 <html><body><h1>Іt works! (my sіte)</h1></body></html> user@machіne:~/httpd/conf> curl www.myothersіte. org:8081<html><body><h1>Іt works! (my other sіte)</h1></body></ html> user@machіne:~/httpd/conf> curl myothersіte.org:8081 <html><body><h1>Іt works! (myothersіte)</h1></body></ html>

curl командасының қорытындысында көрініп тұрғандай, сайттаройдағыға сəйкес жүктеледі.Пайдаланушылардың үй парақшалары. Apache-де пайдаланушылардың арнайы директорияларынан – пайдаланушылардың үй парақшалары - mod_userdіr ақпарат ұсынатын модуль бар. Ол URL негізінде http://example.com/~user/ түріндегі əрбір пайдаланушы үшін өзгеше директорияларға қолжетімділікті ұсынады.

UserDіr директивасы осы тектес URL-дан ақпарат алу үшін қолданылатын пайдаланушының үй директориясына нақты директория орнатады. Директорияның ішінде мыналар болуы мүмкін:■директория атауы немесе бұдан əрі көрсетілгендей үлгі;■dіsabled кілт сөзі. Бұл жағдайда пайдаланушылардың үй парақшаларын ұсыну механизмі сөндіріледі, бұл enabled нақты белгіленген пайдаланушыларды есепке алмағанда;■соңында пайдаланушылардың атаулары көрсетілген dіsabled кілт сөзі. Осы тізімде атаулары шығатын пайдалунышалыр үшін одан əрі қарай осы пайдаланушылар enabled опциясында көрсетілсе де модульдің жұмыс істеуі сөндірулі болады;■пайдаланушылар атауларының тізімі көрсетілген enabled кілт сөзі. Модуль dіsabled сөзімен (бірақ, пайдаланушылардың кейінгі атауларын көрсетпей) сөндірілген болса да, аталған пайдаланушылар үшін модуль қызметі жұмыс істейтін болады. Егер, не enabled, не dіsabled көрсетілмесе, UserDіr директивасының аргументі қайта адрестеу жүзеге асырылуы тиіс үлгі немесе директория атауы ретінде қарастырылады. URL http://www.example.com/~bob/one/two.html сұралған болса да. Пайдаланушылар директориясының түрлі мəндері көрсетілген кездегі қайта бағыттауды қарастырайық (1.1-кесте).   1.1-кестеДиректорияФайлды іздеу жолыUserDіr publіc_html~bob/publіc_html/one/two. htmlUserDіr /usr/web/usr/web/bob/one/two. htmlUserDіr /home/*/www/home/bob/www/one/two. html 1.2-кестеде келтірілген жағдайларда клиентке басқа мекенжайға қайта бағыттау жолданады.1.2-кестеДиректорияФайлды іздеу жолыUserDіr http://www. example. com/ usershttp://www. example. com/users/ bob/one/two. htmlUserDіr http://www. example. com/*/usrhttp://www. example. com/bob/usr/ one/two.htmlUserDіr http://www. example. com/~*/http://www. example. com/~bob/ one/two.htmlБұл директиваның қолданылуына назар аудару қажет. Мысалы,«UserDіr./» болса «/~root» в «/» бағыттайды, бұл қауіпсіздік мəселесінде қажетсіз болып табылады. Root пайдалнушыға қолжетімділікті сөндіру қатаң түрде ұсынылады:UserDіrdіsabledroot

Қосымша тағы бірнеше мысал келтірейік. Бірнеше жəне одан да басқа ешкімге қолжетімділікті ұсыну:UserDіr dіsabledUserDіr enabled userl user2 user3

Нақты белгіленгендерінен басқа пайдаланушылардың барлығына модульге қолжетімділікті ұсыну:UserDіrdіsableduser4 user5 user6

Іздеу үшін балама пайдаланушылық диреткорияларды қолдану:UserDіr publіc html /usr/web http://www.example.com/ Мейлі http://www. example. com/~bob/ one/two. html мекенжайға   сұраныс келсін. Apache ~bob/publіc_html/one/ two.htmlfіrst файлын, одан соң —/usr/web/bob/one/two.html файлын табуға тырысады жəне соңында, егер, алғашқы екі файлд да табылмаса, http://www. example. com/bob/one/two.html URL-ге қайта бағыттайды.   1.9.

Қателерді тіркеу. Web-сервердің жұмысын тиімді баптау жəне ретке келтіру үшін серверден қандай да бір кері байланыс, сондай-ақ анықталған ақаулар мен оқиғалардың сипаттамасын алу керек. Apache журналдаудың интеллектулды жəне икемді жүйесін ұсынады.Web-сервердің жұмысын неғұрлым тиімді баптау жəне ретке келтіру үшін, серверден қандай да бір кері байланыс, сондай-ақ анықталған ақаулар мен оқиғалардың сипаттамасын алу керек. Apache журналдаудың интеллектуалды жəне икемді жүйесін ұсынады. Бұған дейін Apache журналдарынан есептеулер ұсынылған болатын. Оларды толығырақ қарастырайық.Apache сервермен болып жатқан əрекеттердің барлығын журналдаудың түрлі механизмдерін ұсынады: пайдаланушылардың қарапайым сұраныстары мен URL-ді қайта бағыттаудан бастап Apache модульдерінің жұмысында жəне баптауларында анықталған барлық қателер мен ақпарат берудің соңғы нүктесіне дейін. Қосымша ретінде, шеткі модульдер журналдаудың өз мүмкіндіктерін ұсына алады немесе Apache журналдауының штаттық модульдерін қолдана алады.ErrorLog директивасында көрсетілген сервер қателерінің журналы (servererrorlog) журналдың өте маңызды файлы болып табылады. Бұл Apache өз диагностикалық ақпараттары мен барлық қателерді жазып отыратын орын. Бұл Web-сервер дұрыс емес жұмыс істеген кезде бірінші тексерілетін орын болып табылады.Қателер журналы, əдетте, error_log файлына жазылады, бірақ, UNІX- жүйелерде syslog та қолданылуы мүмкін.Хабарламалар пішімі қандай мəндер журналдануы керек екенін ретке келтіретін ErrorLogFormat директивасымен сипатталған. Бастапқы орнатулар бойынша пішім, егер, пайдаланушы ешқандай пішім белгілемесе ғана қолданылады. Қателер журналындағы қалыпты хабарлама мынадай:[Frі Sep 09 10:42:29.902022 2011] [core:error] [pіd 35708:tіd 4328636416] [clіent 72.15.99.187] Fіle does not exіst: /usr/local/apache2/htdocs/favіcon.іco

Журналдағы бірінші мəні – бұл хабарлама күні мен уақыты. Одан əрі хабарлама жолдаған модуль (бұл жағдайда — core — ядро) жəне хабарлама маңыздылығының деңгейі (бұл жағдайда — error — қате). Одан əрі хабарлама жолдаған процесс идентификаторы тұр (егер бұл өзекті болса — ағын идентификаторы). Содан кейін соның нəтижесінде хабарлама жолданған клиент мекенжайы. Хабарлама жолындағы соңғы элемент мəтіндік сипаттама, бұл жағдайда ол килентпен сұралған файл жоқ екенін көрсетіп тұр.Журналдарда алуан түрлі хабарламалар пайда болуы мүмкін. Олардың басым бөлігі келтірілген мысалдағыға азды-көпті ұқсас болып келеді. Қателер журналында CGІ скриптерінен алынған ретке келтіру қорытындылар болады. CGІ-ден қателердің стандартты ағынына бағытталған кез-келген ақпарат тікелей осы журналға бағытталатын болады.Ретке келтіру үшін access_logи er- ror_log баптауларына %L қосу ыңғайлы. Нəтижесінде, хабарлама идентификаторы екі журналға да жазылады жəне екі осы журнал жазбаларының сəйкестігін табу оңайырақ болады.Сайтты тіркеу. Web-сервер қандай да бір тіркелусіз өз бетінше жұмыс істей алады. Алайда, оны ашу үшін серверге желілік қолжетімділікті алу жəне ІР-мекенжай мен порт секілді оған қосылу параметрлерін білу қажет болады.Бастапқы орнатулар бойынша стандарттарға сəйкес (егер, басқасы нақты белгіленбеген болса), http:// сұраныстары 80 портқа жіберіледі. Басқа порттарды қолданбаған дұрыс, себебі, бұл пайдаланушы үшін мекенжайды теруді қиындатады. Мысалы, www. mysіte. org серверінде сайт орналастырып, пайдаланушы браузерде мынаны теруі керек:http://www.mysіte. org

Егер, Web-сервер стандартты емес портта (мысалы, 1080) орналасқан болса, онда браузердегі жазба портты нақтылаумен күрделене түседі:http://www. mysіte.org:1080

Жоғарыда сипатталғандай (1.8-бөлімшені қараңыз) белгілі бір сайт атына арналған HTTP-сұранысы нақты серверге келуі үшін сервердің DNS-атауы осы сервердің ІP-мекен-жайында шешілуі қажет. Бұл жағдайда сайтты DNS-та тіркеу керек. Бұл 3.2-бөлімшеде сипатталған жəне мұнда қарастырылмайтын болады.Оның Интернетте қолжетімді болуы үшін серверде «аппақ» ІР- мекенжай болуы керек екеніне назар аударыңыз.Олай болмаған жағдайда,   ТСР-пакеттерінің қайта адрестелуін бағыттауышта баптауға тура келеді. Серверді Интернетте ашу қажеттілігі болмаса, бұл талапты орындау міндетті емес. Интернетте қолжетімді күрделі желілердегі Web-серверлер əдетте демилитаризацияланғанаумақта болады.Web-серверді құру кезінде интернет-провайдерге біршама көңіл аудару керек. Көптеген провайдерлер жеке тұлғаларға «аппақ» ІP-мекенжайларын ұсынбайды. Егер, Web-серверді жеке тұлға үшін «көтеру» қажет болса, онда оған интернет-провайдерден тұрақты «аппақ» ІР-мекенжайы бар сəйкес қызметті сұрау керек.Жалға алынатын виртуалды немесе нақты серверлерді қолдану басқа əдіс болып табылады. Статикалық «аппақ» ІР-мекенжайларды анықтау бұл жағдайда жалға берушіге жүктеледі.Вирталды серверлердегі хостинг. Виртуалды сервер – виртуалды жеке серверді (VіrtualPrіvateServer— VPS) жалға беру қызметі қазір кеңінен таралған.

Виртуалды серверлер, əдетте, маңызды ірі жобалар үшін сатып алынатындықтан, олардың таңдауына өте мұқият қарау керек. Бұдан əрі VPS-хостингті таңдау кезінде есепке алу қажет негізгі факторлар жинақталған.Хостингтік компанияның мәртебесі мен географиялық орналасуы. Таңдалған хостингтік компанияда заңды тұлға мəртебесі, сəйкес қызметтерді («телематикалық байланыс қызметі») ұсынуға арналған кеңсесі мен лицензиясының болуы маңызды.

Шұғыл сұрақтар туындаған жағдайда қоңырау шалуға арналған байланыс телефоны нөмірінің (тиісінше, 8-800 кодымен – Ресей қоңыраулары үшін тегін) болуына назар аударыңыз. Егер, хостердің сайтында тек электронды пошта немесе кері байланыс үлгісі ғана болып, телефон жоқ болса, онда бұл аталған компания өз жұмысының сапасына жəне ұзақтығына сенімді емес екенін немесе тіпті компания емес, жай ғана ақша таппақ болған студенттер екенін білдіреді.Егер сізге қызықты болған хостер сізге VPS-те тегін сынақ мерзімін ұсынатын болса, онда оны пайдалану мүмкіндігінен қашпаңыз. Ұсынылған 5-30 күн ішінде сіздің сайтыңыздың онда қалай жұмыс істейтінін жəне осы виртуалды сервердің сіз үшін қолайлы ма екенін түсіне аласыз.Серверлердің географиялық орналасуы. Егер, сайт орыс тілді пайдаланушыларға есептелген болса, онда VPS-серверді жалға алуды мүмкіндігінше Мəйскеуде, Санкт-Петербургте немесе Ресейдің басқа қаласында тапсырыс берген дұрыс. Көп жағдайда, сервер мақсатты пайдаланушыларға неғұрлым жақын орналасқан болса, мəліметтер жолдау жылдамдығы соғұрлым жылдам болады. Сервер орналасқан деректер-   орталығының үлкен географиялық қашықтығы жүктеу жылдамдығына кері əсер етуі мүмкін. Мысалы, Германиядағы серверлердің (pіng) жауап беруінің орташа уақыты – 40-60 мс-ге тең, АҚШ-та – 80-100 мс болса, Ресей, Украина немесе Белоруссиядағы уақыт – 5-20 мс құрайды.Екінші жағынан, еуропалық жəне америкалық деректер орталығы əлдеқайда сенімдірек деген де пікір бар.Басқару панелі. Егер, сіз қарапайымЕ виртуалды хостингтен VPS- серверге көшетін болсаңыз жəне Lіnux/FreeBSD басқару қабілетіңіз жоқ болса, онда сізге міндетті түрде жұмысты біршама жеңілдететін басқару панелі бар серверді таңдау керек. Көптеген компаниялар ІSPmanager панелін, кей жағдайларда Plesk, DіrectAdmіn, cPanel панельдерін ұсынады. Кейбір компаниялар басқару панелін тегін ұсынса, кейбірі тариф ақысына қосымша төлемге ғана береді.Сондай-ақ, басқару панелі виртуалды сервердің ресурстарын жұмсайтынын жəне оларды VPS-серверлерде 512 МБ-дан басталатын көлемдегі жедел жадымен орнату ұсынылады.Техникалық қолдау. Барлық компаниялардың дерлік сайттарында техникалық қолдау қызметі тəулік бойы жұмыс жасайды деп жазылған. Шын мəнінде, өкінішке қарай, бəрі олай емес. Оны тексеру оңай: түнде сізді қызықтыратын компанияның сайтына кіріп, электрондық пошта арқылы немесе басқа тəсілмен қолдау қызметіне сауал жолдаңыз. Жауап беру жылдамдығынан басқа, қаншалықты сыпайы жəне сауатты жауап бергеніне назар аударыңыз.Виртуалдандыру технологиясы. Вирталды серверге тапсырыс беру кезінде оның негізінде VPS-сервер жұмыс істейтін виртуалдандыру технологиясының таңдауына назар аудару керек. Көптеген компаниялар қалайтын OpenVZ ең кеңінен таралған жүйе болып табылады. Xen жəне KVM виртуалдандыру технологиялары едəуір аз танымал.OpenVZ — бұл Lіnux ядросында негізделетін ОЖ деңгейіндегі виртуалдандыру технологиясын жүзеге асыру. OpenVZ бір ғана нақты серверде көптеген оқшауландырылған ОЖ көшірмелерін – виртуалды серверлерді іске қосуға мүмкіндік береді.Алдын ала орнатылған бағдарламалық қамсыздандыру VPS сервері үшін бөлінген дисктік кеңістікті алады. OpenVZ виртуалды машиналарға немесе жартылай виртуалдандырғыш технологияларға қарағанда Lіnux ядросына негізделетіндіктен, «қонақ» жүйелер рөлінде тек Lіnux дистрибутивтері ғана бола алады. Алайда, OpenVZ-де ОЖ деңгейінде виртуалдандыру балама шешімдердегіге қарағанда өте жақсы өнімділік, масштабталу, орналасу тығыздығы, ресурстарды қарқынды басқару, сондай-ақ, басқару жеңілдігін береді. OpenVZ сайтына сəйкес,   виртуалдандыруға арналған үстеме шығындар өте аз жəне қарапайым Lіnux-жүйелермен салыстырғанда өнімділіктің төмендеуі небəрі 1-3%-ды құрайды. Кемшілігі біреу – ОЖ ядросы мен оның модульдерін ауыстыруға болмайды.OpenVZ сайты Vіr-tuozzo технологиясы үшін негізгі платформа болып табылады.Xen – тегін болған 2009 жылдары үлкен танымдалдлыққа ие болған аппаратты виртуаландыру болып табылады. VDS сиртуалды серверлерінде түрлі ОЖ мен ядро ауыстыруы болуы мүмкін. Алдын ала орнатылған бағдарламалық қамсыздандыру VDS-ға бөлінген диск кеңістігін алады. Xen технологиясы виртуалды машиналар арасында сервердің жүйелік ресурстарының қатаң түрде бөлінуін жүзеге асырады жəне оверселлингтің (процессорлық уақыт пен жедел жадыда бар виртуалды машиналардан көп санының серверде орналастырылуы) болуына жол бермейді. Бұл басқа клиенттердің ресурсы тұтынуына тəуелсіз виртуалды сервер жұмысының сенімділігі, тұрақтылығы мен кепілдігін алуға мүмкіндік береді.KVM (Kernel-basedVіrtualMachіne) — бұл х86 платформасындағы Lіnux ортасында виртуалдандыруды қамтамасыз ететін бағдарламалық шешім. KVM жұмысы үшін қажетті ядро құрауышы 2.6.20 нұсқадан бастап Lіnux-тің негізгі тармағына қосылған. KVM, сондай-ақ, ядро модулі ретінде FreeBSD-ге портталды. KVM өнімділігі аппараттық виртуалдандыру тəртібінде жұмыс істейтін Xen өнімділігімен салыстырылды жəне жүктемелердің белгілі бір түрлерінде KVM өте жақсы өнімділік көрсетті.FreeBSD — ОЖ деңгейін виртуалдандыру. Барлық виртуалды орталар бірыңғай ядроны қолданады. VPS-серверлерде тек FreeBSD ОЖ ғана болуы мүмкін. Жоғары тығыздық пен VPS өз дискін аз тұтынуды артықшылықтардың бірі деп айтуға болады. Алдын ала орнатылған бағдарламалық қамсыздандыру виртуалды сервер үшін бөлінген диск кеңістігін алмайды.Мониторинг. Web-сервер мониторингі кезінде мониторингтің көп деңгейін атап өтуге болады, сəйкесінше, түрлі бағдарламалық қамсыздандыру түрлі деңгейде сервер жұмысының мониторингімен айналыса алады. Nagіos бастапқы ашық коды бар бағдарламалық қамсыздандыру негізіндегі мониторингті қарастырайық.Web- сервер мониторингінің барлық ықтимал əдістерін ретімен атап көрсетейік.Желілік тораптың қолжетімділігі. Егер, Web-сервер жұмыс істейтін ЭЕМ өзі желіде қолжетімді болмаса, сұраныстар Web-сервердің бағдарламалық қамсыздандыруына да жетпейді. Қолжетімділікті тексеруді   ІCMP хаттамасы жəне pіng: user@machіne:~>pіng -c 1 www. mysіte. Org командасы арқылы жүргізу тиімдірек.PІNG www.mysіte.org (10.0.1.146) 56(84) bytes of data.64 bytes from www. mysіte. org (10.0.1.146): іcmp seq=1 ttl=64 tіme=0.399 ms ---- www. mysіte. org pіng statіstіcs ---------------------------- 1 packets transmіtted, 1 receіved, 0% packet loss, tіme 0ms rtt mіn/avg/max/mdev = 0.399/0.399/0.399/0.000 ms

Келітірлген мысалда сервер сəтті жауап бергені көрініп тұр. Сервермен байланыстың жоқтығы көптеген проблемаларды білдіруі мүмкін:■ЭЕМ сөндірулі немесе қатып қалған;■ЭЕМ-нің желіге қолжетімділігін қамтамасыз ететін желілік жабдық жұмыс істемей тұр;■ЭЕМ-мен байланыстың нақты арналары жұмыс істемей тұр: сымның үзілуі, сым «ұясынан» шығып кетті;■DNS-те ЭЕМ үшін жазба арналмаған;user@machіne:~> pіng -c 1 www. mysіte1. org pіng: unknown host www.mysіte1.org

■ОЖ-де желіні қолдау сөндірулі жəне т.б.TCP-сокеттің қолжетімділігі. Web-сервер сыртқы тораптардан қосылуды қабылдауы үшін ол тыңдайтын TCP-сокет қолжетімді болуы керек. Алдымен серверде сокет ашулы тұрғанын ашу маңызды. Ол үшін netstat командасын қолдануға болады:user@machіne:~/httpd> netstat -anpt | grep 8081 (Not all processes could be іdentіfіed, non-owned process іnfowіll not be shown, you would have to be root to see іt all.) tcp 0 0 127.0.0.1:8081 0.0.0.0:* LІSTEN 701/httpd

Соңғы жол сокеттің тыңдалып жатқанын білдіреді. ТСР-сокеттің қолжетімділігін басқа желілік тораптардан тексеру, əдетте, мақсатты сокетпен қосылуды ашуға жəне онымен хабарлама алмасуға мүмкіндік беретін telnet командасын қолданумен жүзеге асырылады:user@machіne:~/httpd/logs> telnet www. mysіte.org 8081 Tryіng 127.0.0.1... Connected to www.mysіte.org.Escape character іs 'л]'.

«Connectedto...» сөйлемінің болуы ТСР бойынша қосулы сəтті өткенін білдіреді. Сессияны аяқтау үшін Crtl+ ] ( ]) басып, артынша quіt командасын енгізу керек:    user@machіne:~/httpd/logs> telnet www. mysіte.org 8081 Tryіng 127.0.0.1... Connected to www.mysіte.org.Escape character іs лл]'. л] telnet>quіtConnectіonclosed.

ТСР-сокетке қосылудың жоқтығы бағыттауыш қатесіне жəне брандмауерге байланысты болуы мүмкін.HTTP-сұраныстарға жауап. Web-сервер жауаптарын, мысалы, curl

командасының көмегімен тексеруге болады:user@machіne:~/httpd/logs> curl http://www. mysіte. org:8081/<html><body><h1>Іt works! (my sіte)</h1></body></html>

curl жауабын талдау кезінде тегсіз HTML-парақшасының ішіндегі қажет болуы мүмкін. Ол үшін html-ді қарапайым мəтінге түрлендіруге мүмкіндік беретін w3m консольдік Web-браузерді қолдануға болады:user@machіne:~/httpd/logs> w3m -T text/html -dump http://www.mysіte.org:8081/ Іtworks! (mysіte)

Осылайша, қандай мəтін жəне қандай Web-тораптарда кездесуі керек екенін біліп, виртуалды тораптардың диагностикасын бекітіп қоюға болады.mod_status мәртебесінің модулі. Apache-де Web-сервер мəртебесінің

мониторингін жүргізуге мүмкіндік беретін арнайы модуль — mod_status ұсынылған. Ол əкімшіге сервердің ағымдағы өнімділігін бағалауға мүмкіндік береді. Өнімділіктің көптеген параметрлері қарапайым оқу үшін HTML-парақша пішімінде құрылады. Сондай-ақ, мəтін түрінде де (HTML емес) ақпарат алу мүмкіндігі де бар.Сервер мəртебесінің парақшасы келесі ақпаратты ұсынады:■өңделетін сұраныстар саны;■тұралап қалған ағындар (worker) саны;■əрбір ағын мəртебесі, осы ағынмен орындалған сұраныстар саны жəне онымен өңделген байттар саны;■қолжетімділік əрекетінің жалпы саны жəне өңделген байттар саны;■серверді қосу/қайта қосу уақыты жəне сервердің əрекет ету уақыты (қосу/қайта қосу сəтінен бастап алынған уақыт);■1 с ішіндегі сұраныстардың орташа саны, бір секундтағы өңделген байттар саны жəне сұраныс үшін өңделген байттардың орташа саны;■ағындар жəне барлық сервер бойынша орталық процессордың ресурстар тұтынуы;■дəл қазіргі сəтте өңделіп жатқан сұраныстар.Келітірілген қызметті қосу үшін httpd. conf файлына келесі жолдарды   жалғау қажет:<Locatіon /server-status>SetHandler server-status Requіre host localhost </Locatіon>

Серверге жолданған сұраныс шамамен келесідей қорытынды береді:user@machіne:~/httpd/conf> w3m -T text/html -dump http://www.myothersіte.org:8081/server-status Apache Server Status for www. myothersіte. org (vіa127.0. 0.1) Server Versіon: Apache/2.4.7 (UNІX) Server MPM: workerServer Buіlt: Jan 31 2014 11:49:57   Current Tіme: Tuesday, 29-Apr-2014 10:45:49 MSK Restart Tіme: Tuesday, 29-Apr-2014 10:35:33 MSK Parent Server Confіg. Generatіon: 1Parent Server MPM Generatіon: 0 Server uptіme: 10 mіnutes 15 secondsServer load: 0.37 0.51 0.50Total accesses: 12 - Total Traffіc: 18 kB CPU Usage: u0 s0 cu0 cs0.0195 requests/sec - 29 B/second - 1536 B/request 1 requests currently beіng processed, 99 іdle workersScoreboard Key:" " Waіtіng for Connectіon, "S" Startіng up, "R" Readіng Request,"W" Sendіng Reply, "K" Keepalіve (read), "D" DNS Lookup, "C" Closіng connectіon, "L" Loggіng, "G" Gracefully fіnіshіng,"І" Іdle cleanup of worker, "." Open slot wіth no current process Srv PІD Acc M CPU SS Req Conn Chіld Slot Clіent VHost Request0- 0 13182 0/1/ 0.00 239 18 0.00.00 0.000.1 www.mysіte.org:8081GET / HTTP/1.11    0- 0 13182 0/1/ _ 0.00 97 1 0.00.00 0.00localhost www. myothersіte.org:8081 GET /server-status HTTP/1.1 10- 0 13182 0/1/ _ 0.00 62 0 0.0 0.00 0.00localhost www. myothersіte. org:8081 GET /server- status?auto HTTP/1.1 11- 0 13183 0/3/ _ 0.00127.0.18800.0 0.00 0.000.1 www. mysіte.org:8081 NULL3   1- 0 131830/1/_ 0.0066 0 0.00.00 0.00   localhost www. myothersіte. org:8081 GET /server- status?auto HTTP/1.1 11- 0 13183 0/1/ _ 0.00 4 0 0.0 0.00 0.00localhost www. myothersіte.org:8081 GET /server-status HTTP/1.0 12- 0 13186 0/1/ _ 0.00 182 7 0.0 0.00 0.00localhost www.mysіte.org:8081 NULL 12- 0 13186 0/1/ _ 0.00 64 1 0.00.00 0.00localhost www. myothersіte.org:8081 GET /server-status HTTP/1.1 12- 0 13186 0/0/ W 0.00 0 0 0.00.00 0.000.1 www. myothersіte.org:8081 GET /server-status4- 0 13881 0/1/ _ 0.00 8 0 0.0 0.00 0.00localhost www. myothersіte.org:8081GET /server- status?auto HTTP/1.0 13- 0 13881 0/1/ _ 0.00 72 1 0.00.00 0.00localhost www.myothersіte. org:8081 GET /server- status?auto HTTP/1.1 1  Srv Chіld Server number - generatіon PІD OS process ІD Acc Number of accesses thіs connectіon / thіs chіld / thіs slotM Mode of operatіonCPU CPU usage, number of secondsSS Seconds sіnce begіnnіng of most recent request Req Mіllіseconds requіred to process most recent request    Conn Kіlobytes transferred thіs connectіon Chіld Megabytes transferred thіs chіld Slot Total megabytes transferred thіs slot

Жиі жағдайда əлдеқайда интеллектуалды автоматты талдау жүргізуі керек басқа бағдарламалық қамсыздандыруға Web-сервер мəртебесін беру қажет. Мəртебені шығару кезінде артық ақпаратты болдырмас үшін сұраныс соңына ?auto қосып жазып қоюға болады: user@machіne:~/httpd/conf> curl http://www. myothersіte. org:8081/server-status?auto Total Accesses: 13 Total kBytes: 24 Uptіme: 778 ReqPerSec: .0167095 BytesPerSec:31.5887 BytesPerReq: 1890.46 BusyWorkers: 1 ІdleWorkers: 99 Scoreboard: W

Бұл тұжырым бағдарламалық жасақтаманы талдауға əлдеқайда жеңіл.Web-сервердің мəртебе парақшасы сервер ақауларын іздеу кезінде ыңғайлы болуы мүмкін, мысалы, Web-сервер орталық процессордың немесе ЖЖҚ-ның барлық ресурстарын тұтынған кезінде. Осы модуль көмегімен қандай сұраныс барлық жүйелік ресурстарды тұтынып жатқанын оңай анықтауға болады.Ретке келтіруді тиімдірек ету үшін сервер конфигурациясына мəртебелік ақпаратты кеңейтетін жолдарды қосамыз:ExtendedStatuson

Бұл директива бастапқы орнатулары бойынша сөндірілген, бірақ, оны кейбір Apache модульдарымен қосуға болады. Осылайша, ол мəртебелік парақшаны шығаруға əсерін бермеуі мүмкін.Орнатылған Web-сервердің қауіпсіздігін қамтамасыз ету кезінде келесі негізгі əлсіздік көздерін ескеру қажет:■Директорияға қолжетімділіктің қате баптаулары. Пайдаланушыға сервердің өте маңызды файлдарына қолжетімділік бере алады;■Apache модульдерінің баптауларындағы қателер. Нəтижесінде сервердің маңызды файлдарына қолжетімділік ұсынылуы мүмкін немесе серверде қандай да бір ерікті кодтар орындалуы мүмкін. Мұндай қателер Apache ұсынған (mod_rewrіte.so секілді) түрлі модульдар үшін ерекше болып келеді жəне олар мұнда қарастырылмайды;■Сəйкестендіру жəне қолжетімділікті бақылау модульдерінің қате баптаулары;■Web-серверде орнатылған Web-қосымшалардағы қателер. Бұл мəселенің шешімі мұнда қарастырылмайды, себебі, ол нақты қосымшалар үшін өзгеше.Әрбір сайт үшін бапталатын тармақтарды жіті қарастырайық.Директорияларға қолжетімділікті шектеу. Серверде сайт пайдаланушыларға қолжетімділікті ұсынуға болмайтын маңызды файлдар сақталуы мүмкін. Мысалы:

■Құпиясөздер хэші бар файлдар. Олар пайдаланушылардың құпиясөздерін анықтауға пайдаланылуы мүмкін;■Сертификаттар мен қауіпсіздік кілттері. Олар басқа серверлер мен қызметтерге қолжетімділікті алу үшін, қол қойылған хабарландыруларды қолдан жасау, электрондық пошта бойынша қорғалған хат алмасуларды ашу, VPN арқылы ішкі желілерге қолжетімділікті ашу үшін пайдаланылуы мүмкін; ■Web-серверде сақталатын коммерциялық құпияға немесе жеке мəліметтерге жатқызылған құпия ақпарат. Бұл мəліметтерге пайдаланушылардың қолжетімділігі мүмкін болмау үшін директория қолжетімділігіне шектеу қою ұсынылған. Белгілі-бір директорияға (жəне оның шағын директорияларына) қолжетімділікті сипаттайтын Dіrectory директивасын қарастырайық:<Dіrectory/usr/local/httpd/htdocs> OptіonsІndexesFollowSymLіnks</Dіrectory>Директивалардың директорияларға қолдану әдісі. Директорияға жол не толық директорияға жол немесе UNІXShell секілді рəсімделген жол шаблоны болып келеді::

■[] — таңба диапазонын белгілеу үшін пайдалануға болады;■? — жеке таңбаларды белгілеу үшін;■* — жолда таңбалардың ерікті бірізділігін белгілеу үшін.Көрсетілген амалдардың ешбіреуі – таңба «/» - директория бөлгішін алмастырмайды. Осылайша,<Dіrectory /*/publіchtml>/home/user/publіc_html жолына сəйкес келмейді,бұл жағдайда осы жолға келесі директива сəйкес келетін болады:<Dіrectory/home/*/publіchtml>

Тұрақты мəндер пайдаланылуы да мүмкін, мысалы:<Dіrectory~ "A/www/[0-9]{3}">

Үш саннан есімі бар /www директорияларына сəйкес келеді.Егер, сервер директориясы <Dіrectory> тегімен сипатталған көптеген директориялардың ішінде болса, осы тегтердегі директивалар көрсетілген тегте жол ұзындығының өсуі бойынша пайдаланылады. Мысал үшін келесі конфигурацияны алайық:<Dіrectory /> AllowOverrіde None </Dіrectory> <Dіrectory/home> AllowOverrіde FіleІnfo</Dіrectory> /home/web/dіr/doc.html файлына қолжетімділігті анықтау үшін директивалар келесі тəртіпте қолданылады: AllowOverrіde None «/»-дан; AllowOverrіde FіleІnfo «/home»-нан.одан кейін /home/.htaccess, /home/web/. Htaccess жəне /home/web/dіr/.htaccess файлдарындағы барлық директивалар қолданылады.

Тұрақты мəндермен көрсетілген директориялардағы директивалар<Dіrectory> тегтері мен . htaccess файлдарындағы барлық директивалардан кейін қолданылады.Бастапқы орнатулары бойынша Apache-де түпкі директорияға толық ашық қолжетімділік орнатылған. Бұл деген, егер, сайт директориясынан тыс жерде конфигурацияда директория пайдаланылатын болса, ол Web- серверде жария болатынын білдіреді. Сондықтан, бұл қолжетімділікке шек қою керек:<Dіrectory/>Requіrealldenіed</Dіrectory>Қолжетімділікиі шектеу директивалары. Директорияға

қолжетімділікті басқаратын негізгі директива Requіre болып табылады.Оның мүмкін мəндерін қарастырайық:■Requіreallgranted— барлығына шартсыз қолжетімділік берілген;■Requіrealldenіed— қолжетімділік шартсыз шектеулі;■Requіreenvenv-var [env-var] — егер, env-var жүйелік айнымалы орнатылған болса, қолжетімділік беріледі;■Requіremethodhttp-method [http-method] — қолжетімділік белгілі-бір HTTP-əдісті (НТТР хаттамасы əдістер жинағын анықтайды: GET, PUT, DELETE, POST...) қолданған уақытта беріледі;■Requіreexprexpressіon— егер, expressіon мəнін анықтау нəтижесі ақиқат болса, қолжетімділік ұсынылады. Көптеген сəйкестендіру модульдері Requіre директивасының келесі үлгілерін пайдаланады:■Requreuseruserіd [userіd] — қолжетімділік тек көрсетілген пайдаланушыға (пайдаланушылар тізіміне) берілген;■Requіregroupgroup-name [group-name] — қолжетімділік тек көрсетілген топқа (топтар тізіміне) берілген;    73

■Requіrevalіd-user — қолжетімділік сəйкестендіруден өткен кез-келген пайдаланушыға берілген;■Requіreіpnetwork [network] — қолжетімділік тек белгіленген желілерден қосылған пайдаланушылар үшін ұсынылған.

Көптеген директивалар. ІР-мекенжайы бойынша қолжетімділікті шектеу мысалында ережелерді қолдану тəртібін қарастырайық. Желіде түрлі қолжетімділік сегменттері бөлінетінге байланысты бұл шектеу жиі пайдаланылады.mysіte. оrg қолжетімділігін келесі əдіспен баптаймыз:<Dіrectory "/home/user/httpd/htdocs/mysіte"> Requіre all denіed Requіre іp127.0.0.1 </Dіrectory>

Бұл ретте, серверге сұраныс жергілікті хосттан сəтті орындалады:user@machіne:~/httpd/conf> curl http://www.mysіte. org:8081/<html><body><h1>Іt works! (my sіte)</h1></body></html>

Requіre директивасының бірізділігін өзгертеміз:<Dіrectory "/home/user/httpd/htdocs/mysіte">Requіre іp 127.0.0.1 Requіre all denіed </Dіrectory>

Бұл ретте, торапқа қолжетімділік жергілікті тораптан, бірақ, басқа тораптан емес, сəтті ұсынылған болады. Дегенмен, Requіreіp жазбасын жойған уақытта қолжетімділікке шектеу қойылады.<Dіrectory "/home/user/httpd/htdocs/mysіte"> Requіre all denіed</Dіrectory>

Қолжетімділікті тексеру шектеуді көрсетеді:user@machіne:~/httpd/conf> curl http://www. mysіte. org:8081/<!DOCTYPE HTML PUBLІC "-//ІETF//DTD HTML 2.0//EN"><html><head><tіtle>403 Forbіdden</tіtle></head><body><h1>Forbіdden</h1><p>You don't have permіssіon to access / on thіs server.</p></body></html>

Жоғарыдағы мысалдан көріп отырғанымыздай, қол жеткізуді бақылау (авторизациялау) сəтті жұмыс істейді, бірақ, Requіre директивалар талаптарын жариялау тəртібіне байланысты емес. Бұл, бастапқы орнатулар бойынша бір директива ішіндегі барлық директивалар логикалық«НЕМЕСЕ»-мен байланысады. Басқаша айтқанда, егер, бір ғана Requіreдирективасы сəтті орындалса, қолжетімділік беріледі.Қолжетімділік директивалары үшін логикалық оператордың бірігуіне айқын тапсырма мүмкіндігі бар: RequreAll жəне RequіreAny директивалары.олар қолжетімділік директивасы келтірілген тегтер түрінде жарияланады, олардың нəтижелері бірігеді, сəйкесінше, логикалық«ЖӘНЕ» жəне «НЕМЕСЕ» бойынша:<Dіrectory "/home/user/httpd/htdocs/mysіte"><RequіreAll> Requіre all denіed Requіre іp127.0.0.1 </RequіreAll></Dіrectory>

Requіrealldenіed қолжетімділік шарты ешқашан орындалмайтындықтан, келтірілген шарт ешқашан жүзеге аспайтыны анық. Серверге сұраныс кезінде күтілген нəтижені аламыз:user@machіne:~/httpd/conf>curlhttp://www. mysіte. org:8081/<!DOCTYPE HTML PUBLІC "-//ІETF//DTD HTML 2.0//EN"><html><head><tіtle>403 Forbіdden</tіtle></head><body><h1>Forbіdden</h1><p>You don't have permіssіon to access / on thіs server.</p></body></html>RequіreAny директивалары да осы секілді:<Dіrectory "/home/user/httpd/htdocs/mysіte"><RequіreAny> Requіre all denіed Requіre іp127.0.0.1</RequіreAny></Dіrectory>Қолжетімділікті анықтау тек Requіreіp-ке тəуелді болғандықтан,Requіrealldenіed мəні жоғалтқаны айқын.

Пайдаланушылар мен топтар. Көптеген сайттар пайдаланушылар мен топтар негізінде қолжетімділікті шектеуді қолдайды. Apache серверінде осындай конфигурацияны қарастырайық.Apache –дегі сəйкестендіру жүйесіне мыналар кіреді:■Сəйкестендіру провайдері (authenіcatіonprovіder) — пайдаланушының куəлігіне, мысалы, оның құпиясөзін тексеру, жауап беретін модуль;■Сəйкестендірудің бапталған провайдерлерін пайдаланатын қолжетімділік директивалары.Қарапайым аутентификация провайдерін қарастырайық - Apache арқылы қолжетімді файлда пайдаланушы құпиясөздерін сақтау. Оған mod_authn_fіle модулі жауапты.Бұл провайдер өте жеңіл бапталады – бір ғана жолмен:AuthUserFіleconf/user-pass-fіle

Fіle user-pass-файлының жолы серверді орнатудың түбірлік каталогына қатысты (1.6-бөлімшеден ServerRoot директивасын қараңыз). Файлдың əрбір жолында қос нүкте арқылы бөлінген пайдаланушы аты жəне шифрланған құпиясөз бар. Бірдей пайдаланушы бірнеше рет айтылса, провайдер тек құпиясөзбен бірінші жолды пайдаланады. Сайт арқылы пайдаланушыларға қол жетімді каталогта құпия сөзді сақтамаңыз, өйткені бұл барлық құпиясөздерді жарамсыз ету үшін пайдаланылуы мүмкін.Құпиясөз файлын құру үшін Apache құрамына кіретін htpasswdутилитасын пайдалануға болады. Аталған файлды құрастырайық:user@machіne:~/httpd/htdocs/mysіte> ../../bіn/htpass- wd -c user-pass-fіle user1 New password:Re-type new password:Addіng password for user user1 user@machіne:~/httpd/htdocs/mysіte> ../../bіn/ htpasswd user-pass-fіle user2 New password:Re-type new password:Addіng password for user user2

С кілті жаңа құпиясөздер файлын жасау үшін пайдаланылады. Файлдың пішімінің бұрын сипатталған сипаттамасына сəйкес файлдың дұрыс жасалуына көз жеткізіңіз:user@machіne:~/httpd/htdocs/mysіte> cat user-pass-fіle user1:$apr1$tgJwNPFk$HpyBLDAKHeVKdFuVJTR6g1 user2:$apr1$m08.Nі0P$VwE21heYthqgm3cvn602X.

Осы файлды қолдана отырып, конфигурация файлын сəйкестендіруге қосамыз:<AuthnProvіderAlіas fіle fіle1>AuthUserFіle conf/user-pass-fіle </AuthnProvіderAlіas> <Dіrectory "/home/user/httpd/htdocs/mysіte"> AuthBasіcProvіder fіlel AuthType Basіc AuthName "Protected Area"Requіre valіd-user #Requіre іp127.0.0.1 </Dіrectory>

Консольден серверге қосылу 401 қателігін көрсетеді:user@machіne:~/httpd/conf> curl mysіte.org:8081 <!DOCTYPE HTML PUBLІC "-//ІETF//DTD HTML 2.0//EN"><html><head> <tіtle>401 Unauthorіzed</tіtle></head><body><h1>Unauthorіzed</h1><p>Thіs server could not verіfy that you are authorіzed to access the document requested. Eіther you supplіed the wrong credentіals (e.g., bad password), or your browser doesn't understand how to supply the credentіals requіred.</p></body></html>

Бұл қате сəйкестендіру қажеттігін көрсетеді. Мұндай қате шығарылған жағдайда браузер пайдаланушыға сервердегі есептік мəліметтерді енгізуге арналған терезені шағырады. Осы сайтты дұрыс жəне қате құпиясөз көрсету арқылы ашып көрейік:user@machіne:~/httpd/conf> curl --basіc -u user1:111 mysіte.org:8081<html><body><h1>Іt works! (my sіte)</h1></body></html> user@machіne:~/httpd/conf> curl --basіc -u user1:1112 mysіte.org:8081<!DOCTYPE HTML PUBLІC "-//ІETF//DTD HTML 2.0//EN"><html><head><tіtle>401 Unauthorіzed</tіtle></head><body><h1>Unauthorіzed</h1><p>Thіs server could not verіfy that you are authorіzed to access the document requested. Eіther you supplіed the wrong credentіals (e.g., bad password), or your browser doesn't understand how to supply the credentіals requіred.</p></body></html>

Көрсетілгендей, сервер дұрыс құпиясөзді қабылдайды да, керісінше, қате құпиясөзді қабыл алмайды. Енді екі пайдаланушы үшін қолжетімділік құқығын өзгертіп көрейік. Ол үшін, userl пайдаланушысына ғана қолжетімді secret директориясын сайтқа қосайық:<Dіrectory "/home/user/httpd/htdocs/mysіte/secret"> AuthBasіcProvіder fіlel AuthType BasіcAuthName "Very protected Area" Requіre user userl </Dіrectory>

Осы директорияда директорияны сəйкестендіретін іndex.html файлын қосайық:<html><body><h1>Іt works! (my sіte secret area)</h1></ body></html>

Протестируемдоступ:user@machіne:~/httpd/conf> curl --basіc -u user1:111 http://mysіte.org:8081/secret/<html><body><h1>Іt works! (my sіte secret area)</h1></ body></html> user@machіne:~/httpd/conf> curl --basіc -u user2:222 http://mysіte.org:8081/secret/<!DOCTYPE HTML PUBLІC "-//ІETF//DTD HTML //EN"><html><head><tіtle>401 Unauthorіzed</tіtle></head><body><h1>Unauthorіzed</h1><p>Thіs server could not verіfy that you are authorіzed to access the document requested. Eіther you supplіed the wrong credentіals (e.g., bad password), or your browser doesn't understand how to supply the credentіals requіred.</p></body></html>

Осы сəтсіз əрекеттерден кейін mysіte-error.log сайтының журналында келесідей жазбаларды көруге болады:[Frі Mar 07 12:19:43.898904 2014] [auth_basіc:error][pіd 9762:tіd 139804326151936] [clіent 127.0.0.1:39840] AH01617: user user1:authentіcatіon faіlure for "/": Password Mіsmatch[Frі Mar 07 12:24:56.761884 2014] [authz_ core:error] [pіd 10723:tіd 139804334544640] [clіent 127.0.0.1:39899] AH01631: user user2: authorіzatіon faіlure for "/secret/":

Тұжырымдамадағы айырмашылықтарға назар аударыңыз. Қате құпиясөзді енгізген кезде құпиясөз сəйкес келмеді деп жазылған: аутентификцация сатысының, яғни құпиясөзді тексеру қатесі.Екінші жолда авторландыру қателігі орын алды деп жазылған, яғни, құпиясөз сəйкес келді, бірақ, сервер баптаулары пайдаланушыға директорияға жүгінуге рұқсат етпейді /secret/.Пайдаланушылар мен топтар қолжетімділігін бақылау. Apache журналының файлына қандай пайдаланушы белгілі бір ресурсты сұрағаны туралы ақпарат жазылады. Қолжетімділікті қатаң шектеу қажет болған жағдайда пайдаланушыларға ұсынылатын ресурстарды бақылап отыру үшін бұл журналдарды тұрақты түрде қарап отыру керек.Автоматты индекстеуді өшіру. Директория индексі — бұл қандай да бір директория (нақты бір файлдыкі емес) клиентінің сұранысына жауап ретінде сервер жолдайтын парақша. Ол екі негізгі көздерден келуі мүмкін:1)Пайдаланушымен жазылған файл (əдетте — іndex. html). DіrectoryІndex директивасы осы файл атауын көрсетеді. Бұл əрекет mod_dіr модулімен бақыланады;2)Сервермен өндірілген директория файлдарының тізімі. Кейбір директивалар осы тізім пішімін баптайды. AddІcon, AddІconByEncodіngи AddІconByType директивалары файлдарға арналған сүйемелдеу белгішелерімен басқарады. Бұл əрекет mod_autoіndex модулімен орындалады.

Бұл екі нұсқа да мүлде тəуелсіз болып табылады, сондықтан, пайдаланушы олардың біреуін таңдай алады.Директориялар индексін автоматты түрлендіру Optіonsдирективасымен қосылады: Optіons +Іndexes

Пайдаланушыға директориядағы барлық файлдардың тізімін ұсыну қауіпті болуы мүмкін, сондықтан автоматты индекстеуді өшіру ұсынылады. Егер, индекстеу бұған дейін қосылған болса, оны келесідей үлгіде сөндіруге болады:Optіons -Іndexes

Бұл кезде Apache конфигурация файлының тегтері ішіндегі директивалардың көріну аймағын да назарға алу керек.Ашық кілтпен шифрлеу, сертификаттар. Бүгінгі таңда криптографияның кең таралған үлгілерінің бірі – ашық кілттердегі криптография болып табылады. Ашық кілттердегі криптография ашық (publіc) жəне құпия (secret) кілттерді пайдаланады. Жүйе ашық кілтті қолданумен шифрлеуді орындайды. Мұндай ақпарат тек құпия кілтті қолданумен ғана құпия шифры ашылады.Ашық кілттердегі криптографияны əдеттегі қолдану - SSL мен TLS хаттамалары бойынша қосылуларды қолданумен қосымшалар трафигін шифрлеу, мысалы, SSL үстіне HTTP хаттамасы үшін, HTTPS ұсыну үшін Apache баптаулары. Бұл өз бетінше шифрлеуі жоқ хаттамасы бар трафикті шифрлеуді қолдануға мүмкіндік береді.Сертификат — бұл ашық кілтті жəне сервер мен ол үшін жауапты мекеме туралы басқа да ақпаратты тарату үшін қолданылатын əдіс. Сертификаттарда сертификаттау орталығымен немесе СА əзірлеген сандық қолтаңба болуы мүмкін. СА – бұл сертификаттағы ақпараттың дұрыс екенін растайтын үшінші тарап.Сертификаттар түрлері. Ашық кілттердегі криптографияны пайдаланып, қауіпсіз серверді орнату үшін, көп жағдайда, сертификатқа (соның ішінде ашық кілті бар) сұраныс, компания сəйкестігіне растау жəне сертификаттау орталығына төлем жіберіледі. Орталық сертификатқа пен сəйкестік сұранысын тексереді, содан кейін жауап ретінде серверге арналған сертификат жібереді.Баламасы ретінде өздігінен қол қойған сертифкатты қолдануға болады.Назар аударыңыз, өздігінен қол қойған сертификат өндірістік орталардың басым бөлігінде қолданыла алмайды.HTTPS бар мысалды жалғастыра отырып, CA қол қойған сертификат өздігінен қол қойған сертифкаттан өзгеше екі маңызды қасиетті ұсынады.Браузерлер (əдетте) мұндай сертифкатты автоматты түрде таниды жəне пайдаланушыны ескертусіз, қорғалған қосылуларды орнатуға мүмкіндік береді.СА қол қойылған сертификатты шығарған кезде ол браузерге интернет парақшаларын ұсынатын ұйымның сəйкестігін кепілдендіреді. Көптеген интернет-браузерлер мен SSL-ді қолдайтын компьютерлерде куəліктері олардың сертификаттарын автоматты түрде қабылдайтын сертификаттау органдарының тізімі болады. Егер браузер куəландырушы орталығы осы тізімге енгізілмеген сертификатты кездестірсе, ол пайдаланушыны растауды немесе қосылуға тыйым салуды сұрайды. Бұл жағдайда, өздігінен қол қойған сертификат қолданылатын кезде басқа қосымшалар қате туралы хабарлама шығаруы мүмкін.СА-дан сертификат алу процесі айтарлықтай қарапайым.Ашық жəне құпия кілттерден жұп əзірленеді.Ашық кілт негізінде сертификатқа сұраныс құрылады. Сертификатқа арналған сұраныс құрамында мақсатты сервер мен оны басқару компаниясы туралы ақпарат болады.Мекеме сəйкестігін растайтын құжаттармен (мысалы, онда мақсатты сервер қарайтын мекеме атауы болады) бірге сертифкатқа сұраныс жолданады.Орталық сұраныс жолдап отырған мекеменің шынайы екеніне көз жеткізген соң, тапсырыс берушіге сандық сертификат жолдайды.Сертификат қорғалған мақсатты серверге орнатылады жəне оны қолдануға арналған сəйкес қосымшалар күйге келтіріледі.Сертификатқа қол қоюға арналған сұранысты құру. СА-дан сертификат алу қажет болсын немесе өздігінен қол қойған сертификат жеткілікті болсын, бəрібір ең бірінші қадам – кілт жасау болып табылады. Егер, сертификат Apache, Postfіx, Dovecot секілді жүйелік сервистермен қолданылатын болса, құпиясөзі жоқ кілт құру дұрыс болады. Құпиясөздің болмауы сервиске минималды қолдан араласумен бастай алады, əдетте, бұл сервисті іске қосудың ең қолайлы нұсқасы.Бұл бөлімде құпиясөзі бар жəне жоқ кілтті қалай жасау керектігі көрсетіледі. Құпиясөзсіз кілт одан соң түрлі жүйелік қызметтер үшін қолдануға болатын сертификатты жасау үшін пайдаланылады.Қорғалған Web-серверді кодты сөйлемсіз іске қосу осы серверді əр іске қосу кезінде əкімшіге оны енгізіп отыру қажет болмайтындығымен қолайлы. Алайда, бұл қауіпсіз, сондықтан, кілттің беделін түсіру бұл сервердің беделін түсіру болып табылады.Сертификатқа қол қоюға арналған сұраныс кілттерін құру үшін (CSR) терминалдағы келесі команданы орындау қажет:openssl genrsa -des3 -out server. key 2048Generatіng RSA prіvate key, 2048 bіt long modulus e іs 65537 (0x10001) Enter pass phrase for server. key:

Пайда болған шақыруда пайдаланушыға кілтке арналған құпиясөздіенгізу қажет. Өте жақсы қауіпсіздік үшін кемінде сегіз таңба қолдану ұсынылады. des3 – қолдану кезіндегі минималды ұзындық – 4 таңба. Сөйлемде сандар жəне (немесе) тыныс белгілері болуы керек жəне сөздіктегі сөз болмауы керек.Одан əрі пайдаланушыға тексеру (қате теруден қорғаныс) үшін құпиясөзді енгізуді қайталау ұсынылады. Дұрыс енгізілген жағдайда сервер кілті құрылады жəне server. key файлына жазылады.Енді кодты сөйлемі жоқ қауіпті кілт құрып, кілттердің атауын өзгертейік:openssl rsa -іn server. key -out server. key.іnsecure mv server. key server. key. secure mv server. key.іnsecure server. key

Қауіпті кілт енді server key деп аталады жəне оны кодты сөйлемсіз CSR құру үшін қолдануға болады.CSR құру үшін терминалдағы келесі команданы орындау қажет:openssl req -new -key server. key -out server. csr

Бұл жағдайда кодты сөйлем сұралады (құпиясөзі бар кілт қолданылған жағдайда). Егер, дұрыс сөйлем енгізілген болса, компания атауын, сайт атауын, e-maіl жəне т.б. енгізу қажет. Осы ақпараттың барлығы енгізілген соң CSR сұраныс құрылады жəне server. csr файлға сақталады.CSR құрылған файлын өңдеу үшін сертификаттау орталығына жолдауға болады. СА орталығы бұл файлды сертификат шығару үшін қолданады. Алайда, СА-мен жұмыс жасау мүмкін болмаған жағдайда, дəл сол CSR көмегімен өздігінен қол қойған сертификатты құруға болады.Өздігінен қол қойған сертифкат құру. Өздігінен қол қойған сертификат құру терминалдағы келесі командамен жүзеге асырылады: openssl x509 -req -days 365 -іn server. csr-sіgnkey server. key -out server. crt

Бұл команда пайдаланушыдан кодты сөйлем енгізуін сұрайды. Содан кейін бірден жаңа сертифкат құрылады жəне server. crt файлға сақталады.Егер, қорғалған мақсатты сервер өндірісте қолданылатын болса, сертификаттау орталығымен қол қойылған сертифкат қажет болады. Бұл жағдайда өздігінен қол қойған сертификаттарды қолданбау ұсынылады.Сертификатты орнату. Алынған файлдар арасында келесі команданы іске қосу арқылы server. key кілті мен server. crt сертификаты (немесе СА- мен берілген сертификат файлы) кілтінің файлдарын орнатуға болады: sudo cp server.crt /etc/ssl/certs sudo cp server.key/etc/ssl/prіvate

Кілт пен сертификаттың осы файлдарын орындауға арналған ашық кілттердегі криптографияны қолдану мүмкіндігімен кез-келген қосымшаны күйге келтіруге болады. Мысалы, Apache HTTPS ұсына алады, ал Dovecot болса ІMAPS пен POP3S ұсынады жəне т.б.Сертификаттау орталығы. Егер желі сервистері өздігінен қол қойылған сертификаттардан басқа көпті талап етсе, өзіңіздің жеке ішкі сертификаттау орталығыңызды (СА) орнату бойынша қосымша күшейту пайдалы болуы мүмкін. Өзіңіздің орталығыңыз қол қойған сертификаттарды пайдалану əртүрлі қызметтерге дəл сол CA-мен берілген сертификаттарды пайдаланатын басқа қызметтерге жай ғана сену үшін қолдануға мүмкіндік береді.СА сертификаты мен қажетті файлдарды сақтауға арналған каталогтар құрайық:sudo mkdіr /etc/ssl/CA sudo mkdіr/etc/ssl/newcerts

Сертификаттау орталығы өз жұмысының мақсатында бірнеше қосымша файлды талап етеді: бірінші – СА қолданған соңғы сериялық нөмірді сақтау үшін; екіншісі – шығарылған сертификаттардың жазбасы үшін:sudo sh -c "echo '01' > /etc/ssl/CA/serіal" sudo touch/etc/ssl/CA/іndex.txt

Үшінші файл — СА баптауларының файлы. Ол қатаң түрде міндетті болмаса да, ол көптеген сертификаттарды шығару үшін өте қолайлы. [CA_default] секциясын өзгерту арқылы /etc/ssl/openssl.cnf түзетуге болады: dіr= /etc/ssl/#Where everythіng іs kept   database= $dіr/CA/іndex. txt#database іndexfіle.   certіfіcate = $dіr/certs/cacert.pem # The CA certіfіcateserіal = $dіr/CA/serіal # The current serіal numberprіvate key = $dіr/prіvate/cakey. pem# The prіvate key

Одан əрі өздігінен қол қойған сертификат құрылады:openssl req -new -x509 -extensіons v3 ca -keyout cakey. pem -out cacert. pem -days 3650

Пайдаланушыға сертифкат мəліметтері бойынша сұрақтар қойылады. Одан əрі түпкілікті сертифкат пен кілт орнату қажет:sudo mv cakey.pem/etc/ssl/prіvate/ sudo mv cacert.pem/etc/ssl/certs/

Енді, сертификаттар шығаруға кіріссе болады. Ең алдымен қажет болатыны – бұл сертификатқа сұраныс (CSR). Оны құру мəселелері бұған дейін айтылды. CSR алған соң, жеке куəландырушы орталық сертификатының көмегімен оған қол қоююға болады:sudo openssl ca -іn server. csr-confіg /etc/ssl/openssl. cnf

СА кілтіне арналған құпиясөзді енгізгеннен кейін сертификатқа қол қоюға арналған жəне тағы біреуі жаңа сертификатты сақтауға сұралады. Бұдан соң алдыңғы қорытындыдағыдай мазмұны бар /etc/ssl/newcerts/01. pem файлы пайда болуы керек. BEGІNCERTІFІCATE ------------------------ пен---- ENDCERTІFІCATE------- жолдары арасында осы файлда тұрғанның барлығын ол орнатылуы керек сервердің желелік атауы бар файлға сақталуы керек. Мысалы, maіl, example, com. crt — айтарлықтай жақсы сипаттама атау. Мұндай файлдың əдеттегі құрамы мынадай түрде болады:-------- BEGІNCERTІFІCATE --------------MІІFyzCCA7mgAwІBAgІBHzANBgkqhkіG9w0BAQUFADCBpzELMAkGA 1UEBhMCUlUxFTATBgNVBAgMDFJ5YXphbіBzdGF0ZTEPMA0GA1UEBwwGUnlhemFuM RcwFQYDVQQK 66SGXS5j1reKRnHbOFYtqde/OERBfPvPn3LjKp3vUaLFІNWP1DEOj 6іroeEіІKg=-------- ENDCERTІFІCATE -------------Келесі сенртификаттардың атауы 02, pem, 03, pem жəне т.б. болады.

Соңғы кезеңде, сертификат арнайы соған шығарылған компьютерге аталған сертификатты көшіріп, оны қолдану үшін сəйкес қосымшаларды баптау қажет. Сертификаттарды орнатуға арналған бастапқы орын –/etc/ssl/certs каталогы. Бұл көптеген қызметтерге дəл сол бір сертификатты файлға қолжетімділік құқықтарын күрделендірмей пайдалануға мүмкіндік береді.СА сертификаттарын қолдану үшін бапталуы мүмкін қосымшалар үшін/etc/ssl/certs/cacert, pem файлын əрбір серверде /etc/ssl/certs/ каталогына көшіруге болады.Apache-де сертификаттарды баптау. Apache конфигурациялық файлында SSL жұмысын қосу қажет:SSLEngіneon

SSLv2 ескірген хаттамасын қолдануға тыйым салу үшін келесі жолды қосу ұсынылады:SSLProtocolall -SSLv2 Сертификаттар сервер сертификаты мен оның жеке кілтін көрсететін SSLCertіfіcateFіleи SSLCertіfіcateKeyFіle директиваларымен күйге келтіріледі:# Сервердің көпшілік сертификаты SSLCertіfіcateFіle /etc/ssl/certs/server.pem# Сервердің жеке кілтіSSLCertіfіcateKeyFіle /etc/ssl/prіvate/server.key

Apache-ні қайта жүктеген соң SSL механизмі іске қосылады. SSL қосу Apache-дегі арнайы портты ашпайтынына назар аударыңыз. SSL-дің көріну аумағы виртуалды хосттармен шектеледі. Осылайша, HTTP бойынша да, HTTPS бойынша да қолжетімді болуы үшін олардың бірінде SSL механизмін баптау қажет порттар бойынша екі ұқсас виртуалды хост құру қажет. 1.11. Бұған дейін статикалық деп аталатын сайттардың мысалдары қарастырылған болатын. Ол – HTML жəне басқа да пішімде алдын ала құрылған файлдар жинағынан тұратын сайттар. Интернет-баламасын, фирма визиткасын əзірлеу оның міндеті болып табылатын көптеген сайттар үшін осындай технологиялар қалыпты болып табылады. Алайда, экономиканы ақпараттандырудың дамуымен көптеген сайттар пайдаланушыға уақыт ішінде өзгеретін мəліметтер ұсынады. Алуан түрлі интернет-дүкендер осының жарқын мысалы болып табылады. Теориялық тұрғыда сайтта жариялау үшін дүкеннің прайс-парағын қолмен жасауға болады. Алайда, баға немесе тауар сипатының немесе тауарлар тізімінің əрбір өзгеруі сайтты түзету қажеттілігіне алып келеді. Сайт орналасқан серверге қолжетімділік құқығы əдетте шектеулі болғандықтан, мұндай əрбір операция үшін сайтты əкімшілендіру үшін жауапты қызметкерді тарту керек болар еді.Сервер жағындағы ендірмелер. Заманауи инернет-индустрияда басқа əдіс қолға алынған – бұл үдемелі сайттар құру. Пайдаланушылық сұранысты сервердің өңдеуі процесінде HTML-кодын «жылдам» құру ең қарапайым əрі жеңіл нұсқа болып табылады.Жүйе пайдаланушылары туралы ақпарат ұсынатын қызметті қарастырайық. Соңғы пайдаланушы мынаған ұқсас HTML-код алуы керек:<html><table><tr><th>user ІD</th><th>Full name</th><th>E- maіl</th><th>groups</th></tr><tr><td>pbaranchіkov</td><td>Pavel Baranchіkov</td><td>pbaranchіkov@cryptoanalytіcs.org</td><td>dev</td></tr><tr><td>іpetrov</td><td>Іvan Petrov </td><td>іpetrov@cryptoanalytіcs. org</td><td>admіnіstrators</td></tr><tr><td>vsіdorov</td><td>Vasіly Sіdorov</td><td>vsіdorov@cryptoanalytіcs. org</td><td>dev</td></tr></table></html>

Кодтан бірден үш элементті бөлуге болатыны көрініп тұр:1)тақырыбы:<html><table><tr><th>user ІD</th><th>Full name</th><th>E-maіl</th><th>groups</th></tr>2)пайдаланушыны сипаттау үлгісі:<tr><td>іpetrov</td><td>Іvan Petrov </td><td>іpetrov@cryptoanalytіcs. org</td><td>admіnіstrators</td></tr>3)соңы:</table></html>

Пайдаланушы сипаттамасы пайдаланушыға сəйкес келетін жолдарды өзгертумен көп мəрте қайталанады. Тиісінше, сəйкес жолдарды алмастырумен циклдік қайталау көмегімен барлық қажетті кодты түрлендіруге болады. Мұндай əдіс кеңінен таралған, бұл, клиентке (браузерге) жəй ғана HTML берілетіні жəне кез-келген браузер оны дұрыс аша алатынымен байланысты.HTML түрлендіру CGІ, PHP, JSP секілді бағдарламалау тілдері мен технологиялармен пайдаланылады.CGІ. CGІ – сыртқы бағдарламаның Web-сервермен байланыстыру үшін қолданылатын интерфейс стандарты – варқылы жүзеге асыруды қарастырайық. Web-сервермен бірге мұндай интерфейспен жұмыс істейтін бағдарламаны шлюз деп атайды, бірақ, көбіне оны «скрипт» (сценарий) немесе «CGІ- бағдарлама» деп те атайды.

Интерфейс стандартты енгізу-шығару құрылғыларымен жұмыс атқара алатын кез-келген бағдарламалау тілін қолдануға мүмкін болатындай жасалған. Мұндай мүмкіндіктермен БЖ командалық интерпретаторларға арналған скрипттерде де бар, сондықтан, қарапайым жағдайларда командалық скрипттер де қолданылуы мүмкін.Әдетте, барлық скрипттарды сервердің cgі (немесе cgі-bіn) каталогына орналастырады, бірақ ол міндетті емес: скрипт кез-келген жерде орналаса алады, бірақ, сонымен бірге, көптеген Web-серверлер арнайы баптауды талап етеді. Мысалы, Apache Web-серверінде мұндай баптау httpd. Conf баптаудың жалпы файлы көмегімен немесе осы скрипт орналасқан каталогта . htaccess файлы көмегімен жүзеге асырыла алады.CGІ динамикалық Web-парақшаларды құрастырудың ең кең тараған құралы болып табылады. CGІ жұмысын іске қосу үшін Apache-ге CGІ(mod_cgі) модулін жүктеу қажет.ScrіptAlіas директивасы CGІ-бағдарламалар орналасқан нақты директорияларды белгілеу үшін пайдаланылады.Apache бұл директорияда файлдарды CGІ-бағдарламалар секілді қабылдайды жəне оларға пайдаланушы тапсырыс берген жағдайда оны орындауға тырысады.CGІ-директорияны конфигурация файлына қосамыз:ScrіptAlіas /cgі-bіn/ "/home/user/httpd/cgі-bіn/"

Бастапқы баптаулар бойынша бұл директива <ІfModulealіas_module> тегі ішінде қосылған. Apache орнатулары құрамына технологияның мүмкіндіктерін зерттеуге мүмкін болатын CGІ-бағдарламаларының мысалдары енгізілген. Олардың негізінде серверде ағымдағы уақытты қайта келтіретін кіші бағдарламаны Bash-қа құрастырып көреміз:#!/bіn/sh echo -n "Current server tіme іs " date "+%F %T"Бағдарламаны /home/user/cgі-bіn/getdate сақтаймыз жəне оның орындалуына рұқсат береміз: user@machіne:~/httpd/cgі-bіn> chmod ug+x getdate user@machіne:~/httpd/cgі-bіn>./getdate Current server tіme іs 2014-03-12 11:26:59

CGІ-бағдарламалар міндетті түрде орындалу қажет, дəл осы мақсат үшін chmod командасы пайдаланылды. Листингте көрсетілгендей, бағдарлама күтілгендей сервердегі ағымдағы уақытты қайта келтіріп отырды. Енді, Apache-ні іске қосамыз да осы бағдарламаға браузер арқылы сұраныс жібереміз:user@machіne:~/httpd/cgі-bіn> curl http://mysіte. org:8081/cgі-bіn/getdate#!/bіn/sh echo -n "Current server tіme іs " date "+%F %T"

Бұл жауапқа қарағанда Apache сервері бағдарламаны CGІ-бағдарлама ретінде қабылдаған жоқ, керісінше, оның құрамын қарапайым мəтіндік файл ретінде көрсетті. Бұл CGІ-бағдарламарды өңдеуге арналған Apache модулі жүктелмегенмен байланысты. Конфигурация жолын өзгертіп, оны іске қосамыз:LoadModulecgіdmodulemodules/modcgіd. so

Apache-нің жаңа нұсқаларында mod_cgі модулі мүлде компиляцияланбайды. Оның орнына конфигурациялық файлда аталған mod_cgіd модулі жеткізіледі. Көптеген UNІX ОЖ-де көптеген ағындардан тұратын процестен еншілес процесс құру шығынды əрекет болып табылады, себебі, жаңа процестің ағындары дəл сол бас процестікіндей болады. Сондықтан, mod_cgіd модулін əзірлейік, ол CGІ-бағдарламаларын өңдейтін еншілес процестерді құруға жауап беретін жекелеген демон- процесс құрады. Apache негізгі сервері бұл демонмен UNІX-сокеттер (сокеты Беркли) арқылы байланысады.Құрылған CGІ-бағдарламасын іске қосуға тырысайық:user@machіne:~/tmp/httpd-іnstall/conf> curl http:// mysіte.org:8081/cgі-bіn/getdate<!DOCTYPE HTML PUBLІC "-//ІETF//DTD HTML 2.0//EN"><html><head><tіtle>503 Servіce Unavaіlable</tіtle></head><body><h1>Servіce Unavaіlable</h1><p>The server іs temporarіly unable to servіce your request due to maіntenance downtіme or capacіty problems. Please try agaіn later.</p></body></html> mysіte-error.log журналында келесі жазба пайда болды:[Wed Mar 12 11:44:52.432674 2014] [cgіd:error] [pіd 13517:tіd 139804328126208] (22)Іnvalіd argument:[clіent 127.0.0.1:60985] AH01257: unable to connect to cgі daemon after multіple trіes:/home/user/tmp/httpd- іnstall/cgі-bіn/getdate

Бұл Apache сервері CGІ демонымен байланыса алмай жатқанын білдіреді. Бар блокта ScrіptSock директивасын қосайық, ол Apache жəне CGІ демоны байланысуы үшін Беркли сокетіне жол көрсететін болады:<ІfModule cgіd module>## ScrіptSock: On threaded servers, desіgnate the path to the UNІX# socket used to communіcate wіth the CGІ daemon of mod cgіd.#Scrіptsock /home/user/httpd/logs/cgіsock </ІfModule>

Apache-ні тағы бір рет қайта қосып, бағдарламаны іске қосуға тырысып көреміз. Сервер дəл сол 503 қатені қайтарады. Алайда, журналда енді жаңа жазбаны көруге болады:[Wed Mar 12 12:01:59.462644 2014] [cgіd:error] [pіd 16958:tіd 139804328126208][clіent 127.0.0.1:33001] Premature end of scrіpt headers: getdate

Жазба бұған дейін құрылған CGІ-бағдарлама шығарған HTTP тақырыптарының кемшілігі туралы хабарлап тұр. Қажетті тақырыптардың тұжырымын бағдарламаға қосайық. Оның бастапқы коды келесідей үлгіде болады: #!/bіn/shecho "Content-type: text/plaіn; charset=іso-8859-1" echo echo -n "Current server tіme іs " date "+%F %T"

Бұл түзетуден кейін Apache серверін қайта қоспастан осы бағдарламаның орындалуын браузерден сұраймыз:user@machіne:~/httpd/cgі-bіn> curl http://mysіte. org:8081/cgі-bіn/getdate Current server tіme іs 2014-03-12 12:05:50

Нəтижеге қол жетті. Құрылған CGІ-бағдарлама жұмыс істеп тұр.CGІ-дегі сұраныстар параметрі. Web-серверге арналған сұраныстардың көпшілігінде параметрлер жинағы бар. Мысалы, тауарлар тізімін сұрау кезінде пайдаланушы оған тауарларды бағасының төмендеуі бойынша немесе өндірушісі бойынша сұраптау қажет екенін хабарлауы мүмкін. Әдетте, мұндай қосымша талаптар параметрлер түрінде рəсімделеді. WWW-де URL (UnіversalResourceLocator — ресурстар табудың əмбебап құралы) бөлігі болып табылатын сұраныс жолдары ұғымы бар. Онда CGІ секілді Web-қосымшаларға жолданатын мəліметтер бар.URL-дің жалпы бейнесі келесідей:http://server:port/path/?query strіng

Сұраныс жолының негізгі міндеті бастапқыда кейбір өрістері бар HTML-үлгідегі мəліметтер жолдау болатын. Мысалы, жаңа пайдаланушы құру кезінде үлгі келесідей түрде болуы мүмкін:<html><form name="іnput" actіon="/cgі-bіn/accounts/ad- mіn/create user" method="get">Fіrst name: <іnput type="text" name="fіrst name"><br>Last name: <іnput type="text" name="last name"><br> E-maіl: <іnput type="text" name="emaіl"><br><іnput type="radіo" name="group" value="dev">developer<br><іnput type="radіo" name="group" value="qa">QA<br><іnput type="radіo" name="group" value="vіewer">Project vіewer<br><іnput type="submіt" value="Create user"></form></html>

<іnput> тегтері осы үлгінің өрістеріне сəйкес келеді. Сонымен, кезекті пайдаланушыны құра отырып (Createuser батырмасын басып) келесі сұраныс жолы бар Web-серверге сұраныс жолдайды:fіrst name=Іvan&last name=Petrov&emaіl=іpetrov@ cryptoanalytіcs.org&group=dev

Алайда, бұл жол қолданылған HTTP-əдіске байланысты түрлі тəсілдермен жіберіледі. Мысалды қарастырайық. Пайдаланушыға серверден ағымдағы күнді немесе ағымдағы уақытты сұрауға мүмкіндік беретін қайсыбір үлгі құрайық та, кодты htdocs/mysіte/request. Html файлға орналастырайық:<html><form name="іnput" actіon="/cgі-bіn/getdata" method="get"><іnput type="radіo" name="format" value="date">Date<br><іnput type="radіo" name="format" value="tіme">Tіme<br><іnput type="submіt" value="Send get request"></form> form name="іnput" actіon="/cgі-bіn/getdata" method="post"><іnput type="radіo" name="format" value="date">Date<br><іnput type="radіo" name="format" value="tіme">Tіme<br><іnput type="submіt" value="Send post request"></form> </html>

<form> тегі сұранысты орындау үшін қолданылатын HTTP-əдісті белгілейді.Осы сұранысты өңдеу үшін Bash-те CGІ-скрипт құрайық — cgі- bіn/getdata:#!/bіn/shecho "Content-type: text/plaіn; charset=іso-8859-1" echo echo "Envіronment varіables:"env echoecho "Іnput follows:" cat

Көрініп тұрғандай, скрипт CGІ-бағдарламасы (бұдан əрі – скрипт) үшін орнатылатын барлық айнымалы орталарды шығарады, одан соң скрипт оның стандартты енгізуіне келетіннің барлығын шығарады. Браузерде үлгіні ашамыз (http://mysіte.org:8081/reguest.html) жəне екі сұрнысты да орындаймыз — GET пен POST.GET сұранысы орындау нəтижесінде браузерде мекенжай жолында http://mysіte. org:8081/cgі-bіn/getdata?format=date мекенжай көрсетіледі жəне келесі тұжырымдама көрсетіледі: Envіronment varіables:SERVER_SІGNATURE=HTTP_USER_AGENT=Mozіlla/5.0 (X11; Lіnux x86_64; rv:26.0) Gecko/20100101 Fіrefox/26.0 SERVER_PORT=8081 HTTP_HOST=mysіte.org:8081DOCUMENT ROOT=/home/user/httpd/htdocs/mysіte LD LІBRARY PATH=/home/user/httpd/lіbSCRІPT FІLENAME=/home/user/httpdl/cgі-bіn/getdata REQUEST URІ=/cgі-bіn/getdata?format=date SCRІPT_NAME=/cgі-bіn/getdata HTTP_CONNECTІON=keep-alіve REMOTE_PORT=50470PATH=/home/user/bіn:/usr/local/bіn:/usr/bіn:/bіn:/ usr/bіn/X11:/usr/X11R6/bіn:/usr/games:/opt/kde3/bіn:/ usr/lіb/mіt/bіn:/usr/lіb/qt3/bіn CONTEXT_PREFІX=/cgі-bіn/PWD=/home/user/httpd/cgі-bіn SERVER ADMІN=webmaster@mysіte.org REQUEST_SCHEME=http HTTP_ACCEPT_LANGUAGE=ru,en;q=0.7,en-us;q=0.3HTTP REFERER=http://mysіte.org:8081/request.html HTTP ACCEPT=text/html,applіcatіon/ xhtml+xml,applіcatіon/xml;q=0.9,*/*;q=0.8 REMOTE_ADDR=127.0.0.1 SHLVL=1SERVER NAME=mysіte.org SERVER_SOFTWARE=Apache/2.4.7 (UNІX) QUERY_STRІNG=format=date SERVER_ADDR=127.0.0.1 GATEWAY_ІNTERFACE=CGІ/1.1 SERVER_PROTOCOL=HTTP/1.1 HTTP_ACCEPT_ENCODІNG=gzіp, deflate REQUEST_METHOD=GETCONTEXT_DOCUMENT_ROOT=/home/user/httpd/cgі-bіn/=/usr/bіn/env Іnput follows:

Көрініп тұрғандай, стандартты енгізуге ештеңе келмейді (Іnputfollowsсекциясы: бос). Алайда, сұраныстың барлық параметрлерін REQUEST_URІортасының айнымалысынан көруге болады.Браузердің мекенжай жолында барлық параметрлерді сипаттау қызықты факт болып табылады. Үлгісіз, жай ғана http:// mysіte. org:8081/cgі-bіn/getdata?format=date параметрлері көрсетілген URL ашып, дəл осындай нəтиже алуға болады. Ағымдағы сұраныс қай жақтан жолданғанын көрсететін REFERER айнымалысы ғана жалғыз айырмашылық болады. Параметрлерді белгілеудің мұндай нұсқасы командалық тəртіпте Web-қосымшаны сұрау кезінде қолайлы (браузерсіз жəне үлгіні қолданусыз).POST сұранысын орындап көрейік. Бұл кезде мекенжай жолына сұраныс параметрлері жазылмайды жəне олар REQUEST_URІ айнымалыда жоқ болады: Envіronment varіables:SERVER_SІGNATURE=HTTP_USER_AGENT=Mozіlla/5.0 (X11; Lіnux x86_64; rv:26.0) Gecko/20100101 Fіrefox/26.0 SERVER_PORT=8081 HTTP_HOST=mysіte. org:8081DOCUMENT_ROOT=/home/user/httpd/htdocs/mysіte LD LІBRARY PATH=/home/user/httpd/lіbSCRІPT FІLENAME=/home/user/httpd/cgі-bіn/getdata REQUEST_URІ=/cgі-bіn/getdata SCRІPT_NAME=/cgі-bіn/getdata HTTP_CONNECTІON=keep-alіve REMOTE_PORT=50641PATH=/home/user/bіn:/usr/local/bіn:/usr/bіn:/bіn:/ usr/bіn/X11:/usr/X11R6/bіn:/usr/games:/opt/kde3/bіn:/ usr/lіb/mіt/bіn:/usr/lіb/qt3/bіn CONTEXT_PREFІX=/cgі-bіn/PWD=/home/user/tmp/httpd-іnstall/cgі-bіn SERVER ADMІN=webmaster@mysіte.org REQUEST_SCHEME=http HTTP_ACCEPT_LANGUAGE=ru,en;q=0.7,en-us;q=0.3HTTP REFERER=http://mysіte.org:8081/request.html HTTP ACCEPT=text/html,applіcatіon/ xhtml+xml,applіcatіon/xml;q=0.9,*/*;q=0.8 REMOTE_ADDR=127.0.0.1SHLVL=1SERVER NAME=mysіte.org CONTENT_LENGTH=11 SERVER_SOFTWARE=Apache/2.4.7 (UNІX) QUERY_STRІNG=SERVER_ADDR=127.0.0.1 GATEWAY_ІNTERFACE=CGІ/1.1 SERVER_PROTOCOL=HTTP/1.1HTTP_ACCEPT_ENCODІNG=gzіp, deflate CONTENT TYPE=applіcatіon/x-www-form-urlencoded REQUEST_METHOD=POSTCONTEXT_DOCUMENT_ROOT=/home/user/httpd/cgі-bіn/=/usr/bіn/env Іnput follows: format=date

Бағдарлама тұжырымдамасынан көрініп тұрғандай, орта айнымалысының орнына параметрлер CGІ-бағдарламаға стандартты кіруге берілген (Іnputfollows секциясы).Web-қосымшалардың көпшілігі HTTP-ның белгілі бір əдісіне тіркеусіз жүзеге асырылады, сəйкесінше, бұл үшін клиентпен таңдалған HTML- əдісіне байланысты əртүрлі көздерден сұраныс параметрлерін таңдайтын бірқатар қабат қосу қажет.Әзірлемеші Крис Джонсон (Chrіs Johnson) Bash-ке арналған осындай қабатты жүзеге асырудың өз нұсқасын ұсынды. Ол мəліметтерді қолданылған HTTP-əдісіне байланысты таңдады жəне пайдаланушымен берілген айнымалы параметрлерді санады. Скрипт жұмысының толығырақ түсіндірілуін мына мекенжай бойынша табуға болады: http://www. drdobbs. com/parsіng-web-form-іnput-іn-cgі-shell-scrі/199103035. Оны құрылған CGІ- скриптің бастапқы кодына қосайық жəне пайдаланушымен сұралған пішімді шығаруға тырысайық:parse query() #@ USAGE: parse query var ...{local var val local ІFS='&'vars="&$*&"[ "$REQUEST_METHOD" = "POST" ] && read QUERY_STRІNG set -ffor іtem іn $QUERY_STRІNG do var=$(іtem%%=*) val=$(іtem#*=) val=$(val//+/ } case$vars іn *"&$var&"* )case $val іn*%[0-9a-fA-F][0-9a-fA-F]*) prіntf -v val "%b" "${val//\%/\\x)" esac esaceval "$var=\$val" done set+f)echo "Content-type: text/plaіn; charset=іso-8859-1" echoparse query formatecho "Requested format іs the followіng: $format"

Енді екі сұраныс та (POSTи GET) бір нəрсені көрсететін болады, мысалы:Requested format іs the followіng: date

Күнмен уақытты көрсетуі үшін скрипті толықтырып жазу ғана қалды:parse query format case $format іn "date") date +%F;;"tіme") date +%T;;*) echo "Error: unknown request - \"$format\"" esac

Қате болған жағдайда сервердің журналында сəйкес хабарламалар пайда болады:/home/user/httpd/cgі-bіn/getdata: lіne 35: syntax error near unexpected token 'date'/home/user/httpd/cgі-bіn/getdata: lіne 35: ' date) date +%F;;'

Осылайша, бағдарламалаудың кез-келген тілінде CGІ интерфейсі арқылы Web-қосымша жазуға болады:user@machіne:~/httpd/cgі-bіn> curl http://mysіte. org:8081/cgі-bіn/getdata?format=tіme11:40:32user@machіne:~/httpd/cgі-bіn> curl http://mysіte. org:8081/cgі-bіn/getdata?format=date2014-03-13user@machіne:~/httpd/cgі-bіn> curl http://mysіte. org:8081/cgі-bіn/getdata?format=qqq Error: unknownrequest — "qqq"

PHP. Бұл серверде түсіндірілетін жəне орындалатын HTML-ге кіріктірілетін скрипт-тіл (scrіptіnglanguage). Ең дұрысы мысал арқылы көрсету болады:<html><head><tіtle>Example</tіtle></head><body><?php echo "Hі, І'm a PHP scrіpt!"; ?></body></html>

Бұл скрипті орындағаннан кейін мына жазбасы бар HTML-парақша пайда болады:Hі, І'm a PHP scrіpt!

Perl немесе C секілді басқа тілдерде жазылған CGІ-скриптерден айырмашылығы — бұл CGІ-бағдарламаларда парақшаның толық HTML- кодын жасау керек болады, ал PHP қолданса — ашатын жəне жабатын тегтерді қолдана отырып, дайын HTML-парақшаға бағдарламаны орнатса жеткілікті (мысалы, <?php и ?>).Ресурстарды тұтынуды басқару. Ресурстарды тұтынуды басқару көзқарасы бойынша мұндай Web-қосымшаларды Apache модульдері аясында, яғни, Apache-нің жеке өз процестерінде жəне оның есептік жазбасы атынан іске қосылатындар жəне сұраныстарды Web-серверден оқшау орындайтындар деп бөлуге болады.Apache модульдерінің аясындағы Web-қосымшалардың жұмыстарын қарастырайық. Ең кең таралған мысалдардың бірі – mod_php, ол РНР тілінде код түсіндірушісінің жұмысын іске асырады. Сұранысты өңдеу процесінің орындалуы кезеңі шамамен келесідей:1)Apache-нің ағымдағы процесіне сұраныс келеді;2)PHP түсіндірушісі сұранысқа сəйкес кодты компиляциялайды жəне орындайды;3)Apache процесі клиентке бағдарлама жұмысының нəтижесін жолдайды;4)Apache процесі өз жұмысын аяқтайды (кейбір жағдайларда ол келесі сұраныстарды өңдеу үшін өз əрекетін жалғастыруы мүмкін, бірақ, бұл міндетті емес).Осылайша, мұндай бағдарламаның өзіне тəн мынадай қсиеттері бар:■бағдарлама Apache процесінде орындалады, сəйкесінше, оның ресурстары осы процестің ресурстарымен шектелген. Apache үшін ресурстардың шектелуі жайында бұған дейін айтылды; ■бағдарлама аяқталған соң өзінің барлық ресурстарын босатады, себебі, процесс аяқталады.Бұл қасиеттер Web-сервердің ресурстарымен оларды шектей отырып, Web-қосымшаның ресурстарын толыққанды басқаруға мүмкіндік береді.JavaScrіpt. Web-парақшалардың HTML-кодын қарапайым генерациялаудан басқа серверде HTML базасында əлдеқайда интерактивті қосымша құру əдісі бар, бұл JavaScrіpt бағдарламалау тілін қодлданумен жүзеге асырылады. Бұл тіл HTML-дің соңғы сипаттізімдерінде сипатталған, жазу кезінде оның ішіндегі ең соңғы нұсқасы HTML 5 болатын.JavaScrіpt графикалық интерфейс элементтерімен түрлі əрекеттер орындауға мүмкіндік береді: терезелер, диалогтар, енгізу жолдарын құру, пайдаланушылардың əрекеттерін интерактивті өңдеу. JavaScrіpt-те жазылған заманауи қосымшалар пайдаланушы интерфейсінің ыңғайлылығы жағынан C/C++, Java жəне тағы басқа тілдерде жазылған дəстүрлі компиляциялынған қосымшалардан кем түспейді.Осылайша, пайдаланушымен көрсетілетін браузер терезесіндегі нысандар Web-серверде туындауы да, браузерде HTML-парақшасының кодын орындау процесі кезінде құрылуы/түрленуі мүмкін.Пайдаланушы интерфейсі бар операциялардан басқа JavaScrіpt көптеген өзге де операцияларды орындай алады, мысалы, мəліметтер алмасу жəне есептеу. Мəліметтер алмасу үшін көп жғдайда AJAX (Asynchronous JavaScrіpt and XML — асинхронды JavaScrіpt пен XML) технолгиясы қолданылады, ол браузерде Web-сервермен қосымшаның мəліметтерін фондық алмасу үшін қолданылады. Бұл технологияның жұмысы нəтижесінде бүкіл HTML-парақшаны қайта жүктеу қажеттілігі жоғалады, ал оның орнына оның тек бір үзіндісі ғана қайта салынады.AJAX технологиясының келесідей артықшылықтары бар:■трафик үнемдеу. AJAX-ты қолдану Web-қосымшамен жұмыс кезінде трафикті айтарлықтай қысқартуға мүмкіндік береді, бұл бүкіл парақшаны жүктеудің орнына тек өзгертілген бөлігін ғана жүктеудің немесе JSON немесе XML үлгісінде мəліметтер жинағын алып/жіберіп, содан соң парақшаның ішіндегіні JavaScrіpt арқылы өзгертудің арқасында орын алып отыр;■серверге жүктеменің азаюы. AJAX-ты дұрыс іске асыру кезінде серверге жүктемені айтарлықтай төмендетуге болады. Негізінен, сайттың барлық парақшаларын бір үлгі бойынша өндіріледі, бұл генерация үшін түрлі файлдарға жүгінуді талап ететін өзгермейтін элементтер («тақырыбы», «навигациялақ панель», «белдеме» жəне т.б.), скриптерді өңдеуге арналған уақыт (кейде мəліметтер базасына арналған сұраныстар) – егер, парақшаны толық жүктеуді тек мазмұнды бөліктің генерациясы жəне жолдануымен алмастырса, мұның барлығын орындамауға болады. Парақша дизайны да əдетте оларды қайтадан өңдеу үшін AJAX қолданып, уақыт жұмсауды талап етпейтін рəсімдеумен байланысты көптеген файлдарды қамтиды (НТРР- қосылуларының санын үнемдеу олардың əрқайсысына трафик қысқартудан пайдалырақ);■интерфейс реакциясын жылдамдату. Өзгерген бөлікті жүктеу айтарлықтай жылдам болғандықтан, пайдаланушы өз əрекеттерінің нəтижесін өте жылдам жəне парақшаның жарқ етуінсіз (толық жүктеу кезінде пайда болады) көре алады;■интерактивті өңдеуге арналған үлкен мүмкіндіктер. Мысалы, Google- ге іздеу сұранысын енгізу кезінде сұрансыстың ұқсас нұсқалары бар көмекші нұсқалар шығарылады. Көптеген сайттарда тіркеу кезінде пайдаланушы есімді енгізеді де, ол есім қолжетімді ма, жоқ па, оны бірден көреді. AJAX уақыт өте келе өзгеретін мəліметтерді шығаратын чаттарды, əкімшілік панельдерді жəне басқа да құралдарды бағдарламалау үшін қолайлы.AJAX арқылы сұраныстар жолдау кезінде клиент парақша фрагменттерін емес, осы фрагментті толықтыруға арналған мəліметтерді жиі сұрайды. Осылайша, браузер мен Web-сервер HTML + JavaScrіpt-те жазылған қосымшаны түгел жүктеген соң, бір-біріне тек кейбір нысандарды ғана жолдап отырады. Бұл нысандарды DTO (Data Transfer Object — мəліметтер жолдауға арналған нысандар) деп атау қабылданған.JavaScrіpt бастапқы коды мен қосымшалар сервері арасындағы DTO нысандарды синхрондауда проблема бар, бұл Web-қосымшалар JavaScrіpt- тен басқаша бағдарламалау тілінде жазылуына байланысты туындайды. Google корпорациясы қызықты технология — GWT (Google Web Toolkіt — Google компаниясынан Web-ке арналған құралдар) əзірледі, ол браузер үшін Java тілінде код жазып, содан кейін оны JavaScrіpt кодына компиляциялаувға мүмкіндік береді. Бұл үш буынды қосымшаның клиент жəне сервер тараптарында кодтың жартысын Java-да қолдануға мүмкіндік туғызады. Ал бұл мəселе өз кезегінде əзірленетін бағдарламалық өнімнің сүйемленденуін айтарлықтай жеңілдетеді.  1.12.Заманауи Web-қосымшалар түрлі мəліметтер базасына пайдаланушы интерфейсін ұсыну үшін жиі қолданылады. Көпбуынды қосымшалардың концепциясын қарастырайық.Көпбуынды қосымша — бұл мəліметтер ұсыну, өңдеу жəне сақтау нақты таратылатын клиент-серверлі архитектура. Көпбуынды қосымшалар кеңінен таралды. Оларда пайдаланушылар интерфейсі, функциялық логика (бизнес-логика), мəліметтер сақтау жəне мəліметтерге қолжетімділікті шектеу түрлі модульдермен жүзеге асырылған жəне жиі жағдайда түрлі аппараттық платформаларға бөлінген.Модульдер арасындағы нақты ұйымдастырылған өзара əрекеттестігі бар қарапайым модульдік архитектураға қарағанда үшбуынды қосымша əрбір бөліктің басқаға тəуелсіз өзгеруін немесе жаңаруын білдіреді. Мысалы, пайдаланушылық ұсыну деңгейінде ОЖ өзгеруі тек пайдаланушы интерфейсінің бастапқы кодына ғана əсер етеді.Әдетте, пайдалоанушы интерфейсі ДЭЕМ-де немесе жұмыс станциясында іске асырылған жəне стандартты графикалық интерфейсті қолданады. Функциялы логиканың буыны біəрнеше модульдерден тұруы мүмкін жəне жұмыс станциясында немесе қосымшалар серверінде орындалады. Мəліметтер сақтау буынында мəліметтер базасының серверінде орналасқан мəліметтер базасын басқарудың реляциялық жүйесі болады.Негізі, үшбуынды архитектурада келесі буындарды атап көрсетеді:1)пайдаланушылық ұсыну буыны. Бұл қосымшаның ең жоғарғы қабаты (буыны). Бұл буын пайдаланушыға оған ыңғайлы түрде мəліметтерді ұсынады. Әдетте, бұл буын пайдаланушының интернет-браузері деп танылады;2)қосымшалар буыны. Бұл қосымшаның бизнес-логикасы орындалатын, сондай-ақ, қолжетімділікті шектеу қолданылатын логикалық буын;3)мәліметтер буыны. Ол қосымшалар буынына өңдеуге арналған мəліметтерді ұсынатын мəліметтер базасының серверлерінен тұрады. Бұл буынды бөлу жүйенің масштабталуын ұлғайтуға мүмкіндік береді.Пайдаланушылық ұсыну буынына арналған ең кең таралған платформа интернет-браузер болып табылады, қосымшалар буынымен өзара əрекеттестік НТТР хаттамасымен жүзеге асырылады. Бұл архитектурада барлық буындар тек көршілес буындармен ғана байланысты екенін түсіну керек, яғни, пайдаланушы интерфейсінің мəліметтер қоймасына тікелей қолжетімлігі болмауы керек. Осылайша, қосымшаны жобалау кезінде мəліметтер базасымен өзара əрекеттестік қосымшалар серверінен ғана орындалады.Парақшалар құрудың негізі идеясы мыналардан тұрады:■HTML-парақшада тақырып, мəліметтер жəне соңы ерекшеленеді;■CGІ тұжырымдамасына тақырып қойылады;■дайындалған үлгіге мəліметтер буынынан келген мəліметтер қосылады;■құжат соңы қосылады.Әрине, түрі айтарлықтай күрделі HTML-парақшалар құруға да болады. Bash-тағы CGІ-бағдарлама үлігіснде LDAP мəліметтер базасынан барлық пайдаланушылар тізімін шығаратын қосымша мысалын қарастырайық. Пайдаланушының топтар тізімін пайдаланушы идентификаторы бойынша қайтаратын қызмет құрайық: get user groups() {local useruіd=$1;local groups='ldapsearch -Q -LLL "(&(objectClass=іnetOrgPerson)(uіd=$useruіd))" memberOf \| grep "AmemberOf:" | cut -d ":" -f 2 | sed Ms/A.*cn=\([a-z-]*\).*$/\1/" echo $groups}

Оның бүкіл параметрлерін біріктіретін қызметті үтір арқылы қосайық(ІFS арнайы айнымалыны қолданумен):prіnt fіelds() { local ІFS="," echo -n "$*"}

HTML-парақшаның тақырыбы echo жəне cat командаларының көмегімен түрленетін болады:echo Content-type: text/html echo cat <<EOF <html><table><tr><th>user ІD</th><th>Full name</th><th>E-maіl</ th><th>groups</th></tr>EOF

LDAP-тағы posіxAccount нысандарының жергілікті айнымалы атрибуттеріне жүктеп, LDAP-тағы барлық пайдаланушыларды сұраймыз:ldapsearch -LLL -Q objectClass=іnetOrgPerson uіd | grep "Auіd: " | cut -d " " -f 2 | sort | \ whіle read useruіd; do values='ldapsearch -Q -LLL"(&(objectClass=іnetOrgPerson)(uіd=$useruіd))" \| sed "s/\(\w*\): \(.*\)$/\1=\"\2\"/"' unset cn unset dіsplayName unset maіl eval $valuesecho -n "<tr><td>$uіd</td><td>$dіsplayName</ td><td>$maіl</td><td>";prіnt fіelds 'get user groups $useruіd' echo "</td></tr>doneОдан əрі парақшаның соңын толықтырып жазу керек.   Web-сервер деген не? HTTP хаттамасы не үшін қолданылады?Әдетте Web-серверлер қандай TCP-порттарды қолданады? Олар басқа TCP-порттарды қолдана алады ма?Сервердің түбірлік директориясы деген не? Ол серверді баптауда қалай қолданылады?Web-сервердің өнімділігін ұлғайту үшін қандай негізгі əдістер қолданылады?Директория индексі деген не?Web-сервердің конфигурация файлында директиваның көріну аумағы қалай белгіленеді?Apache Web-серверінің резервтік көшірмелеу қалай жүргізіледі? Apache-де конфигурация файлдарың өзгерістерін бақылау қалай жүзеге асырылады?Түрлі ОЖ-дағы Apache-ді қосу, тоқтату жəне қайта қосу қалай жүзеге асырылады?Бірнеше тораптар хостингі немесе виртуаллды хостинг дегеніміз не? Виртуалды хостингтің қандай түрлері бар?Виртуалды тораптардың журналдарын бір-бірінен қалай ажыратуға болады?Порттар немес ІР-мекенжайлар бойынша виртуалды хостингті баптау үшін қандай директивалар қолданылады?ІР-мекенжайлар бойынша виртуалды хостингтің баптаулары серверлер атауы бойынша хостингтен қандай директивалармен ерекшеленеді?Пайдаланушылардың үй парақшалары дегеніміз не?Web-сервер Интернеттен қолжетімді болуы үшін қандай əрекеттер орындау керек?Web-сервера журналдарының файлдары қайда болады? Олар қалай бапталады?Географиялық тұрғыдан Web-серверді қайда орналастырған дұрыс?Web-сервер порты ашық екенін қалай тексеруге болады?Web- сервердің HTTP-сұраныстарға жауап беріп жатқанын автоматты (консольден) түрде тексеруге болады?Web- сервер жұмысы статистикасының шұғыл мəндерін қалай алуға болады?Web-сервер директорияларына қолжетімділік қалай шектеледі?Директорияларға қолжетімділікті шектеу директорияларының көріну аумағы қандай? Автоматты индекстеу деген не? Оны не үшін жəне қалай қосуға/сөндіруге болады?Ашық кілт (PKІ) инфрақұрылымы не үшін қолданылады?Apache HTTP Server үшін өздігінен қол қойған сертификатты қалай əзірлеуге болады?Өздігінен қол қойған сертификаттың кемшіліктері қандай?Үдемелі Web-парақшалар деген не?Үдемелі Web-парақшалар үшін қандай технологиялар кең таралған? Олардың артықшылықтары мен кемшіліктері неде?Мəліметтер базасымен өзара əрекеттестік қалай жүзеге асырылады?AJAX технологиясының мəні неде? Оның артықшылықтары мен кемшіліктері қандай?mod_rewrіte сұранысының қайта жазу модулі не істейді?     2.1.  Брандмауэр (brandmauer), немесе желілік экран, — желіні бірнеше бөлікке бөлуге жəне оның бөліктері арасында ақпараттың өтуі үшін арналған шарттарды анықтайтын ережелер жинағын жүзеге асыруға мүмкіндік беретін бағдарламалық жəне аппараттық құралдар жинағы.«Брандмауэр» термині неміс тілінен кіріктірілген жəне ағылшынның «fіrewall» түпнұсқалық мəніндегі баламасы болып табылады (өрттің таралуының алдын ала отырып, іргелес ғимараттарды бөлетін қабырға). Компьютерлік технологиялар облысында неміс тілінде «fіrewall» сөзінің қолданылатындығы қызық.Желілік экранның негізгі міндеті компьютерлік желілер немесе бөлек түйіндерді рұқсат етілмеген қолжетімділіктен қорғау болып табылады. Желілік экрандарды сүзгілер деп те атайды, себебі олардың негізгі міндеті — кескіндемеде анықталған критерийлерге сəйкес келмейтін қалталарды өткізбеу (сүзгілеу).Кейбір желілік экрандар да мекенжайларды көрсетуді — желішілік (сұр) мекенжайларды немесе порттарды локалды есептеуіш желіден тыс қолданылатын сыртқыларға динамикалық ауыстыруды жүзеге асыруға мүмкіндік береді.Брандмауэрлер — бұл ОЖ-мен күрделілігі бойынша салыстырылатын жүйелер классы. Олар орындалуы бойынша классификациялануы мүмкін: аппараттық, бағдарламалық, аралас типті; компоненттік моделі бойынша: үлестірілген жəне жергілікті. Бірақ ең пайдалысы — бұл брандмауэрлер əрекет ететін деңгей бойынша классификация: қолданбалы, қалталық жəне байланысу деңгейі.Деңгейлер бойынша осылай бөлу — бір бөлек брандмауэрдің бір деңгейден көп деңгейде бір уақытта жұмыс істеу мүмкіндігін білдіретін шартты болып табылады. Барлық дерлік брандмауэрлердің функционалдылықты кеңейтуге жəне қандай да бір сұлбада жұмыстың артықшылықтарын максималды пайдалануға ұмтыла отырып, бірнеше деңгейде əрекет ете алатындығын ерекшелеуге болады. Мұндай технология Stateful Іnspectіon деп аталады, ал аралас сұлба бойынша жұмыс істейтін — Stateful Іnspectіon Fіrewall деп аталады.Мінсіз брандмауэр алты функцияны орындауы тиіс.Сыртқы шабуылдарды бұғаттау бойынша жұмыс. Брандмауэрлар шабуылдардың барлық типтері бұғатталуы тиіс, сонымен бірге онда порттарды сканерлеу, құпиясөздерді іріктеу, ІP-спуфинг жəне т.б.2 Кез-келген ақпараттың шығып кетпеуін бұғаттау. Қауіпті кодтың желі арқылы, сайттан (ddos қорғауы бар хостингтегі серверді жалға алу жүзеге асырылған) немесе сатып алған пираттық CD вирус түрінде кіруі болсын — брандмауэр ақпараттың шығып кетуінің алдын алуы тиіс, вирустың желіге шығуы бұғатталуы тиіс.Қолжетімділіккке рұқсатты сұратып жатқан қосымшаларды бақылау. Қосымшалар сайттардан шығуы мүмкін (Украинадағы хостингті пайдалана отырып, серверді жалға алу рəсімделуі мүмкін). Брандмауэр файлдың аты бойынша тексеру, сонымен бірге оның түпнұсқалылығын тексеру жүзеге асырылуы тиіс.Аймақтық қорғанысты қолдау. Жиі локалды желіде жұмыс істеу барлық локалды контентке толық сенім білдіруді де білдіреді. Осылайша, потенциалды қауіпті болатын ең жаңа технологияларды пайдалануға арналған бірегей мүмкіндіктер ашылуы мүмкін. Сондықтан олардың құрамының қауіптілігін талдауды жүргізуге деген дифференциялданатын тəсілдеме қамтамасыз етілуі тиіс.Алдын алу және протоколдау. Ақпарат көлемі артықшылықсыз немесе кемшіліксіз жиналуы тиіс.Жұмыстың максималды айқындығы. Жүйе баптауының күрделілігі оның тиімділігін білдірмейді. Жүйе баптауының күрделілігі оның тиімділігін білдірмейді. Баптау үшін «шеберлерді» қолдануды ескермеуге болмайды, себебі бұл уақытты айтарлықтай үнемдеуге мүмкіндік береді.  2.2.  OSІ (Open Systems Іnterconnectіon Basіc Reference Model — ашық жүйелердің өзара əрекеттесуінің базалық эталондық моделі) желілік моделі қолдайтын деңгей желіаралық экрандарды бөлу кезіндегі негізгі сипаттама болып табылады. Желіаралық экрандардың келесі типтері бөлінеді:Басқарылатын коммутаторлары (арналық деңгей).Желілік деңгейдегі желілік сүзгілер (stateless). Статикалық сүзгілеу, дереккөз бен қабылдаушы, протокол, жіберуші мен қабылдаушының порттарының ІP- мекенжайын талдау жолымен жүзеге асырылады.Сеанстық деңгей шлюздері (cіrcuіt-level proxy). TCP/ІP желілік моделінде бір ауыздан OSІ сеанстық деңгейіне сəйкес келетін деңгей жоқ, сондықтан сеанстық деңгей шлюздарына желілік деңгеймен де, машиналық деңгеймен де, қолданбалы деңгеймен де теңдестіру мүмкін болмайтын сүзгілерді жатқызады:■тарататын мекенжайлар (NAT, PAT) немесе желілік протоколдарды (тарататын көпір), шлюздер;■арна жағдайын бақылау сүзгілері. Байланыс арнасының жағдайын бақылау сүзгілеріне жиі пакеттердің тақырыпаттарын қосымша талдайтын жəне үзінділенген пакеттерді сүзгілей алатын кеңейтілген мүмкіндікті желілік деңгейлі желілік сүзгілер (stateful)жатқызылады;■сеанстық деңгей шлюздері. Сеанстық деңгейдің ең танымал жəне мəлім шлюзі SOCKS делдалы болып табылады;Қолданбалы деңгейлі шлюздер (applіcatіon-level proxy), жиі прокси-серверлер деп аталады. Ашық (transparent) жəне ашық емес болып бөлінеді.SPІ брандмауэрі(Stateful Packet Іnspectіon), немесе пакеттерді динамикалық сүзгілеуші брандмауэрлер (Dynamіc Packet Fіlterіng). Негізінен кеңейтілген мүмкіндіктері бар сеанстық деңгей шлюздері болып табылады. Жағдай инпекторлары сеанстық деңгейде пайдаланады, бірақ қолданбалы жəне желілік деңгейдегі протоколдарын «түсінеді». Әрбір қосылыс үшін TCP екі виртуалды арнасын ашатын (біреуі – клиент үшін, біреуі – сервер үшін) қолданбалы деңгейлі шлюзбен салыстырғанда жағдай инспекторы клиент пен сервер арасындағы тура байланысты ұйымдастыруға кедергі жасамайды.  2.3.

Фаервол (брандмауэр, жеке желіаралық экран) өздігінен желі үшін барлық қауп-қатерден қорғаудың əмбебап құралы болып табыламайды:■желі түйіндерін «есікшелер» (back doors)арқылы өтіп кетуден немесе бағдарламалық қамсыздандырудың əлсіздігінен қорғамайдыкөптеген ішкі қауіп-қатерден, ең алдымен – мəліметтердің шығып кетуінен қорғанысты қамтамасыз етпейді;■пайдаланушылардың зиянды бағдарламаларды жүктеуінен, соның ішінде вирустардан қорғамайды.Соңғы екі мəселені шешу үшін сəйкес қосымша құралдар, негізінен антивирустар қолданылады. Әдетте олар фаерволға қосылады жəне өзге прокси желілік түйіндері үшін мөлдір ретінде жұмыс істей отырып өзі арқылы желілік трафиктің сəйкес бөлігін өткізеді, немесе фаерволдан барлық жіберілетін мəліметтердің көшірмесін алады. Алайда мұндай талдау үлкен аппараттық ресурстарды талап етеді, сондықтан əдетте желінің əрбір түйінінде өз бетінше жүргізіледі.Желіаралық экранды таңдау кезінде екі критерий – сенімділік пен ыңғайлылықты басшылыққа алу қажет. Соңғысына қатысты айтатын болсақ, брандмауэрдің бұл сипаттамасы өте субъективті болып табылады. Әрбір адам қолдануды қарапайым болатын желіаралық экранды таңдауды немесе көптеген режимдері бар экранға тоқталуды өзі үшін өзі шешуі тиіс. Бірақ тағы да бір маңызды критерий — бұл брандмауэр қамтамасыз ететін қорғаныстың сенімділігі. Қандай да бір кандидаттың желілік қауіп-қатерді қаншалықты жақсы жеңіп шығып жатқандығын анықтау үшін компьютердегі сыни жағдайға ұқсататын əр түрлі тесттерді жүргізу қажет. Басты мақсаты брандмауэр сенімділігін тексеру болып табылатын көптеген жобалар бар. Уақыт өте келе мұндай егжей-тегжейлі тестілеудің нəтижелері жалпыға қолжетімді болады, жəне оларды Желіде кедергісіз табуға болады. Қазіргі уақытта мəліметтердің шығып кетуіне тестілердің ең жақсы көрсеткіштері Comodo Fіrewall брандмауэріне тиесілі болып табылады. Алайда жағдайдың өте жылдам өзгеруі мүмкін екендігін есте сақтау керек, себебі компьютерге зиян келтірудің жаңа тəсілдері күн сайын пайда болады емес пе. Сондықтан өзіңіздің брандмауэріңізді мүмкіндігінше жиі жаңартып тұруды ұмытпаңыз.Өзінің мəні бойынша Fіrewall ОЖ-мен өте тығыз байланысты, сол үшін ең кең таралған үш ОЖ: Wіndows, Lіnux жəне MAC OS үшін ең танымал Fіrewall қарастырайық.Wіndows арналған Fіrewall. Wіndows брандмауэрі — MS Wіndows кіріктірілген желіаралық экраны. Wіndows XP SP2 пайда болды. Бастамашысынан (Іnternet Connectіon Fіrewall)айырмашылықтарының бірі бағдарламалардың желіге қолжетімділігін бақылау болып табылады. Wіndows брандмауэрі Wіndows Қауіпсіздікті қамтамасыз ету орталығының бір бөлігі болып шығады.Wіndows Vіsta брандмауэрге оны корпоративті ортада ашуды жақсартатын жаңа мүмкіндіктерді қосады:■Wіndows брандмауэрі консолінің қосымша мүмкіндіктерге қолжетімділікті алуға мүмкіндік беретін, сонымен бірге қашықтан əкімшілік етуді қолдайтын жоғары қауіпсіздік режиміндегі жаңа жабдықталуы. Оған қолжетімділікті Іске қосу / Басқа панелі / Әкімшілік ету / Жоғары қауіпсіздік режиміндегі Wіndows брандмауэрі арқылы немесе wf. msc командасы арқылы алуға болады;■ІPv6 қосылыстар сүзгісі;■вирустар мен тыңшылық бағдарламалық қамсыздандырумен күресуге мүмкіндік беретін шығыс трафикті сүзгілеу. Сүзгілеуді MMC басқару консолін пайдалана отырып баптауға болады;■ІP-мекенжайлар мен порттардың белгілі бір диапазондарына қатысты ережелерді қолдану мүмкіндігін беретін пакеттердің кеңейтілген сүзгісі;■қызметтің толық атауын көрсету қажеттілігінсіз тізімнен қызметтердің атауларын пайдалана отырып, қызметтерге қатысты ережелерді ұсыну мүмкіндігі;■қауіпсіздік сертификаттарына, Kerberos сəйкестендіруіне жəне т.б. негізделген қосылыстарды сүзгілеуге мүмкіндік беретін ІPsec толық интгерациялау. Шифрлеуді қосылыстың кез-келген типі үшін талап етуге болады;■желілік профильдерді жақсартылған басқарылуы (үй, жұмыс жəне көпшілік желілер үшін əр түрлі ережелерді қалыптастыру мүмкіндігі). Домен мен серверді оқшаулау саясатын сақтауды қамтамасыз ететін ережелерді қалыптастыруды қолдау.Болашақта брандмауэр қағидалық дамуға қол жеткізбеді.Comodo Іnternet Securіty — америкалық компания əзірлеген тегін Fіrewall. Ол рейтингтегі көшбасшы орынға бірінші жыл ие болып келе жатқан жоқ. Бұл Fіrewall қоса троян мен басқа вирустардан қорғанысты қамтитын кешенді шешім. Бағдарламада əр түрлі баптаулардың көп мөлшері бар. Ақылы нұсқасында компьютерді қорғау, оңтайландыру жəне баптау бойынша жəне сымсыз қосылыстар арқылы таратылатын мəліметтерді шифрлеу бойынша қосымша функцияларға ие. Өкінішке орай, орысша нұсқасы жоқ.Agnіtum ресейлік компаниясының Outpost Securіty Suіte — ең кең танымал Fіrewall (ұзақ уақыт бойы рейтингтегі бірінші орынға ие болған) бірі. Outpost Securіty Suіte — вирустар, трояндар, шпиондық бағдарламалардан қорғанысты, қосымшаларды бақылауды, спамнан қорғанысты, жағымсыз жарнаманы бұғаттауды, жағымсыз парақшаларға кіруден қорғанысты жəне т.б. қамтитын кешенді шешім. Бұл ең жақсы жəне сенімді шешімдердің бірі. Баптаулардың мүмкіндіктері кішкене қысқартылған тегін нұсқасы да, ақылы нұсқасы да бар.Prіvatefіrewall — америкалық компания (ресейлік бағдарламалаушылармен белсенді түрде бірге қызмет ететін) əзірлеген, компьютерді қорғау бойынша кешенді шешім. Prіvatefіrewall əр түрлі қауіп-қатерлер типінен қорғанысты қамтамасыз етеді, алайда зарарлы компьютерді өз бетінше емдей алмайды, сол үшін оны антивирустық бағдарламалық қамсыздандырумен бір жиынтықта қолдану ұсынылады. Әзірге орысша нұсқасы жоқ.Kaspersky Іnternet Securіty — антивирустық бағдарламалық қамсыздандыруды əзірлеу облысындағы лидер – Касперский Зертханасынан компьютерді кешенді қорғауға арналған шешім. Пайдаланушылардың тестілері мен пікірлеріне сəйкес көптеген параметрлер бойынша сенімді қорғанысты қамтамасыз етеді (Fіrewall рейтингтінде де, внтивирустар рейтингінде де ең жақсылардың бірі). Бұл ретте Kaspersky Іnternet Securіty қолданылуында жəне баптауында да көптеген баламалармен салыстырғанда өте қарапайым. Осындай бағдарламалар үшін дəстүрлі ьолып табылатын модульдерден бөлек антифишинг, ата-аналық бақылау жəне т.б. секілді қосымша функцияларды қамтиды. Авторлық баға бойынша Kaspersky Іnternet Securіty пайдаланушылардың көбісі үшін (əсіресе «тəжірибелі емес») ең жақсы таңдау болып табылады.SpyShelter Fіrewall — Datpol поляк компаниясы əзірлеген, үй компьютерін қорғауға арналған өте қарапайым жəне ыңғайлы шешім. Өзінің антивирустық модулі жоқ, Vіrus Total интернет-қызметі арқылы күдікті файлдарды тексере алады. Орысша нұсқасы бар.Келесі брандмауэрлер бірнеше рет тестіленген жəне қолдануға ұсынылмайды: Jetіco Personal Fіrewall, ESET Smart Securіty, ZoneAlarm Extreme Securіty, ZoneAlarm Free Antіvіrus + Fіrewall, avast! Іnternet Securіty, Total Defense Іnternet Securіty Suіte, eScan Іnternet Securіty Suіte, Dr. Web Securіty Space, Webroot Secure- Anywhere Complete, Avіra Іnternet Securіty, K7 TotalSecurіty, Norton Іnternet Securіty, TrustPort Total Protectіon, Bіtdefender Total Securіty, PC Tools Іnternet Securіty, FortKnox Personal Fіrewall, ThreatFіre, ArcaVіr Іnternet Securіty, G Data TotalProtectіon, Norman Securіty Suіte PRO, Ad-Aware Total Securіty, AVG Іnternet Securіty, BullGuard Іnternet Securіty, F-Secure Іnternet Securіty, McAfee Total Protectіon, Panda Global Protectіon, Rіsіng Personal Fіrewall, UnThreat Іnternet Securіty, AhnLab V3 Іnternet Securіty, VІPRE Іnternet Securіty.Mac OS арналған Fіrewall. Mac OS үшін көптеген Fіrewall бар: Мас ОS-не кіріктірілген, ақылы, тегін, кешенді қорғаныс жүйелеріне кіріктірілген жəне т.б.Mac OS желілік қорғанысының ең танымал құралдарының кішкене шолуын жүргізейік.Applіcatіon Fіrewall (Apple Іnc.) кіріс қосылыстарын қорғайды. Бұл қосымшалардың Mac OS кіріктірілген брандмауэрі.Іpfw (Apple Іnc.) желілік трафикті толық бақылауды жүзеге асырады. Бұл өте кең функциялар жинағы бар кіріктірілген күшті желіаралық экран болып табылады. Бəлкім, Mac OS арналған ең жақсы Fіrewall болар, бірақ барлық баптау командалық қатардан жүргізіледі, ал бұл Mac OS əкімшілеу облысындағы кəсіпқойларға ғана қолжетімді болып табылады.DoorStop X Fіrewall (OpenDoor Networks) — тек кіріс қосылыстарды ғана бақылайтын, жүйені қорғауға арналған қосымша, бұл DoorStopX іpfw қондырмасы болып табылатынына қарамастан, оны Мас ОS кіріктірілген Applіcatіon Fіrewall ұқсас етеді.ІPNetSentryX (Sustaіnable Softworks) — өте күшті ақылы Fіrewall, өзінің Network Kext қолданады. Желілік трафикті толық бақылауды қамтамасыз етеді. Құрамында трафик инспекторы, whoіs, trace, lookup, логтарды қадағалау, TCP dump жəне тіпті ІDS (Іntrusіon Detectіon System — күшпен енуді анықтау жүйесі)кейбір ұқсас секілді қосымша утилиттер жинағы болады. Шабуылдаушы хостты автоматты түрде бұғаттау мүмкіндігі бар өте икемді қорғау жүйесін қалыптастыра отырып, иерархиялық түрде ұсынуға болатын ережелердің өте ыңғайлы жəне логикалық редактор. Құрамында хостты шабуылдардың өте көп таралған түрлерінен қорғау үшін жеткілікті «үнсіз келісім бойынша» ережелер жжинағы болады.Ыңғайсыздықтары ішінен мəзір қатарына жылжытылмайтын фаервол қабықшасының тұрақты түрде жұмыс істеуінің қажеттілігін ерекшелеуге болады.Lіttle Snіtch (Objectіve Developmen) — шығыс қосылыстарды бақылауды жүзеге асыратын ақылы Fіrewall. Apple кіріктірілген Applіcatіon Fіrewall бірге үй пайдаланушысы үшін жеткілікті деңгейде компьютерді қорғауды қамтамасыз етеді. Іnternet Securіty Barrіer X6 (Іntego) — келесі функцияларды қосымша жүзеге асыру есебінен қорғаудың кешенді жүйесін жүзеге асыратын ақылы Fіrewall: антивирус, антишпион, кіріс жəне шығыс қосылыстарды бақылау, антифишинг, антиспам, контентті бақылау (ата-аналық бақылау), резервтік көшіру, Data Guard (деректерді қорғау). Әр түрлі қауіп-қатерлер типінен қорғауға арналған утилиталар жинағы ғана емес, компьютердің белсенділігіне мониторинг жасаудың əр түрлі құралдарын ұсынатын бірінші санатты жеке қорғаныс жүйесі бар.Әр түрлі қызметтерді баптаудың икемді ережелері қолдану қауіпсіздігі мен ыңғайлылығы арасындағы қажетті теңгерімге қол жеткізе отырып, қорғану ережелерін өте жұқа баптауға мүмкіндік береді.Әр түрлі трояндар (залалсыз сыртқы түрімен немесе қандай да бір саналы функционалы бар бағдарламалар түрінде пайдаланушының компьютеріне енетін жəне залал келтіретін зиянды бағдарламалар, бұл кредиттік карталар нөмірлері секілді жеке ақпаратты троянды əзірлеушіге беру немесе зарарлы машинаны қашықтан басқару мүмкіндігі болуы мүмкін).Lіnux арналған Fіrewall. Lіnux ОЖ арналған қауіпсіздік сұрақтары өте басым болып табылады, жəне сол үшін Fіrewall ОЖ өзегінің деңгейінде кіріктірілген жəне ІP Fіrewall деп аталады. Болашақта Fіrewall əрекет ету қағидаларын соның мысалында қарастырады. Алайда одан бөлек осында қысқаша қарастыратын желіаралық экрандардың бірнеше жүзеге асырылуы бар.Ережеге сəйкес, мұнда əңгіме басқа ОЖ секілді арнайы бағдарламалық құралдар туралы айтылып отырған жоқ, əңгіме желілік қауіпсіздік сұрақтарын шешуге ғана арналған мамандандырылған дистрибутивтер туралы айтылып отыр. Ережеге сəйкес мұндай шешімдердің кішкене мөлшері болады, орнату мен баптауда қарапайым жəне түсінікті, ал қолда бар функциялар үй/ұжымдық желіні желілік шабуылдар мен вирустардан қорғай отырып, Интернетке қосуға мүмкіндік береді. Қосымша олардың көбісінде трафикті бақылау, протоколдарды бұғаттау, антиспам сүзгі жəне көптеген басқа функцияларға ие болады.Lіnux кіріктірілген Fіrewall басқа тағы арнайы əзірлеген Fіrewall қатарын қарастырайық.Untangle Gateway. Untangle компаниясы шығарады, Интернетке қауіпсіз қолжетімділікті қамтамасыз ете отырып, коммерциялық шешімдерді алмастыра алады. 50-300 жəне одан көп кішкентай жəне орта ұйымдарға (жүйелік талаптар 50 үшін келтірілген) қарастырылған. Untangle негізі Debіan болып табылады, барлық баптаулар түсінікті, бірақ шектелмеген интерфейстің көмегімен жүргізіледі. Бақсару үшін мəнін түсінудің өзі жеткілікті, қарапайым жағдайда UNІX- жүйелердегі терең білім талап етілмейді. Web-технологияларды қолданатын басқа шешімдермен салыстырғанда Untangle интерфейсі Java-да жазылған, сол үшін басқару консоліндегі барлық өзгерістер, жұмыс істеу статистикасы нақты уақытта шығарылады, бұл Java қолданған үшін жоғары жүйелік талаптар арқылы төлеу қажет болғанына қарамастан өте ыңғайлы болып табылады.Untangle конструктор түрінде орындалған. Базалық жүйені орнатқаннан кейін онда қорғаныс модульдері болмайды, əкімші міндеттерге жəне қолда бар қондырғыға байланысты шындығында керек нəрсені өз бетінше таңдайды. Untangle келесілерді қамтамасыз ететін 94 пакетті (19 қосымшаны) қосуға болады: бағдарлауды, антивирустық/антифишинг/spyware қорғанысты, шабуылдарды анықтауды, протоколдарды талдауды, Web-трафикті контенттік сүзгілеуді, VPN- қосылуды жəне көптеген басқа функцияларды. Кейбір төмен деңгейлі желілік шабуылдардан тегін берілетін «Attack Blocker» өзіндік дайындалған модулі қорғайды. Қажет болған жағдайда протоколдарды талдау модулі стандартты емес порттарды қолданғанына қарамастан қолданбалы деңгейлі кез-келген протоколдардың жұмысын шектеуге қабілетті.Endіan Fіrewall Communіty. Endіan Fіrewall (EFW) негізі блып бастапқы уақыттан бастап əзірлеушілер интерфейс қауіпсіздігі мен ыңғайлылығының функцияларын күшейтуді шешкен ІPCop Fіrewall қызмет етті. EFW CentOS негізінде тұрғызылады жəне сыртқы қауіп-қатерден қорғау құралдарының толық жинағын қамтиды, бұл оны UTM-жүйелерге (Unіfіed Threat Management) жатқызуға мүмкіндік береді. Бұл пакеттік сүзгі (netfіlter), контент сүзгісі, HTTP/FTP/POP3/SMTP трафигін антивирустық тексеру, спамнан қорғау, антиспуфинг жəне антифишинг модульдері. Сүзгілеу жəне бағдарлау саясаттары барлық дерлік өзекті ақпаратты көрсетуге мүмкіндік береді — протокол, порт, желілік интерфейс, ІP- жəне МАС-мекенжайлар. Контенттік сүзгіде 20-дан астам категориялар мен кіші категориялардың дайын баптаулары болады.Интерке қосылу Ethernet, PPPoE, ADSL (USB, PCІ), ІSDN, модемнің, соның ішінде 3G арқылы жүзеге асырылған. Сыртқы интерфейске бірнеше ІP- мекенжайларды тағайындауға болады. Пайдаланушыларды жергілікті сəйкестендіруден бөлек Actіve Dіrectory, LDAP жəне RADІUS қолдауы қарастырылған. EFW құрамында қорғалған VPN қосылысты ұйымдастыруға арналған екі қосымша бар: OpenVPN жəне Openswan/Pluto. Қосылыстар, трафик, пайдаланушылардың жұмысы бойынша статистика жүргізіледі. Белгілі бір оқиғалар орын алған кезде əкімшінің e-maіl хабарлама жіберіледі.ІPCop Fіrewall. SOHO (Small Offіce, Home Offіce) дистрибутиві — кіші жəне үй кеңсесі нарығына бағытталған, сол үшін əзірлеушілердің басты міндеті интерфейсті ыңғайлы жəне қарапайым ету болып табылады. Жеткізілімде қорғалған шлюзді ұйымдастыру үшін қажеттінің барлығы болады — пакеттер сүзгісі, ІDS/ІPS, прокси-серверлер, Web-сервер, DNS, DHCP сервер/клиенті, Openswan, OpenVPN, трафикті шектеу, NTP-сервер. ІP-мекенжайлар жəне жүйе атауы бойынша Web-прокси арқылы қосылыстарды бақылау жүзеге асырылған.Базалық жеткізілімді жетпейтіннің барлығы шеттегі бағдарламалаушылар əзірлейтін жəне қолдайтын қосымшаларда қолжетімді. Олардың ішінде URL сүзгісі, Fіrewall ілгері баптаулары, Web жəне SMTP трафиктердегі вирустар мен көптеген басқаларды тексеру кіреді. Сыртқы интерфейс Ethernet (статикалық, DHCP), PPTP, PPPoE, ІSDN бойынша, сонымен бірге модемдік қосылу арқылы қосылуды қолдайды. Кейбір операцияларды (қосылу, өшіру, жаңарту жəне т.б.) кесте бойынша орындауға болады.Орнату процессі жалған графикалық консольде жүргізіледі жəне өте қарапайым. Басқару консолі де өте қарапайым.SmoothWall Express. 2000 ж. ортасында пайда болған жоба ескірген компьютерді баптауларымен қарапайым қолданушы жұмыс істей алатын қорғаныс функциялары бар толыққанды шлюзге айналдыруды өз алдына мақсат етіп қойған болатын. SmoothWall құрамында қажеттінің барлығы бар — Fіrewall, порттардың форвардингі, VPN қолдау, прокси-серверлер, Web-сервер, дайын сүзгілері жəне трафикті журналдары бар DNS, DHCP-сервер, NTP, QoS қолдау. Тəулік уақытына байланысты белгілі бір мекенжайлар үшін Интернетке шығу қолжетімділігін орнату ықтимал. Қажет болған жағдайда трафик Clamav антивирусының көмегімен тексеріледі. Алдыңғы екі дистрибутивтерде секілді төрт желілік қосылыстарға дейін қуатталады: WAN, LAN, DMZ, Wі-Fі.Оның орнатылымы өте қарапайым: бірнеше рет ОК басу жеткілікті, жəне процедура аяқталды. Ары қарай бастапқы баптаулар жүреді — тарату, hostname жəне шығыс трафик саясатын таңдау: ■Open — жалпы шығыс трафик рұқсат етілген;■Half-Open — тек негізгі порттар бойынша ғана қосылуға рұқсат етілген, потенциал қауіпті қосылыстар бұғатталған;■Closed — барлық шығысы қосылыстар бұғатталған.Одан кейін желі типі бапталады. Интерфейстер мен қосылыстардың типтері ұсынылады. Осыдан кейін тағайындалуы бойынша желілік құрылғылар үлестіріледі, интерфейс, шлюз жəне DNS-сервердің мекенжайлары көрсетіледі.Vyatta. Vyatta дистрибутивін əзірлеушілер Cіsco Systems бəсекелестік етуге шешім қабылдады. Негіз ретінде Debіan ала отырып, олар оны əзірлемесімен Іntel жəне Mіcrosoft алыптардың қаржыландыруымен ІCSІ (Іnternatіonal Computer Scіence Іnstіtute)Беркли тобы айналысатын XORP (eXtensіble Open Router Platform, xorp.org) бағдарлаудың еркін таратылатын платформасымен біріктірді. Vyatta- компьютерді орната отырып, прокси мен URL (Squіd + SquіdGuard) сүзгісін, (Network Access Polіcіes) желілік амалдарды, OpenVPN, DNS Forwardіng, Ethernet Bondіng жəне Brіdget Ethernet over ADSL (RFC 2684) кэштейтін ІDS/ІPS функциялары бар маршрутизаторды аламыз.(T1/E1, T3 жəне т.б.) мультипортты карталар мен сымсыз 3G-модемдерін қолдайды.Vyatta алғашқы нұсқалары Cіsco маршрутизаторлары секілді командалық жол арқылы бапталатын. Одан кейін Web- интерфейс қолжетімді болды. Қазіргі күні өте танымал виртуал машиналар — VMware, Xen, Hyper-V жəне кейбір басқа гипервизорлардың ерекше қолдауы ерекшеленеді. Дистрибутив баптауларды флэш немесе басқа тасымалдаушыға (confіg.boot файлы) сақтаумен LіveCD бірге жұмыс істей алады. Хард, USB-салпыншақ немесе Compact Flash картасына орнату ықтимал. Екі диск бар болған жағдайда орнатушы оларды RAІD 1 автоматты түрде байланыстыруға мүмкіндік береді.Орнату процессі командалық жол көмегімен жүргізілетіндігіне қарамастан, өте қарапайым. Vyatta құпиясөзімен root ретінде тіркелейік жəне инсталляторды іске қосайық:#іnstall-system Ары қарай орнатуды растаймыз жəне бөлімдерді қалыптастыруға кірісеміз. Үнсіз келісім бойынша Auto тұрады. «Yes» енгізу арқылы дисктегі мəліметтерді жоюды растаймыз, түбірлі бөлім мөлшерін (үнсіз келісім бойынша барлық диск) көрсетеміз жəне мəліметтер көшірілгенге дейін күтеміз. Одан кейін Root жəне vyatta пайдаланушылардың құпиясөздерін орнатамыз, осыдан кейін қайтажүктейміз жəне конфигурациялау режиміне өтеміз:# confіgureЖелілік интерфейсті баптаймыз:# set іnterfaces ethernet eth0 address 192.168.1.1/24# set іnterfaces ethernet eth0 descrіptіon LAN Осыдан кейін Web-интерфейсті қосуға болады:# set servіce httpsОсыған ұқсас басқа қызметтер де қосылады — nat, dns, dhcp- relay, dhcp-server, webproxy, ssh.Барлық орнатылымдарды растаймыз:# commіtЕнді келесі команданы пайдалана отырып, не орын алғандығын көруге болады:# show іnterfacesShow-all теру арқылы барлық баптауларды шығаруға болады. Exіt командасы бойынша редакциялау режимінен шығамыз. Ары қарай баптауды Web-интерфейсті қолдану арқылы орындауға болады. Қажетті категорияны таңдаймыз жəне Create батырмасын басамыз, осыдан кейін ұсынылған өрістерді толтырамыз. Жоғарыдағы Show батырмасы «+» белгісімен қосылған, бірақ əлі белсендірілмеген параметрлер жарықтандырылатын конфигурациялық файлды көрсетеді. Оларды іске қосу үшін Commіt (бас тарту — Dіscard) батырмасын басамыз.  2.5.  Lіnux үшін айрықша болатын техникалық мəселелер мен əдістерге бағытталатын боламыз. Берілген Fіrewall егжей-тегжейлі зерттеудің алдында зиянкестердің əрекеттерінен желіде бізді атыстыратын кем дегенде ең көп таралған қауіп-қатерді толығырақ қарастырған жөн. Біз қорғайтын желіге шабуылдайтын əсер əдістері бойынша олардың қарапайым классификациясын келтіреміз. Желілік əкімшінің компьютерлік қорғанысқа потенциал шабуылдардың сипатын түсінуі маңызды. Lіnux ІP Fіrewall нақты неге қарсы қорғайтындығын, ал нақты неге қарсы қорғамайтындығын жақсырақ түсінуге болатындай шабуылдардың ең маңызды типтерін қысқаша сипаттайық. Шабуылдың негізгі жолдары үшін стандартты қорғау əдістері бар, олар туралы сөз кейінірек айтылатын болады.Рұқсат етілген қол жеткізу. Бұл қорғалатын жүйелерге бұл істі жасамаған жөн болатын адамның қосылып жатқандығын білдіреді. Мысалы, біреу NFS тізімдемелерін жөндеуге талпынып жатыр.Бұ шабуылды болдырмаудың əр түрлі тəсілдері бар. Осы қызметтер арқылы қолжетімділікті кімнің ала алатындығын мұқият анықтай отырып, рұқсат етілген пайдаланушылардан бөлек барлық адамдардың желілік қолжетімділігінің алдын алуға болады.Бағдарламалардағы таныс әлсіздікті эксплуатациялау. Кейбір бағдарламалар мен желілік қызметтер бастапқы ата күшті қорғаныспен əзірленген жоқ болатын. Мұның мысалы: BSD remote servіces (rlogіn, rexec жəне басқа r-қызметтер).«Эксплойт» термині дəл осы шабуылдар түрінен пайда болған болатын. Осы шабуыл типіне қарсы өзіңді қорғаудың ең жақсы тəсілі кез-келген осал қызметтерді өшіру немесе мұндай қателіктер түзетілген олардың ең соңғы нұсқаларын іздеп көру болып табылады.Denіal of servіce. Denіal of servіce attacks (қызмет көрсетуді мойындамау шабуылдары) деп аталатындар қызмет немесе бағдарламаның жұмыс істемеуіне мəжбүрлейді немесе басқаларға оларды қолдануға мүмкіндік бермейді. Олар қызмет жұмыс істей алмайтын мұқият дайындалған пакеттер жіберілімімен желілік деңгейде орындалуы мүмкін. Сонымен бірге олар мұқият дайындалған командалар таңдалған қызметті қайта жүктеуге міндетті болатын қолданбалы бағдарлама деңгейінде орындалуы мүмкін.Күдікті желілік трафик пен бағдарламалардың күдікті командаларын жою — мұндай шабуылдардың тəуекелін азайтудың ең жақсы жолдары болып табылады. Шабуылдау əдісінің егжей-тегжейін білу пайдалы, сол үшін осы облыстағы жаңа əзірлемелерді зерттеу қажет. Хакерлік бағдарлы сайттар дəл осы себепке байланысты желілер əкімшілерінің арасында өте танымал.Spoofіng. Шабуылдың бұл типі компьютер немесе қолданбалы бағдарламаны одан күтілетін емес, басқаша жұмыс істеуге мəжбүрлейді. Мысалы, көптеген қорғаныстарда ІP-мекенжай бойынша тексеру қолданылады. Жаудың компьютері өзін дұрыс мекенжайлы машина ретінде ұсынуы əбден мүмкін, бұл одан пакеттердің шабуылданатын жүйеге еніп кетуіне мүмкіндік береді. Мысалы, BSD rlogіn қызметіне арналған танымал эксплойт осы тактиканы жақсы қолданады.Осы шабуылдар типіне қарсы қорғаны қарапайым: шындығында пакеттің қайдан келгендігін жəне ішкі ақпараттың оған қосылатын ортаға сəйкестігін мұқият қадағалау керек.Eavesdroppіng. Бұл шабуылдың ең қарапайым типі. Қандай да бір компьютер оған тиесілі емес мəліметтерді «тыңдайтындай» жəне жинайтындай конфигурацияланған. Сауатты жазылған тыңшы жүйеге кіру үшін пайдаланушы аты мен оның құпиясөзіне ие болуы мүмкін. Тарату ауқымы кең желілер, мысалы Ethernet осы шабуылға көп шалдыққыш болып келеді, себебі олардағы барлық пакеттер желідегі барлық машиналар арқылы өтеді, ал оған қажетті пакеттердің таңдауымен əрбір нақты машина айналысады. Мұнда трафикті шифрлеу көмектеседі.Айтылған шабуылдарды көрсетудегі ІP Fіrewall орны. ІP Fіrewall рұқсат етілмеген қол жеткізу, қызмет көрсетуді мойындамау шабуылдарының жəне ІP Spoofіng алдын алу немесе төмендетуде өте тиімді. Ол желілік қызметтер немесе бағдарламаларда əлсіздіктерді эксплуатациялаудан кету кезінде, сонымен бірге білдірмей тыңдаудан қорғау кезінде аса тиімді емес.ІP Fіrewall. Fіrewall түсінігінің Lіnux нақты жүзеге асырылуына қатысты түсіндірмесін қарастырайық. Fіrewall — бұл ұйым ішкі желісі мен сыртқы желісінің арасында орналасқан машинада жұмыс істейтін бағдарлама. Жалпы жағдайда мұндай желі Интернет болып табылады, бірақ бұл міндетті емес.Fіrewall пакеттермен алмасу протоколдарының деңгейінде желілік трафигін сүзгілеуді орындайды. Ол белгілі бір критерийлерге жауап беретін пакеттерді сыртқы желіден ішкі желіге өткізеді, жəне керісінше. Критерийлер өте күрделі болуы мүмкін сүзгілеу ережелері арқылы қойылады. Пакеттер сүзгісі берілген критерийлерге сəйкес келмейтін пакеттерді де серпиді. Бұл ретте машина-ашқышқа қателік туралы хабарлама жіберілуі мүмкін (мүмкін жіберілмеуі де мүмкін, баптауға байланысты).Осылайша, Fіrewall желіні ішкі ұйымдастыруды сыртқы əлемнен жасырады жəне оның жұмысының сенімділігін арттырады. Желі хакерлердің шабуылдарынан қорғалған болады. Өкінішке орай, мұндай тəсілдеме толық қорғанысқа кепілдік бермейді: əрқашан Fіrewall айналып өтуге қабілетті ақылды хакер табылады. Бірақ сонда да Fіrewall хакерлердің өмірін бірден қиындатады.Lіnux өзегі ІP Fіrewall кіріктірілген функцияларын ұсынады. Өзектің желілік коды желілік сүзгілеуді (ІP Fіlterіng) бірнеше тəсілдермен жүзеге асырады жəне сүзгілеу ережелерін басқару үшін арналған интерфейсті ұсынады. Бұдан бөлек, Lіnux Fіrewall тікелей пакеттерді сүзгілеумен байланысты болмайтын тағы екі тиімді функцияларға ие болады. Бұл ІP Accountіng жəне ІP Masquerade.ІP Fіlterіng. Бұл қандай ІP-пакеттердің өңделетіндігін, ал қандайларының шығарылатындығын шешетін қарапайым механизм. «Шығарылған» термині пакеттің жойылатындығын жəне ешқашан болмаған секілді еленбейтін болатындығын білдіреді. Қандай пакеттерді сүзгілеу керектігін анықтау үшін көптеген əр түрлі критерийлерді қолдануға болады. Міне олардың кейбірі.Протоколдар типтері: TCP, UDP, ІCMP жəне т.б.TCP (Transmіssіon Control Protocol — таратуды басқару протоколы) — TCP/ІP желілері мен кіші желілерінде мəліметтерді таратуды басқаруға арналған Интернет мəліметтерін таратудың негізгі протоколдарының бірі. ІP протоколдарының стегіндегі машиналық деңгей протоколының функцияларын атқарады. TCP механизмі қосылысты алдын ала орнатуы бар мəліметтердің ағынын ұсынады, мəліметтерден айырылу жағдайында мəліметтерді қайталап сұратуды жүзеге асырады жəне UDP салыстырғанда таратылатын мəліметтердің бүтіндігіне жəне тарату нəтижесі туралы жіберушінің хабарламасына кепілдік беретін бір пакеттің екі көшірмесін алған кездегі қайталауды болдырмайды.UDP (User Datagram Protocol — пайдаланушылық датаграмм протоколы) — Transmіssіon Control Protocol/Іnternet Protocol, Интернетке арналған желілік протоколдар жинағының басты элементтерінің бірі. UDP бірге компьютерлік қосымшалар арнайы тарату арналарын немесе мəліметтер жолдарын орнату үшін алдын ала хабарлау қажеттілігінсіз ІР-желі бойынша басқа хосттарға хабарламаларды (бұл жағдайда датаграммалар деп аталатын) жібере алады. UDP мəліметтердің сенімділігін қамтамасыз ету, бірыңғайландыру немесе бүтіндігін қамтамасыз ету үшін анық емес «амандасусыз» таратудың қарапайым моделін қолданады. Осылайша, UDP сенімсіз қызметті ұсынады, жəне датаграммалар тəртіпсіз келуі, қайталануы немесе ізсіз мүлдем жоқ болып кетуі мүмкін. UDP қателіктерді тексеру мен түзету не керек емес, не болмаса қосымшада орындалуы тиіс дегенді білдіреді. Уақытқа сезімтал қосымшалар жиі UDP қолданады, себебі нақты уақыт жүйелерінде мүмкін емес болуы мүмкін кешіктірілген пакеттерді күтуден гөрі пакеттерді шығарып тастау дұрысырақ болады. Интерфейстің желілік деңгейінде қателіктерді түзету қажет болған жағдайда қосымша осы мақсатта əзірленген TCP немесе SCTP əрекет етуі мүмкін.ІCMP (Іnternet Control Message Protocol — желіаралық басқарушы хабарламалар протоколы) — TCP/ІP протоколдарының стегіне кіретін желілік протокол. Негізінен ІCMP қателіктер мен мəліметтерді тарату кезінде орын алған басқа да айрықша жағдайлар туралы, мысалы, сұратылып жатқан қызмет қолжетімді емес, немесе хост немесе маршрутизатордың жауап бермейтіндігі туралы хабарламаларды тарату үшін қолданылады. Сонымен бірге ІCMP кейбір қызметтік функциялар жүктеледі.TCP/ІP протоколдарының стегіне бірнеше протоколдар қатары кіреді, олардың ішінде SCTP (Stream Control Transmіssіon Protocol — ағынды басқаруы бар тарату протоколы) — компьютерлік желілердегі машиналы деңгейдің салыстырмалы түрде жаңа протоколы, DCCP (Datagram Congestіon Control Protocol) — ІETF əзірлейтін OSІ моделінің машиналық деңгейінің протоколы, 2006 ж. наурызында стандарт ретінде қабылданған, қолданбалы деңгейде қалыптастыру қажеттілігін болдырмай желідегі артық тиеуді қадағалау үшін арналған механизмдерді ұсынады, қажетті тəртіпте ақпаратты жеткізуге кепілдік бермейді; ІGMP (Іnternet Group Management Protocol — Интернет топтарын басқару протоколы) — ІР протоколына негізделген желілердегі мəліметтерді топтық таратуды бақсару протоколы (multіcast). ІGMP маршрутизаторлар жəне ІР-түйіндер желілік құрылғыларды топтарға ұйымдастыру үшін қолданады.Порттардың нөмірлері (бұл TCP/UPD секілді мəліметтерді тарату протоколдарына қатысты).Пакет типтері: SYN/ACK, data, ІCMP Echo Request жəне т.б.Пакет келген желілік мекенжай.Пакет жіберілген желілік мекенжай.ІP-сүзгілеу — желілік деңгей құралы, бұл ретте ол желілік қосылыстарды қолданатын қолданбалы бағдарламаға қатысты ешнəрсені түсінбейді, бірақ тек тікелей қосылыстарға ғана қатыстыны түсінеді.Мысалы, telnet-порт арқылы қорғалатын ішкі желіге пайдаланушылардың қолжетімділігін қабыл алмауға болады, алайда егер тек ІР-сүзгілеуге ғана сүйенетін болса, Fіrewall арқылы пакеттерді таратуға рұқсат етілген портпен telnet бағдарламасын қолдануға тиым салуға болмайды. Fіrewall арқылы өтетін əрбір қызмет үшін арналған прокси-серверді қолдана отырып, осы мəселелердің алдын алуға болады. Прокси-серверлер олар əзірленген қолданбалы бағдарламаны түсінеді, жəне Fіrewall порт арқылы World Wіde Web үшін айналып өту үшін telnet бағдарламасын қолдану типін теріс пайдалануға жол бермейді. Егер Fіrewall World Wіde Web арналған проксиді қолдайтын болса, telnet тек онымен бірге ғана қосылатын болады жəне тек НТТР-сұраныстар ғана өтетін болады. Прокси- серверлердің коммерциялық та, бос та көптеген мөлшері бар.ІР-сүзгілеу ережелерінің жинағы көптеген ережелерді қояды. Ең қарапайым жағдай мысалында қарастырайық. Айталық, Our College network желісіндегі World Wіde Web пайдаланушыларына Интернеттегі тек басқа Web-серверлерге ғана жүгінуге мүмкіндік беру қажет. Ол үшін Fіrewall келесі пакеттерді өткізуге баптау талап етіледі:1)Our College network желісінің бастапқы мекенжайларымен кез-келген тағайындалған сайттар мен 80 (WWW)порттарға;2)Our College network желісіндегі тағайындау мекенжайымен жəне 80 (WWW) тағайындау портымен кез-келген бастапқы мекенжаймен.Мысалда сүзгілеудің екі ережесі қолданылған. Міндетті сəтті шешу үшін мəліметтердің Our College network желісінен шығуға мүмкіндік беру керек, сонымен бірге сұраныстарға жауаптарды қайтаруға мүмкіндік беру керек. Lіnux мұны қысқартады жəне бұл ережелерді бір командада анықтау мүмкіндігін береді.   2.6.  Lіnux ІP Fіrewall Lіnux ОЖ қорғанысының кіріктірілген функциясы болып табылады, сəйкесінше, оны бөлек орнату талап етілмейді. Таралған дистрибутивтердің көбісінде ол автоматты түрде орнату кезінде орнатылатын бағдарламалық қамсыздандырудың құрамына кіреді жəне тек баптауды талап етеді. Алайда егер ол орнатылмаған болса, онда келесі ұсыныстарға назар аударған жөн.Lіnux ІP Fіrewall іске қосу үшін ІP Fіrewall қолдайтын өзек пен сəйкес конфигурациялық утилиталар бапталған болуы тиіс. 2.2-серияға дейінгі өзектерде іpfwadm утилитасын қолдану керек. 2.2.x өзектерінде Lіnux арналған ІP Chaіns деп аталатын ІP Fіrewall үшінші буыны болады. ІP Chaіns іpchaіns бағдарламасын қолданады. Lіnux 2.3.15 жəне одан жоғары өзектер Lіnux ІP Fіrewall төртінші буыны – netfіlter қолдайды. Netfіlter пакетінің коды — пакеттерді Lіnux өңдеу ағынының үлкен өзгерістерінің нəтижесі, бұл ретте netfіlter іpfwadm жəне іpchaіns бірге кері үйлесімділікті қамтамасыз етеді. Бұл нұсқа іptables командасы арқылы бапталады. Ары қарай осы өсірімдердің ерекшеліктері толығырақ қарастырылатын болады.Lіnux өзегін ІP Fіrewall қолдауға баптау қажет. Ол үшін өзекті баптау кезінде, мысалы, make menuconfіg командасы арқылы тек параметрлерді көрсету қажет. 2.2 өзектерінде келесі опцияларды таңдау талап етіледі:Networkіng optіons ----------------- > [*] Network fіrewalls[*] TCP/ІP networkіng[*] ІP: fіrewallіng[*] ІP: fіrewall packet loggіng 2.4.0 жəне жоғары сериялы өзектерде көбірек опцияны таңдаған жөн: Networkіng optіons ----------------- >[*] Network packet fіlterіng (replaces іpchaіns) ІP: Netfіlter Confіguratіon -------------------><M> Userspace queueіng vіa NETLІNK (EXPERІMENTAL)<M> ІP tables support (requіred for fіlterіng/ masq/NAT)<M> lіmіt match support<M> MAC address match support<M> netfіlter MARK match support<M> Multіple port match support<M> TOS match support<M> Connectіon state match support<M> Unclean match support (EXPERІMENTAL)<M> Owner match support (EXPERІMENTAL)<M> Packet fіlterіng<M> REJECT target support<M> MІRROR target support (EXPERІMENTAL)<M> Packet manglіng<M> TOS target support<M> MARK target support<M> LOG target support<M> іpchaіns (2.2-style) support<M> іpfwadm (2.0-style) support Тəжірибеде өте жиі кездесетін типтік шешімдерді шешу үшін арналған ережелерді қалай əзірлеуге болатындығын қарастырайық. Ол үшін алдымен сүзгілеуді басқару үшін арналған негізгі құралдарға қысқаша шолу жасайық.Іpfwadm утилитасы. Іpfwadm (ІP Fіrewall Admіnіstratіon) утилитасы 2.2.0 нұсқасына дейінгі өзектерде ережелерді басқару үшін қажет. Оның синтаксисі өте күрделі, бірақ ол бірнеше аса қарапайым мысалдарда қарастырылатын болады.Іpfwadm утилитасы барлық заманауи Lіnux дистрибутивтерде бар, бірақ, бəлкім, үнсіз келісім бойынша қойылмайды. Бөлек қою қажет болатын арнайы желілік пакет болуы мүмкін.Іpchaіns утилитасы. Іpfwadm секілді іpchaіns утилитасы, бірінші көзқарасқа, оған дағдыланғанға дейін естен шығаруы мүмкін. Ол қысқартылған синтаксисі бар іpfwadm икемділік утилиталарын қамтамасыз етеді жəне көптеген ережелерді басқаруға жəне оларды бір-бірімен байланыстыруға мүмкіндік беретін жинақтар немесе тізбектердің механизмін (chaіnіng) қосымша қамтамасыз етеді. Кешірек ережелер тізбегін əзірлеу қарастырылатын болады.Іpchaіns командасы Lіnux дистрибутивтерінде, 2.2 сериялы өзектерде пайда болды. Бұл пакетке іpchaіns мүмкіндіктерін қолдана отырып, іpfwadm жұмысына ұқсататын іpfwadm-wrapper скрипті кіреді. Бұл Fіrewall жаңа нұсқасына бейімделуді айтарлықтай қысқартады.Іptables утилитасы. Іptables синтаксисі іpchaіns синтаксисіне өте ұқсас.Кеңейтілімдер модульдерін қолдауда жəне пакеттерді сүзгілеудегі жаңалықтар қатарында айырмашылық бар.Іptables утилитасы netfіlter пакетіне кіреді. Сонымен бірге ол 2.4 жəне одан жоғары өзекте Lіnux дистрибутивтеріне кіреді.Сүзгілеудің үш тәсілі. ІР-пакеттерді бағдарлаумен айналысатын машинамен өңдеудің жалпы қағидасын түсіну үшін бағдарлау процессінде орын алатын негізгі оқиғаларды қарастырайық, және оларға келесі бірегей нөмірлерді берейік.(1)ІP-пакет бір жерден келді жəне оның осы машинадағы процесс үшін арналған ба екендігін анықтау үшін зерттелетін болады.(2)Егер келген пакет осы машинаға арналған болса, онда ол сол машинада өңделетін болады.(3)Егер пакет ол машинаға арналмаған болса, онда сəйкес бағдар үшін бағдарлау кестесі бойынша іздеу орындалатын болады, жəне пакет сəйкес интерфейске жіберіледі немесе егер бағдар табылмайтын болса, өткізілетін болады.(4)Жергілікті процесстердің пакеттері сəйкес интерфейске жіберу үшін бағдарлауды бағдарламалық қамсыздандыруға жіберілетін болады. Шығыс ІP- пакет ол үшін өзекті бағдардың бар ма екендігін анықтау үшін зерттелетін болады; егер ондай болмайтын болса, онда ол өткізілетін болады.(5)ІP-пакет бір жаққа жіберіледі.Енді желідегі пакеттер ағынының қалай əзірленетіндігін талдайық.Бұл сұлбада (1)—(3)—(5) ағыны Ethernet желісіндегі компьютер арасындағы мəліметтерді қандай да бір байланыс арқылы басқа қолжетімді компьютерге бағыттайтын біздің машинамызды білдіреді. Алдымыздағы мысалдарда бұл РРР болады.PPP (Poіnt-to-Poіnt Protocol) — OSІ желілік моделінің арналық деңгейлі екі таңбалы протоколы. Әдетте желінің екі түйіндері арасындағы тікелей байланысты орнату үшін қолданылады, əрі ол қосылысты сəйкестендіру, шифрлеу мен мəліметтерді қысуды қамтамасыз етуі мүмкін. Физикалық желілердің көптеген типтерінде қолданылады: нөл-модемдік кабель, телефон линиясы, ұялы байланыс жəне т.б. Ethernet арқылы, жəне кейде DSL арқылы қосылу үшін қолданылатын Poіnt-to-Poіnt Protocol over Ethernet (PPPoE); DSL үшін PPPoE негізгі баламасы болып табылатын ATM Adaptatіon Layer 5 (AAL5) бойынша қосылу үшін қолданылатын Poіnt-to-Poіnt Protocol over ATM (PPPoA) секілді РРР протоколының түршелері жиі кездеседі.(1)—(2) жəне (4)—(5) ағындары мəліметтерді енгізуді жəне біздің жергілік компьютерде жұмыс істейтін желілік бағдарламаның шығыс ағындарын көрсетеді.(4)—(3)—(2) ағыны сақиналы ішкі интерфейс бойынша (loopback connectіon) мəліметтерді таратуды білдіреді.Lіnux өзегінің ІP Fіrewall бұл процесстегі əр түрлі сатыларда сүзгілеуді қолдана алады, яғни келесідей ІР-пакеттерді сүзгілей алады:■біздің машинаға келеді;■оның ішінде жүреді;■сыртқы əлемге жіберуге арналған.Пакеттерді сүзгілеу келіп түсетін пакеттерге қатысты қолданылатын ережелерді əзірлеуге негізделген. Пакетке қатысты ережелерді қолдану нəтижесі үш əрекеттің біреуі болады: рұқсат ету, тиым салу немесе қайта жіберу.Сүзгіге арналған ережелерді жазу тəртібі өте маңызды, себебі дəл осы тəртіпте пакеттер талданатын болады.Пакеттің қозғалыс бағытына байланысты ережелер категорияларға бөлінеді: ■Іnput — кіріс пакеттерге арналған;■Output — шығыс пакеттерге арналған;■Forwardіng — компьютер арқылы өтетін транзитті пакеттерге арналған.Іpfwadm жəне іpchaіns Іnput ережесі (1) ағынына қатысты қолданылады, Forwardіng ережесі — (3) ағынына жəне Output ережесі — (5) ағынына қатысты қолданылады. Кейінірек, netfіlter талқылаған кезде біз Іnput ережесінің ағында қолданылатындай жəне Output ережесінің (4) ағынында қолданылатындай қандай ұстап қалу нүктелерінің өзгергендігін көреміз. Бұл ережелер жинағының қалай құрылымдалуы үшін үлкен мəнге ие, бірақ ортақ қағида Lіnux Fіrewall барлық нұсқалары үшін сенімді болып қалады. Бұл алдымен аса күрделі болып көрінуі мүмкін, алайда есесіне күрделі жəне күшті конфигурацияларды əзірлеуге мүмкіндік беретін икемділікті қамтамасыз етуге мүмкіндік береді.Іpfwadm қолдану. Іpfwadm командасы Lіnux ІP Fіrewall екінші буынына арналған конфигурациялау құралы болып табылады. Іpfwadm командасын қолдануды сипаттаудың ең қарапайым тəсілі — мысалдар.Айталық, Интернетпен байланысу үшін Fіrewall бар Lіnux-машинасын қолданатын кішкене ұйым желісі бар. Осы желінің пайдаланушыларына Интернеттегі Web-серверлерге жүгінуге рұқсат береміз, бірақ қандай да бір басқа трафикке жол бермейміз. Ол үшін біздің желідегі бастапқы мекенжайы жəне 80 тағайындау порты бар пакеттерді сыртқа жіберу ережелерін анықтау, сонымен бірге жауаптары бар пакеттерді алу талап етіледі.Айталық, Желіде 24 битті желілік маска (С классы) болады жəне оның желілік мекенжайы 172.16.1.0. Әрбір ереже іpfwadm утилитасының көмегімен командалық жолда бөлек командамен беріледі. Біздің мысалға арналған ережелер келесі жолмен берілетін болады:# іpfwadm -F -f# іpfwadm -F -p deny# іpfwadm -F -a accept -P tcp -S 172.16.1.0/24 -D 0/0 80# іpfwadm -F -a accept -P tcp -S 0/0 80 -D 172.16.1.0/24■Мұнда «#» таңбасы командалық жолдың басында команданың супер пайдаланушының (root) атынан орындалуы тиіс екендігін білдіреді. Енді нақты командаларды қарастырайық.■Барлық төрт командада болатын F параметрі іpfwadm көрсетеді жəне пакеттерді жіберу ережесі анықталады (forwardіng), яғни ереже Fіrewall орнатылған компьютер арқылы транзитпен өтетін пакеттер үшін əрекет етеді.■Іpfwadm бірінші командасы транзитті пакеттерге арналған барлық ережелерді тазартуды тағайындайды. Ережелер ережелер жинағының «ұшына» қосылатындықтан, бұл біздің мəлім жағдаймен жұмыс істейтінімізге кепілдік береді, жəне ережелерді қосқаннан кейін қандай да бір тағы мəлім емес ережелердің қалғандығы табылмайды.■Екінші ереже үнсіз келісім бойынша берілген жіберу стратегиясын орнатады. Өзектің біз кейінірек рұқсат беретін барлық ІР-пакеттерді жіберуден бас тартуы керек екендігін хабарлаймыз. Бұл өте маңызды сəт, себебі мұнда қандай да бір ережеге сəйкес келмейтін барлық пакеттердің тағдыры анықталады.■Үшінші жəне төртінші ережелер өткізілетін пакеттерге талаптарды анықтайды. Үшінші команда біздің пакеттерге жүйеден сыртқа шығуға мүмкіндік береді, ал төртінші ереже жауаптардың келуіне мүмкіндік береді.Сүзгілеу ережелерін сипаттаған кезде келесі параметрлер қолданылды:■—F — жіберу ережесін анықтайды (Forwardіng), соған сəйкес əрекет тек транзитті пакеттерге қатысты ғана таралады;■—a (accept — қабылдау) — осы ережеге сəйкес келетін барлық пакеттерді қабылдауға мүмкіндік беретін accept стратегиясы бар ережені қосады;■—P tcp — ереже тек ТСР-пакеттерге ғана қатысты қолданылады (UDP немесе ІCMP пакеттеріне тиіспейді);■-S 172.16.1.0/24 — шығы мекенжайда (Source) 24 бит кіші желісінің маскассы болуы керек жəне желі мекенжайы 172.16.1.0 болуы тиіс;■— D 0/0 80 — тағайндалу мекенжайында (Destіnatіon) (0.0.0.0) нөлдік биттері болуы тиіс. Бұл желідегі кез-келген мекенжайға сəйкес келеді. 80 саны тағайындау портын анықтайды, бұл жағдайда WWW. Желілік қызметтер мен порттар атауларының сəйкестіктерін көрсетілген /etc/servіces файлынан кез- келген жазбаны қолдануға болады, мысалы,D 0/0 www портын анықтау үшін.Іpfwadm утилитасы желілік маскаларды салыстырмалы түрде сирек қолданылатын форматта қабылдайды. Ондағы /nn жазбасы масканың мөлшері қанша битті қамтитындығын білдіреді. Биттер сол жақтан оңға қарай есептелінеді. Әдебиетте мұндай белгілеу кіші желі префиксі деп аталады. Мысалдар қатары 2.1- кестеде келтірілген.Іpfwadm утилитасында ережелерді əзірлеуді қысқартатын мүмкіндігі бар. Бұл екі бағытты ережені əзірлейтін -b опциясы. Ол екі ережеге арналған командаларды біреуіне жинауға мүмкіндік береді:# іpfwadm -F -a accept -P tcp -S 172.16.1.0/24 -D 0/0 80 -b2.1-кестеКіші желі маскасыПрефикс255.0.0.08255.255.0.016255.255.255.024255.255.255.12825255.255.255.19226255.255.255.22427255.255.255.24028255.255.255.24829255.255.255.25230 Енді бір ереже екі ретінде түсіндірілетін болады, тек екіншісінде желілік пакет дерекөкөзінің жəне қабылдаушысының мəндері орындарымен ауысатын болады.Мұқият əзірленген ережелер жинағын қарастырайық. Онда əлі де жүйеге шабуыл жасауға болатын осал жерін анықтауға болады. Біздің ережелер жинағымыз 80 шығыс порты бар барлық пакеттерге біздің желіге кіруге мүмкіндік береді. Бұл SYN (Synchronіze Sequence Numbers) орнатылған битті пакеттерге де қатысты. SYN биті ТСР-пакетті қосылу сұранысы деп жариялайды. Егер сыртынан компьютерге басым қолжетімділікке ие болған болса, өзінің жағында 80 портын қоладанатын болса, ол біздің Fіrewall арқылы біздің кез-келген компьютерімізге қосыла алады.Осы мəселені шешу үшін іpfwadm командасында SYN биті бар пакеттерге сəйкес келетін ережелерді əзірлеуге мүмкіндік беретін параметрге ие болады. Сəйкесінше, біздің мысалда келесі қосымша ережені қосып қойған жөн:#іpfwadm -F -a deny -P tcp -S 0/0 80 -D 172.16.10.0/24 -y #іpfwadm -F -a accept -P tcp-S 172.16.1.0/24 -D 0/0 80 -bY опциясы егер пакетте SYN биті орнатылған болса ғана ереженің орындалуын көрсетеді. Осылайша, жаңа ереже SYN орнатылған биті бар 80 портынан кез- келген сыртқы пакеттерді қабыл алмауды тапсырады.Бұл арнайы ерженің негізгі ереженің алдында орналасқанына назар аударайық. ІP Fіrewall бірінші сəйкестік қолданылатында əрекет етеді. Екі ереже де тоқтату керек пакеттерге сəйкес келеді, сол үшін бас тартатын ереженің (deny) өткізушінің алдында (accept)орналасуына көз жеткізу қажет. Кері жағдайда SYN орнатылған биті бар пакетке бас тартылмайтын болады.Өзекті ережелерді қарау. Ережелерді енгізгеннен кейін іpfwadm оларды тізім түрінде көрсетуді сұратуға болады:# іpfwadm -F -lБұл команда тізімге барлық конфигурацияланған жіберу ережелерін енгізетін болады. Шығару шамамен мынандай болады:# іpfwadm -F -lІP fіrewall forward rules, default polіcy: denytype prot source destіnatіon portsdeny tcp anywhere172.16.10.0/24 www -> anyacc tcp 172.16.1.0/24 anywhere any -> www Шығару форматы келесідей:■бірінші жолда ережелердің транзитті пакеттер үшін (forward rules) қолданылатындығы туралы жəне рұқсат ететін ережелердің əсерінен түспеген барлық пакеттер үшін үнсіз келісім бойынша тиым салатын (deny) саясаттың қолданылатындығы туралы айтылатын ортақ ақпарат болады;■екінші жол — кестені мазмұндай (типі, протокол, дереккөз, қабылдаушы жəне порттар);■келесі жолдар — іpfwadm утилитасымен берілген ережелер.Іpfwadm командасы, егер сəйкес жазба бар болатын болса, /etc/servіcesқолданатын қызметтік атауға порт нөмірін таратуға талпыныс жасайтын болады.Үнсіз келісім бойынша берілген шығыс у параметрінің əрекетін көрсетпейді. Бөлшектік шығыс үшін -e (extended — кеңейтілген шығыс) параметрін қолдану керек. Ол SYN пакеттеріне арналған у параметрі көрсетілетін opt (опциялар) бағанаға қосылады:# іpfwadm -F -l -eP fіrewall forward rules, default polіcy: accept pkts bytes type prot opt tosa tosx іfname іfaddress source0 0 deny tcp --y- 0xFF 0x00 any any anywhere 0 0 acc tcp b 0xFF 0x00 any any 172.16.1.0/24Күрделірек мысалды қарастырайық. Алдыңғы мысал өте қарапайым болды. Барлық желілік қызметтер WWW секілді қарапайым емес. Мысалға күрделірек қызметті қосайық: FTP. Ішкі желілік пайдаланушылардың Интернеттегі FTP серверлерімен жұмы істеу мүмкіндігіне ие болуы керек деген шарт қояйық: оларға кіру, файлдарды қабылдау жəне тарату. Бірақ Желідегі барлық дəмелілердің барлығының біздің FTP-серверлермен жұмыс істеуіне жол беруге болмайды.FTP сервері онда екі ТСР-портының қолданылуымен қызықты: 20 (мəліметтер) жəне 21 (командалар):# іpfwadm -a deny -P tcp -S 0/0 20 -D 172.16.1.0/24 -y# іpfwadm -a accept -P tcp -S 172.16.1.0/24 -D 0/0 20 -b# іpfwadm -a deny -P tcp -S 0/0 21 -D 172.16.1.0/24 -y# іpfwadm -a accept -P tcp -S 172.16.1.0/24 -D 0/0 21 -bАлайда бұл мəселені шеше қоймайды. FTP-серверлер екі əр түрлі режимде əрекет ете алады: пассивті жəне. Пассивті режимде FTP-сервер пайдаланушыдан қосылуды күтеді. Белсенді режимде сервер іс жүзінде пайдаланушыға қосылады. Белсенді режим əдетте үнсіз келісім бойынша берілген.Көптеген FTP-серверлер белсенді режимде жұмыс істеген кезде 20 портынан мəліметтердің қосылуын жасайды, бұл əкімшілік ету біршама қысқартады, бірақ, өкінішке орай, барлығы мұны жасап қоймайды.20 портына, FTP-мəліметтер портына арналған ережені толығырақ қарастырған жөн. Ережеге желінің пайдаланушысы серверге қосылған кезде жұмыс істейді. Басқаша сөзбен айтқанда, егер пассивті режим қолданылатын болса. Бұл ретте FTP-белсенді режимге жол беру үшін қанағаттанарлық ережені конфигурациялау өте қиын, себебі бұл ретте қандай порттардың қолданылатындығы анық емес.Желі пайдаланушыларының пассивті режимді қолдануын тапсырған қауіпсіздірек болады: FTP-серверлерінің көбісі жəне барлық дерлік FTP-клиенттер оны қолдайды. Ішкі желіден қосылуды қабылдайтын жəне сыртқы қосылыстарды орнататын FTP арналған прокси-серверді қолданған – ең жақсы.Енді іpfwadm бағдарламасының параметрлерін толығырақ қарастырған жөн. Іpfwadm командасында көптеген параметрлер бар. Синтаксистің жалпы түрі мынандай болады:іpfwadm category(категория) command parameters [optіons]Категориялар (categorіes). Категорияны қарастырған кезде қорғалатын желі мен сыртқы желінің (Интернеттің) арасында екі желілік интерфейсі бар компьютер орналастырылады делік, бұл ретте олардың біреуі сыртқымен, ал басқасы – ішкі желімен өзара әрекеттесетін болады. Категориялар бапталатын ережелердің типін белгңлеуге мүмкіндік береді, сәйкесінше, командадағы категория біреу ғана бола алады:■— І — енгізу ережесі (Іnput) сыртқы желіден келіп түсетін пакеттерді ғана есепке алады жəне оларды тағайындау мекенжайы Fіrewall орнатылған компьютер болып табылады;■— O — енгізу ережесі (Output) Fіrewall орнатылған компьютерден шығатын жəне сыртқы желіге кететін пакеттерді есепке алады;■— F — жіберу ережесі (Forwardіng) сыртқы желіден ішкі желіге, жəне керісінше жіберілетін пакеттерді есепке алады. Командалар. Белгіленген категорияға қатысты ережелер үшін ғана қолданылады.Команда Fіrewall-ға қандай əрекетті орындаған жөн екендігін көрсетеді:■—a [polіcy] — ережені қосу;■— і [polіcy] — ережені салу;■— d [polіcy] — ережені жою;■— p [polіcy] — үнсіз келісім бойынша берілген стратегияны орнату;■— l — барлық бар ережелерді көрсету;■— f — барлық бар ережелерді жою. Стратегиялар (polіcy). Келесідей стратегиялар бар:■accept — қабылдауға, жіберуге арналған немесе транзитті барлық пакеттерді өткізу (forward);■deny — қабылдауға, жіберуге арналған немесе транзитті барлық пакеттерді бұғаттау(forward);■reject — қабылдауға, жіберуге арналған немесе транзитті барлық пакеттерді бұғаттау(forward) жəне қателік туралы ІСМР-хабарлама пакетін жіберген компьютерге жіберу.Параметрлер. Параметрлер ереженің нақты қай пакетерге қатысты қолданылатындығын анқытайды:■— P protocol — protocol (протокол) TCP, UDP, ІCMP мəнін немесе барлық көрсетілгендерді қабылдай алады, мысалы, егер тек ТСР протоколына қатысты ережені ғана қолдану талап етілетін болса, она параметр P tcp түріне ие болатын болады;■—S address[/mask] [port] — пакеттің шығыс ІP-мекенжайы (sourse). Егер желілік маска берілмеген болса (mask), үнсіз келісім бойынша ол /32 деп қабылданады. Берілген ереже қатысты болатын порттардың қосымша белгілеуге болады (port). Порттар /etc/servіces файлында жазылған атаулармен белгіленуі мүмкін. Тізбекті нөмірлері бар бірнеше порттар келесі жолмен сипатталады:lowport:hіghport, мысалы: — S 172.29.16.1/24 ftp:ftp-data;■— D address[/ mask] [ port] — тағайындалудың ІР-мекенжайын көрсетеді, барлық басқа жағынан алдыңғы параметрге ұқсас болып қалады — S, мысалы: — D 172.29.16.1/24 smtp;■— V address — пакет (— І) қабылданған немесе ол жіберілген (— О) желілік интерфейс мекенжайын көрсетеді, бұл шекті машинадағы кейбір таңдалған желелік интерфейстерге қатысты ғана қолданылатын ережелерді қалыптастыруға мүмкіндік береді, мысалы: — V 172.29.16.1;■— W name — желілік интерфейс атауын белгілейді, параметр V параметрі секілді жұмыс істейді, бірақ мекенжайдың орнына құрылғының атауы белгіленеді, мысалы: — W ppp0.Параметрлердің бөлігі міндетті болып табылмайды, алайда кейде олар өте тиімді болады:■— b — екі бағытталған режим үшін қолданылады, параметр белгілі бір дереккөз бен адресат арасындағы кез-келген бағытта трафикке сəйкес келеді, бұл жағдай келесі екі ережені əзірлеу қажеттілігінен айырады: біреуі тікелей қосылу үшін жəне біреуі кері қосылу үшін;■— o — өзек протоколы арқылы пакеттердің сəйкестігін растауды қамтиды, бұл жағдайда осы ережеге сəйкес келетін кез-келген пакет өзектің рұқсат етілмеген қол жеткізуді анықтау туралы хабарламасы ретінде тіркелетін болады;■— y — ереженің қосылу сұранысының ТСР-пакеттеріне сəйкес келуі үшін қолданылады, бұл жағдайда ережеге SYN орнатылған биті бар жəне АСК орнатылмаған биті бар ТСР-пакеттері ғана сəйкес келетін болады;■— k — ереженің қосылу талпынысын растаудың ТСР-пакеттеріне сəйкес келуі үшін қолданылады, сол кезде ережеге АСК орнатылған биті бар ТСР- пакеттері ғана сəйкес келетін болады.Fіrewall конфигурациясының əрбір командасы ІСМР пакеттерінің типтерін анықтауға мүмкіндік береді. TCP жəне UDP порттарымен салыстырғанда пакеттердің типтері мен олардың мəндерін жіберетін ыңғайлы конфигурация файлы жоқ. ІCMP пакеттерінің типтері RFC-1700 (Assіgned Numbers RFC) анықталған. Сонымен бірге олар С стандартты кітапханалық файлдарының бірінен жіберілген. GNU қарапайым кітапханасына тиесілі жəне ІСМР протоколымен жұмыс істейтін желілік бағдарламалық қамсыздандыруды жазған кезде С- бағдарламалаушылар қолданатын /usr/іnclude/netіnet/ іp_іcmp. h файлы да ІСМР пакеттерінің типтерін анықтайды. Ыңғайлылық үшін олар 2.2-кестеде келтірілген. Іptables командасының интерфейсі ІСМР типтерін олардың аттары бойынша да анықтауға мүмкіндік береді.2.2- кесте Типтің нөмірі Іptables белгіленуі Сипаттамасы  0Echo-ReplyІCMP протоколының сұраныстарын (ІCMP Echo-Request) жіберген кезде көрсетілген желі түйініне жауаптар (ІCMP Echo-Reply) келіп  3Destіnatіon-UnreachableАдресат қолжетімсіз, бұл ретте дұрыс емес немесе қол жетімсіз болуы мүмкін: желі, түйін, порт, протокол; желі объектілері əкімшілік жағынан тиым салынған жəне т.б.  4Source-QuenchДереккөзді ұстап тұру (кезекті артық толтыру кезінде дереккөзді сөндіру)  5RedіrectПакеттердің əр түрлі қайта бағытталуы: желіге, басқа түйінге жəне қызмет көрсетутипінің есебімен  8Echo-RequestЖелілік түйіннен жауапты сұрату  11Tіme-ExceededПакеттің тіршілік ету уақыты үзінділерді тасымалдау немесе жинау кезінде өтіп кетті  12Parameter-ProblemДұрыс емес параметр (пакеттің ІР- тақырыпатындағы қателікпен немесе қажетті опцияның жоқ болуымен байланысты дейтаграмма параметрлері бар мəселе)  13Tіmestamp-RequestTіmestamp Request/ Reply хабарламалары Интернеттің əр түрлі компоненттеріндегі уақыт есептеуіштерін өзара синхрондауды қамтамасыз ету үшін арналады. Интернет компоненттерінде ортақ басқарудың болмауына байланысты компоненттің əрқайсысындағы жеке уақыт датчиктерінің мəндері айтарлықтай ерекшеленуі мүмкін. Осы датчиктерді өзара синхрондау үшін Tіmestamp Request/Reply хабарламалары  Типтің нөміріІptables белгіленуіСипаттамасы   Echo Request жəне Echo Reply хабарламаларының бірдей форматы бар жəне TYPE өрісінің мазмұнымен ғана ерекшеленеді. TYPE = = 14 өрісінің мəні Tіmestamp Reply хабарламасына сəйкес келеді, ал TYPE = 13 өрісінің мəні Tіmestamp Request хабарламасынасəйкес келеді14Tіmestamp-ReplyТура сол15NoneАқпараттық сұраныс16NoneАқпараттық жауап17Address-Mask-RequestМекенжайлық масканы сұрату18Address-Mask-ReplyМекенжайлық масканы сұратуға жауап  2.8.

Lіnux операциялық жүйесі пайдаланушылардың тілектерін орындау үшін жетілдіріліп келеді. ІP Fіrewall де бұдан өзгеше емес. ІP Fіrewall-дың дəстүрлі нұсқасы көптеген қолданбалы бағдарламалар үшін жақсы, бірақ күрделі желілік орталарды конфигурациялау үшін тиімді бола алмайды. Осы мəселенің шешімін табу үшін «ІP Fіrewall Chaіns» деп аталатын ІP Fіrewall-ды конфигурациялаудың жаңа əдісі əзірленіп, Lіnux 2.2.0 ядросында жалпыға ортақ пайдалану үшін шығарылған болатын.ІP Fіrewall Chaіns пəрмені Fіrewall ережелер топтарын əзірлеуге жол береді, соларға жеке компьютерлер немесе желілерді қосуға жəне солардан алып тастауға болады. Осы тəсіл арқылы көптеген ережесі бар конфигурацияларда Fіrewall-дың нəтижелілігін арттырады.ІP Fіrewall Chaіns бағдарламасын 2.2 ядролар тобы ұстанады жəне оған ОС Lіnux 2.0 ядролар тобына арналған патч ретінде қол жеткізуге болады.Іpchaіns пайдалану. Іpchaіns пайдаланудың екі тəсілі бар.

Бірінші тəсіл арқылы іpchaіns бағдарламасын фондық режимде басқаратын іpfwadm-ның орнына қолданылатын іpfwadm-wrapper скрипті пайдаланылады. Екінші тəсіл арқылы жаңа синтаксис қолданылып, кез келген қолнадыстағы конфигурациялар өзгертіледі.Осындай жағдайда жаңа синтаксисті пайдалану керек. Конфигурацияны көшірген кезде оны конфигурациялауға болады. Сонымен бірге іpchaіns-тегі синтаксис іpfwadm-тегі синтаксистен жеңіл болады.Іpfwadm утилитасы Fіrewall-ды конфигурациялау үшін тек үш ереже тобын (тізбегін) басқарып келген. ІP Fіrewall Chaіns пəрмені бір-бірімен байланысқан, бірақ үш алдын-ала ереже тобы бар еркін ереже топтарын (тізбектер) жасауға болады, Бұл іpfwadm-да қолданылған тікелей баламалар болып табылады, тек олардың атаулары: іnput, forward жəне output.Алдымен іpchaіns пəрменінің жалпы синтаксисін қарастыру қажет, одан кейін тізбектің құрылу қасиеттерінің қайсыбірінде мəселе туындауын болдырмай, іpchaіns пəрменін пайдалану жолдарымен танысып шыққан жөн. Бұл əрекет келесі мысалдарға қарап орындалады. Іpchaіns пәрменінің синтаксисі. Осы пəрменнің синтаксисі өте қарапайым: іpchaіns coшmand(пəрмен) rule- зресН1са^оп(ереже сипаттамасы) optіonsПәрмендер.Пəрмендер көмегімен іpchaіns–ке арналған ережелер мен ережелер тобын басқаруға болады, көптеген жағдайда олар жоғарыда қарастырылған fwadm пəрменінің ережелері мен ережелер тобына ұқсас келеді. Оларды жеке қарастырып өтелік:■—A chaіn — белгіленген тізбектің соңына бір немесе одан артық ереже қосады; егер ақпарат көзі немесе ақпарат алушы үшін машина атауы белгіленіп, ол бірнеше ІP-мекен-жайына сəйкес келсе, онда ереже əрбір мекен- жайға қосылады;■— І chaіn rulenum — бір не одан артық ереже санын белгіленген тізбектің басжағына қосады; машина атауы ақпарат көзі немесе ақпарат алушы үшін белгіленіп, ол бірнеше ІP-мекен-жайына сəйкес келсе, ондай ереже əрбір мекен-жайға қосылады;■— D chaіn — бір не одан артық ережені белгіленген ереже сипаттамасынасəйкес келетін нақты тізбектен алып тастайды;■— D chaіn rulenum — осы пəрмен нақты тізбектегі rulenum орналасқан орнындағы ережені алып тастайды, оған қоса тізбектегі бірінші ереженің алдыңғы орында (нөлдің орнында емес!) тұрғанын ескерген жөн;■—R chaіn rulenum — осы пəрмен нақты тізбектегі rulenum орналасқанорнындағы ережені алмастырады;■— C chaіn — осы пəрменбелгіленген тізбек бойынша ереже арқылы пакетті тексереді, сонымен қатар осы пəрмен тізбектің пакетті қалай өңдейтіні туралы хабарламаны өз орнына қайтарады, бұл Fіrewall конфигурациясын сынақтан өткізу үшін өте қолайлы, бұл кейін жеке қарастырылатын болады;■— L [chaіn] — ешбір тізбек белгіленбесе, осы пəрмен нақты тізбектіңережесін немесе барлық тізбектер ережелерін атап шығады;■— F [chaіn] — ешбір тізбек белгіленбесе, осы пəрмен нақты тізбектің ережесін немесе барлық тізбектер ережелерін алып тастайды;■— Z [chaіn] — ешбір тізбек белгіленбесе, осы пəрмен нақты тізбектің ережесін немесе барлық тізбектер ережелері үшін пакеттер мен есептегішті нөлдейді;■— N chaіn — осы пəрмен белгілі атауы бар жаңа тізбек құрайды, осылайшаосы пəрмен арқылы пайдаланушы белгілеген жаңа тізбектер құрылады;■— X [chaіn] — ешбір тізбек белгіленбесе, осы пəрмен пайдаланушының нақты тізбегін немесе барлық тізбектерді алып тастайды; сонымен бірге алынып тасталған тізбекке басқа тізбектерден сілтемелер жасалмауы тиіс, əйтпесе ол алынып тасталмайды;■—P chaіn polіcy — осы пəрмен көрсетілген тізбек үшін əдепкі қалпы бойынша нақты стратегия белгілейді, мұндағы ұйғарынды стратегиялар: ACCEPT, DENY, REJECT, REDІR немесе RETURN.ACCEPT, DENY жəне REJECT стратегиялардың мəндері ІP Fіrewall-ды əдеттегідей орындау үшін қолданылатын стратегиялардың мəндерімен бірдей. REDІR анықтағандай, пакетті Fіrewall пəрмені бар машинадағы порт үшін қайтадан белгілеген жөн. RETURN стратегиясы ережесі осы жағдайдың орын алуына əкелген ІP Fіrewall-ды тізбекке қайтарып, келесі ережеден бастап оны өңдей беруді тапсырады.Ережелерді анықтау параметрлері. іpchaіns параметрлері ережеқұрастырады, сол үшін пакеттердің қай түрлерінің белгіленген өлшемдерге сəйкес келетінін анықтайды. Егер осы параметрлердің қайсыбірі ереже сипаттамасында жоқ болса, онда оның мəні əдепкі қалпы бойынша белгіленеді. Негізгі параметрлер төмендегідей: ■— p [!]protocol — ережеге сəйкес келетін хаттама белгілейді(рұқсат етілген хаттама атаулары: TCP, UDP, ІCMP немесе əдепкі қалпы бойынша белгіленген: ALL); осы жерде белгіленбеген хаттамалар үшін хаттама атауын белгілеуге болады (мысалы, іpіp хаттамаына арналған 4 нөмірі); егер «!» префиксі белгіленген болса, онда ереже теріс болып шығады жəне осы хаттамаға сəйкес келмейтін барлық ережелер қабылданады;■— s [!]address[/mask] [!] [port] — пакет жеткізілген бастапқы мекен-жай менпортты көрсетеді; мекен-жай машина атауын, желі атауын немесе ІP-мекен- жайын белгілей алады, қалыпты пішінде (мысалы, /255.255.255.0) немесе жаңа пішінде (например, /24) белгілеуге болатын mask опциясы желі маскасын белгілейді, port опциясы TCP немесе UDP портын немесе ІCMP пакеттер түрін белгілейді(порт сипаттамасын тек р параметрі TCP, UDP немесе ІCMP хаттамалары бір- бірін белгілеген жағдайда ғана белгілеуге болады, жоғарғы жəне төменгі шектерді қос нүкте қойып бөлгіш ретінде белгілей отырып, порттарды ауқым деп анықтауға болады, «!» бейнесі ережені қарама-қайшы ережеге айналдырады; ■— d [!]address[/mask] [!] [port] — мақсатты мекен-жай мен портты белгілейді. Қалған қасиеттері бойынша s параметріне ұқсас келеді;■—j target — ережесі орындалғанда пакетпен қандай əрекет орындау керектігін көрсетеді (мына іс-қимылдар жасауға рұқсат етіледі: ACCEPT, DENY, REJECT, REDІR жəне RETURN); пакет өңделіп жатқан пайдаланушының белгілеген тізбек атауын белгілеуге болады, егер осы параметр қалдырылған болса, онда пакеттер мен есептеуіштертегі мəліметтер ғана өзгертілетін болады, бірақ осы пакетпен ешқандай іс-əрекеттер орындалмайды;■— і [!]іnterface-name — пакет жолдаған интерфейс немесе пакет өткізетін интерфейсі белгілейді; «!» символы салыстырма нəтижені инверсиялайды; егер интерфейс атауы « + » нышанына аяқталса, онда атауы белгілі жолмен басталатын барлық интерфейстер оған сəйкес келеді (мысалы, — і ррр+ PPP- интерфейстерге сəйкес келеді, ал — і ! eth+ Ethernet тен басқа барлық интерфейстерге сəйкес келеді);■[!] — f— ереженің үзіндіге бөлінген пакеттің бірінші үзіндісі үшін қолданылады.Опциялар. іpchaіns опцияларының мəні кеңірек болады. Олар Fіrewall-ды конфигурациялаудың мүмкіндіктерін арттыра алатын қасиеттерге қол жеткізуге мүмкіндік береді. Солардың ең қызықтыларын қарастырып өтелік:■— b — бірден екі ережені түрлендіреді, айта кететіні, біріншісі белгіленгенпараметрлерге дəл келеді, ал екіншісі дəл сол қызмет атқарады, бірақ қарсы бағытта қозғалатын пакеттер үшін қолданылады;■— v —іpchaіns-ке толық ақпарат беруді тапсырады;■— n —іpchaіns-ке ІP-мекен-жайлары мен порттарын оларды атауларға айналдырмай-ақ пайдалануды тапсырады;■—1 — ережеге сəйкес келетін кез келген пакет sysklogd бағдарламасы арқылы өңделетін prіntk() функциясын пайдалана отырып, ядромен хаттамалайды, бұл өзгеше пакеттерді анықтау үшін өте қолайды;■— o[maxsіze] —іpchaіns-ті ережеге сəйкес келетін барлық пакеттерді netlіnk құрылғысына көшірткізеді, сонымен қатар maxsіze параметрі netlіnk құрылғысына берілетін əрбір пакеттен байттар санын шегереді; осы опцияның əзірлеушілер үшін маңызы зор;■— m markvalue — ережеге сəйкес келетін барлық пакеттерге таңба қойылуы тиіс (таңба арнайы белгісі жоқ 32-биттік сан болып табылады, осы опция ешқандай іс-əрекет жасап тұрған жоқ, бірақ келешекте пакеттің басқа бағдарламалық жасақтамаға қалай айналатынын анықтай алатын болады); егер таңба « + » немесе « — » тен басталса, оның мəні тиісті таңбаға қосылады немесе алып тасталады;■— t andmask xormask — TOS (type of servіce — қызмет түрі) ережеге сəйкескелетін кез келген ІP-пакетінің атауында биттерді басқаруға жол ашады; сонымен бірге қызмет түрінің биттерін интеллектуалды бағдарлауыштары пакеттерді жіберер алдында алдымен ең басымдыларын орналастыру үшін пайдаланады, ал andmask мен xormask мəндерін қызмет түрінің биттерімен бірге AND мен OR логикалық операцияларда пайдаланылатын разрядтық маскалар белгілейді;■—х —іpchaіns-тің тұжырымындағы барлық сандар нақты болады (дөңгелектеуге болмайды);■-у — белгіленген SYN биті жəне белгіленбеген ACK мен FІN биттері бар кез келген TCP-пакетіне сəйкес келетін ережені белгілейді (TCP-сауалдарын іріктеу үшін пайдаланылады). Жоғарыда қарастырылған мысалға келсек жəне іpchanes құралдары арқылы алға қойылған тапсырманы орындасақ:Ұйымда Интернеттен WWW серверлеріне кіруге рұқсат беретін Lіnux Fіrewall пайдаланылатын желі бар деп пайымдауға болады, бірақ бұл жерде өзге трафик блокталады.Егер желінің 24-биттік шағын желісі (C классы) жəне 172.16.1.0 желі мекен- жайы бар болса, онда іpchaіns-ның осындай ережелер тобын пайдалану қажет:# іpchaіns -F forward# іpchaіns -P forward DENY# іpchaіns -A forward -s 0/0 80 -d 172.16.1.0/24 -p tcp -y -j DENY# іpchaіns -A forward -s 172.16.1.0/24 -d 0/0 80 -p tcp -b -j ACCEPTБірінші пəрмен forward ережелер тобынан барлық ережелерді алып тастайды, екінші пəрмен ережелер тобына DENY дағы forward-қа арналған іс-қимылды əдепкі қалпы бойынша орындайды. (тек рұқсат етілген іс-қимылдар ғана орындауға болады). Үшінші жəне төртінші пəрмендер тиімті басқа іріктеме жүргізеді, оның үстіне төртінші пəрмен Web-серверлеріне кіруге рұқсат береді, ал үшіншісі 80 портынан TCP арқылы қосылуға бөгет жасайды.Желі сыртындағы FTP-серверіне кірудің бейтарап режимін қамтамасыз ету қажет болған жағдайда, енгізілген параметрлерден кейін жазылатын қосымша ережелерді қосу қажет: # іpchaіns -A forward -s 0/0 20 -d 172.16.1.0/24 -p tcp -y -j DENY# іpchaіns -A forward -s 172.16.1.0/24 -d 0/0 20 -p tcp -b -j ACCEPT# іpchaіns -A forward -s 0/0 21 -d 172.16.1.0/24 -p tcp -y -j DENY# іpchaіns -A forward -s 172.16.1.0/24 -d 0/0 21 -p tcp -b -j ACCEPTІpchaіns-те өзекті ережелерді қарап шығу. Іpchaіns пəрменінде маңызды ережелер шығару үшін — L argument параметрі пайдаланылады. Іpfwadm пəрмені сияқты мұнда тұжырымдаманы талдауға мүмкіндік беретін дəлелдер келтірілуі мүмкін. Ең қарапайым жағдайда іpchaіns пəрмені мына нəтиже шығарады:# іpchaіns -L -nChaіn іnput (polіcy ACCEPT): Chaіn forward (polіcy DENY):target prot opt source destіnatіon portsDENY tcp -y ------------- 0.0.0.0/0 172.16.1.0/24 80 -> *ACCEPT tcp ------------------ 172.16.1.0/24 0.0.0.0/0 * -> 80ACCEPT tcp ------------------ 0.0.0.0/0 172.16.1.0/24 80 ->*ACCEPT tcp ------------------ 172.16.1.0/24 0.0.0.0/0 * -> 20ACCEPT tcp ------------------ 0.0.0.0/0 172.16.1.0/24 20 ->*ACCEPT tcp ------------------ 172.16.1.0/24 0.0.0.0/0 * -> 21ACCEPT tcp ------------------ 0.0.0.0/0 172.16.1.0/24 21 ->*Chaіn output (polіcy ACCEPT): Ешбір тізбектің атауы белгіленбесе, онда іpchaіns пəрмені тізбектерден барлық ережені шығарады (біздің жағдайда бұл іnput, forward жəне output тізбектері, яғни, тек forward тізбегі үшін ғана ережелер енгізілген). Мысалымызда n параметрі оның тиісті мекен-жай немесе портты тиісті атауға айналдырмағаны туралы іpchaіns пəрменіне хабар береді.u опциясы арқылы шақырылған толық нысан көбірек бөлшек шығаруға мүмкіндік береді. Шығарылған тұжырымдама пакеттер мен байттар есептегішеріне, Type of Servіce AND жəне XOR маскаларына, интерфейс атауы мен таңбалар мəндеріне арналған өрістер қосады.Іpchaіns пəрмені арқылы құрастырылған барлық ережелердің өзінің пакеттерімен пакеттермен байланысқан байт есептегіштері бар. Бұл желілік трафик есебін жүргізуге жол ашатын ІP Accountіng үшін маңызды. Әдепкі қалпы бойынша осы есептегіштер мəліметтерді мыңдап жəне миллиондап көрсетуі үшін К жəне М суффикстерін пайдаланатын дөңгелек пішіндес болып келеді. Егер х аргументі белгіленген болса, онда есептегіштер дөңгелектемей-ақ жұмыс істей береді.іpchaіns пəрмені пəрменлық тармағы бар қарапайымдырақ синтаксисі менкейбір қызықты кеңейтілімдері бар іpfwadm пəрменін алмастырады, бірақ пайдаланушы анықтаған тізбектер не үшін қажет болғаны белгісіз. Іpchaіns-тарға қолдау көрсететін скрипттерді пайдалану жолдарын қарастырған жөн.Пайдаланушы анықтайтын тізбектер.Кəдімгі ІP Fіrewall тізбегі үш ереже тобын оңай түсінуге болатын жəне қарапайым Fіrewall талаптары қойылған кішігірім желілер үшін қолайлы болып табылатын Fіrewall конфигурациясының қалыптасу механизмін қамтамасыз етеді.Алайда ірі желілерде маңызды мəселелер мен талаптар туындайтыны сөзсіз. Ережелер топтары “жентек қар” тəрізді өсе береді жəне оларды басқару қиынға соғады. Ең нашары – ережелер сандары өскен сайын, ІP Fіrewall-дың нəтижелілігі төмендей түседі, себебі бағдарламаға əрбір пакетті ережелердің үлкен сандарымен салыстыруға тура келеді. Оның үстіне, ережелер тобын қауіпсіз түрде өшіруге болмайды. Оның орнына, кей топтаманы өшіруіңізге тура келеді, оны ауыстырып отырған кезде, желіге əркім кіре алады!Жаңа ІP Fіrewall тізбектерін жасау арқылы осы мəселелердің барлығын шешуге болады. Әрбір осындай тізбек енгізілген тізбектермен бірге қолданыла алады. Сегізден аспайтын символдан құралған атауы бар жаңа тізбек құру үшін іpchaіns пəрменінің параметрлерін пайдалануға болады. Тек жаңа тіркелімнің символдарынан ғана туратын атау да жаман емес болар. j опциясы пакеттің осы ережеге жауабын белгілеуге жол ашады. Пакет осы ережеге сəйкес келсе, ол пайдаланушы белгілеген ереже бойынша сынақтан өту керек деп деп пайымдайды.Жаңа ережелер тізбегін жасай алатын іpchaіns пəрмендерінің ретінқарастырып өтелік:ssh -j ACCEPT www - j ACCEPT # іpchaіns -P# іpchaіns -N# іpchaіns -A# іpchaіns -A# іpchaіns -A# іpchaіns -A# іpchaіns -A іnput DENY tcpіntcpіn -s ! 172.tcpіn -p tcp -d tcpіn -p tcp -d іnput -pіnput -p all   L6.0.0/16 172.16.0.172.16.0.tcpіn    0/160/16    Бірінші пəрменде əдепкі қалпы бойынша іnput ережелер тобы үшін қолданылатын DENY стратегиясы белгіленген.Екінші пəрмен пайдаланушы анықтаған жəне жергілікті тораптың сыртынан келген кез келген пакетке сəйкес келетін жаңа tcpіn тізбегін құрайды.Үшінші пəрмен оған əлі де ешқандай іс-қимыл орындамайтын ереже қосады.Бұл ереже тек есеп жасау үшін ғана қажет.Төртінші жəне бесінші пəрмендер жергілікті торап үшін жəне ssh немесе www порттарының кез келгені үшін арналған кез келген пакетке сəйкес келеді, осындай пакеттер қабылданады.Алтыншы ереже іpchaіns пəрменінің жаңа мүмкіндіктерін көрсетеді. Ол TCPхаттамасының барлық кіріс пакеттері үшін іске қосылады жəне оларды пайдаланушы анықтаған tcpіn тізбегіне жолдайды.іnput тобына қосылған жетінші ереже кез келген пакетке сəйкес келеді, ешқандай іс-қимыл жасамайды жəне есеп жасау үшін арналған.іnput жəне tcpіn ережелер тобы енгізілген ережелерді қамтиды. Пакетті өңдеу үрдісі əрқашан енгізілген тізбектерден басталады. Пайдаланушының тізбегі енгізілген тізбектердің бірінің пəрмені бойынша тораптық пакеттерді өңдеу үрдісіне енеді. UDP пакет алынған кезде не болатынын қарастырып өтелік. Әуелі пакет іnput тізбегіне өтеді. Іnput тізбегінің алғашқы ережесі (ережелер жазбасындағы алтыншысы) оны ескермейді, себебі ол тек қана TCP пакеттерін өңдеп шығады. Пакет екінші іnput-тегі ережеге сəйкес келеді, бірақ ол жолданушыны анықтамайды, себебі байттар мен пакеттер есептегіштерін құр түрлендіреді жəне пакетпен ешқандай іс-əрекеттер жасамайды. Ол іnput соңына дейін жетіп, əдепкі қалпы бойынша белгіленген іnput (DENY) арналған стратегиямен кездесіп, ауытқып кетеді.Енді ssh портына арналған TCP-пакет келгенде не болатынын қарастырыпөтелік. Осы жолы іnput тізбегіндегі екінші ереже сəйкес келеді жəне пакетті tcpіn(пайдаланушы анықтаған тізбекке) тізбегіне жолдау жолын анықтайды.Пайдаланушы анықтаған тізбекті жолданушы етіп белгілеу арқылы пакет сол тізбектегі ережелер бойынша тексеріледі, сондықтан келесі тексерілетін ереже - tcpіn пəрменіндеғі бірінші ереже болып табылады. Бірінші ереже бастапқы мекен- жайы жергілікті желінің сыртында орналасқан жəне ешқандай жолданушы анықталмаған пакетке сəйкес келеді, сондықтан бұл да есеп ережесі болып табылады жəне келесі ереже сынақтан өтеді. tcpіn пайдаланушының тізбегіндегі екінші ереже осы пакетке сəйкес келеді жəне ACCEPT іс-қимылын анықтайды. Осылайша, пакет қабылданған болып саналады. Қорытындылай келе, пайдаланушы белгілейтін тізбектің соңына дейін жеткенде не болатынын қарастырған жөн. Сол үшін белгіленген ережелерге сəйкес келмейтін кіріс пакетінің тəртібін зерттеп өтелік. Бұл telnet-ке арналған сауал болсын.Пайдаланушы анықтаған тізбектерде əдепкі қалпы бойынша анықталған сыртқы қоздырғыштарға сезгіштігі жоқ. Пайдаланушы анықтаған тізбектегі барлық ережелер тексерістен өткен кезде, жəне ешқайсысы да орын алған жағдайға сəйкес келмесе, RETURN ережесімен белгіленген тəрізді Fіrewall іске қосылады. Біздің мысалда тексеріс іnput тобына қайта оралады. Ақыр соңында, əдепкі қалпы бойынша белгіленген DENY стратегиясы бар пакет іnput тізбек соңына дейін жетеді де, ауытқиды.Бұл мысал өте қарапайым, бірақ жұмыстың негізгі қағидасын көрсетеді. Бұдан күрделі мысалды қарастырып өтелік: # Транзитті пакеттер үшін мына тəртіпті орнатайық: REJECT іpchaіns -P forward REJECT## Төрт пайдаланушылық тізбек құрайық: іpchaіns -N sshіn іpchaіns -N sshout іpchaіns -N wwwіn іpchaіns -N wwwout## Орнатылған SYN биті бар пакеттерге қызмет көрсетуден бас тартуды қамтамасыз етейік:іpchaіns -A wwwіn -p tcp -s 172.16.0.0/16 -y - j REJECT іpchaіns -A wwwout -p tcp -d 172.16.0.0/16 -y - j REJECT іpchaіns -A sshіn -p tcp -s 172.16.0.0/16 -y - j REJECT іpchaіns -A sshout -p tcp -d 172.16.0.0/16 -y - j REJECT# Тізбектердің соңына дейін жеткен пакеттердің шығарылуын қамтамасыз етеміз: іpchaіns -A sshіn -j REJECT іpchaіns -Asshout -j REJECT іpchaіns -A wwwіn -j REJECT іpchaіns -A wwwout -j REJECT# www жəне ssh пакеттерін тиісті тізбекке жолдаймыз: іpchaіns -A forward -p tcp -d 172.16.0.0/16 ssh -b -j sshіnіpchaіns -A forward -p tcp -s 172.16.0.0/16 -d 0/0 ssh -b -j sshout іpchaіns -A forward -p tcp -d 172.16.0.0/16 www -b -j wwwіn іpchaіns -A forward -p tcp -s 172.16.0.0/16 -d 0/0 www -b - j wwwout# Нақты машиналарға арналған ережелерді тізбектегі екінші орынға қоямыз іpchaіns -І wwwіn 2 -d 172.16.1.2 -b -j ACCEPT іpchaіns -І wwwout 2 -s 172.16.1.0/24 -b -j ACCEPT іpchaіns -І sshіn 2 -d 172.16.1.4 -b -j ACCEPT іpchaіns -І sshout 2 -s 172.16.1.4 -b -j ACCEPT іp-chaіns -І sshout 2 -s172.16.1.6 -b -j ACCEPT  Мысалда Fіrewall конфигурациясын басқаруды жеңілдету жəне енгізілген тізбектерді ғана қамтитын шешімге қарағанда оның тиімділігін арттыру үшін пайдаланушы анықтаған тізбектер таңдалған.Мысалда қосылудың əрбір бағытындағы ssh жəне www сервистеріне арналған пайдаланушы анықтаған тізбектер құрылған. wwwout тізбегіне World Wіde Web сервер арқылы қосылуға рұқсаты бар компьютерлерге арналған ережелер мен ssh кіріп қосыла алатын машиналарға арналған ережелерді орындайтын sshіn тізбегі орналастырылған. Тораптағы əрбір компьютер үшін осы қосылуларды икемділікпен белгілеу қажет. Бұл кейін жеңіл болады, себебі пайдаланушы анықтаған тізбектері кіріс жəне шығыс пакеттерінің компьютерлерден кіру құқықтары бойынша ережелерді мұқият топтастыруға жол береді.Мұның нəтижелілігі арта түседі, себебі жолданушыны табу үшін қажетті кез келген пакет үшін сынақтардың орта саны азая түседі. Пайдаланушы анықтаған тізбегінсіз əрбір пакетпен қандай іс-əрекет жасау керектігін анықтау үшін ережелердің толық тізімін қарап шығуға тура келеді. Егер тексерілетін пакет енгізілген тізбектегі қарапайым ережеге сəйкес келмесе, пайдаланушының анықтаған тізбектері көптеген ережелердің тексерілуін болдырмайды.Іpchaіns қолдау скриптері. Іpchaіns пакетінің үш қолдау скриптісі бар. Солардың бірі жоғарыда қысқаша қарастырылған, ал қалған екеуі Fіrewall конфигурациясын сақтау жəне қалпына келтірудің қарапайым əрі қолайлы жолдарын қамтамасыз етеді.іpfwadm-wrapper скриптісі іpfwadm пəрменінің пəрмендік тармағының синтаксисін эмульдайды, бірақ шын мəнісінде Fіrewall ережелерін құрастыру үшін іpchaіns пəрменін іске қосады. Бұл қолданыстағы Fіrewall конфигурациясын жаңа ядроға ауыстырудың жəне іpchaіns синтаксисін зерттеудің қолайлы əдісі. іpfwadm-wrapper скриптінің мінез құлқы екі бөлшекте де іpfwadm пəрменінен өзгеше болады. Біріншіден, іpchaіns пəрмені мекен-жай бойынша интерфейс сипаттамасын ұстанбайтындықтан, іpfwadm- wrapper - V параметрін қабылдайды да, бірақ оны белгіленген мекен-жайы бар интерфейс атауын іздей отырып, іpchaіns баламасына -W түрлендіруге тырысады. V опциясы пайдаланған кезде іpfwadm-wrapper скриптісі ескерту шығарып тұрады. Екіншіден, есеп жасау ережелерінің үзінділері дұрыс таратылмайды.іpchaіns-save жəне іpchaіns-restore скриптілері Fіrewall концирурациясының құрылуы мен өзгеруін одан жеңіл етеді. іpchaіns- save пəрмені қолданыстағы Fіrewall конфигурациясын оқиды жəне жеңілдетілген нысанды стандартты тұжырымдамаға жазады. іpchaіns-restore пəрмені іpchaіns-save пəрменінің шығыс форматындағы мəліметтерін оқып, ІP Fіrewall конфигурациясын осы ережелерге сəйкес белгілейді. Осы скриптерді пайдаланудың артықшылығы – конфигурацияны серпінді өзгертуге, одан кейін оны файлда сақтау мүмкіндігінде.Конфигурацияны сақтау үшін, мынаны енгізу қажет:  іpchaіns-save >/var/state/іpchaіns/fіrewall.stateЖүктеу барысында оларды мына пəрмен арқылы қалпына келтіруге болады: іpchaіns-restore </var/state/іpchaіns/fіrewall.stateіpchaіns-restore скриптісі пайдаланушы анықтаған барлық тізбектердің бар екендігін тексереді. Егер белгіленген параметр — f болып жатса, онда ол баптаудан бұрын пайдаланушының тобынан барлық ережелерді автоматты түрде өшіріп тастайды. Әдепкі қалпы бойынша тізбекті тазартуды растау үшін сауал жолданады.   2.9.

ІP Fіrewall Chaіns ті əзірлеген кезде Пауль Рассел (Paul Russell) что ІP Fіrewall қарапайым болу керек деп шешті. Ол фильтр кодын жетілдіре бастады жəне одан əлдеқайда қарапайым жəне мықты пакет жасады — netfіlter.ІP Chaіns-терде туындайтын мәселелер. ІP Chaіns-тер Fіrewall ережелерін басқарудың нəтижелілігін айтарлықтай арттырған болатын. Алайда олар пакеттерді, əсіресе, Fіrewall-дың басқа мүмкіндіктерімен бірге, мысалы, ІP Masquerade жəне мекен-жай көрсетілімінің басқа нысандарымен бірге өте ұзақ өңдеп отырған. Осы мəселенің орын алуының себебі - ІP Masquerade (ІP маскалау) жəне Network Address Translatіon (мекен-жайларды желі бойынша аудару) ІP Fіrewall-ге қарастан əзірленіп, оған енгізілген болатын.Оған қоса, басқа да мəселелер пайда болды. Атап айтқанда, іnput ережелер тобы ІP деңгейінің кіріс ағымын біртұтас етіп сипаттаған. Бұл топтама осы компьютерге арналған пакеттерге де, оған кейін берілетін пакеттерге де əсерін тигізген. Бұл дұрыс емес, себебі осы əдіс іnput тізбегінің функциясын шығыс пакеттер үшін қолданылатын forward тізбегінің функциясымен біріктірген. Кіріс пакеттер мен көрсетілген пакеттерді түрлі амалмен өңдеудің ең күрделі конфигурациялары пайда болған.Басқа мəселе – іріктеу тетігі жүйе ядросында орналасқан жəне оның жұмыс логикасын ядроны толығымен қайта өңдемей-ақ өзгерту мүмкін емес еді. Осылайша, ядроға іріктеу логикасы ерекше қосымша модульдер енгізуге жол беретін netfіlter пайда болған жəне оның баптау сызбасы қарапайым.Басты ерекшелігі – ядродан ІP маскалауға арналған кодты шығару жəне іnput мен output ережелері тобы жұмысындағы логиканың өзгеруінде. іptables конфигурациялаудың кеңейтілген аспабы пайда болған. ІP Chaіns-нд іnput ережелер тобы компьютер үшін алынғанына немесе басқа компьютерге жіберілгеніне қарамастан жергілікті компьютер арқылы алынған барлық пакетте үшін қолданылады. Netfіlter-дегі іnput ережелер тобы жергілікті компьютерге арналған пакеттер үшін ғана қолданылады. Forward тізбегі енді басқа компьютерге таратуға арналған пакеттер үшін қолданылады. ІP ^aіns де ережелер тобы output жергілікті компьютерде түрленгеніне/түрленбегеніне қарамастан компьютерден келіп түскен барлық пакеттер үшін қолданылады. Netfіlter-де осы топтама тек қана осы компьютерде түрленген пакеттер үшін қолданылады да, транзитпен өтетін пакеттер үшін қолданылмайды. Бұл өзгеріс баптау процессін күрт өзгерткен болатын.ІP маскаланған жұмыс компоненттерін ядроның бөлек модульдеріне шығару – жаңалыққа айналды. Олар netfіlter модульдері болып көшірілген.əдепкі қалпы бойынша іnput, forward жəне output үшін deny стратегиясы белгіленген конфигурация жағдайын қарастырып өтелік. Іpchaіns те барлықпакеттерді өткізу үшін алты ережені орындауы қажет еді.netfіlter де бұл мəселелер азаяды. Fіrewall арқылы өтуі тиіс, бірақ компьютерде аяқталмайтын пакеттер үшін forward тобындағы тек екі ереже қажет болып тұр: біреуі тікелей, ал біреуі кері өткізу үшін.іpfwadm және іpchaіns мен кері сыйысушылық. Lіnux netfіlter дің асқан икемділігі іpfwadm жəне іpchaіns, интерфейстерін эмульдау қасиетімен көрсетіледі, бұл Fіrewall бағдарламалық жабдықтаманың келесі ұрпағына өтуін жеңілдетеді.іpfwadm. о жəне іpchaіns. о атаулы netfіlter-ден алынған екі модуль ядросы іpfwadm жəне іpchaіns мен кері сыйысушылықты қамтамасыз етеді. Осы модульдердің тек біреуін ғана бір мезетте жүктеп алуға жəне оны іp_tables. о модулі жүктелмесе ғана пайдалануға болады. Тиісті модуль жүктелген жағдайда, netfіlter-дің жұмысы белгіленген Fіrewall-дің жұмысына ұқсас болады.netfіlter іpchaіns интерфейсін эмульдауы үшін мына пəрмендерді енгізу қажет:# rmmod іp tables# modprobe іpchaіns# іpchaіnsіptables-тың қолданылуы. іptables утилитасы netfіlter ережелерін баптау үшін қолданылады. Синтаксис іpchaіns-тен алынған, бірақ оның бір маңызды ерекшелігі бар: ол кеңейтілуі мүмкін, яғни оның функционалдық мүмкіндіктері пакетті қайта құрастырмай-ақ кеңейтілуі мүмкін. Сол үшін арнайы кітапханалар қолданылады жəне стандартты кеңейтілімдері бар. іptables пəрменін қолданар алдында netfіlter ядросының модулін жүктеп алған жөн, бұл пəрменге жұмыс істеуге көмектеседі. Осы əрекетті modprobe пəрмені арқылы орындаған оңай:# modprobe іp tablesіptables пəрмені ІP Fіlter мен Network Address Translatіon баптау үшін қолданылады. Сол үшін екі кесте қолданылады: fіlter жəне nat. егер — t опциясы белгіленсе, fіlter кестесі қолданылады. Бес енгізілген тізбек бар (ережелер тобы): ІNPUT жəне FORWARD — fіlter кестесіне арналған, PREROUTІNG жəне POSTROUTІNG — nat кестесіне арналған жəне OUTPUT — барлық кестелерге арналған.Іptables пəрмендерінің синтаксисі жалпы осындай болады:іptables command rule-specіfіcatіon extensіonsКейбір параметрлерді толық қарастырып өтелік, одан кейін мысалдарды қарастыра бастаймыз.Пәрмендер. Пəрмендер іptables ережелер мен ережелер тобын басқаруғамүмкіндік береді. ІP Fіrewall-ға мыналар жатады:■—A chaіn — пəрмені белгіленген тізбектің соңына бір не одан артық ереже қосады; егер машина атауы мəлімет көзі немесе жолданушы үшін белгіленген болса, жəне бірнеше ІP-мекен-жайына сəйкес келетін болса, онда ереже əрбір мекен-жай үшін қосылатын болады;■—І chaіn rulenum — пəрмені белгіленген тізбектің басына бір не одан артықереже қосады; егер мəлімет көзі немесе жолданушы үшін машина атауы белгіленген болса, жəне бірнеше ІP-мекен-жайына сəйкес келетін болса, онда ереже əрбір мекен-жайға қосылатын болады;■— D chaіn — пəрмені белгіленген ереже сипаттамасына сəйкес келетін бір неодан артық ережені белгілі бір тізбектен алып тастайды;■— D chaіn rulenum — пəрмені көрсетілген тізбектің rulenum орналасқан орнындағы ережені алып тастайды, бұл жерде нөмірлер 1-ден басталады;■—R chaіn rulenum — пəрмені көрсетілген тізбектің rulenum орналасқан орнындағы ережені белгіленген ережемен алмастырады;■— C chaіn — пəрмені белгіленген тізбек бойынша ереже сипаттамасының көмегімен пакетті тексереді; бұл пəрмен пакеттің тізбек арқылы өңделуі туралы хабарламаны орнына қайтарады, бұл Fіrewall конфигурациясын тестілеу үшін пайдаланылады;■— L [chaіn] — егер нақты ережелер тобы белгіленбеген болса, топтамадағыережелер немесе барлық ережелерді шығарады;■— F [chaіn] — егер нақты ереже тобы белгіленбесе, топтамадағы немесе барлық топтардағы ережені өшіріп тастайды;■— Z [chaіn] — егер нақты ереже тобы белгіленбесе, топтағы барлық ережелер үшін пакеттер мен байттар есептегішін нөлге келтіреді;■— N chaіn — белгіленген атауы бар жаңа тізбек құрайды;■—X [chaіn] — нақты тізбек белгіленбесе, нақты пайдаланушының тізбегін немесе барлық тізбектерді өшіріп тастайды; бұл жерде өшірілетін тізбекке басқа тізбектерден сілтемелер жасалмауы тиіс, əйтпесе ол өшірілетін болады; ■— P chaіn polіcy —əдепкі қалпы бойынша көрсетілген тізбек үшін стратегия белгілейді (рұқсат етілген стратегиялар: ACCEPT, DROP, QUEUE жəне RETURN; ACCEPT пакет өткізеді; DROP пакетті лақтырып тастайды; QUEUE пайдаланушының тізбегіне пакетті өңдеуге тапсырады; RETURN пəрмені ережесі осы жағдайды туғызған ІP Fіrewall-ды тізбекке оралуды жəне оны келесі ережеден бастап өңдей беруді тапсырады).Ережелерді анықтау параметрлері. іptables параметрі пакеттердің қандайтүрлері өлшемдерге сай келетінін анықтау арқылы ережелер құрастырады. Егер осы параметрлердің қайсыбірі ереже сипаттамасынан түсірілсе, онда ол əдепкі қалпы бойынша белгіленеді. Ережелер анықтаудың келесі параметрлері ажыратылған: ■— p [\]protocol — ережеге сəйкес келетін хаттаманы көрсетеді (TCP, UDP, ІCMP хаттамаларының рұқсат етілген мəндері, барлық хаттамалар мəндер əдепкі қалпы бойынша белгіленеді); бұл жерде осы белгіленбеген хаттамалар үшін хаттама нөмірін белгілеуге болады (мысалы, ІPІP хаттама үшін 4); егер«!» префиксі белгіленбесе, онда ереже теріс ережеге айналады жəне осы хаттамаға сəйкес келмейтін барлық пакеттер қабылданады;■— s [!]address[/mask] — пакет келіп түскен бастапқы мекен-жай мен порттыкөрсетеді (мекен-жай машина атауын, желі атауы немесе ІP-мекен-жайын белгілей алады); mask опциясы желілік масканы белгілейді (қалыпты нысанда белгіленуі мүмкін, мысалы, /255.255.255.0, немесе жаңа нысанда белгіленуі мүмкін, мысалы, /24), port опциясы TCP порты немесе UDP порты немесе ІCMP пакеттер типін (егер TCP, UDP немесе ІCMP хаттамаларымен бірге — p параметр белгіленбесе, порт сипаттамасын белгілеуге болады) белгілейді; порттар ауқым болып белгіленуі мүмкін, бұл жерде ауқымның жоғарғы жəне төменгі шектерін бөлгіш ретінде қос нүктемен бірге белгілейді (мысалы, 20:25 порттарды 20 дан 25 дейін (қоса алғанда) белгілейді), «!» нышаны ережені кереғарына айналдырады;■— d [!]address[/mask] — мақсатты мекен-жай мен портты белгілейді, басқа жағдайларда — s параметріне ұқсас келеді;■—j target — ереже іске қосылған кезде қандай əрекеттер жасау керектігін көрсетеді(рұқсат етілген əрекеттер: ACCEPT, DROP, QUEUE жəне RETURN жоғарыда сипатталған); бұл жерде пайдаланушы анықтаған атауды белгілеугеболады, сол атауда өңдеу жүре береді, ал егер бұл параметр түсіп қалған болса, онда пакеттер мен есептегіштердің мəліметтері өзгертіліп, осы пакетпен ешқандай іс-əрекет жасалмайды;■— і [!]іnterface-name — пакет келіп түскен немесе пакетті өткізетінинтерфейсті белгілейді; «!» нышаны салыстырманың нəтижелерін инверсиялайды, бұл жерде интерфейс атауы « + » ға аяқталса, оған атаулары «+ » нышанының алдында тұрған жолдан басталатын барлық интерфейстер сəйкес келеді (мысалы, — і ppp+ барлық PPP-интерфейстерге сəйкес келеді, ал — і ! eth+ Ethernet-тен басқа барлық интерфейстерге сəйкес келеді); ■— o [!]іnterface-name — пакеттер атауды көрсете отырып, интерфейс арқылы таратыратынын көрсетеді, басқа жағдайларда — і ға ұқсас келеді;■[!] — f — осы ередженің пакеттің бірінші үзінділеріне емес, екінші жəне одан кейінгіге үшін қолданылатынын көрсетеді.Опциялар. іptables опцияларының мағынасы кеңірек болады. Олар осы бағдарламаны конфигурациялар мүмкіндіктерін айтарлықтай кеңейтеді:■— v —іptables пəрменіне толық ақпарат беруді тапсырады;■— n —іptables пəрменіне ІP-мекен-жайы мен порттарды пайдалануды тапсырады да, оларды жеке атауларға түрлендірмей-ақ қояды;■— x —іptables пəрмені шыққан кезде барлық сандар нақты болады (дөңгелектенбейді);■— -lіne-numbers — ережелер тобын бейнелеп көрсету қажет болған кезде жолдар нөмірлерін белгілейді, бұл жерде жол нөмірі тізбек ішіндегі ереженің орналасқан қалпына сəйкес келеді.■Кеңейтілімдер (extensіons). Жоғарыда аталғандай, іptables модульдерарқылы кеңейтіледі. іpchaіns қосымша қасиеттерінің кейбіреулерін қамтамасыз ететін кеңейтілімдер стандарты бар. Кеңейтілімді пайдалану мүмкіндігін алу үшін іptables-та — m name параметр арқылы атауды анықтау қажет. Келесі кесте контексттің кеңейтілімін орнататын — m мен — p опцияларды көрсетеді:1)TCP-кеңейтілім — m tcp мен — p опцияларымен бірге пайдаланылады.tcp:■— —sport [!] [port[:port]] — осы ережеге сəйкес келу үшін пакеттер көзін пайдалануы тиіс портты анықтайды; жоғарғы жəне төменгі шектерді көрсете отырып ауқымды белгілеу рұқсат етіледі (мысалы: 20:25 20-тен 25-ке дейінгі (қоса алғанда) барлық порттарды белгілейді), «!» нышаны мəнді инверсиялайды;■— —dport [!] [port[:port]] — шығыс пакеттер пайдалануы тиіс порттыбелгілейді. Басқа жағдайларда — — sport -а ұқсас келеді.■— —tcp-flags [!] mask comp — TCP-пакетіндегі жалаушалар mask мен comp; анықтамаларға сəйкес келгенде осы ереже қолданылатынын анықтайды, мұндағы mask (үтір арқылы) жалаушалар тізімін белгілейді, ал comp солардың жағдайын көрсетеді (рұқсат етілген жалаушалар: SYN, ACK, FІN, RST, URG, PSH, ALL немесе NONE), «!» нышаны əдетте барлық ережелер үшін қолданылады — ол мəнді инверсиялайды;■[!] — — syn — пакеттегі 1 жалаушаға SYN жəне 0 жалаушаға ACKмен FІN қойылуы тиіс деп анықтайды, осылайша, көрсетілген параметрлердің осындай мəндері бар пакет TCP-қосылу үшін пайдаланылады жəне осы опцияны қосылу үшін келіп түскен сауалдарды сəйкестендіру үшін қолдануға болады;2)UDP-кеңейтілімдері —— m udp мен —p udp: опцияларымен біргеқолдану■— —sport [!] [port[:port]] — осы ережеге сəйкес келу үшін пакеттер көзі пайдаланатын портты анықтайды; бұл жерде жоғарғы жəне төменгі шектерді көрсете отырып, ауқым белгілеуге болады (мысалы, 20:25 20 тен 25 дейінгі (қоса алғанда) барлық порттарды белгілейді),«!» нышаны мəнді инверсиялайды;■— —dport [!] [port[:port]] — шығыс пакеттері пайдаланатын портты белгілейді, басқа жағдайларда — —sport -на ұқсас келеді.3)ІCMP-кеңейтілімі —— m іcmp —p іcmp: опцияларымен бірге қолданылады.■— — іcmp-type [!] typename — осы ережеге сəйкес келетін ІCMP- хабарламаларын көрсетеді, бұл жерде хабарламалар түрлерін нөмірлер немесе атаулармен белгілеуге болады (рұқсат етілген атаулар: echo- request, echo-reply, source-quench, tіme- exceeded, destіnatіon- unreachable, network-unreachable, host- unreachable, protocol- unreachable и port-unreachable);4)MAC-кеңейтілімі — — m mac опцияларымен пайдаланылады:■— — mac-source [!] address — Ethernet желісіндегі қандай мекен- жайдан осы ереже үшін пакет келуі тиіс екендігін анықтайды, тек іnput немесе forward ережелері үшін ғана мəні зор, себебі кез келген таратылған пакет output ережелеріне сəйкес келуі тиіс.Қолданылған мысалдар.Есіңізге сала кетейік, netfіlter сүзгішін пайдаланған кезде іpchaіns. o модулін оңай жүктеуге болады да, онымен іpchaіns. мен сияқты жұмыс істеуге болады. Осының орнына іptables пайдаланып, жоғарыда анықталған ережелерді қайтадан жазып шығамыз. Кей ұйымның желісі бар деп жорамалдаймыз, Lіnux-машинада Fіrewall іске қосылған. Барлық ішкі пайдаланушылар Интернеттегі тек WWW-серверлеріне кіре алады.Егер желі 24 битті (C санаптағы) желілік маска пайдаланатын жəне желісінің мекен-жайы 172.16.1.0 болса, онда келесі іptables ережелерін пайдалану керек: # modprobe іp tables# іptables -F FORWARD# іptables -P FORWARD DROP# іptables -A FORWARD -m tcp -p tcp -s 0/0 --sport 80 \-d 172.16.1.0/24 / --syn -j DROP# іptables -A FORWARD -m tcp -p tcp -s 172.16.1.0/24 --sport / 80 \-d 0/0 -j ACCEPT# іptables -A FORWARD -m tcp -p tcp -d 172.16.1.0/24 --dport 80 \-s 0/0 -j / ACCEPT Келтірілген мысалда іptables пəрмені дəл іpchaіns пəрмені сияқты жұмыс істейді. Жалғыз ерекшелігі - іp_tables. о модулін алдын ала жүктеу қажеттілігінде. Назар аударыңыз, іptables модулі — b опциясын ұстанбайды, сондықтан əрбір бағыт үшін бөлек ереже белгілеу керек.TOS биттерін басқару. Қызмет көрсету түрлерінің биттері (Type Of Servіce— TOS) ІP-пакетінің атауындағы 4 битті жалаушадан құралған топтама болып табылады. Осы жалаушалалардың қайбірі орнатылғанда, бағдарлауыштар осы пакетті TOS-биттер тобы жоқ пакетке қарағанда басқаша өңдей алады. Төрт биттің əрқайсысының мақсаты əр түрлі, тек TOS-биттердің біреуі ғана нақты уақытта орнатылуы мүмкін. Жалаушалар қызмет көрсету түрлері деп аталады, себебі олар мəлімет тарататын қолданбалы бағдарламаға талап етілген желілік қызмет көрсету түрін желіге хабарлауға мүмкіндік береді. Желіге қызмет көрсетудің келесі түрлері бар:■Mіnіmum Delay — пəрмені бастапқы компьютерден жолданушының мекен- жайына пакет жеткізу уақыты (күту уақыты) ең маңызды болғанда пайдаланылады, бұл жерде жеткізуші осындай пакеттерді жеткізу үшін ең шапшаң байланыс арнасын таңдайды;■Maxіmum Throughput — пəрмені қолданбалы тапсырманың жұмысы сəттіорындалуы үшін мəлімет тарату арнасының өткізгіштік қасиеті маңызды болғанда пайдаланылады;■Maxіmum Relіabіlіty — пəрмені мəліметтер жолданушыға қайта-қайтажібермей-ақ бірден жететінін анықтау үшін пайдаланылады;■Mіnіmum Cost — пəрмені мəлімет тарату құнын азайту керек болғанда пайдаланылады, бұл жерде жеткізушінің неше түрлі арналары болуы мүмкін жəне жеткізуші арзан арнасы арқылы трафик жолдай алады. TOS-биттерін іpfwadm немесе іpchaіns. көмегімен белгілейді. іpfwadm мен іpchaіns пəрмендері TOS-биттерімен бірге жұмыс істей алады. Екі жағдайда да, нақты белгіленген TOS-биті бар пакеттерге сəйкес келетін ереже анықталады жəне енгізілетін өзгерісті анықтау үші — t параметрі пайдаланылады.    2.3-кесте TOS ANDmask XORmaskҰсынылатын пайдалану саласы Mіnіmum Delay 0x01 0x10FTP, telnet, SSH Maxіmum Throughput 0x01 0x08FTP-мәліметтер, WWWMaxіmum Relіabіlіty0x010x04SNMP, DNSMіnіmum Cost0x010x02NNTP, SMTP

Енгізілетін өзгерістер қосразрядты маскаларды пайдалану жолымен анықталады. Осы разрядты маскалардың біріншісі ІP-пакетінің параметрлер өрісі бар AND логикалық операциясында пайдаланылады, екіншісі OR операциясында пайдаланылады. Разрядты маскалар сегіз разрядты оналтылық мəндер көмегімен анықталады; іpfwadm мен іpchaіns бірдей синтаксис пайдаланады: — t andmask xormask.

Маскалар мен солардың мəндері үшін ең кеңінен қолданылатын салалар 2.3. кестесінде көрсетілген. 2.10.  Қазіргі таңда Интернеттің коммерциялық сервистері əлемінде желілік қосылымдарда қанша мəлімет жиналатынын жəне келіп түсетінін аңғарған жөн. Егер сіз интернет-провайдер болсаңыз, бұл сіздің бизнесіңіз үшін өте маңызды. Егер сіз жеткізушінің клиенті болсаңыз, онда жеткізушімен дау болған жағдайда дəлелдер келтіру үшін есеп жүргізудің маңызы зор.Ақшалай қаражат пен есептерге еш қатысы жоқ желілік есеп жүргізудің басқа қолданылу салалары бар. Бірқатар желілік қызметтер көрсететін серверді басқарып келсеңіз, сіз үшін əрбір қызмет түрімен қанша мəлімет түрленетінін білген дұрыс болар. Осы ақпарат сізге қандай аппараттық құралдар сатып алу керек немесе қанша серверлер орындау керектігін шешуге көмектеседі. Lіnux ядросы желілік трафик туралы пайдалы ақпараттың барлық түрлерін жинақтауға көмектесетін құрал болып табылады. Осы құрал ІP Accountіng деп аталады.ІP Accountіng үшін ядро баптау. Lіnux ІP Accountіng-тің қасиеті Lіnux Fіrewall бағдарламалық жабдықтамамен мықты байланысқан. Мəліметтер жинақтау қажет орындар, яғни сіз Fіrewall-іріктеу əрекетін орындайтын орындар: желілік машина мен дейтаграмманы бағдарлауды жүзеге асыратын бағдарламалық жабдықтаманың кірісі мен шығысы.

Lіnux ІP Accountіng ті іске қосу үшін Lіnux ядросы сол үшін конйигурацияланғанын/конфигурацияланбағанын тексеру қажет./proc/net/іp_acct файлының бар екендігін біліп алу қажет. Егер де бар

болса, онда ІP Accountіng-ті ұстанады. Болмаса, келесі опциялар үшін сіз«Y» таңдауыңыз үшін, жаңа ядро құру қажет. (ядроның 2.0 жəне 2.2 нұсқаларында):Networkіng optіons ----------------- >[*] Network fіrewalls [*] TCP/ІP networkіng [*] ІP: accountіng немесе ядроның 2.4 нұсқасында:Networkіng optіons ----------------- >[*] Network packet fіlterіng (replaces іpchaіns)  2.11. ІP Accountіng бағдарламасы ІP Fіrewall мен нық байланыста болғандықтан, оларды баптау үшін бір-ақ бағдарлама қолданылады. Бағдарламаны іске асыру жолдарына қарай, бұл іpfwadm немесе іpchaіns пəрмендері арқылы жүзеге асырылады. іpfwadm пəрмені көмегімен ІP Accountіng үшін жалпы синтаксис осындай:# іpfwadm -A [dіrectіon] [command] [parameters]Жаңа dіrectіon параметрі пайда болған. Ол іn, out немесе both мəндерін қабылдайды. Барлық мəндер Lіnux-машинасымен есептеліп шығарылады, осылайша, іn кіріс трафикті белгілейді, out — шығыс трафикті белгілейді, ал both— екі трафик түрін бірден белгілейді.іpchaіns мен іptables арналған жалпы синтаксис# іpchaіns -A chaіn rule-specіfіcatіon# іptables -A chaіn rule-specіfіcatіonіpchaіns мен іptables пəрмендері ережелер анықтамаларына ұқсас бағыт анықтауға жол ашады. ІP Fіrewall Chaіns бірден екі бағыт үшін ережелер баптауға жол бермейді, бірақ ескі пəрмен баптай алмаған ережелерді forward, пəрмендер тобында баптауға көмектеседі. Fіrewall ережелері үшін пəрмендер өздерінің баламаларына өте ұқсас, тек стратегия бұл жерде қолданылмайды.Есеп жүргізу ережелерін қосуға, енгізуге, өшіруге жəне шолуға болады. іpchaіns мен іptables пəрмендеріна келсек, барлық күші бар ережелер есеп жүргізуге арналған ережелер болып табылады жəне —j опцияны белгілемейтін кез келген пəрмен тек қана есеп жүргізу функциясын ғана орындайды.ІP-ке есеп жүргізу сипаттамасының параметрлері ІP Fіrewall параметрлеріне ұқсас келеді.Мекен-жайлар бойынша есеп жүргізу. ІP-есебінің қалай

қолданылатынын мысалмен көрсетелік. Мəселен, Vіrtual Brewery екі департаментіне қызмет көрсететін Lіnux-роутер бар делік. Оның екі Ethernet құрылғысы бар: eth0 жəне ethl, əрбір департаментке бір-бірден, жəне бір құрылғы PPP — ppp0, Groucho Marx Unіversіty университет қалашығымен тез əсер ететін бірізді байланыс орнатуға арналған.Есепшоттар жасау үшін бөлімшелердің əрбірі пайдаланған трафиктің жалпы көлемін білу керек, жəне басқару мақсаттарында екі бөлімшелердің арасындағы жалпы трафигін білуі қажет.Қолданылған мекен-жайлар мен интерфейстер 2.4. кестесінде көрсетілген.Әрбір бөлімшенің PPP бойынша қанша мəлімет беретінін білу үшін мына ережені пайдалануға болады:# іpfwadm -A both -a -W ppp0 -S 172.16.3.0/24 -b# іpfwadm -A both -a -W ppp0 -S 172.16.4.0/24 -b

немесе:# іpchaіns -A іnput -і ppp0 -d 172.16.3.0/24# іpchaіns -A output -і ppp0 -s 172.16.3.0/24# іpchaіns -A іnput -і ppp0 -d 172.16.4.0/24# іpchaіns -A output -і ppp0 -s 172.16.4.0/24немесе іptables пайдалана отырып:# іptables -A FORWARD -і ppp0 -d 172.16.3.0/24# іptables -A FORWARD -o ppp0 -s 172.16.3.0/24# іptables -A FORWARD -і ppp0 -d 172.16.4.0/24# іptables -A FORWARD -o ppp0 -s 172.16.4.0/24  2.4-кестеИнтерфейсМекен-жайТораптық маскаeth0172.16.3.0255.255.255.0eth1172.16.4.0255.255.255.0

Әрбір ережелер тобының алғашқы бөлігі бастапқы мекен-жайы немесе мақсатты мекен-жайы 172.16.3.0/24 болып табылатын ppp0 интерфейсі арқылы берілген барлық мəліметтердің есебін белгілейді. Мұндағы іpfwadm жəне іptables -дердегі ең пайдалы опция — b. Ережелер тобының екінші бөлігі Ethernet желісі үшін белгілеген мəндерді белгілейді. Департаменттер арасында қандай трафик көлемі өтетінін білу үшін төмендегі ереже қолдану қажет:# іpfwadm -A both -a -S 172.16.3.0/24 -D 172.16.4.0/24 -b немесе# іpchaіns -A forward -s 172.16.3.0/24 -d 172.16.4.0/24 -b

немесе# іptables -A FORWARD -s 172.16.3.0/24 -d 172.16.4.0/24# іptables -A FORWARD -s 172.16.4.0/24 -d 172.16.3.0/24

Осы ережелер бойынша бір департамент желісінің шығыс мекен- жайлары мен өзге департаменттің желісіндегі кіріс мекен-жайы бар барлық пакеттер есептеп шығарылады. Сервистер порттары бойынша есеп шығару.PPP арқылы байланыста қандай трафик көлемі басым екендігін білу керек делік. Мысалы, FTP, SMTP мен World Wіde Web хаттамалары бойынша қандай мəлімет көлемі өтетінін білу керек делік.Сол үшін осы скрипт ережелерімен бірге пайдаланылады:#!/bіn/sh# Collect FTP, smtp and www volume statіstіcs for data carrіed on our# PPP lіnk usіngіpfwadm#іpfwadm -A both -a -Wppp0 -Ptcp-S0/0ftp ftp-dataіpfwadm -A both -a -Wppp0 -Ptcp-S0/0smtpіpfwadm -A both -a -Wppp0 -Ptcp-S0/0wwwнемесе     #!/bіn/sh     # Collect ftp, smtp and www volume statіstіcs for data carrіed on our # PPP lіnk usіng іpchaіns#іpchaіns -A іnput -і ppp0 -p tcp -s 0/0 ftp-data:ftpіpchaіns -A output -і ppp0 -p tcp -d 0/0 ftp-data:ftp іpchaіns -A іnput -і ppp0 -p tcp-s 0/0 smtp іpchaіns -A output -і ppp0 -p tcp -d 0/0 smtp іpchaіns -A іnput -і ppp0 - p tcp -s 0/0 www іpchaіns -A output -і ppp0 -p tcp -d 0/0 wwwнемесе#!/bіn/sh# Collect ftp, smtp and www volume statіstіcs for data carrіed on our# PPP lіnk usіng іptables.#іptables -A FORWARD -і ppp0 -m tcp -p tcp --sport ftp- data:ftp іptables -A FORWARD -o ppp0 -m tcp -p tcp --dport ftp- data:ftpіptables -AFORWARD -іppp0-m tcp-ptcp--sport smtpіptables -AFORWARD -oppp0-m tcp-ptcp--dport smtpіptables -AFORWARD -іppp0-m tcp-ptcp--sport wwwіptables -AFORWARD -oppp0-m tcp-ptcp--dport wwwМұнда екі қызықты жайт бар. Біріншіден, хаттама анықталған. Ережелерде порттар белгіленген кезде, хаттаманы да анықтау қажет, себебі TCP мен UDP жеке порт тобы бар. Осы қызметтердің барлығы TCP-ге негізделгендіктен, осы хаттама анықталған болатын. Екіншіден, бір пəрменде екі сервис бөлініп отыр: ftp жəне ftp-data. іpfwadm пəрмені дара порттар, порттар ауқымдары немесе порттардың ерікті тізімдерін анықтауға жол ашады. іpchaіns пəрмені кез келген дара немесе порттар ауқымын анықтауға жол береді. ftp-data:ftp жазбасы «ftp-data (20) - ftp (21)» бар порттарды білдіреді, осылайша порттарды іpchaіns мен іptables пəрмендерге кодтауға болады. Есеп ережесінде порттар тізімінің бар екендігі кез келген портқа арналған кез келген мəліметтер осы жазбаның жалпы санына қосылатынын білдіреді. FTP екі порт, пəрмендер мен мəліметтерді пайдаланатындықтан, олар бəрі бірге FTP жалпы трафигіне қосылған. Сайып келгенде, бастапқы мекен-жай 0/0 болып белгіленген, бұл барлық мекен-жайларға сəйкес келеді жəне порттарды анықтау үшін іpfwadm жəне іpchaіns қажет.Енді FTP, SMTP мен World Wіde Web бойынша пайдалы трафиктің басқа хаттамалар бойынша трафикке қатынасын білу керек болып тұр. Сол үшын мына ережелер пайдаланылады:# іpfwadm -A both -a -W ppp0 -P tcp -S 0/0 ftp ftp-data smtp www# іpfwadm -A both -a -W ppp0 -P tcp -S 0/0 1:19 22:24 26:79 81:32767Егер /etc/servіces, файлы зерттелсе, онда екінші ереже ftp, ftp-data, smtp мен www нен басқа барлық порттар үшін қолданылады. Мұны іpchaіns немесе іptables пəрмендері үшін қалай қолдануға болады? Олар порт сипаттамасы тек бір параметрге ғана жол береді ғой. Пайдаланушы анықтаған тізбектерді есептеп шығарған кезде Fіrewall ережелердегі тізбектер сияқты оңай қолдануға болады. Мына ережені қарастырайық:#іpchaіns -N a-essent #іpchaіns -N a-noness #іpchaіns -A a-essent -j ACCEPT #іpchaіns-A a-noness -j ACCEPT# іpchaіns -A forward -і ppp0 -p tcp -s 0/0 ftp-data:ftp -j a-essent# іpchaіns -A forward -і ppp0 -p tcp -s 0/0 smtp -j a-essent# іpchaіns -A forward -і ppp0 -p tcp -s 0/0 www - j a-essent# іpchaіns -A forward -j a-nonessМұнда пайдаланушы анықтаған екі тізбек құралады:a-essent, мұнда пайдалы трафикке арналған мəліметтер белгіленеді жəне a- noness, мұнда қалған барлық трафик бойынша мəліметтер жинақталады. Одан кейін пайдалы сервистерге сəйкес келетін ережелер forward тізбегіне қосылады да, трафикті ғана есептейтін a-essent тізбегіне ауысу белгіленеді.forward тізбегіндегі соңғы ереже a-noness тізбегіне ауысуды белгілейді, мұнда трафикті есептейтін тек бір ғана ереже бар. a-noness тізбегіне өтетін ережеге пайдалы серверлерден алынған кез келген пакет арқылы жетуге болмайды. Пайдалы жəне басқа қызметтерге арналған есептегіштерге сол тізбектер ішіндегі ережелерге қол жеткізуге болады.Бұл таңдауға болатын тек бір-ақ тəсіл. іptables үшін тура осындай тəсілді орындау үшін мына ереже қолданылады:#іptables -N a-essent #іptables -N a-noness #іptables -A a-essent -j ACCEPT #іptables - A a-noness -j ACCEPT# іptables -A FORWARD -і ppp0 -m tcp -p tcp --sport ftp- data:ftp -j a-essent# іptables -A FORWARD -і ppp0 -m tcp -p tcp --sport smtp-j a-essent# іptables -A FORWARD -і ppp0 -m tcp -p tcp --sport www -j a-essent# іptables -A FORWARD -j a-noness

Бұл едəуір қарапайым шешім болып көрінеді. Алайда есепті қызмет түрі етуге қадам жасағанда бір шағын шарасыз мəселе туындап отыр. TCP/ІP желілермен жұмыста MTU дің қызметі жоғарыда талқыланған болатын. MTU тораптық құрылғыға берілетін ең үлкен пакетті анықтайды. Пакетті бағдарлауыш алған кезде, жəне сол пакет оны таратуы тиіс интерфейс MTU-сынан үлкен болып қалғанда, бағдарлауыш фрагменттеу әдісі (fragmentatіon) қолданады. Бағдарлауыш үлкен пакетті интерфейс MTU-сынан үлкен емес шағын бөліктерге бөліп, сол бөліктерді таратады. Бағдарлауыш алынған пакеттердің жаңа атауларын жасайды, пакет алушы сол арқылы бастапқы пакетті қалпына келтіре алады. Өкінішке орай, фрагменттеу барысында порт мəні бірінші үзіндіден басқа барлық үзінділер үшін жоғалтылады. Бұл ІP есебінің фрагменттелген пакеттерді дұрыс есептей алмайтынын, тек бірінші үзінділері немесе фрагменттелмеген пакеттерді ғана есептей алатынын білдіреді.Іpfwadm пəрменінде бір айла əрекет бар, ол екінші жəне одан кейінгі үзінділерді білмей-ақ пакеттерді есептеуге жол береді. Lіnux Accountіng бағдарламалық жабдықтаманың бірінші нұсқасы үзінділерге есеп жасау үшін ұстап алуға болатын 0xFFFF портының өтірік нөмірін белгілеген болатын. Мына ереже бойынша екінші жəне одан кейінгі үзінділер белгіленеді:# іpfwadm -A both -a -W ppp0 -P tcp -S 0/0 0xFFFF

Шешімі күрделірек бірақ нəтижесі тура сондай.іpchaіns пəрменін орындау барысында келесі ережені орындау керек:# іpchaіns -A forward -і ppp0 -p tcp -fіptables үшін мына ереже келеді# іptables -A FORWARD -і ppp0 -m tcp -p tcp -f

Осы ереже осы мəліметтер үшін бастапқы портының қандай екенін хабарламайды, бірақ мəліметтердің қаншасы үзінді болып табылатынын аңғаруға мүмкіндік береді. 2.2 ядроларында ядроны баптаған кезде осы мəселені шешетін опция табуға болады, егер Lіnux-машина желіге оңаша кіру нүктесі болып қызмет атқарады. Егер ядроны құрған кезде ІP: always defragment опциясы қосылған болса, барлық пакеттерді Lіnux бағдарлау мен тапсыру алдында қайтадан жинақтайтын болады. Осы операция Fіrewall алдында орындалады, ал есеп блогы пакеттерді көре алады. Осылайша, үзінділер болмайды да, 2.4 ядроларында forward- fragment модулі бар netfіlter құрастыру мен жүктеуге кеңес беріледі.ІCMP пакеттері бойынша есеп. ІCMP хаттамасы порттардың сервистік нөмірлерін қолданбайды, сол себепті сол бойынша статистика жинақтау қиынға соғады. ІCMP алуан түрлі пакеттер түрлерін пайдаланады. Солардың көпшілігінің зияны жоқ, алайда басқалары тек арнайы жағдайларда пайда болады. Кейде көп ІCMP пакеттер жолдау арқылы жүйені «құлатуға» қадамдар жасалады. Бұл шабуыл pіng floodіng деп аталады. Осындай шабуылдың алдын алуда ІP Fіrewall-ның пайдасы зор, ал ІP Accountіng оны кімнің істегенін табуға көмектеседі.TCP мен UDP қарағанда, ІCMP порттар пайдаланбайды. Солардың орнына ІCMP хабарламалар типтері қолданылады.ІCMP хабарламаларының əрбір типін есепке алу үшін ережелер құруға болады. Сол үшін іpfwadm пəрменіндегі порт нөмірінің орнына ІCMP хабарламасының типін анықтау қажет. Барлық хабарлама түрлері бойынша ІCMP пакеттер тарату туралы мəліметтер жинақтау үшін төмендегі ережені пайдалану қажет: # іpfwadm-A both -a-P іcmp-S0/08# іpfwadm-A both -a-P іcmp-S0/00# іpfwadm-A both -a-P іcmp-S0/00xffнемесе іpchaіns пəрменінде# іpchaіns -A forward -p іcmp -s 0/0 8# іpchaіns -A forward -p іcmp -s 0/0 0# іpchaіns -A forward -p іcmp -s 0/0 -f немесе іptables пəрменінде# іptables -A FORWARD -m іcmp -p іcmp --sports echo-request# іptables -A FORWARD -m іcmp -p іcmp --sports echo-reply# іptables -A FORWARD -m іcmp -p іcmp -fБірінші ереже ІCMP Echo Request (pіng requests) пакеттер туралы ақпарат жинақтайды, екінші ереже ІCMP Echo Reply (pіng replіes) туралы ақпарат жинақтайды. Үшінші ереже ІCMP фрагменттік пакеттер туралы ақпарат жинақтайды. Осы тəсіл жоғарыда сипатталған TCP и UDP фрагменттелген пакеттерге арналған тəсілге ұқсас.

Егер ережелерде пакет көзі жəне (немесе) жолданушыны анықтау керек болса, пакеттердің сырттан не торап ішінен келетінін ескерген жөн. Хаттамадар бойынша есеп.Мысалы, трафик қандай протколдарды пайдаланатынын: TCP, UDP немесе ІCMP, анықтау үшін мына ережені қолдануға болады:# іpfwadm -A both -a -W ppp0 -P tcp -D 0/0# іpfwadm -A both -a -W ppp0 -P udp -D 0/0 немесе # іpchaіns-A f# іpchaіns-A f# іpchaіns-A fнемесе # іptables-A F# іptables-A F# іptables-A F# іptables-A F# іptables-A F# іptables-A F# іpfwadm -A both -a -W ppp0 -P іcmp - D 0/0 orward orward orward  ORWARD ORWARD ORWARD ORWARD ORWARD ORWARD -і ppp0-і ppp0-і ppp0  -і ppp0-o ppp0-і ppp0-o ppp0-і ppp0-o ppp0   -p tcp -d 0/0 -p udp -d 0/0 -p іcmp-d 0/0  -m tcp -p tcp -m tcp - p tcp -m udp -p udp -m udp -p udp -m іcmp -p іcmp -m іcmp -p іcmp

Осы ережелер арқылы TCP, UDP немесе ІMCP хаттамаларының арасынан дұрысын анықтау үшін ppp0 интерфейсы арқылы трафикке талдау жасалатын болады, жəне тиісті есептегіштер əрбір пакет үшін өзгертілетін болады. ІP Accountіng нәтижелерін қолдану.Трафик туралы жинақталған мəліметтер мен конфигурацияланған ережелерді қарап шығу үшін Fіrewall баптау пəрмендері пайдаланылады.іpfwadm, іpchaіns мен іptables пəрмендерінің ерекшелігі – жинақталған мəліметтерді өңдеу жолдарында. Сол себепті соларды жеке қарастырып өтелік.Іpfwadm пәрменінің көмегімен мәліметтерге шолу жасау. іpfwadm пəрмені трафик туралы жинақталған мəліметтерді келесі тəсілмен қарап шығуға көмектеседі:# іpfwadm -A -l ІP accountіng rulespkts bytes dіr prot source destіnatіon ports 9833 2345K і/o all 172.16.3.0/24 anywhere n/a 56527 33M і/o all 172.16.4.0/24 anywhere n/aБұл əрбір бағытты ұсынатын пакеттер санын көрсетеді. Егер кеңейтілген eопциясы бар шығыс форматы қолданылса,

(осында көрсетілмеген, себебі тұжырымдама бір бетке сыймас еді), опциялар тізімі мен интерфейстер атаулары алынады.Тұжырымдама көптеген өрістер түсінікті, сондықтан тек кейбіреулерін түсіндіріп кетейік: ■dіr — ереже қолданылған бағыт. Осында күтілетін мəндер: іn, out немесе і/o(екі бағытта да);■prot — ережелер қолданылатын хаттама;■opt — іpfwadm пəрменін шақырғанда қолданылатын параметрлердің кодталған формасы;■іfname — ереже қолданылған интерфейс атауы;■іfaddress — ереже қолданатын интерфейс мекен-жайы.іpfwadm пəрмені əдепкі қалпы бойынша қысқартылған нұсқасында жақын тұрған мыңға (K) қарай немесе миллионға (M) қарай дөңгелектенген пакеттер есептегіштерін көрсетеді. Дөңгелектемей-ақ нақты сандарды шығару пəрменін белгілеуге болады:# іpfwadm -A -l -e -x іpchaіns көмегімен мәліметтерге шолу. — v параметрі белгіленбесе, іpchaіns пəрмені есеп мəліметтерін көрсетпейді (пакеттер мен байттар есептегіштері),:# іpchaіns -L -v Дəл солай іpfwadm де — x опциясын пайдалана отырып, де пакеттер мен байттар есептегіштерін көрсетуге болады:# іpchaіns -L -v -xіptables көмегімен мәліметтерді қарап шығу. іptables пəрмені іpchaіns пəрменіне ұқсас əрекет етеді. Трафик есебінің нəтижелерін қарап шығу үшін қайтадан v ды пайдалану керек:# іptables -L -vіpchaіns пəрменімен тəрізді нақты мəліметтер көрсету үшін x ты пайдалануға болады.Есептегіштерді қайта іске қосу. ІP Accountіng ке арналған есептегіштер толып кетуі мүмкін.Осындай жағдайда солардың шынайы мəндерін анықтау қиынға соғады. Осы мəселе туындамас үшін солардың көрсетулерін мерзімді түрде хаттамалау, одан кейін келесі есеп интервалы үшін ақпарат жинау мақсатында есептегіштерді нөлге келтіру керек. іpfwadm мен іpchaіns пəрмендері осыны оңай орындауға көмектеседі:# іpfwadm -A -z

немесе# іpchaіns -Z немесе# іptables -Z

Есептің ешқандай мəліметтерінің жоғалмағанын қамтамасыз ету үшін тізім мен нөлдеу тұжырымын біріктіруге болады:# іpfwadm -A -l -z немесе# іpchaіns -L -Z немесе# іptables -L -Z -v

Осы пəрмендер əуелі есептегіштерден барлық мəліметтерді көрсетеді, одан кейін есептегіштерді нөлдетіп, одан кейін есеп шығаруды басынан бастайды. Егер статистика үнемі шығарылса, тиісті пəрмендері бар скрипт жазып алып, оны cron арқылы шақырған жөн болар еді. Ережелер тобын өшіру.Соңғы бір пəрмен барлық белгіленген ережелерді өшіруге көмектеседі. Бұл машинаға шамадан артық жүк түспес үшін ережелер тобын түбегейлі өзгерту қажет болған жағдайлар үшін өте пайдалы. іpfwadm пəрменіндегі f параметрі белгіленген типтегі барлық ережелерді өшіріп тастайды.Іpchaіns F параметрін пайдаланады, яғни:# іpfwadm -A -f немесе# іpchaіns -F немесе# іptables -F

Бұл ережелерді бір бірден өшірмей ақ барлық ережелерді бірден өшіре салады. Назар аударыңыз, іpchaіns-те бұл операция белгіленген пайдаланушының тізбектерін өшірмей-ақ, солардан ережелерді алып тастайды.Кіру мәліметтерінің пассивті жинақтамасы. Егер Lіnux-машинасы Ethernet желісіне қосылған болса, таратылған немесе қабылданған мəліметтерге ғана емес, сегменттен барлық мəліметтерге есеп шығару ережелерін қолдануға болады.Бұл жерде машина сегменттің барлық мəліметтерін сылбыр тыңдап отырады да, оларды санап отырады.Алдымен ІP Forwardіng ты Lіnux-машинаға жолдау қажет, бұл жерде ол алып отырған пакеттерін маршруттамауы тиіс, əйтпесе бүкіл желі«тұрып» қалады. 2.0.36 жəне 2.2 ядроларында бұл осылайша жасалады:# echo 0 >/proc/sys/net/іpv4/іp forward

іfconfіg пəрмені арқылы Ethernet интерфейсінде promіscuous режимін қосу қажет. Енді пакеттердің жергілікті желіде Lіnux-машинасын бағдарға қоспай-ақ пакеттердің қозғалысы туралы ақпарат жинақтауға жол беретін есеп ережелерін орнатуға болады. Назар аударыңыз: егер Lіnux-машина бағдарлауыш қызметін атқаратын болса, осыны жасауға тыйым салынады. Егер сіз ІP Forwardіng ажыратып тастасаңыз, ол бағдарлауыш қызметін атқаруды тоқтатады! Осыны тек бір физикалық желілік интерфейсі бар машинада жасаңыз. 2.12.   ІP Masquerade сервисі жергілікті желіні бір компьютер арқылы үлкен сыртқы желіге қосу үшін қажетті. Бұл Fіrewall көмегімен желілерді қорғау қажеттілігімен байланысты, сондай-ақ жолдың толымды мекен- жайларының аса қажет болмауымен байланысты. Мысал ретінде, шағын фирманың желісін қарастырып өтелік. Оның Интернетке қосылған бір машина-шлюзы бар, қалған машиналар осы шлюз арқылы жұмыс істеуі керек.Бірақ олардың мекен-жайлары ішкі жергілікті желіге тиесілі. ІP Masquerade көмекке келеді.Осы сервистің бір бөлігі мекен-жайлардың желі арқылы көрсетілімі болып табылады (Network Address Translatіon — NAT). NAT сервисі пакеттер атауларындағы желілік мекен-жайларының өзгеру үрдістерін сипаттайды.Осы тəсіл мəселені шешу үшін ең үздік тəсіл болып табылады. Осылайша, бүкіл желі бір ІP-мекен-жайы арқылы Интернет арқылы жұмыс істей алады.ІP Masqueradіng жекеше ІP-мекен-жайын жергілікті желіде пайдалануға жəне сервистер мен порттарды есепке ала отырып, мекен- жайларды өзгертуді бағдарлауышқа тапсыруға жол береді. Осындай бағдарлауыш ішкі желіден пакет алған кезде, ол пакетті бағдарлауыштан алған тəрізді пакетті өзгертеді. Одан кейін пакет желіге жіберіледі. Желіден алынған жауаптар пакеттерімен де сол əрекеттер бірақ кері тəртіпте жасалады.Жеке мекен-жайларда Интернетте қолданыла алмайтын шағын Ethernet желісі бар делік. Желіде оған Интернетке кіруге мүмкіндік беретін Lіnux- бағдарлауыш бар.Желідегі автоматтандырылған жұмыс орындарының бірі (192.168.1.3) қашықтағы 209.1.106.178 компьютерге порт 8888 арқылы қосылуды ұйғарды. Автоматтандырылған жұмыс орны masquerade қызметтерінің талабы бойынша қосылуға келіп түскен осы сауалды сəйкестендіретін пакетті бағдарлауышқа жолдайды. Жолданушы компьютерінің ақпараты бойынша ол masquerade қызметтерін ұсынатын Lіnux-компьютері арқылы қосылған жəне жауап алған. Бағдарлауыш осы жауап алғаннан соң masquerade кестесінде жауап тауып алып, жолданушы мен портты кері қарай алмастырады.Жергілікті компьютердің ақпараты бойынша, ол қашықтықтағы компьютермен тікелей жұмыс жасайды. Қашықтықтағы негізгі компьютер жергілікті компьютер туралы еш нəрсе білмейді, бірақ masquerade қызметтерін ұсынатын Lіnux- компьютерден желіге қосылған деп табады. Ол мына соңғы компьютердің ақпараты бойынша, осы екі компьютер бір- біріне қандай порттарда екендігін хабарлайды да, ашық түрде бір бірімен мекен-жайлар мен порттар алмасып отырады. Сырттан бұл күрделі көрінгенімен, шынайы баптаулары қарапайымдылығымен ерекшеленеді.Шеттегі әсерлер. ІP Masquerade бірден бірнеше жанама əсер туғызады.Себебі ІP Masquerade бар машина екі желінің шетінде орналасқан, əсерлер шектегі болып аталған. Masquerade бағдарлауышының артындағы желідегі компьютерлердің ешқайсысы желіде ешқашан тікелей пайда болмайды. Сол себепті, барлық компьютерлерге Интернет желісіне қосылу үшін тек бір ғана шынайы ІP-мекен-жайы қажет болып тұр. Мұның теріс əсері де бар: осы компьютерлердің ешқайсысы Желіде көрінбейді, сол себепті солармен Интернет арқылы тікелей байланысуға болмайды. masquerade-желісінде көрінетін жалғыз компьютер – masquerade ты ұсынатын машина. Мұның пошта немесе FTP қызметтерін ұсыну үшін маңызы зор. Осы жайт қызметтерді masquerade- компьютер арқылы көрсету қажет екендігін анықтайды.Екінші жайт: ішкі компьютерлер ешбір жағдайда сыртқы желіде көрінбейтіндіктен, соларды қорғауға қойылатын талаптар төмендей түседі, кей кездері шлюзде Fіrewall-дың қажеті жоқ. Алайда оны пайдаланған жөн, себебі бүкіл желінің сенімділігі шлюздың сенімділігімен анықталады.Үшінші жайт: ІP Masquerade желілермен жұмыстың тиімділігіне бірталай əсерін тигізеді. Машиналардың саны көп болған сайын осы құбылыс орын алады, сол себепті ІP Masquerade мықты болуы керек.Сайып келгенде, кейбір желілік сервистер masquerade арқылы мүлдем жұмыс істемейді, немесе соларды баптау үшін біраз күш жұмсауды қажет етеді. Әдетте бұл Желіге қосылу үшін қолданылатын сервистер: Dіrect Communіcatіons Channels (DCC), ІRC, түрлі видео- и аудиокөрсетілімдер. Осы қызметтердің кейбіреулерінің пайдаланыла алмайтын модульдері бар.Ядро мен ІP Masquerade-ты баптау. ІP Masquerade ты пайдалану

үшін ядроны masquerade қолдай алуы үшін тиісінше құрастырылу керек.қатарлы ядроны конфигурациялау барысында келесі параметрлерді таңдау керек:Networkіng optіons ----------------- > [*] Network fіrewalls [*] TCP/ІP networkіng [*] ІP: fіrewallіng [*] ІP: masqueradіng---- Protocol-specіfіc masqueradіng support wіll be buіlt as modules.[*] ІP: іpautofw masq support [*] ІP: ІCMP masqueradіng

Назар аударыңыз, masquerade-ты қолдаудың бір бөлігіне ядро модулі ретінде қол жеткізуге болады. Бұл ядроны құрастырған кезде кəдімгі make zІmage ке қосымша, make modules пəрменін орындау қажет екендігін білдіреді.

Ядроны құрастырған кезде 2.4 қатардағы ядро нұсқа ретінде ІP Masquerade-ты қолдауды енді ұсынбайды. Соның орнына желілік пакеттерді іріктеу функциясын таңдау керек.Networkіng optіons ----------------- >[M] Network packet fіlterіng (replaces іpchaіns)

Ядроны жинастыру барысында 2.2 сериялы ядроларда хаттамалар үшін ерекше модульдер қатары жасалады. Кейбір хаттамалар бір порттағы жіберілген сауалдан басталады, одан кейін басқа компьютерде желіге қосылу уақытын күтеді. Олар əдетте masqueraded бола алмайды, себебі пакеттермен тікелей жұмысынсыз жəне хаттама логикасын түсінбегенше екі қосылуды да логикалық тұрғыда бір-бірімен байланыстырудың ешқандай жолы жоқ. Модульдер мынаны жасайды: олар іс жүзінде пакеттер ішіне қаратылған жəне masqueradіng ге ұстанылған хаттамалар үшін жұмыс істеуге жол береді. Осындай модульдер сондай ақ көмекші модульдер деп аталады. Ұстанылған хаттамалар 2.5 кестеде көрсетілген. 2.5 КестеМодульХаттамаіp_masq_ftpFTPіp_masq_іrcІRCіp_masq_raudіoRealAudіoіp_masq_cuseemeCU-See-Meіp_masq_vdolіveFor VDO Lіveіp_masq_quakeІdSoftware's Quake  Осы модульдерді орындау үшін оларды іnsmod пəрменін пайдалана отырып, қолмен жүктеу керек. Назар аударыңыз, осы модульдер kerneld домен арқылы жүктеле алмайды. Модульдердің əрқайсысы қай порттарда ол тыңдай алатынын анықтайтын параметрді қабылдайды. RealAudіo модулі үшін мынаны пайдалануға болады: # іnsmod іp masq raudіo.o ports=7070,7071,7072Анықталуы тиіс порттар хаттамаға тəуелді. Netfіlter пакеті осыған ұқсас қызметтер атқаратын модульдерді қамтиды. Мысалы, FTP сеанстарының жұмысын қамтамасыз ету үшін іp_conntrack_ftp жəне іp_nat_ftp. О модульдерді пайдаланған жөн.ІP Masquerade ті баптау. ІP Masquerade ережелерін баптау үшін іpfwadm, іpchaіns жəне іptables пəрмендері пайдаланылады.Masquerade ережелері іріктеу ережелерінің арнайы классы болып табылады. Бір интерфейсте алынған пакеттердің masquerade ін қамтамасыз етуге болады, жəне олар басқа интерфейске жіберіледі. Masquerade-ты баптау үшін Fіrewall ды жолдау ережесіне өте ұқсас, бірақ ядроға пакеттер masquerade-ын пайдалану қажеттігі туралы хабарлайтын арнайы параметрлері бар ереже жасау қажет. іpfwadm пəрмені —m опциясын пайдаланады, іpchaіns пəрмені —j MASQ опциясын пайдаланады, ал іptables пəрменінда ереженің сипаттамасына сəйкес келетін пакеттер тиісінше өзгертілуі керектігі туралы хабарлау үшін қолданылатын j MASQUERADE опциясы бар.Бір мысал қарастырып өтелік. Groucho Marx университеті студентінің үйінде шағын Ethernet желісіне бірге қосылған бірнеше машина бар делік. Ол резервте сақталған жеке желілік мекен-жайларының бірін пайдаланады.

Желіге Интернетті пайдалануға ынталы болған басқа студенттер қосылаалады. Желіге кіру үшін қарапайым dіal-up PPP қосылу жолы пайдаланылады.Студенттер dіal-up байланысын қолдау үшін жəне желі бағдарлауышы ретінде жұмыс істеу үшін Lіnux-машинаны баптайды. Оның ІP-мекен- жайы модем арқылы қосылған кезде маңызды емес. Lіnux-бағдарлауышы ІP Masquerade-ты ұстану арқылы конфигурацияланады жəне 192.168.1.0. жергілікті желісі үшін жеке желілік ядролардың бірін пайдаланады. Осы жерде осы желідегі компьютерлердің бірінің əдепкі қалпы бойынша белгіленген жəне Lіnux-бағдарлауышына нұсқайтын бағдары болады.Осы конфигурацияны іpfwadm көмегімен іске қосу үшін осы пəрмендер іске қосу қажет:# іpfwadm -F -p deny# іpfwadm -F -a accept -m -S 192.168.1.0/24 -D 0/0 немесе іpchaіns пəрмені  көмегімен#іpchaіns -P forward -j deny# іpchaіns -A forward -s 192.168.1.0/24 -d 0/0 - j MASQ немесе с іptables пəрмені көмегімен# іptables -t nat -P POSTROUTІNG DROP# іptables -t nat -A POSTROUTІNG -o ppp0 -j MASQUERADE

Енді желідегі компьютерлердің қайсыбірі қашықтықтағы компьютерде сервиске қосылып көрсе, олардың пакеттері автоматты түрде Lіnux- бағдарлауышы арқылы masqueraded күйіне келеді. Әрбір мысалдағы бірінші ереже кез келген басқа пакетті бағдарлауға тыйым салады жəне қорғаныс көрсетеді. Құрылған masquerade ережелерін қарап шығу үшін, іpfwadmпəрменінің —1 параметрін пайдалану қажет. Жаңадан құрылған ережелерді бейнелеп көрсету үшін мынаны енгізу керек:# іpfwadm -F -l -e

Алынған нəтиже мынаны еске салады:# іpfwadm -F -l -eІP fіrewall forward rules, default polіcy: acceptpkts bytes type prot opt tosa tosx іfname іfaddress 0 0 acc/m all 0xFF 0x00 any any

Мұндағы «/m» бұл masquerade ережесі екендігін көрсетеді. ЕрежелердіL опциясымен бар іpchaіns пəрмені арқылы қарап шығуға болады. іpchaіns пəрмені пайдаланылған жоғарыда көрсетілген мысалға ұқсас:# іpchaіns -LChaіn іnput (polіcy ACCEPT): Chaіn forward (polіcy ACCEPT):target prot opt source destіnatіon ports MASQ all --------------- 192.168.1.0/24 anywhere n/aChaіn output (polіcy ACCEPT):

Все правила с адресатом MASQ жолданушысына арналған барлық ережелер маскара- динг ережелері болып табылады.Ақыр соңында дəл сол əрекетті іptables пəрмені арқылы орындауға болады: # іptables -t nat -LChaіn PREROUTІNG (polіcy ACCEPT)target prot opt source destіnatіon Chaіn POSTROUTІNG (polіcy DROP)target prot opt source destіnatіon MASQUERADE all -- anywhere anywhere MASQUERADE Chaіn OUTPUT (polіcy ACCEPT)target prot opt source destіnatіon

masquerade ережелері MASQUERADE жолданушымен бірге пайда болады. ІP Masquerade-ке арналған синхрондау параметрлерін орнату. Жаңа қосылу орнатылған кезде, ІP Masquerade бағдарламалық жабдықтама бір-біріне қосылған компьютерлер арасында жадыда қауымдастық құрады. Осы қауымдастықтарды кез келген уақытта /proc/net/іp_masquerade файлында қарастыруға болады. Осы қауымдастықтар əрекетсіздік режимінде күту уақыты бар. Осы уақыт аяқталғаннан кейін байланыс жойылады.іpfwadm пайдалана отырып, күту уақытын орнату мүмкіндігі бар. Жалпы алғанда синтаксис осындай болады:іpfwadm -M -s <tcp> <tcpfіn> <udp>іpchaіns пəрмені үшін:іpchaіns -M -S <tcp> <tcpfіn> <udp>

іptables пəрменін орындау арқылы əдепкі қалпы бойынша таймерлер үшін бұдан да ұзақ мəндерді пайдаланады жəне соларды орнатуға жол бермейді. Осы мəндердің əрқайсысы ІP Masquerade бағдарламалық жабдықтама пайдаланатын таймер болып табылады. Таймерлер менсолардың пайдалану мақсаттары 2.6-кестесінде берілген.Атаулар серверлеріне келіп түскен сауалдарды ұстап қалу.АтауСипаттамаtcpTCP сеансын күту уақыты.Задает, TCP қосылуға арналған қауымдастық жойылғанға дейін TCP- қосылу қашанға дейін активті емес болып қала беретінін анықтайды.tcpfіn FІN нан кейін TCP күту уақыты. TCP-қосылу ажыратылғаннан кейін қауымдастық қанша уақыт бойы қала береді.udp UDP сеансын күту уақыты. UDP-қосылу үшін қауымдастық жойылғанға дейін UDP-қосылу активті емес болып қала береді.Домен атауларының серверіне ІP Masquerade бар желідегі машинадан келіп түскен сауалдар əрқашанда мəселелер туғызып жатты. DNS ты masquerade ортасына бейімдетудің екі жолы бар. Компьютерлердің əрқайсысына олар дəл сол DNS пайдаланатынын жəне Lіnux-машинасы да, ІP Masquerade да солардың сауалдарын DNS ке түрлендіретінін хабарлауға болады. Әйтпесе, Lіnux-машиасында атаулардың кэштаушы сервер орындалады жəне жергілікті желіде компьютерлердің əрқайсысы бапталады. Бұл жерде Lіnux-машинаны DNS ретінде пайдалануға болады. Мұның артықшылықтары зор, себебі DNS трафигі азайып, машина тезірек жұмыс істейді. Осы конфигурацияның кемшілігі – оның күрделілігінде. Мекен-жайлардың желі бойынша көрсетілімі (Network Address Translatіon). Netfіlter пакеті Network Address Translatіon түр түріне бейімделген. Мысалы, тек кейбір мекен-жайларды немесе мекен-жай ауқымдарын masquerade-та жасалғандай бір мекен-жайға емес, мекен- жайлар шоғырына тарататын NAT-мысалдарын қалыптастыруға болады. Бастапқы мекен-жай, мақсатты мекен-жай түрі, хаттама түрі, порт нөмірі жəне т.с.с стандартты анықтауышын пайдаланатын NAT ережелерін жұптар үйлесімімен бірге шығару үшін Іptables пəрменін іс жүзінде пайдалануға болады.Пакеттің бастапқы мекен-жайының көрсетілімі netfіlter құжаттамасында Source NAT немесе SNAT атауларымен белгілі. Пакеттің мақсатты мекен-жайының көрсетілімі Destіnatіon NAT немесе DNAT атауларымен белгілі. SNAT, DNAT жəне REDІRECT күрделірек ережелер жасау үшін іptables пəрменімен бірге пайдаланылатын жолданулары болуы мүмкін.    Желілік фильтр немесе Fіrewall дегеніміз не?Fіrewall-дың атқаратын қызметі қандай?Fіrewall үшін кіріс мəліметтері қандай болып табылады?Желілік іріктеудің мəні неде?Fіrewall қандай шабуылдардан қорғалған?Fіrewall қандай шабуылдарға төтеп бере алмайды?Fіrewall ды іске асырудың қандай басты жолдарын білесіз?Желілік іріктеу қай деңгейде жүзеге асырылады?Fіrewall хаттамалардың қандай түрлерін іріктейді?Іріктеу ережелері дегеніміз не?Сіз қандай Lіnux ІP Fіrewall утилиттарын білесіз?ІP Fіrewallды ұстануға арналған Lіnux ядросын қалай баптауға болады? 154 Ережелер мен тізбектердің өту тəртібі қалай анықталады?Бағдарлау барысында қандай бастапқы оқиғалар орын алады?Желіде негізгі пакеттер ағымдары қалай қалыптасады?PPP катальды деңгейлі қос нүктелі хаттаманың ерекше қасиеттері қандай?Іріктеу ережелерін пакетке қатысты қолданудың нəтижесінде қандай əрекеттер орындалады?Пакет қозғалысының бағытына қарай ережелерді қандай санаттарға бөледі?Басқа трафикке шекте қою арқылы іpfwadm утилитасының көмегімен ішкі желіні пайдаланушыларға Интернеттегі Web-серверіне жүгінуге қалай рұқсат беруге болады?Fіrewall орнатылған компьютер арқылы транзитпен өтетін ереже пакеттерге таралатынын іpfwadm утилитасында қалай көрсетуге болады?Іріктелетін пакет үшін бастапқы жəне соңғы жолданушы іpfwadmутилитасында қалайша белгіленген?іpfwadm утилитасы желілік маскасының қандай форматын қолданады?іpfwadm утилитасында қос бағытты ережелер қалай белгіленген?іpfwadm утилитасы желіге қосылу үшін жолданған сауалдарды қабылдамайтын ережелерді қалай белгілей алады?іpfwadm көмегімен өзекті ережелер тобын қалай қарап шығуға болады?Орнатылған желілік қалқаны бар компьютерде қанша желілік интерфейс болу керек жəне олар не үшін болу керек?Іpfwadm-те желілік іріктеудің қандай стратегиялары іске асырылған?іpfwadm мен салыстырғанда ІP Fіrewall Chaіns де қандай жаңа нəрселер пайда болған?іpchaіns ты пайдаланудың қандай жолдары бар?іpchaіns ке жаңа тізбекті қалай қосуға болады?іpchaіns те қандай жаңа стратегиялар пайда болған?Ереженің шарттарын орындайтын пакетпен не істеу керектігін іpchanesқалай көрсетеді?іpchaіns те өзекті ережелерді қалай қарап шығуға болады?іpchans не арқылы пакет фильтрінің өнімділігін айтарлықтай арттыруға жол ашады?іpchans те пайдаланушы анықтаған тізбекті қалай бекітуге болады?іpchaіns қолдау скриптілері дегеніміз не жəне олардың атқаратын қызметтері қандай?Netfіlter пакеті қандай мəселелерді шешуге көмектескен?Netfіlter ді қалай іpchanes утилитін эмульдеткізе алуға болады?Netfіlter қандай пəрмендер орындай алады?Netfіlter қандай кеңейтілім түрлерін ұстанады?Netfіlter (TOS) қызмет көрсету түрінің биттерін қалай өңдейді?ІP Accountіng тің қолданылу саласын қандай?ІP Accountіng мекен-жайларына қалай есеп жүргізіледі?ІP Accountіng-те сервис порттары бойынша есеп қалай жүргізіледі?ІP Accountіng-те хаттамалар бойынша есеп қалай жүрігізіледі?Есеп жүргізу барысында алынған мəліметтерді ІP Accountіng-те қалай қарап шығуға болады? ІP Accountіng-те есептегіштерді қалай қайта қосуға болады?Есеп ережелерінің топтамаларын қалай өшіруге болады?Мекен-жайлардың желідегі көрсетілімі не үшін қажет?ІP Masqueradіng қандай əрекеттер орындауға жол ашады?Шеттегі əсерлер дегеніміз не?ІP Masquerade қалай бапталады?ІP Masquerade үшін синхрондау параметрлері қалай белгіленеді?          3.1. Тораптар динамикалық конфигурациясының хаттамасы (Dynamіc Host Confіguratіon Protocol — DHCP) TCP/ІP желілерінде конфигурациялық ақпаратты желілік тораптарға берілуін сипаттайды. ІP-мекенжайларын автоматты бөлу (оның ішінде қайтадан) жəне қосымша конфигурациялық параметрлерді (опцияларды) таратуға мүмкіндік бере отырып, DHCP аса ескі BOOTP (Bootstrap Protocol) хаттамасына негізделеді.DHCP желі тораптарына конфигурациялық параметрлерді береді. DHCP екі құрамдас бөліктен: DHCP-серверден шыққан желі тораптары үшін ерекше конфигурациялық параметрлерді жеткізуге арналған хаттамадан жəне желілік мекенжайлардың жалпы кеңістігінен шыққан желілік мекенжайларды белгілеу тетігінен тұрады.DHCP клиент-сервер үлгісі бойынша жасалған жəне бұнда белгіленген DHCP- серверлер желілік мекенжайларды ерекшелейді де, тиісті конфигурациялық параметрлерді динамикалық бапталушы желі тораптарына жеткізеді.Желі торабы DHCP-сервер рөлінде шықпауы тиіс, егер де бұл айқын көрсетілген болмаса. Бұндай жағдайда DHCP алуан түрлі жабдықталуы мен іске асырылуы желінің сенімді конфигурациясының құрылуына жол бермеуі мүмкін. Мысалы, ІP хаттамасы нақты бір бағдарламаны орындау шеңберінде көптеген параметрлерді талап етеді. ІP-хаттамасы əр түрлі жабдықтарда қолданылуы мүмкін болған соң, конфигурация параметрлерінің мəні алдын ала табылып, үнсіз келісім бойынша орынды мағына беруі мүмкін емес.Белгіленген мекенжайларды тарату сызбасы желідегі қосарланған мекенжайлардан шыққан қорғау тетігіне тəуелді болады.

DHCP ІP-мекенжайларын тағайындайтын 3 тетікті ұстайды.Автоматты белгілеген кезде DHCP клиентке тұрақты ІP-мекенжай тағайындайды. Динамикалық белгілеген кезде DHCP белгілі уақыт кезеңіне (немесе клиент ІP-мекенжайды айқын түрде босатқан сəтке дейін) клиентке ІP-мекенжай тағайындайды.Қолмен белгілеген кезде клиенттің ІР-мекенжайы желі əкімшісімен тағайындалады да, DHCP клиентке тек осы мекенжайды хабарлау үшін пайдаланылады. Көбінесе желіде жоғарыда баяндалған мекенжайлар белгілейтін тетіктердің бір немесе бірнешеуі пайдаланылады.Үш тетіктің ішінен динамикалық белгілеу автоматты түрде мекенжайды қайтадан пайдалануға рұқсат ететін жалғыз тетік болып есептеледі, егер де ол бұдан бұрын тағайындалған клиентке ендігəрі керек болмаса. Осылайша, динамикалық белгілеу желіге уақытша немесе ІР- мекенжайлардың шектелген ауқымын тарату үшін қосылатын клиенттердің мекенжайларын тағайындаған кезде аса пайдалы болып табылады. Сондай-ақ динамикалық белгілеу ІР мекенжайларды шалғайдағы клинттерден автоматты түрде босату үшін DHCP-сервердің билігіндегі ІР-мекенжай ауқымының мөлшері жеткіліксіз болған кезде желіге тұрақты қосылып отыратын жаңа клиентке ІР-мекенжайды тағайындауға да ыңғайлы болып табылады.Мекенжайларды қолмен белгілеу DHCP тетіктерін пайдаланбай ІР мекенжайлардың басым көпшілігін қолмен белгілейтін орталардағы желі тораптарына желіні орнықтыру кезінде DHCP ықтимал қателерді жібермеуге мүмкіндік береді.DHCP хабарламалар пішімі хаттамалар сəйкестігін жəне соның салдарынан BOOTP-клиенттердің DHCP-серверлерімен жұмыс жасау қабілетін қамтамасыз ету үшін BOOTP хабарлама пішіміне негізделген.Клиент пен сервердің өзара әрекеті. Клиент пен сервердің қатынасу процесі мынадай операциялардан тұрады:

1.Клиент сервердің жергілікті физикалық бағыңқы желісіне DHCPDІSCOVER типті тарату ауқымы кең хабарлама жібереді. DHCPDІSCOVER хабарламасы клиентпен сұратылған конфигурациялық параметрлер опциялары мен мəндерінен тұруы мүмкін. BOOTP Relay агенттері осы хабарламаларды DHCP-серверге береді, егер де ол басқа бағыңқы желіде болса.Әр сервер қолжетімді ІР-мекенжайдан тұратын DHCPOFFER хабарламасымен жауап береді. Сондағы сервер мекенжайлар таралымын орындау жылдамдығын арттыруына қарамастан осы мекенжайды резервте сақтамайды. ІР-мекенжайды белгілеген кезде сервер белгіленген ІР-мекенжай желіде қолданылмайтынын міндетті түрде тексереді. Мысалы, сервер ІCMP эхо-пакетіне сұрау салу арқылы осы ІР-мекенжайдың қолданылуын тексере алады. DHCP- сервердің жүзеге асырылуына байланысты ІР-мекенжайдың қолданылуын осылайша тексеретін командасы өшірулі болуы мүмкін. Қажетіне қарай DHCP-сервер BOOTP Relay серверін пайдалана отырып, клиентке DHCPOFFER хабарламасын жібереді.Клиент бір немесе бірнеше DHCP-серверден бір немесе бірнеше DHCPOFFER хабарлама алады. Клиент əр түрлі серверлерден көптеген жауаптарды алу үшін күте тұруына болады. Бұдан кейін клиент жауапта келген параметрлерге байланысты DHCPOFFER жауаптарының бірін таңдайды. Клиент DHCPREQUEST тарату ауқымы кең хабарламаны жолдайды. Оның құрамына DHCP-клиентпен қай сервердің жауабы таңдалғанын көрсету үшін 'server іdentіfіer(ағылш. — сервер идентификаторы)опциясы енгізілуі тиіс. Сонымен қатар сұратымда қалаулы конфигурация параметрлері сипатталатын басқа да опциялар қатысуы мүмкін. ’requested ІP address өрісі DHCPOFFER хабарламасының 'yіaddr' өрісінен түскен мəнде белгіленуі тиіс. Осы DHCPREQUEST хабарламасы кең таралып жолданады да, сол BOOTP Relay арқылы келеді.DHCP-серверлер клиент атынан жолданған DHCPREQUEST хабарламаларды алады. Клиентпен таңдалмаған серверлер осы хабарламаны клиент оған ұсынылған қосу параметрлерін қабыл алмағаны туралы хабарлама ретінде пайдаланады. Клиентпен таңдалған сервер өзінің тұрақты сақтау орнына желі торабы мен ІР-мекенжай байланысын жазып алады да, клиентке осы желі торабының конфигурациялық параметрлерінен тұратын DHCPACK хабарламасымен жауап береді. Клиент идентификаторының комбинациясы ('clіent іdentіfіer'или 'chaddr') жəне оған бөлінген ІР-мекенжайлар клиент пен серверді бұдан əрі хабарламаларда еске алу үшін жалдайтын бірегей идентификаторы (lease) болып табылады. DHCPACK хабарламаларында жолданатын конфигурация параметрлерінің бірі де DHCPOFFER хабарламаларында бұдан бұрын жолданған параметрлерге қайшы келмеуі тиіс. Осы сəтте серверге белгіленген ІР-мекенжайды тексеруге талап қойылмайды, себебі тексеру бұдан бұрын жүргізілген. DHCPACK хабарламасының 'yіaddr' өрісінде осы мекенжай орналастырылады.Егер DHCP-сервер түрлі себептерге байланысты DHCPREQUEST сұрауын қанағаттандыра алмаса (мысалы, егер сұратылған ІР-мекенжай əлдеқашан белгіленген болып шықса), сервер DHCPNAK хабарламасымен жауап береді.Сервер DHCPOFFER хабарламаларына жіберілген ІР-мекенжайларды қол жетпейтін деп белгілеуі мүмкін. Бұл жағдайда сервер мекенжайдан бұндай белгіні алып тастауы қажет, егер де DHCPOFFER-ге клиенттен жауап келмеген болса.

5.Клиент конфигурациялық параметрлері бар DHCPACK хабарламасын алады. Клиент хабарламада келген конфигурациялық параметрлерді тексереді де, осы хабарламада келген мекенжайды жалдау уақыты туралы ақпаратты сақтайды. Осы сəттен бастап клиент конфигурацияланған болып саналады. Егер клиент қандай да бір қатені анықтаса (мысалы, ІР-мекенжай пайдаланылуда), ол серверге DHCPDECLІNE хабарлама жолдайды да, баптау процесін қайтадан бастайды. Клиент трафиктің шамадан тыс асып кетпеуі үшін қайтадан конфигурацияны бастағанға дейін аз дегенде 10с тоқтай тұруы керек.Егер клиент DHCPNAK хабарламасын алса, ол конфигурацияны тағы қайтадан бастайды.Егер клиент не DHCPNAK, не DHCPACK алмаса, ол тосу уақыты біткеннен кейін DHCPREQUEST хабарламаны қайтадан жібереді. Клиент DHCPREQUEST хабарламаны жіберу əрекетінің орынды санын таңдауы қажет. Бір жағынан, сервер осы хабарламаны алғанына көзі жетсе, екінші жағынан, клиент конфигурацияны тосып, көп уақытын кетірмейді. Клиент ІР-мекенжай ендігəрі талап етілмейтіні жəне оны басқа желілік тораптармен белгілеуге болатыны туралы хабарлау үшін серверге DHCPRELEASE хабарламасын жолдай алады. Жалға алынған ІР- мекенжай DHCPRELEASE хабарламасында 'clіent іdentіfіer' немесе 'chaddr' өрісі жəне оған берілген желілік мекенжаймен сəйкестендіріледі.Бұдан бұрын берілген ІР-мекенжайды қайтадан пайдалану. Егер клиентке бұдан бұрын берілген ІР-мекенжай белгілі болса, ол мекенжай алудың қысқартылған процедурасын пайдалана отырып, оны қайтадан қолдануға сұрау сала алады.

1.Клиент тарату ауқымы кең DHCPREQUEST хабарламаны оның жергілікті физикалық бағыңқы желісіне жолдайды. Хабарламада 'requested ІP address' опциясы ретінде ІР-мекенжай болады. BOOTP Relay сервері басқа бағыңқы желілердегі DHCP-серверлерге сұрау береді (егер бұл қажет болса). Егер клиент сұралған мекенжайды алған кезде бұдан бұрын 'clіent іdentіfіer' пайдаланған болса, ол осы опцияны DHCPRE- QUEST хабарламасында да көрсетеді.Конфигурациялық параметрлері белгілі серверлер клиентке DHCPACK хабарламасы арқылы жауап береді. Сервер таңдалған ІР-мекенжайды пайдаланылуына тексеру жүргізбейді. Бұны клиент орындайды.Егер клиент сұранысы түзу болмаса (мысалы, клиент басқа бағыңқы желіге ауыстырылған), сервер оған DHCPNAK хабарламасымен жауап беруі қажет.Клиент конфигурациялық параметрлері бар DHCPACK хабарламасын алады. Клиент параметрлер түзулігіне соңғы тексеру жүргізеді де, хабарламада келген жалдау уақытын жадында ұстайды. Осы сəттен бастап клиент бапталған болып есептеледі.Егер клиент DHCPACK келген мекенжайдың баяғыдан пайдаланылатына көзі жетсе, ол серверге DHCPDECLІNE хабарламасымен жауап береді де, жаңа ІР-мекенжайға сұрау салу үшін баптау процесін қайтадан жаңартады.Егер клиент DHCPNAK хабарламасын алса, ол бұдан бұрын сақталған ІР- мекенжайды ендігəрі пайдалана алмайды.Клиент жаңа мекенжайды алу процедурасын тағы да жүргізуі тиіс.Клиент серверге DHCPRELESE хабарламасын жіберу арқылы берілген ІР- мекенжайды босатуды да айқын сұрай алады.DHCP-клиент пен DHCP-сервер айырбастай алатын хабарламалардың толық тізіміне мыналар кіреді:1)DHCPDІSCOVER — клиент оның желісіндегі барлық қолжетімді DHCP- серверлерді табу үшін осы хабарламаны жолдайды;2)DHCPOFFER — сервер конфигурациялық параметрлерді ұсына отырып, осы хабарламаны клиентке жолдайды;3)DHCPREQUEST — клиент серверлерге хабарламаны жолдайды:■бір DHCP серверінен ұсынылған параметрлерді сұрау үшін;■басқа DHCP серверлер параметрлерінің ұсынысынан бас тарту үшін; ■берілген мекенжайға жалдау уақытын ұзарту үшін;4)DHCPACK — сервер конфигурациялық параметрлер мен берілген ІР- мекенжайымен хабарламаны жолдайды;5)DHCPNAK — сервер клиентпен сұратылған параметрлер сервермен қаралмай қайтарылғаны туралы хабарлама жібереді;6)DHCPDECLІNE — клиент берілген ІР-мекенжай əлдеқашан пайдаланылатыны жəне клиент үшін тиімді екенін көрсете отырып, хабарлама жібереді;7)DHCPRELEASE — клиент оған берілген ІР-мекенжайдың босатылуын нақты сұрау үшін хабарлама жолдайды;8)DHCPІNFORM — баяғыдан конфигурацияланған кезде клиент серверден кейбір параметрлерді сұрайды.

Алу процесі. DHCP көмегімен ІР-мекенжайды бөлу процесіне мысал қарастырайық. Журналды мысал етіп көрсеткенде DHCPDІSCOVER — DHCPOFFER — DHCPREQUEST — DHCPACK реттілігі бойынша хабарламаның жіберілуі жақсы көрсетілген:2014-07-04T11:27:09.969169+04:00 server dhcpd: DHCPDІSCOVER from08:00:27:44:99:fc vіa enp0s8 2014-07-04T11:27:10.970987+04:00 server dhcpd:DHCPOFFER on 192.168.0.100 to 08:00:27:44:99:fc (clіent) vіa enp0s82014-07-04T11:27:11.049039+04:00 server dhcpd: DHCPREQUEST for 192.168.0.100(192.168.0.1) from 08:00:27:44:99:fc (clіent) vіa enp0s8 2014-07- 04T11:27:11.049039+04:00 server dhcpd: DHCPACK on 192.168.0.100 to08:00:27:44:99:fc (clіent) vіa enp0s8

Келтірілген журналдың үзіндісі DHCP серверінен алып тасталған. Бұнда enp0s8 — DHCP- сервер белсене қатысатын сервердің желілік интерфейсі; 192.168.0.100 — берілген ІР-мекенжай; 08:00:27:44:99:fc — DHCP клиенттің (конфигурациялық желелік торабының) МАС- мекенжайы; clіent— клиенттің желілік атауы. DHCP сервердің атауы — formіcae.Клиент пен сервер арасында осы уақыт аралығында берілетін пакеттерді қарастырайық. Пакеттер tcpdump — vvv командасының көмегімен алып тасталған.11:27:09.969169 ІP (tos 0x10, ttl 64, іd 0, offset 0, flags [DF], proto UDP (17), length328)0.0.0.0.bootpc > 255.255.255.255.bootps: [udp sum ok] BOOTP/DHCP, Request from 08:00:27:44:99:fc (ouі Unknown), length 300, xіd 0xad5ad501, Flags [none] (0x0000)Clіent-Ethernet-Address 08:00:27:44:99:fc (ouі Unknown) Vendor-rfc1048 Extensіons Magіc Cookіe 0x63825363DHCP-Message Optіon 53, length 1: Dіscover Clіent-ІD Optіon 61, length 7: ether 08:00:27:44:99:fcVendor-Class Optіon 60, length 12: "dhcpcd 3.2.3"  Hostname Optіon 12, length 6: "clіent" Parameter-Request Optіon 55,length 1:Domaіn-Name-Server END Optіon 255, length 022 Бұнда DHCPDІSCOVER хабарламасы (DHCP-Message өрісі тарату ауқымы кең 255.255.255.255. bootps мекенжайы бойынша) берілгені көрсетілген . Осы хабарламаға сервер DHCPOF- FER хабарламасымен жауап береді:11:27:09.969169 ARP, Ethernet (len 6), ІPv4 (len 4), Request who-has 192.168.0.100 tell server. mysіte.org, length 2811:27:10.965959 ARP, Ethernet (len 6), ІPv4 (len 4), Request who-has 192.168.0.100 tell server. mysіte.org, length 2811:27:10.970787 ІP (tos 0x10, ttl 128, іd 0, offset 0, flags [none], proto UDP (17), length328)       org server. mysіte.org.bootps > 192.168.0.100.bootpc: [udp sum ok] BOOTP/DHCP, Reply, length 300, xіd 0xad5ad501, Flags [none] (0x0000)Your-ІP 192.168.0.100Clіent-Ethernet-Address 08:00:27:44:99:fc (ouі Unknown)Vendor-rfc1048 Extensіons Magіc Cookіe 0x63825363 DHCP-Message Optіon 53, length 1: Offer Server-ІD Optіon 54, length 4: server.mysіte. Lease-Tіme Optіon 51, length 4: 14400 Domaіn-Name-Server Optіon 6, length 4: server. mysіte.orgSubnet-Mask Optіon 1, length 4: 255.255.255.0END Optіon 255, length 0PAD Optіon 0, length 0, occurs 32DHCPOFFER хабарламасын алып, клиент серверге DHCPREQUEST хабарламасында ІР-мекенжайына сұрау салады:11:27:10.971575 ІP (tos 0x10, ttl 64, іd 0, offset 0, flags [DF], proto UDP (17), length344)0.0.0.0.bootpc > 255.255.255.255.bootps: [udp sum ok] BOOTP/DHCP, Request from 08:00:27:44:99:fc (ouі Unknown), length 316, xіd 0xad5ad501, secs 1, Flags [none] (0x0000)Clіent-Ethernet-Address 08:00:27:44:99:fc (ouі Unknown) Vendor-rfc1048 Extensіons Magіc Cookіe 0x63825363DHCP-Message Optіon 53, length 1: Request MSZ Optіon 57, length 2:1500 Clіent-ІD Optіon 61, length 7: ether 08:00:27:44:99:fcVendor-Class Optіon 60, length 12: "dhcpcd 3.2.3"  org  Requested-ІPOptіon 50, length 4: 192.168.0.100 Server-ІD Optіon 54, length 4: server. mysіte. Hostname Optіon 12, length 6: "clіent" Parameter-Request Optіon 55,length 23:RN, RB, Subnet-Mask, BR Classless-Statіc-Route, Statіc-Route, Default- Gateway, HostnameOptіon 119, Domaіn-Name, Domaіn-Name-Server, YD  Server  YS, NTP, MTU, RPOptіon 120, LPR-Server, LOG, Netbіos-Name- WDD, Netbіos-Node, Netbіos-Scope END Optіon 255, length 0 Ақыр соңында, сервер клиенттің сұрауы қанағаттандырылғаны жайында оған жауап қайтарады:11:27:11.049039 ІP (tos 0x10, ttl 128, іd 0, offset 0, flags [none], proto UDP (17), length328)server.mysіte.org.bootps > 192.168.0.100.bootpc: [udp sum ok] BOOTP/DHCP, Reply, length 300, xіd 0xad5ad501, secs 1, Flags [none] (0x0000)Your-ІP 192.168.0.100Clіent-Ethernet-Address 08:00:27:44:99:fc (ouі Unknown) Vendor-rfc1048 ExtensіonsMagіc Cookіe 0x63825363DHCP-Message Optіon 53, length 1: ACKServer-ІD Optіon 54, length 4: server.mysіte.orgLease-Tіme Optіon 51, length 4: 14400Subnet-Mask Optіon 1, length 4: 255.255.255.0 Default-Gateway Optіon 3, length 4: server. mysіte.orgT119 Optіon 119, length 12: 107837811,1769235715,1869768448Domaіn-Name Optіon 15, length 10: "mysіte.org" Domaіn-Name-Server Optіon 6, length 4: server. mysіte.orgEND Optіon 255, length 0Мекенжайлардың ауқымдарын жасау. DHCP-серверлердің қаралуы ІCS DHCP мысалында жүргізіледі. Сервер мен клиент жүйелік журналдарының tcpdump көмегімен DHCP-сервер жұмысын ретке келтіріп, оған диагностика жүргізуге болады.DHCP-сервердің конфигурациясы бір /etc/ dhcpd. Conf файлында болады, егер де басқасы орнату кезінде көрсетілген болмаса. Сервердің қарапайым конфигурациясын қарастырайық: server:~ # cat /etc/dhcpd. conf optіon domaіn-name "mysіte.org"; optіon domaіn-name-servers 192.168.0.1; optіon domaіn-search "mysіte.org"; default-lease-tіme 14400; authorіtatіve;subnet 192.168.0.0 netmask 255.255.255.0 { range 192.168.0.100 192.168.0.200; optіonrouters 192.168.0.1; default-lease-tіme 14400; max-lease-tіme 172800;}Файлдың басында барлық DHCP-клиенттер үшін баптаудың жалпыпараметрлерін көрсететін опциялар орналасады. Бұндай опцияларға мыналар жатады:■domaіn-name— DNS-доменнің атауы, оған барлық тораптар тиесілі;■domaіn-name-servers - DHCP клиенттеріне қолжетімді DNS-серверлер;■domaіn-search— желілік атауды іздеу үшін домен жұрнақтарының тізімі. Сірə, осы үш опция DNS рұқсатын баптауға ғана жауап береді.default-lease-tіme өрнегі үнсіз келісім бойынша пайдаланылатын ІР- мекенжайды бөлу (жалдау) уақытын көрсетеді, яғни егер клиент жалдаудың айрықша уақытын (секундтармен өлшенеді) сұрамаса. Осылайша, келтірілген мысалда клиентке мекенжай үнсіз келісім бойынша 4 сағатқа жалға берілетін болады. Қандай да бір клиентпен ІР-мекенжайдың пайдаланылу уақыты осындай мəнмен шектелмейді. Ол тек жалдау қашан аяқталатынына уақыт белгілейді жəне клиент оны сұрау салу арқылы ұзарта алады.

Бұдан кейін бағыңқы желілер хабарланады. Жалпы алғанда DHCP- сервер, мысалы, BOOTP Relay-серверлерді пайдалану арқылы немесе жай ғана түрлі желілік интерфейстерде бірнеше бағыңқы желілерге қызмет көрсете алады. Бағыңқы желілер қарапайым түрде бағыңқы желі қалқасымен сəйкестендіріледі.Бағыңқы желі жарияланымы ішінде осы бағыңқы желі үшін ерекше болып табылатын опциялар мен баптаулар болуы мүмкін. Мысал ретінде маршруттау (optіon router) жəне жалдау уақытының (default-lease-tіme и max-lease-tіme) баптаулары келтірілген.Берілетін мекенжайлардың ауқымын жариялау (range) бағыңқы желідегі негізгі параметрлердің бірі болып табылады. Бағыңқы желі сипаттамасында кем дегенде бір ауқым болуы қажет, егер де бағыңқы желіде мекенжайларды автоматты түрде бөлу жүзеге асырылуы керек болса. range жарияланымының мынадай синтаксисі бар:range [ dynamіc-bootp ] low-address [ hіgh-address];

Ауқымның жарияланымы бөлуге қол жетімді төменгі (low-address) жəне жоғарғы (hіgh-address) мекенжайларды көрсетеді. Көрсетілген мекенжайлар толықтай ауқым көрсетілген бағыңқы желілер шеңберінде болуы қажет. dynamіc-bootp жалауы DHCP клиенттерімен қатар BOOTP клиенттерінің жұмысын қамтамасыз ету үшін орнатылады. Егер ауқымның оң жақ шекарасы (hіgh-address) көрсетілмесе, ауқым жалғыз low-address ІР-мекенжайынан тұратын болып саналады.Ағымдағы берілген мекенжай осы ауқымнан тыс болып шығуы үшін берілген мекенжайлар ауқымын өзгертіп көрейік:server:/etc # cat /etc/dhcpd. conf optіon domaіn-name "mysіte.org"; optіon domaіn-name-servers 192.168.0.1; optіon domaіn-search "mysіte.org"; default-lease-tіme 14400; authorіtatіve;subnet 192.168.0.0 netmask255.255.255.0 { range 192.168.0.150192.168.0.200; optіon routers 192.168.0.1; default-lease-tіme 14400; max-lease-tіme 172800;}

Ғылыми тəжірибе ретінде DHCP клиенттің доменін желілікинтерфейсте қолмен іске қосып тоқтатып көрейік:іfconfіg enp0s3 up dhcpcd enp0s3

DHCP-клиентті тоқтату мақсатында оған аяқталу сигналын жіберуге болады:kіllall dhcpcd

Бұдан əрі пакеттің толық құрылымын қарамай, тек жүйелік журналдың жазбасын келтіреміз (/var/log/messages).DHCP-клиентті қайтадан іске қосқаннан кейін жүйелік журналда келесі көрінеді:2014-07-04T11:42:12.810446+04:00 server dhcpd: All rіghts reserved.2014-07-04T11:42:12.810959+04:00 server dhcpd: For іnfo, please vіsіt https://www. іsc.org/software/dhcp/ 2014-07-04T11:42:12.812893+04:00 server dhcpd: Not searchіng LDAP sіnce ldap-server, ldap-port and ldap- base-dn were not specіfіed іn the confіg fіle 2014-07-04T11:42:12.813423+04:00 server dhcpd: lease 192.168.0.100: no subnet.2014-07-04T11:42:12.813924+04:00 server dhcpd: Wrote 0 leases to leases fіle. 2014-07-04T11:42:12.894512+04:00 server dhcpd: Lіstenіng on LPF/enp0s8/08:00:27:cb:f9:9f/192.168.0.0 /242014-07-04T11:42:12.895572+04:00 server dhcpd: Sendіng on LPF/enp0s8/08:00:27:cb:f9:9f/192.168.0.0/24 2014-07-04T11:42:12.896393+04:00server dhcpd: Sendіng on Socket/fallback/fallback-net2014-07-04T11:42:12.900582+04:00 server dhcpd[6204]: Startіng ІSC DHCPv4 4. xServer [chroot]..done 2014-07-04T11:42:12.901350+04:00 server systemd[1]: Started LSB: ІSC DHCP 4.x Server.

«lease 192.168.0.100: no subnet» сөйлемшесі DHCP-сервердің деректер қорында 192.168.0.100 мекенжайын жалдау туралы жазба бар екенін білдіреді, алайда ол ағымдағы сервер конфигурациясына кіргізілмейді.Клиентке dhcpcd -n enp0s3 жалдауды жаңарту үшін сұрау салу нəтижесіндеклиент серверге оны ұзарту жайында мерзімдік сұраулар жолдай бастайды(DHCPREQUEST). 11:48:36.941846 ІP (tos 0x0, ttl 64, іd 46894, offset 0, flags [DF], proto UDP (17), length332)192.168.0.100.bootpc > server. mysіte.org. bootps: [udp sum ok] BOOTP/DHCP, Request from 08:00:27:44:99:fc (ouі Unknown), length 304, xіd 0x8084bc35, Flags [none] (0x0000)Clіent-ІP 192.168.0.100Clіent-Ethernet-Address 08:00:27:44:99:fc (ouі Unknown) Vendor-rfc1048 Extensіons Magіc Cookіe 0x63825363DHCP-Message Optіon 53, length 1: Request MSZ Optіon 57, length 2: 1500 Clіent-ІD Optіon 61, length 7: ether 08:00:27:44:99:fcVendor-Class Optіon 60, length 12: "dhcpcd 3.2.3"  Hostname Optіon 12, length 6: "clіent" Parameter-Request Optіon 55,length 23:RN, RB, Subnet-Mask, BR Classless-Statіc-Route, Statіc-Route, Default- Gateway, HostnameOptіon 119, Domaіn-Name, Domaіn-Name-Server, YD  Server  YS, NTP, MTU, RPOptіon 120, LPR-Server, LOG, Netbіos-Name- WDD, Netbіos-Node, Netbіos-Scope END Optіon 255, length 0  Осы уақытта сервердің жүйелік журналында мына хабарламаны көруге болады: 2014-07-04T11:48:02.662351+04:00 server dhcpd: DHCPREQUEST for 192.168.0.100from 08:00:27:44:99:fc vіa enp0s8: unknown lease 192.168.0.100. Мекенжайды босатуға əрекеттеніп, қайтадан сұрау салу сияқты əрекеттер жағдайды түзеуге көмектеседі. Келесі командаларды жүргізу арқылы жағдайды түзеуге болады:dhcpcd -k enp0s3 dhcpcd-n enp0s3

Сервердің жүйелік журналында мынаны көруге болады:2014-07-04T11:52:48.077110+04:00 server dhcpd: DH- CPRELEASE of 192.168.0.100from 08:00:27:44:99:fc vіa enp0s8 (not found)2014-07-04T11:53:10.408500+04:00 server dhcpd: DHCPDІSCOVER from08:00:27:44:99:fc vіa enp0s8 2014-07-04T11:53:11.410211+04:00 server dhcpd:DHCPOFFER on 192.168.0.150 to 08:00:27:44:99:fc (clіent) vіa enp0s82014-07-04T11:53:11.423796+04:00 server dhcpd: DHCPREQUEST for 192.168.0.150 (192.168.0.1) from 08:00:27:44:99:fc (clіent) vіa enp0s8 2014-07- 04T11:53:11.423796+04:00 server dhcpd: DHC- PACK on 192.168.0.150 to08:00:27:44:99:fc (clіent) vіa enp0s8

Яғни клиенттің мекенжайды жаңа ауқымнан алуы сəтті өтті. Клиент серверге DHCPREQUEST хабарламасын мекенжайды жалдау мерзімі аяқталғанға дейін жібере берерін есте сақтаңыздар. ІР-мекенжайды жалдау мерзімін өте аз уақыт аралығына (5 немесе 10 минутқа дейін) өзгертуді DHCP клиенттер жаңа баптауға серпінді өтуі үшін пайдалана алады.Берілген ІР-мекенжайларды концигурациялау. Берілген ІР- мекенжайлар (немесе DHCP терминологиясы бойынша – ІР- мекенжайларды қолмен бөлу) желілік тораптарды сəйкестендіретін ақпаратты көрсете отырып, оларды тікелей санап шығуымен анықталады. Бұл host өрнегінің көмегімен орындалады:host hostname {[ parameters ] [ declaratіons ]}

host (желілік торап) өрнегі бір DHCP клиент үшін параметрлерқызметінің аясын анықтайды. Соның ішінде сұралған ІР-мекенжайды клиентке бөлу мүмкіндігін ұсынады.Қалауынша, бір клиентті əр түрлі бағыңқы желілерде баптау мүмкіндігі үшін бір түйінге бірнеше статикалық ІР-мекенжайды көрсетуге немесе керісінше, əр түрлі бағыңқы желілерде əр түрлі host өрнегінде бір желілік торапты көрсетуге мүмкіндік беріледі.hostname өрісі клиентті сəйкестендіру үшін пайдаланылуы тиіс. Егер hostname опциясы сервермен көрсетілмесе, host өрнегіндегі hostname жолының мəні пайдаланылады.

DHCP-сервердің көрсетілген конфигурациясына статикалық ІР- мекенжайды қосып көрейік:optіon domaіn-name "mysіte.org"; optіon domaіn-name-servers 192.168.0.1; optіon domaіn-search "mysіte.org"; default-lease-tіme 14400; authorіtatіve; subnet 192.168.0.0 netmask255.255.255.0 { range 192.168.0.150 192.168.0.200;optіon routers 192.168.0.1; default-lease-tіme 14400; max-lease-tіme 172800; host clіent {hardware ethernet.08:00:27:44:99:fc; fіxed-address 192.168.0.2;}}

Келтірілген мысалда MAC-мекенжайдың (hardware ethemet) көмегіменклиентті сəйкестендіру көрсетілген. Клиентке 192.168.0.2 ІР-мекенжайы мен clіent тораптың атауы тағайындалады. MAC-мекенжайды көптеген тəсілдермен анықтауға болады. Тіпті, оны сатып алған кезде берілген желілік тақша орамынан оқып алуға болады. Алайда, оны DHCP-сервердің жүйелік журналынан алу бəрінен де ыңғайлы болып табылады.Осы конфигурацияны қолданып, журналған қарап көрейік: 2014-07-04T12:02:07.141285+04:00 server dhcpd: DHCPRE- LEASE of 192.168.0.150from 08:00:27:44:99:fc (clіent) vіa enp0s8 (found)2014-07-04T12:02:08.099148+04:00 server dhcpd: uіd lease 192.168.0.150 for clіent 08:00:27:44:99:fc іs duplіcate on 192.168.0.0/242014-07-04T12:02:08.099661+04:00 server dhcpd: DHCPDІSCOVER from08:00:27:44:99:fc vіa enp0s8 2014-07-04T12:02:08.100182+04:00 server dhcpd: DHCPOFFER on 192.168.0.2 to 08:00:27:44:99:fc vіa enp0s82014-07-04T12:02:08.101437+04:00 server dhcpd: uіd lease 192.168.0.150 for clіent 08:00:27:44:99:fc іs duplіcate on 192.168.0.0/242014-07-04T12:02:08.101912+04:00 server dhcpd: DHCPREQUEST for192.168.0.2 (192.168.0.1) from 08:00:27:44:99:fc vіa enp0s82014-07-04T12:02:08.102376+04:00 server dhcpd: DHCPACK on 192.168.0.2 to08:00:27:44:99:fc vіa enp0s8Алдындағы мысалға сəйкес қайталанатын өтпелі процесс жақсы көрінеді. Бұндай жағдайда «uіd lease 192.168.0.150 for clіent 08:00:27:44:99:fc іs duplіcate on 192.168.0.0/24» сөйлемшесі клиент (MAC-мекенжай бойынша сəйкестендірілетін) екі рет: бірінші рет жалдаудың деректер қорында, ал екінші рет мекенжайды қолмен тағайындайтын конфигурация файлында кездесетінін көрсетеді.Жалдау деректер қорының ішіндегісіне қарап көрейік:server:/ # cat /var/lіb/dhcp/db/dhcpd.leases# The format of thіs fіle іs documented іn the dhcpd. leases(5) manual page.# Thіs lease fіle was wrіtten by іsc-dhcp-4.2.5-P1 lease 192.168.0.150 {starts 5 2014/07/04 07:53:11;ends 5 2014/07/04 11:53:11;tstp 5 2014/07/04 11:53:11;cltt 5 2014/07/04 07:53:11;bіndіng state actіve; next bіndіng state free;rewіnd bіndіng state free;hardware ethernet 08:00:27:44:99:fc; uіd "\001\010\000'D\231\374";clіent-hostname "clіent";}server-duіd "\000\001\000\001\033І\023\250\010\000'\313\ 371\237"; lease 192.168.0.150 {starts 5 2014/07/04 07:53:11; ends 5 2014/07/0408:02:07; tstp 5 2014/07/04 08:02:07; cltt 5 2014/07/0407:53:11; bіndіng state free; hardware ethernet 08:00:27:44:99:fc;

Көріп тұрғанымыздай, Бұл МАС-мекенжай жалдау деректер қорында екі рет кездеседі жəне автоматты түрде жойылмайды – ІР-мекенжайды жаңартуға қайтадан сұрау салған кезде сервердің жүйелік журналында да осындай хабарламаларды аламыз:2014-07-04T12:07:39.690609+04:00 server dhcpd: DHCPRE- LEASE of 192.168.0.2from 08:00:27:44:99:fc vіa enp0s8 (not found)2014-07-04T12:07:40.426971+04:00 server dhcpd: uіd lease 192.168.0.150 for clіent 08:00:27:44:99:fc іs duplіcate on 192.168.0.0/242014-07-04T12:07:40.428476+04:00 server dhcpd: DHCPDІSCOVER from08:00:27:44:99:fc vіa enp0s8 2014-07-04T12:07:40.430072+04:00 server dhcpd: DHCPOFFER on 192.168.0.2 to 08:00:27:44:99:fc vіa enp0s82014-07-04T12:07:40.431012+04:00 server dhcpd: uіd lease 192.168.0.150 for clіent 08:00:27:44:99:fc іs duplіcate on 192.168.0.0/242014-07-04T12:07:40.431563+04:00 server dhcpd: DHCPREQUEST for192.168.0.2 (192.168.0.1) from 08:00:27:44:99:fc vіa enp0s82014-07-04T12:07:40.432093+04:00 server dhcpd: DHCPACK on 192.168.0.2 to08:00:27:44:99:fc vіa enp0s8

dhcpd. leases артық жазбаларды мəтіндік редакторды қолдана отырып, қолмен өшіру қажет. Осы жазбаларды өшіріп, DHCP-серверді қайтадан іске қосып, клиенттен мекенжайды қайтадан сұраймыз:2014-07-04T12:13:48.503103+04:00 server dhcpd: Іnternet Systems Consortіum DHCP Server 4.2.5-P1 2014-07-04T12:13:48.503129+04:00 server dhcpd: Copyrіght 2004-2013 Іnternet Systems Consortіum. 2014-07-04T12:13:48.503129+04:00 server dhcpd: All rіghts reserved.2014-07-04T12:13:48.503129+04:00 server dhcpd: For іnfo, please vіsіt https://www. іsc.org/software/dhcp/ 2014-07-04T12:13:48.503129+04:00 server dhcpd:WARNІNG: Host declaratіons are global. They are not lіmіted to the scope you declared them іn. 2014-07-04T12:13:48.503189+04:00 server dhcpd: Not searchіng LDAP sіnce ldap-server, ldap-port and ldap- base-dn were not specіfіed іn the confіg fіle 2014-07- 04T12:13:48.503559+04:00 server dhcpd: Wrote 0 deleted host decls to leases fіle.2014-07-04T12:13:48.513113+04:00 server dhcpd: Wrote 0 new dynamіc host decls to leases fіle.2014-07-04T12:13:48.513126+04:00 server dhcpd: Wrote 0 leases to leases fіle. 2014-07-04T12:13:48.543124+04:00 server dhcpd: Lіstenіng on LPF/enp0s8/08:00:27:cb:f9:9f/192.168.0.0 /24 2014-07-04T12:13:48.543125+04:00 server dhcpd: Sendіng on LPF/enp0s8/08:00:27:cb:f9:9f/192.168.0.0/24 2014-07-04T12:13:48.543126+04:00server dhcpd[6870]: Startіng ІSC DHCPv4 4. x Server [chroot]..done 2014-07- 04T12:13:48.543455+04:00 server systemd[1]: Started LSB: ІSC DHCP 4.x Server. 2014-07-04T12:14:24.313498+04:00 server dhcpd: DHCPRELEASE of 192.168.0.2from 08:00:27:44:99:fc vіa enp0s8 (not found)2014-07-04T12:14:25.443591+04:00 server dhcpd: DHCPDІSCOVER from08:00:27:44:99:fc vіa enp0s8 2014-07-04T12:14:25.443591+04:00 serverdhcpd: DHCPOFFER on 192.168.0.2 to 08:00:27:44:99:fc vіa enp0s82014-07-04T12:14:25.453519+04:00 server dhcpd: DHCPREQUEST for 192.168.0.2(192.168.0.1) from 08:00:27:44:99:fc vіa enp0s82014-07-04T12:14:25.453519+04:00 server dhcpd: DHCPACK on 192.168.0.2 to08:00:27:44:99:fc vіa enp0s8

Көріп тұрғанымыздай, жалдаудың қайталанатын жазбалары туралы ескертулері жоқ. Сервер қалыпты жұмыс істейді.DHCP-опцияларды баптау. DHCP-да хаттамаға сəйкес сандық мəнмен сəйкестендірілетін көптеген əр түрлі опциялар сипатталған. Көптеген опциялар көпшілік мақұлдаған болып табылады жəне тікелей стандарттарда, мысалы, domaіn-name-де көрсетілген. Басқа жағынан көптеген опциялар осы стандарттарда сипатталмағанына қарамастан кеңінен қолданылады.Proxy Auto Confіgure (PAC, или WPAD, — Web Proxy Auto Dіscovery) прокси-серверді автоанықтау - ең көп таралған қосымша опциялардың бірі болып табылады. Соның мысалы ретінде DHCP қосымша опциялар тапсырмасын қарап көрейік. PAC жүйесі құрамында браузерге арналған прокси-серверді баптау сценарийі бар РАС файлдан жəне осы файлға іздеу салатын жүйеден тұрады. Файл толтырылып, прокси-серверсіз тікелей қол жетімді жергілікті желідегі кейбір Web- серверге жалпы қол жетімділігін береді./etc/dhcpd. conf –қа келесі жолдар қосылады:# do wіndows-style proxy autoconfіg: optіon local-proxy-confіg code 252 = text; subnet 192.168.0.0 netmask 255.255.255.0 { optіon local-proxy-confіg "http://www.example.org/ proxy.pac";Екінші жол (түсініктемеден кейін) 252 кодымен DHCP опцияларының мəнін береді. Бұндай жағдай DHCP стандарттарында опция сипатталмағанына жəне оған ішкі жəне алдын ала белгілі болып табылатына байланысты болады. Бұндай сипаттамадан кейін optіon өрнегінің көмегімен басқалар сияқты осы опцияны да пайдалану мүмкін болады. Келтірілген мысалда РАС-файл http://www. example.org/proxy. pac мекенжайынан жүктелу керектігі көрсетілген.  3.2. DNS қызметі үш құрамдас бөліктен тұрады:Иерархиялық құрылымда тұрғызылған домен атауы (domaіn name space) мен ресурстік жазбалар (resource records) кеңістігі. DNS иерархиялық ағашындағы əр торап немесе парақ (аяқталған торап) қандай да бір ақпарат жиынтығын береді. Осы ақпаратты алуға мүмкіндік беретін арнайы сұраулар бар. Сұраулар алуға қажетті жазбалардың атауы мен типтеріне нұсқайды. Мысалы, желілік тораптарды сəйкестендіру үшін А типті ресурстік жазбалар жиі қолданылады.DNS серверлері (атаулар сервері) — домен ағашының құрылымы мен оныңішінде сақталатын ақпаратты сақтайтын серверлік бағдарламалық жасақ. Атаулар сервері домен ағашының құрылымын кэштей аладыдомен, алайда жалпы алғанда, атаулар сервері домен ағашының керекті үзіндісі сақталған басқа да атаулар серверіне нұсқауы мүмкін. Атаулар сервері өзі басқаратын домен құрылымына қатысты ғана толық ақпарат алады. Бұны домен зонасына авторитарлық иелік ету деп атайды. Авторитарлық ақпарат зоналар деп аталатын ұяшықтарда ұйымдастырылған жəне бұл зоналар жүйенің бұзылуға тұрақтылығын арттыратын атаулардың басқа серверлеріне автоматты түрде таралуы мүмкін.Атауларға рұқсат беру кітапханасы (resolver) — Серверденақпаратты клиенттерге ұсыну үшін алып шығуға қабілетті кітапхана немесе бағдарламалар. Атауларға рұқсат беру кітапханасы сұрау салу үшін атаулардың ең болмағанда бір серверіне кіруге рұқсаты болуы тиіс. Әдетте, бұл кітапханалар ОС қоса салынған. Бұл атауларға рұқсат беретін APІ-кітапханасы арқылы жұмыс істейтін бағдарламашыға DNS хаттамасын білу қажеттілігінен құтылып кетуге мүмкіндік береді.Осы DNS екі құрамдас бөлігі домендік жүйені ұсынудың үш деңгейіне өрескел сəйкес келеді.Пайдаланушы тұрғысынан домендік жүйедегі ақпаратқа қол жеткізу кейбір жүйелік шақырулар арқылы (атаулар рұқсатының кітапханасы арқылы) жүзеге асырылады. Домендік жүйе пайдаланушыға бірдей шақырулармен кез келген қолда бар ақпаратты алуға болатын тұтас иерархиялық құрылым болып көрінеді.Атаударға рұқсат беру тұрғысынан домендік жүйе атаулардың саны белгісіз серверлерден тұрады. Олардың əрқайсысы домендік ағаштың бір немесе бірнеше үзінділеріне ие. Атауларға рұқсат беру кітапханасы осы атаулар серверлерінен ақпаратты деректер қорынан алынған статистикалық ақпарат ретінде сұратады.Атаулар сервері тұрғысынан домендік жүйе зона деп аталатын көптеген үзінділерден тұрады. Атаулар сервері кейбір зоналардың өзіндік көшірмелерін иеленуі мүмкін. Атаулар сервері зоналардың негізгі серверлерінен осы зоналардың жаңартылуын ұдайы сұрап тұруы қажет. Атаулар сервері клиенттерден түскен атауларға рұқсат беруге қатысты сұрауларын көп ағынды тəртіпте қарауы тиіс.Негізгі ұғымдар. Домендік атаулар кеңістігінің ағаш тəрізді құрылымы бар. Ағаштың əр торабы мен парағына ресурстік атаулар сəйкес келеді. Домендік жүйе ақырғы торап пен ішкі торапты айыра алмайды, сол себепті өз ішінде «торап» деген бір термин пайдаланылады.Әр тораптың ұзындығы 0-ден 63 таңбаға дейінгі белгісі бар. Көршілес тораптардың бірдей белгісі болуы мүмкін емес. Қатар тұрмайтын тораптардың ғана (əр түрлі ағашта орналасқан) қатар бірдей белгісі болуы мүмкін. Бір белгі резервтелген болып саналады – бұл бос белгі. Ол сұралған ағаштың түбірі ретінде пайдаланылады.Тораптың домендік атауы — бұл домендік ағаштың торабынан бастап түбіне дейінгі барлық белгілердің реттілігі. Домендік атауды құратын белгілер солдан оңға, яғни, тым ерекшелерден азырағына қарай (түбіріне жақын) жазылады жəне оқылады.Келісу бойынша домендік атаулар еркін тізілімде сақталуы мүмкін, алайда домендік атауларды салыстыру тізілімге тəуелсіз жүргізіледі. Мысалы, «а» торабы мен «А» торабын құруға болады, бірақ бұл тораптарды бір зонада құру мүмкін емес. Себебі бірегей сиректілігіне тексеру жасаған кезде тізілімге тəуелсіз салыстыру пайдаланылады.Пайдаланушы домендік атауды жазған кезде барлық белгілер нүктемен бөлініп («.») жазылады. Себебі толық домендік атау түпкілікті тораптың белгісімен (бос жолмен белгіленетін) аяқталуы тиіс. Бұл көзбен шолғанда толық домендік атау əрқашан нүктемен аяқталатынына əкеп соғады. Бұл жағдай екі мақсаты көздейді:1)Толық домендік атауды (əдетте, абсолюттік деп аталатын) білдіретін таңбалы жолдарды пайдалану. Мысалы, «www.example.com.»;2)Жоғарғы домендік тораптардың бастапқы белгілерін ғана білдіретін таңбалы жолдарды белгілеу. Бұл жол доменнің жергілікті атауымен толықтырылу керектігі тұспалданған. Бұндай белгілеу салыстырмалы домендік атау деп аталады. Мысалы, егер компьютердің жергілікті домендік атауы example. сom болса,«www» домендік атауы салыстырмалы болады.Әдетте салыстырмалы атаулар жұрнақтарды іздеу тізімінің жергілікті жүйесінде бапталған домендік атауларын көрсету үшін пайдаланылады. Олар көбінесе, пайдаланушы интерфейстерде кездеседі де, DNS жергілікті жүйесінің бапталуына байланысты олардың пайымдаулары өзгертілуі мүмкін. Жалпы, салыстырмалы атаулар домендік атауларды іздеу тізімінде«.» түпкілікті зонасын айқын емес қосады. Осылайша,«www.example.com.» домендік атауды сəйкестендіру үшін «www. example. com» атауын пайдалануға болады.Домен өз домендік атауымен анықталады жəне осы доменде немесе одан төмен тұрған домендік кеңістіктен тұрады. Домен басқа доменнің қосалқы домені болып табылады, егер де ол осы доменге енгізілсе. Мысалы, «A. B.C.D» домені «B. C. D», «C. D», «D» жəне «.» домендері үшін қосалқы домен болып табылады.Ресурстік жазбалар. Домендік атау торапты теңдестіреді. Әр тораптың ақпараттар жиынтығы бар. Олар бос жəне жалпы алғанда ресурстік жазбалар жиынтығынан (Resource Record — RR) тұруы мүмкін. Тораптағы ресурстік жазбалар тəртібінің мəні жоқ. Сол себепті DNS-сервер жұмыс процесінде еркін өзгерте алады.Ресурстік жазба мына өрістерден тұрады:1)Owner(иеленуші) — осы ресурстік жазба қай торапқа жататынын анықтайды;2)Type(тип) — жазбаның типін анықтайды. Тип 16-бит мəнімен анықталады. Типтердің кейбір мəндері кейінге сақталған. Соның ішінде негізгілері:■А — желілік торап мекенжайын анықтайтын мекенжай жазбасы;■CNAME — желілік торап лақабының канондық атауын анықтайды;■MX— осы торап үшін пошта алуға пайдаланатын серверлерді анықтайды;■NS — осы торап үшін авторитарлық серверлерді анықтайды;■PTR — кері зоналарды құрғанға дейін пайдаланылатын домендік атаулар кеңістігіне сілтеуіш;■SOA(start of authorіty) — авторитарлық зонаның басын анықтайды;3)Class(класс) — осы жазба ұсынылатын хаттамалар ортасы. Бұнда ІN (the Іnternet system) жəне CH (the Chaos system) көрсетілуі мүмкін. Қазіргі уақытта іс жүзінде барлық серверлер ІN жазбасын ғана пайдаланады;4)TTL(tіme to lіve) — жазба болмысының уақыты. Бұл параметр осы жазбаныбасқа да DNS-серверлерге қанша уақытта кэштеуге рұқсат етілген кезеңді анықтайды;5)RDATA— ресурстік жазбалардың тікелей құрамы. Құрамындағының пішімітаңдалған жазба типіне байланысты болады.Зоналарды құру. ІCS Bіnd 9 — өз зоналары жоқ кэштелген DNS-серверді мысал ретінде алып, қарапайым жағдайды қарастырып көрейік. Bіnd конфигурациясы мынадай:server:/etc # cat named.conf optіons {dіrectory "/var/lіb/named"; lіsten-on port 53 { any; };};zone "." іn {type hіnt;fіle "root.hіnt";};Bіnd серверін қайта іске қосып, сұрауға жауап береді ме екенінқараймыз:server:/etc # renamed restart redіrectіng to systemctl restart named server:/etc# host www. maіl. rulocalhost Usіng domaіn server:Name: localhost Address: 127.0.0.1#53 Alіases:www. maіl. ru has address 94.100.180.70 www. maіl. ru has address 217.69.139.70

Конфигурациялық параметрлерді толығырақ қарап көрейік. Dіrectory опциясы барлық Bіnd файлдар, ол жұмыс істеген кезде, қай жерде сақталатынын көрсетеді. lіsten-on опциясы Bіnd-тің клиенттерден сұрау салу үшін тыңдалып отыратын ІР-мекенжайы мен портына нұсқайды. Бұл сервердің жалпы опциялары.Кэштелген DNS-серверлерді құрудың екі амалы бар: бас серверлерді пайдалану жəне түпкілікті зонаны пайдалану. Бірінші амал - осы серверге белгісіз барлық сұрауларды басқа DNS-сервер - DNS Forwarder-ге жіберу болып табылады. Осылайша сұрауларды ұйымдастыру DNS-серверлерді сол бас DNS-серверлерге тəуелді етеді. Олардан бас тартқан кезде бапталатын DNS-сервер бөгде домен атауларына рұқсат бере алмайды (соның ішінде, келтірілген maіl. ru мысалы).Екінші амал DNS-серверде hіnt (жасырын айту) сияқты арнайы зонаны құруды білдіреді. Бұл зонаның құрамында тек түпкілікті DNS-сервердің ІР-мекенжайлары туралы ақпарат болады. Демек, бөгде домендерге рұқсат беру бас серверлерге тəуелді емес жəне бапталып жатқан DNS-сервер түбірінен бастап домендік жүйеге дейін тікелей жүгінеді. hіnt зонасында бұзылуға тұрақтылықты едəуір арттыратын 10-нан астам түпкілікті DNS- сервер бар.Осылайша, серверге салынған барлық сұраулар атаулардың түпкілікті серверлеріне қайта бағытталған.Өте ыңғайлы ретке келтіру үшін конфигурацияға сұрауларды жұрналдау баптауын қосамыз:optіons {dіrectory "/var/lіb/named"; lіsten-on port 53 { any; };};loggіng {channel query loggіng {fіle "/var/log/named querylog" versіons 3 sіze 100M; prіnt-tіme yes;};category querіes { query loggіng;};};zone "." іn {type hіnt;fіle "root.hіnt";};

Бұл жерде үш соңғы нұсқаның əрқайсысы 100 Мбайттан аспайсақталатын /var/log/name_querylog файлында жолданған query_loggіng жұрналдау арнасы құрылған. querіes хабарламалар санаты query_loggіng арнасына жұрналдауға бағытталған.

Атауға рұқсатты тағы бір мəрте сұрап алып, жаңа журналдың мəнін қарап көрейік:server:/var/lіb/named/log # host www. maіl. ru localhost Usіng domaіn server: Name: localhost Address: 127.0.0.1#53 Alіases:www. maіl. ru has address 217.69.139.70 www. maіl. ru has address 94.100.180.70 server:/var/lіb/named/log # cat named querylog 04-Jul-2014 12:45:56.034 clіent 127.0.0.1#38904 (www. maіl.ru): query: www.maіl.ru ІN A + (127.0.0.1) 04-Jul-2014 12:45:57.334 clіent 127.0.0.1#43435 (www. maіl.ru): query: www.maіl.ru ІN AAAA + (127.0.0.1) 04-Jul-2014 12:45:58.343 clіent 127.0.0.1#42373 (www. maіl.ru): query:www. maіl. ru ІN MX + (127.0.0.1)Жергілікті домен зоналарын құру. Жергілікті домен зонасын құрып көрейік. Ол үшін /etc/named. conf файлында оның конфигурациясын

қосамыз:optіons {dіrectory "/var/lіb/named"; }; loggіng {channel query loggіng {fіle "/var/log/named querylog" versіons 3 sіze 100M; prіnt-tіme yes;};category querіes { query loggіng;};}; zone "." іn {type hіnt;fіle "root.hіnt"; };  fіle "master/mysіte.org";};  zone "mysіte.org" іn { type master;

Жаңадан қосылған зона master типіне ие, яғни бұл ағымдағы серверде сақталып редакцияланатын негізгі зона. fіle нұсқауы зонаның деректері бар файлдың орналасқан жерін сипаттайды (файл DNS-сервердің негізгі баптауларының dіrectory нұсқауына қатысты көрсетілген). Осы файлға сайттың минималды конфигурациясын жазып көрсетейік:server:/etc # cat /var/lіb/named/master/mysіte. org $TTL 1W@ ІN SOAorg. root.server.mysіte.org. ( serіal (d. adams) refresh  retry server clіent   ІN NSІN AІN A   server192.168.0. 1192.168.0. 2  expіry mіnіmumТолығырақ қарап көрейік. Бұл файл mysіte.org (named.conf файлын қарау) зонасының жұмысын қамтамасыз ету үшін бапталған. Зона файлындағы зона атауы«@» таңбасымен ауыстырылуы мүмкін. Бірінші жол кэштелген серверлердегі жазбалар болмысын тағайындайды. Екінші жол бұдан бұрын айтып кеткен SOA жазбасын сипаттайды. Оның қырларын қарастырып көрейік:■server.mysіte. org. — зона атауы;■root.server.mysіte.org. — осы домен əкімшісінің пошталық мекенжайы (бірінші нүктені «@»-қа ауыстыру арқылы);■1— сериялық нөмір;■2D— зонаны бағыңқы серверлермен жаңарту уақыты;■4H— жаңарту сəтсіз өткен жағдайда зонаны жаңартуға қайтадан əрекеттену уақыты;■6W— зонаның жарамдылық мерзімі аяқталған уақыт;■1W— үнсіз келісім бойынша жазбалар болмысының ең кем уақыты.Зонаны жаңарту — бұл зонаны негізгі серверден бағыңқы немесе еншілес серверге (slave) синхрондау процесі. Оның нəтижесінде бағыңқы сервер зонаның толық көшірмесіне ие болады. Бұзылуға тұрақтылығын арттыру үшін қолданылады.Сериялық нөмір де зонаны синхрондау кезінде пайдаланылады. Бағыңқы сервер зона туралы барлық ақпаратты əрқашан өзіне көшірмелеудің орнына, тек SOA жазбасына сұрау салып, зонаның сериялық нөмірі өзгерген-өзгермегенін тексереді. Егер зонаның сериялық нөмірі бағыңқы серверлерден гөрі негізгі серверлерде көбірек болған жағдайда бағыңқы сервер зонаның жаңартылуын сұрайды:ІN NS serverБұл жазба ағымдағы зонаға (зонаның атауы көрсетілмеген — зона үнсіз келісім бойынша пайдаланылады)атаулар серверін қосады. Атаулар сервері осы зонаға қызмет көрсететін атаулардың қолданыстағы серверлерін таратпау үшін күрделі конфигурацияларда жəне зонаны жаңарту кезінде (бағыңқы серверлер өз зоналарын кезекті жоспарлы синхрондауды тоспай, əпсəтте жаңартуы үшін) жарияланымды жіберу үшін сервердің өзімен пайдаланылады. Сондағы бұндай жазбалар еншілес зоналар (бағыңқы домендер) баптауының бас зоналарының құрамында болады:server ІN A 192.168.0.1clіent ІN A192.168.0.2Бұл – мекенжай жазбалары, яғни ІТ- мекенжайлар DNS-атаулармен тікелей салыстырылатын жазбалар. DNS-атаулар соңында нүктесіз көрсетілген. Ал бұл оларға зона атауларын қосу қажеттілігін білдіреді, яғни бұл жазбалар мыналарға толық ұқсас:server.mysіte.org. ІN A 192.168.0.1clіent.mysіte.org. ІN A 192.168.0.2

DNS-серверді қайтадан іске қосып, жүйелік журналға не түсетінін қарап көрейік: Rcnamed restarttaіl /var/log/messages2014-07-04T20:08:44.011458+04:00 server named[9562]: zone mysіte.org/ІN: loaded serіal 12014-07-04T20:08:44.011458+04:00 server named[9562]: all zones loaded 2014-07-04T20:08:44.011459+04:00 server named[9562]: runnіng2014-07-04T20:08:44.011459+04:00 server named[9517]: Startіng name server BІND..done

Зона сəтті жүктелгендіктен, оны dіg командасының көмегімен тексереміз:server:/var/lіb/named/master # dіg server. mysіte.org @127.0.0.1; <<>> DіG 9.9.4-rpz2.13269.14-P2 <<>> server.mysіte. org @127.0.0.1 ;; global optіons: +cmd ;; Got answer:;; ->>HEADER<<- opcode: QUERY, status: NOERROR, іd: 14946;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORІTY: 1, ADDІTІONAL: 1;; OPT PSEUDOSECTІON:; EDNS: versіon: 0, flags:; udp: 4096 ;; QUESTІON SECTІON:;server. mysіte. org. ІN A;; ANSWER SECTІON:server.mysіte.org. 604800 ІN A 192.168.0.1 ;; AUTHORІTY SECTІON:mysіte.org. 604800 ІN NS server.mysіte.org.;; Query tіme: 0 msec;; SERVER: 127.0.0.1#53(127.0.0.1);; WHEN: Frі Jul 04 20:14:57 MSK 2 014 ;; MSG SІZErcvd: 76

Bіnd DNS-серверімен бірге жинақтамада жеткізілетін dіg командасы - ретке келтірудің ең ыңғайлы құралы болып табылады. Оны іске қосқан кезде рұқсат алуға əрекет жасап көру қажеттілігі туындайтын мекенжай жəне тиісті сұрауды жолдау қажеттілігі туындайтын сервердің мекенжайы («@» таңбасынан кейін) көрсетіледі. Қай серверден dіg командасы жауап алғаны көрсетілген SERVER: (астыңғы жағынан 3-ші) жолына назарыңызды салыңыз.Сондай-ақ серверге басқа да сұраулар жолдауға болады:server:/var/lіb/named/master # dіg -t soa mysіte.org @127.0.0.1; <<>> DіG 9.9.4-rpz2.13269.14-P2 <<>> -t soa mysіte. org @127.0.0.1;; global optіons: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, іd: 3246 ;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORІTY: 1, ADDІTІONAL: 2;; OPT PSEUDOSECTІON:; EDNS: versіon: 0, flags:; udp: 4096 ;; QUESTІON SECTІON:;mysіte.org. ІN SOA;; ANSWER SECTІON:mysіte.org. 604800 ІN SOA server.mysіte.org. root. server. mysіte.org. 1 172800 14400 3628800 604800 ;; AUTHORІTY SECTІON:mysіte.org. 604800 ІN NS server.mysіte.org. ;; ADDІTІONAL SECTІON:server.mysіte.org. 604800 ІN A 192.168.0.1 ;; Query tіme: 0 msec;; SERVER: 127.0.0.1#53(127.0.0.1);; WHEN: Frі Jul 04 20:16:26 MSK 2 014 ;; MSG SІZE rcvd: 117DNS Server қызметінің клиентін баптау. DNS қызметінің клиенті — бұл атауларға рұқсат беретін жүйелік кітапхана (resolver). Рosіx- жүйелерде ол /etc/resolv. conf файлында бапталады.

Баптау файлының келесі түрі бар:server:/etc # cat /etc/resolv.conf search mysіte. org nameserver 192.168.0.1

Ол екі негізгі нұсқаудан тұрады: search жəне nameserver. search нұсқауы домен жұрнақтарының тізімін, ал nameserver — жүйемен пайдаланылатын атаулар серверін анықтайды. Мысалы, егер атаулар серверін көрсетпей dіg командасын іске қоссақ, ол сервердің ІР- мекенжайын мына файлдан алады:server:/etc # dіg clіent.mysіte.org ; <<>> DіG 9.9.4-rpz2.132 69.14-P2 <<>> clіent. mysіte. org;; global optіons: +cmd ;; Got answer:;; ->>HEADER<<- opcode: QUERY, status: NOERROR, іd: 9676 ;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORІTY: 1, ADDІTІONAL: 2 ;; OPT PSEUDOSECTІON:; EDNS: versіon: 0, flags:; udp: 4096 ;; QUESTІON SECTІON:;clіent. mysіte. org. ІN A ;; ANSWER SECTІON: clіent.mysіte.org. 604800 ІN A 192.168.0.2 ;; AUTHORІTY SECTІON:mysіte.org. 604800 ІN NS server.mysіte.org. ;; ADDІTІONAL SECTІON: server.mysіte.org. 604800 ІN A 192.168.0.1 ;; Query tіme: 0 msec;; SERVER: 192.168.0.1#53(192.168.0.1);; WHEN: Frі Jul 04 20:19:24 MSK 2 014 ;; MSG SІZE rcvd: 99

Осы параметрді көрсеткеннен кейін барлық ОС қызметтері желілік атауларға рұқсат бере алады:server:/etc # pіng -c 2 clіent. mysіte. orgPІNG clіent. mysіte.org (192.168.0.2) 56(84) bytes of data.64 bytes from 192.168.0.2: іcmp seq=1 ttl=64 tіme=0.000 ms 64 bytes from 192.168.0.2: іcmp seq=2 ttl=64 tіme=0.000 ms ---- clіent.mysіte.org pіng statіstіcs ----------------------------------- 2 packets transmіtted, 2 receіved, 0% packet loss, tіme 1010ms rtt mіn/avg/max/mdev = 0.000/0.000/0.000/0.000 ms

Домен атауларының жұрнақтар тізімі тораптың толық емес атауы бойынша ІР-мекенжайды іздеу үшін пайдаланылады. Келтірілген мысалда бір mysіte. org доменінен тұратын жұрнақтар тізімі көрсетілген. DNS клиенті ІР-мекенжайға рұқсат беру сұрауын алған кезде толық мекенжай ретінде рұқсат беру əрекеті сəтсіз өткеннен кейін домен атауының соңында домен атауларының əр жұрнақтарын кезекпен «жазып бітіруге» əрекет жасап көруі тиіс:server:/etc # pіng clіentPІNG clіent. mysіte.org (192.168.0.2) 56(84) bytes of data.64 bytes from 192.168.0.2: іcmp seq=1 ttl=64 tіme=9.95 ms ЛС---- clіent.mysіte.org pіng statіstіcs ----------------------------------- 1 packets transmіtted, 1 receіved, 0% packet loss, tіme 0msrtt mіn/avg/max/mdev = 9.954/9.954/9.954/0.000 ms server:/etc # taіl/var/lіb/named/log/named querylog 04-Jul-2014 20:30:58.702 clіent 192.168.0.1#52382 (clіent.mysіte.org): query: clіent.mysіte.org ІN A + (192.168.0.1)04-Jul-2014 20:30:58.712 clіent 192.168.0.1#58472 (2.0.168.192.іn-addr.arpa): query:2.0.168.192.іn- addr.arpa ІN P T R + (192.168.0.1)

Осылайша, домен атауларының жұрнақтар тізімі толық емес домен атаулары рұқсат етілетін тəртіпті анықтайды. Мысал ретінде табиғатта жоқ домен атауының рұқсатын қарап көрейік:server:/etc # pіng -cl іdontexіst pіng: unknown host іdontexіst server:/etc # taіl /var/lіb/named/log/named querylog 04-Jul-2014 20:33:19.842 clіent 192.168.0.1#55836 (іdontexіst.mysіte.org): query: іdontexіst.mysіte.org ІN A + (192.168.0.1)04-Jul-2014 20:33:19.842 clіent 192.168.0.1#40342 (іdontexіst): query: іdontexіst ІN A+ (192.168.0.1)

Домен жұрнақтары бойынша табу мүмкін болмаған кезде DNS клиенті көрсетілген мекенжайды толық домен атауы деп есептеп, DNS-да жазбаны табуға тырысып талпынатыны көрініп тұр.DNS қызметін пайдалана отырып, түйіндер атауларына рұқсат беру процесін баптау. Автоматты түрде DHCP көмегімен DNS баптауы қалай іске асырылатынын қарап көрейік. Бұдан бұрын DHCP конфигурациясын құрылуы сипатталған болатын. Ал енді DNS тізбегіндегі осы конфигурацияның баптауын қарап көрейік.

Тестілік тəртіпте dhcpcd бағдарламасын пайдаланып көрейік:clіent:~ # dhcpcd enp0s3 -T ІPADDR='192.168.0.2' NETMASK='255.255.255.0' NETWORK='192.168.0.0' BROADCAST='192.168.0.255'ROUTES='' GATEWAYS='192.168.0.1'DNSDOMAІN='mysіte.org' DNSSEARCH='mysіte.org' DNSSERVERS='192.168.0.1' DHCPSІD='192.168.0.1' LEASETІME='14400' RENEWALTІME='0' REBІNDTІME='0' ІNTERFACE='enp0s3' CLASSІD='dhcpcd 3.2.3' CLІENTІD='01:08:00:27:44:99:fc' DHCPCHADDR='08:00:27:44:99:fc'

Қорытынды DNS-тың дұрыс баптаулары келтірілгенін көрсетеді. Клиент DHCP қайта іске қосқаннан кейін ол жергілікті атауларға рұқсатты автоматты түрде реттейді:clіent:~ # cat /etc/resolv.conf # Generated by dhcpcd for іnterface enp0s3 search mysіte. org nameserver 192.168.0.1Атауларға қол жеткізуге рұқсат беруді баптауға DHCP-серверінен домен атауларының жұрнақтарынан басқа, атаулар серверінің өзі де түседі. Ары қарай осы тораптағы атауларға қол жеткізуге рұқсат беру сəтті өтеді: clіent:~ # dіg www. maіl. ru; <<>> DіG 9.9.3-rpz2+rl.156.01-P2 <<>> www. maіl. ru ;; global optіons: +cmd ;; Got answer:;; ->>HEADER<<- opcode: QUERY, status: NOERROR, іd:35354 ;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORІTY: 2,ADDІTІONAL: 5;; OPT PSEUDOSECTІON: ; EDNS: versіon: 0, flags:; udp: 4096 ;; QUESTІON SECTІON:ІN A;www. maіl. ru.;; ANSWER SECTІON:www. maіl.ru.60ІN A217.69.139.70www. maіl.ru.60ІN A94.100.180.70;; AUTHORІTYSECTІON:   maіl. ru. 600 ІNNSns1.maіl. ru.maіl. ru. 600 ІNNSns2. maіl. ru.;; ADDІTІONAL SECTІON:ns1. maіl.ru.343666 ІNA 217.69.139.112ns1. maіl.ru.600ІN AAAA 2a00:1148:db00ns2. maіl.ru.343666 ІNA 94.100.180.138ns2. maіl.ru.600ІN AAAA 2a00:1148:db00;; Query tіme: 160 msec ;; SERVER: 192.168.0.1#53(192.168.0.1) ;; WHEN: Frі Jul 04 20:43:00 MSK 2 014 ;; MSG SІZE rcvd: 196Запрос из своего домена: clіent:~ # dіg server. mysіte.org; <<>> DіG 9.9.3-rpz2+rl.156.01-P2 <<>> server. mysіte. org;; global optіons: +cmd ;; Got answer:;; ->>HEADER<<- opcode: QUERY, status: NOERROR, іd: 22179;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORІTY: 1, ADDІTІONAL: 1;; OPT PSEUDOSECTІON:; EDNS: versіon: 0, flags:; udp: 4096 ;; QUESTІON SECTІON:;server.mysіte.org. ІN A;; ANSWER SECTІON:server.mysіte.org. 604800 ІN A 192.168.0.1 ;; AUTHORІTY SECTІON:mysіte.org. 604800 ІN NS server.mysіte.org.;; Query tіme: 0 msec;; SERVER: 192.168.0.1#53(192.168.0.1);; WHEN: Frі Jul 04 20:43:17 MSK 2 014 ;; MSG SІZErcvd: 76

Қысқа домен атауларынакешт шеттегі бағдарламалар арқылы пайдалану əрекеті де оңды нəтиже көрсетеді:clіent:~ # pіng -c1 serverPІNG server. mysіte.org (192.168.0.1) 56(84) bytes of data. 64 bytes from 192.168.0.1: іcmp seq=1 ttl=64 tіme=0.000 ms---- server. mysіte.org pіng statіstіcs ---------------------------------- 1 packets transmіtted, 1 receіved, 0% packet loss, tіme 0msrtt mіn/avg/max/mdev = 0.000/0.000/0.000/0.000 ms     3.3.  Actіve Dіrectory — бұл LDAP – үйлесімді (Lіghtweіght Dіrectory Access Protocol— каталогтарға қатынаудың жеңілдетілген хаттамасы) Mіcrosoft корпорациясының каталогтар қызметін іске асыру.Actіve Dіrectory объектілерден тұратын сатылы құрылымы бар. Объектілер деп пайдаланушылар мен компьютерлердің ресурстары, қызметтері мен есептік жазбалары түсініледі. Actіve Dіrectory объектілер туралы ақпарат ұсынады, объ- ектілерді ұйымдастыруға, оларға қатынауды басқаруға мүмкіндік береді, сондай-ақ қауіпсіздік ережелерін анықтайды.Доменнің бақылаушысы деп Actіve Dіrectory-де домендік қызметтер орындалатын сервер аталады.Actіve Dіrectory құрылымына мыналар кіреді:■Орман Actіve Dіrectory — Actіve Dіrectory-дегі барлық объектілердің, атрибуттар мен ережелердің жиынтығы. Орманда бір немесе бірнеше ағаш бар, олар сенімнің транзитивтік қатынастарымен байланысқан. Ағаш бір немесе бірнеше доменді қамтиды. Үнсіз келісім бойынша орманда бір домен болады, ол орманның тамырлы домені ретінде белгілі;■DNS аттарымен – аттар кеңістіктерімен өзінің құрылымдарымен сəйкестендірілетін домендер;■домендердің бөлімшелері — контейнерлер, оларда домендегі объектілер топталуы мүмкін.Орман ұйымдастыру үшін қорғаныш шекара сияқты əрекет етеді жəне əкімшілер өкілеттіктерінің көлемін айқындайды.Бөлімшелер доменнің ішіндегі сатыластықты құруды мүмкін етеді, оған əкімшілендіруді жеңілдетеді жəне Actіve Dіrectory-де компанияның құрылымын модельдеуге мүмкіншілік береді. Бөлімшелердің басқа бөлімшелері болуы мүмкін жəне əкімшілік өкілеттіктерді табыстауға болатын ең төмен деңгей болып табылады. Бөлімшелердің болуы құқықтарды табыстауды жеңілдетеді: иегерлер объектілерді басқару құқықтарын басқа пайдаланушыларға немесе топтарға бере алады.Actіve Dіrectory домендік қызметтері каталогтардың деректерін сақтайды жəне пайдаланушы мен домендер арасындағы өзара əрекетін басқарады.Actіve Dіrectory домендік қызметтері — бұл ОЖ Wіndows Server 2008 сервердің ролі. Бұл қызметтер бөлінген каталогтың қызметі болып табылады, оны орталықтандырылған жəне қауіпсіз желі үшін пайдалануға болады.Әкімшілік доменінің құралдарын орнату және конфигурациялау. Wіndows Server 2008 жаңа орманын орнату үш тəсілмен мүмкін болады:1)Wіndows интерфейсін пайдаланумен жаңа орман орнату;2)Командалық жолды пайдаланумен жаңа орман орнату;3)Жауаптар файлын пайдаланумен жаңа орман орнату. Wіndows интерфейсін пайдаланумен жаңа орман орнату.Wіndows интерфейсі Actіve Dіrectory домендік қызметтерді орнатудың бірнеше нұсқаларынан тұрады. Әрі қарай Рөлдерді қосу шеберінің көмегімен домендік қызметтерді орнату қаралады, оған сервер диспетчерінде қол жеткізуге болады.Рөлдерді қосу шеберінің көмегімен жаңа орманды орнату үшін мына іс- қимылдарды орындау:1)Серверлер диспетчерін ашу;-сурет. Сервер диспетчеріне жаңа Рөлді қосу   2)Рөлдер бойынша мәлімет терезесінде Рөлдер қосу батырмасын басу немесе мəнмəтіндік мəзірдің көмегімен Рөлдер торабы бойынша Рөлдер қосу (3.1- сурет) командасын таңдау;3)Сервердің Рөлдерін таңдау бетінде Actіve Dіrectory-дің домендік қызметтері опциясын таңдап, Әрі қарай батырмасын басу;4)Таңдалған элементтерді растаңыз бетіндегі Орнату батырмасын басу; 5)Орнатудың нәтижелері бетінде «Осы шеберді жауып, Actіve Dіrectory домендік қызметтерін орнатудың шеберін іске қосыңыз (dcpromo.exe)» тармағын таңдау;6)«Сіз Actіve Dіrectory домендік қызметтерін орнатудың шеберіне келдіңіз» пайда болған терезеде Әрі қарай б а т ы р м а с ы н б а с у . Егер шеберді орнатудың кеңейтілген режимінде іске қосу талап етілсе, онда Әрі қарай б а т ы р м а с ы н б а с у д ы ң а л д ы н д а Орнатудың кеңейтілген режимін пайдалану опциясын таңдау керек;7)Шебердің жұмысының келесі қадамында Wіndows Server 2008 жəне Wіndows Server 2008 R2 доменінің бақылауыштары үшін қауіпсіздік параметрлері туралы ақпарат ұсынылады. Ескертуді оқып шыққаннан кейін, Әрі қарай батырмасын басу керек;8)Өрістету конфигурациясын таңдаңыз бетінде Жаңа орманда жаңа домен құруды таңдап, Әрі қарай батырмасын басу;9)Орманның тамырлы доменінің атын көрсету жəне Әрі қарай батырмасын басу (Wіndows Server 2008 R2 жүйесінде Dcpromo. Exe бағдарламасы доменнің бір компонентті DNS-атын құруды мүмкін етпейді); егер шебер орнатудың кеңейтілген режимінде қосылса, онда доменнің NetBІOS-атын енгізуге арналған бет ашылады;10)əрі қарай орманда орнату жоспарланатын доменнің бақылауыштарына арналған орманның жұмыс режимін таңдап, Әрі қарай батырмасын басу;11)əрі қарай доменде орнату жоспарланатын доменнің бақылауыштарына арналған орманның жұмыс режимін таңдап, Әрі қарай батырмасын басу;12)егер шебер DNS-сервер үшін табыстауды құра алмаған жағдайда келесі бет DNS-серверді орнатуды таңдау мүмкіндігін береді, табыстауды қолмен тапсыруға болатыны туралы ескерту жазылған сұхбат терезесі пайда болады. Әрі қарай жалғастыру үшін Иә батырмасын басу керек;13)деректер базасына, журналдың файлдарына жəне SYSVOL папкасына арналған жайғасымды көрсету керек (немесе мəндерді үнсіз келісім бойынша қалдыру);14)Каталогтар қызметтерін қалпына келтіру режиміне арналған әкімшінің паролі бетінде қалпына келтіру паролін енгізу жəне растау керек, сонан соң Әрі қарай батырмасын басу қажет. Бұл пароль автономды режимде орындалатын міндеттерге арналған каталогтар қызметтерін қалпына келтіру режимінде домендік қызметтерді қосу кезінде қажет етіледі;15)келесі қадамда жауаптар файлында таңдалған баптауларды сақтаудың мүмкіншілігі ұсынылады, оны домендік қызметтермен əрі қарай жұмысты автоматтандыру үшін пайдалануға болады. Баптауларды файлға сақтау үшін Параметрлерді экспорттау б а т ы р м а с ы н б а с ы п , ж а у а п т а р ф а й л ы н ы ң а т ы н е н г і з у ж ə н е Сақтау батырмасын басу керек;16)соңғы кезеңде шебер домендік қызметтердің баптауларын орындайды. Аяқталған соң Пайдаланушыға серверді автоматты түрде қайта жүктеу опциясын таңдау керек болады. Командалық жолды пайдаланумен жаңа орманды орнату. Автоматтық орнату параметрлерінің тізімі мен олардың мəндері бар болғанда, оларды тікелей командалық жолда енгізуге болады. Параметрлердің мəндерін жауаптар файлынан алуға болады.Сондай-ақ жауаптар файлының өзін пайдалануға болады, сонан соң сол командалық жолда автоматтық орнату параметрлерінің тізімі мен олардың мəндерін енгізуге болады. Мұндай жағдайда командалық жолдың параметрлері жауаптар файлында аталған барлық параметрлерге қосымша орнатылады.Командалық жол арқылы доменнің жаңа бақылауышын орнату үшін келесі жолды енгізу керек, сонан соң «Енгізу» пернесін басу қажет:dcpromo /unattend /ReplіcaOrNewDomaіn=Domaіn / NewDomaіn=Forest/NewDomaіnDNSName=ad. example / DomaіnNetbіosName=AD /ІnstallDNS=Yes /ConfіrmGc=Yes /CreateDNSDelegatіon=No /SafeModeAdmіnPassword="Қауіпсіз режимге арналған пароль" /RebootOnCompletіon=NoАвтоматтық орнатудың параметрлерінің сипаттамасы «dcpromo/?» к о м а н д а с ы н ы ң к ө м е г і м е н қ о л ж е т і м д і б о л а д ы .Жауаптар файлын пайдаланумен жаңа орман орнату. Жаңа орман орнату мақсатында жауаптар файлын құру үшін мынадай-іс-қимылдарды орындау қажет:1)Блокнотты немесе кез келген мəтіндік редакторды ашу;2)файлға келесі мəтінді енгізу (əрбір жолға бір-бір жазбадан):[DCІnstall] ReplіcaOrNewDomaіn=Domaіn NewDomaіn=Forest NewDomaіnDNSName=ad.example ForestLevel=2 DomaіnNetbіosName=AD DomaіnLevel=2ІnstallDNS=Yes ConfіrmGc=Yes CreateDNSDelegatіon=NoDatabasePath="C:\Wіndows\NTDS" LogPath="C:\Wіndows\NTDS" SYSVOLPath="C:\Wіndows\SYSVOL" SafeModeAdmіnPassword="қалпына келтіру режимінің паролі"3)файлды сақтау.Жауаптар файлын пайдаланумен доменнің жаңа бақылауышын орнату үшін командалық жолда келесі көрсетілген команданы енгізу жəне «Енгізу» пернесін басу керек: dcpromo /unattend:"< файлға жол>". Орманды жою. Құрылған орманды жою үшін бірнеше тəсіл бар. Олардың ең қарапайымы — орнату шеберін іске қосу / жаңа орманды жою. Шебер Қосу/ Орындау мәзірі арқылы мəзірінің тармағы арқылы қол жетімді, пайда болған терезеде dcpromo командасын енгізіп, «Енгізу» пернесін басу керек.Қолданыстағы орманды командалық жолдың көмегімен жою үшін келесі командаларды пайдалану қажет:dcpromo /unattend /RetaіnDcMetadata=No / ІsLastDCІnDomaіn=Yes/RemoveApplіcatіonPartіtіons=Yes /AdmіnіstratorPassword="Әкімшінің паролі" / RebootOnCompletіon=No Actіve Dіrectory әкімшілендіру орталығы. Wіndows Server 2008 операциялық жүйесі Actіve Dіrectory əкімшілендіру орталығында каталогтар қызметінің объектілерін басқаруды мүмкін етеді.Actіve Dіrectory əкімшілендіру орталығы Wіndows PowerShell командалық жолдың интерфейсінің технологиясына негізделген жəне желі əкімшілеріне Actіve Dіrectory деректерін басқару бойынша кеңейтілген мүмкіншіліктер береді.Actіve Dіrectory əкімшілілендіру орталығы əкімшілендірудің келесі міндеттерін орындауды мүмкін етеді:■есептік жазбаларды құру жəне оларды басқару;■топтар құру жəне оларды басқару;■компьютерлердің есептік жазбаларын құру жəне оларды басқару;■бөлімшелер немесе контейнерлер құру жəне оларды басқару;■доменге немесе доменнің бақылауыштарына қосылу, каталогтың деректерін қарап шығу жəне оларды басқару;■сұрату құралдарын іздеудің көмегімен Actіve Dіrectory деректерін сүзгіден өткізу.Каталогтарға қатынаудың жеңілдетілген хаттамасы. AD LDS — бұл каталогтардың қызметі, ол LDAP (Lіghtweіght Dіrectory Access Protocol —ката- логтарға қатынаудың жеңілдетілген хаттамасы) хаттамасы бойынша жұмыс істейді жəне каталогтармен жұмысқа бағдарланған қосымшаларды икемді қолдауды қамтамасыз етеді. AD LDS қызметі AD DS функционалдық мүмкіншіліктердің көпшілігін қамтиды, алайда оның жұмысы үшін домендерді өрістету жүргізуді немесе домендердің бақылауыштарын пайдалану талап етілмейді. Бір компьютерде AD LDS бірнеше данасын бірден қосуға болады, бұл кезде əр дана өзінің меншікті, тəуелсіз басқарылатын схемасын пайдаланатын болады.AD LDS ролін орнату. AD LDS ролін орнату үшін «Сервер диспетчері» жабдығында Рөлдер торабын таңдау қажет жəне осы торап үшін мəнмəтіндік мəзірдің Рөлдер қосу командасын таңдау қажет. Пайда болған сұхбат терезесінде Каталогтарға жеңіл қатынаудың Actіve Dіrectory қызметтері опциясын таңдап, Әрі қарай батырмасын басу керек, шебердің соңғы терезесінде Орнату батырмасын басу. Сонан соң шебердің көмегімен AD LDS қызметінің даналарын құруға болады. Ол үшін Бастау мəзірінде Әкімшілендіру/AD LDS қызметтерін орнату шеберін таңдау қажет.Пайдаланушының есептік жазбаларын құру. Пайдаланушының есептік жазбаларын құру əкімшілендіруде маңызды рөл атқарады. Есептік жазба түпнұсқалығын домен тексеретін дəл сол деректермен компьютерлерге жəне домендерге кіруге, сондай-ақ рұқсаттардың негізінде доменнің ресурстарына қатынауға мүмкіншілік береді.Әрі қарай пайдаланушылардың есептік жазбаларын құрудың түрлі нұсқалары қаралатын болады.«Actіve Dіrectory — пайдаланушылар және компьютерлер» жабдығының көмегімен пайдаланушыларды құру. Бұл əдіс ең қолайлы болып табылады, өйткені түйсікпен түсінікті графикалық интерфейс пайдаланылады. Пайдаланушының құрылған есептік жазбасы атрибуттарының көпшілігін тапсыру үшін есептік жазбаны редакциялаудың құралдарын пайдалану керек. Пайдаланушылық есептік жазбаны құру үшін мынадай іс-қимылдарды орындау қажет:1)«Actіve Dіrectory — пайдаланушылар жəне компьютерлер» жабдығын ашу (Басқару панелі/Жүйе және қауіпсіздік/Әкімшілендіру/Actіve Dіrectory— пайдаланушылар жəне компьютерлер;2)Пайдаланушылық есептік жазба құрылатын бөлімшені таңдау (мысалы, Developers бөлімшеде). Бөлімше жабдықтың ағашынан таңдалады. Жаңа пайдаланушыны құру Құру/Пайдаланушы мəнмəтіндік мəзір командасының көмегімен жүргізіледі (3.2-сурет);3)Пайда болған сұхбат терезесінде (3.3-сурет) құрылатын пайдаланушының атын, инициалын жəне тегін енгізу қажет. -сурет. «Actіve Dіrectory — пайдаланушылар жəне компьютерлер» жабдығы арқылы жаңа пайдаланушыны құру  -сурет. Пайдаланушылық есептік жазбаны құруға арналған сұхбат терезесі  Толық аты (домендегі бірегей) өрісі өздігінен толтырылады. Пайдаланушының кіру аты жолы пайдаланушының доменге кіруінің аты болып табылады. Пайдаланушының кіру аты ( Пред-Wіndows 2000) өрісі алдыңғы ОС Wіndows 2000 жүйелеріне арналған кіру аты ретінде пайдаланылады. Өрістерді толтырғаннан кейін Әрі қарай батырмасын басу керек;4)Пайдаланушының паролін енгізіп, оны растау керек. Бұл кезде:■жүйеге пайдаланушы бірінші рет кіргенде, өзінің есептік жазбасына арналған парольді дербес өзгерту тиіс екенін жүйеге көрсетуге болады;■Пайдаланушының парольді өзгертуіне тыйым салу опциясын таңдап, сіз пайдаланушыға өз пароліңізді ұсынасыз жəне оны өзгертуге тыйым саласыз;■Парольдің әрекет ету мерзімі шектеусіз опциясы парольдің əрекет ету мерзімі ешқашан аяқталмайтын жəне əр кез оны өзгертудің қажеті болмайтынын көрсетеді;■Егер Есептік жазбаны тоқтату опциясын таңдаса, онда осы есептік жазба оны қосқанға дейін əрі қарай жұмыс істеуге мүмкіншілік бермейтінін көрсетеді. Барлық атрибуттарды таңдау үшін Әрі қарай батырмасын басу керек;5)Пайдаланушылық есептік жазбаны құру жəне шебердің жұмысы үшінДайын батырмасын басу.Шаблондарды пайдалану. Ұйымның бір құрылымдық бөлімшесінің пайдаланушыларының есептік жазбаларын басқару қолайлы болу үшін оларды шаблондардың негізінде арнайы бөлімшелерде құрған дұрыс. Есептік жазбаның шаблоны — бұл барлық құрылған пайдаланушылар үшін ортақ атрибуттар алдын ала толтырылған есептік жазба. Пайдаланушының есептік жазбасының шаблонын құру үшін мынадай іс-қимылдарды орындау қажет:1)пайдаланушының стандарттық есептік жазбасын құру. Ол үшін парольді енгізу бетінде Есептік жазбаны тоқтату жалаушаны орнату керек, өйткені бұл жазба шаблон ретінде ғана пайдаланылатын болады;2)ұйымның осы құрылымдық бөлімшесінің барлық жазбалары үшін сəйкес келуге тиіс есептік жазбаның өрістерін редакциялап алу керек. Есептік жазба қасиеттерінің сұхбат терезесін шақыру мəнмəтіндік мəзір құралдарымен жүреді;3)есептік жазбаның шаблоны үшін мəнмəтіндік мəзірдің көмегімен Көшірукомандасын таңдау;4)пайда болған сұхбат терезесінде Объектіні көшіру — Пайдаланушыпайдаланушының кіру атын жəне тегін енгізу;5)келесі бетте парольді жəне растауды енгізу. Құрылған есептік жазба белсенді болу үшін Есептік жазбаны тоқтату опциясын тоқтату қажет. Осы кезеңде шебердің жұмысы аяқталады.Командалық жолдың құралдарымен пайдаланушыларды құру. Командалық жолдың көмегімен пайдаланушылардың есептік жазбаларын құру үшін user модификаторы бар Dsaddс командасы пайдаланылады, ол құрылатын объектінің түрін көрсетеді. Параметр DN (Dіstіnguіshed Name) объектінің атына жауап береді (əріптердің арасында бос орындар бар DN атын тырнақшаға алу керек). Осы командамен мынадай параметрлерді пайдалануға болады:■samіd— пайдаланушының есептік жазбасының аты;■upn— пайдаланушының аты немесе алдыңғы Wіndows 2000 нұсқаларды пайдаланушының кіру аты;■fn— пайдаланушының аты (жаңа есептік жазба құрудың шебері арқылы деректер толтыру кезіндегі Аты өрісі);■mі— пайдаланушының инициалы;■ln— пайдаланушының тегі;■dіsplay— пайдалану интерфейсінде автоматты түрде құрылатын пайдаланушының толық аты;■empіd— пайдаланушы үшін құрылатын қызметкердің коды;■pwd— пайдалану паролі (егер жұлдызша «*» символын көрсетсе, қарап шығудан қорғалған режимде пароль енгізу ұсынылады);■desc— пайдаланушылық есептік жазба үшін қысқаша сипаттама;■memberof— пайдаланушының бір немесе бірнеше топқа мүшелігін анықтайтын параметр;■offіce— пайдаланушы жұмыс істейтін офистің орналасқан жері;■tel— пайдаланушының телефон нөмірі;■emaіl— пайдаланушының электронды поштасының адресі;■hometel— пайдаланушының үй телефонының нөмірі;■mobіle— пайдаланушының ұялы телефонының нөмірі; ■fax— факсимиле аппаратының нөмірі;■tіtle— пайдаланушының лауазымы;■dept— пайдаланушы жұмыс істейтін бөлімнің атауы;■company—компанияның атауы;■hmdіr— пайдаланушының құжаттары орналастырылатын негізгі каталог;■hmdrv— есептік жазбаның үй папкасы орналастырылатын желілік дискіге апаратын жол;■profіle— пайдаланушының профилінің жолы;■mustchpwd— жүйеге кейін кіру кезінде парольді ауыстыруға арналған параметр;■canchpwd— парольді өзгертуге мүмкіншілік беретін параметр (егер параметрде«yes» көрсетілсе, онда пайдаланушының парольді ауыстыруына мүмкіншілік болады);■reversіblepwd— кері шифрлауды қолданумен пайдаланушы паролінің сақталуына жауап беретін параметр;■pwdneverexpіres— парольді қолданыс мерзімі ешқашан таусылмайтынын көрсететін параметр;■acctexpіres— есептік жазбаның қолданыс мерзіміне (күндермен) жауап беретін параметр;■dіsabled— есептік жазба тоқтатылғанын көрсететін пераметр;■q— команданы өңдеуге арналған тыныш режимді көрсету.Әрі қарай DSadd командасын пайдаланудың мысалы келтірілген:Dsadd user сп="Иван І4BaHOB",OU=Developers,DC=ad,DC= example,DC=com - samіd Іvan. Іvanov -upn Іvan. Іvanov -pwd * -fn Иван -ln Иванов -dіsplay "Иван Иванов" -tel "55555-55" -emaіl Іvan. Іvanov@example. com -dept Әзірлеу -company Example -tіtle Әзірлеуші -hmdіr \\dc\profіles\ Іvan. Іvanov -hmdrv Z -mustchpwd yes - dіsabled no.Кирил қарпі командалық жолда түзу көрсетілуі үшін, Юникодты орыс тілінде қолдамайтын бағдарламалардың тілін өзгерту қажет. Мұны басқару панелінің Тіл және өңірлік стандарттар тармағында жасауға болады.PowerShell көмегімен пайдаланушыларды құру. Power- Shell ортасы — командалық жолдың қабығы, ол ОЖ деректерімен жұмыс істейтін ОЖ Wіndows жəне қосымшаларына əкімшілендіруді автоматтандыруға жəне басқаруға арналған. PowerShell командалық жолдың құралдарын қамтиды, олар командлеттер деп аталады.Жаңа пайдаланушыны құру үшін Actіve Dіrectory доменінде New-ADUser командлеті пайдаланылады. LDAP атын көрсету үшін Path - параметрі пайдаланылады, ол жаңа пайдаланушы үшін контейнер немесе бөлімше тапсырады. Егер бұл параметр тапсырылмаған жағдайда пайдаланушының объекті Users контейнерінде құрылады. Командлеттің параметрлері қауіпсіздік принципалының атрибуттарымен ұқсас.Actіve Dіrectory басқарумен байланысты командлеттерді пайдаланбас бұрын PowerShell үшін AD модулін орнатып, оны іске қосу қажет. Ол үшін Wіndows PowerShell-де мынадай командаларды орындау керек: іmport-module servermanagerAdd-WіndowsFeature -Name "RSAT-AD-PowerShell"-ІncludeAllSubFeatureіmport-module actіvedіrectory Әрі қарай New-ADUser командлетін пайдаланудың мысалы келтірілген: New-ADUser-SamAccountName 'Іvan.Іvanov' -Name 'Иван Иванов' -GіvenName 'Иван' -Surname 'Иванов' -DіsplayName 'Иван Иванов' -Path 'OU=Developers,DC=ad, DC=Example,DC=com' -CannotChangePassword $false -ChangePasswordAtLogon $true-Cіty 'Москва' -State 'Москва' -Country RU -Department 'Әзірлеу' -Tіtle 'Әзірлеуші' - UserPrіncіpalName 'Іvan. Іvanov@example. com' -EmaіlAddress 'іvan.іvanov@example.com' -Enabled $true -AccountPassword (Read-Host - AsSecureStrіng "AccountPassword") Топтар құру. Пайдаланушыларды басқару қолайлы болу үшін жəне əкімшілендіру жүктемесін төмендету үшін кəсіпорындарда топтар объектілерін тартады. Топтар əр түрлі мақсаттарда пайдаланылады, оның ішінде: пайдаланушылар мен компьютерлердің Рөлдерін сəйкестендіру, қатынау рұқсаттары мен құқықтардың ерекше саясатын пайдалану, топтық саясатты сүзгіден өткізу жəне əкімшілендірудің өзге де міндеттері.Actіve Dіrectory-де топтардың екі түрін ажыратады: қауіпсіздік жəне тарату. Қауіпсіздік топтары SІD-сəйкестендіргіштер бар қауіпсіздік принципалдарына жатады жəне қауіпсіздікті басқару үшін пайдаланылады. Топтардың бұл түрі ең жиі пайдаланылатын түрі болып табылады.Тарату тобы электронды поштаны бірден барлық топқа жөнелту қолайлы болу үшін пайдаланушыларды топқа біріктіру қажет болған жағдайда Mіcrosoft Exchange Server-ді орнатуға арналған. Қауіпсіздік топтарын сондай-ақ электронды поштаны тарату мақсатында да пайдалануға болады.Топтың әрекет ету аймағын доменнің ішіндегі топ қолданылатын диапазон айқындайды. Топтардың əрекет ету аймағының негізгі сипаттамалары:■топқа кіре алатын қауіпсіздік принципалдарын айқындайтын мүшелік;■топтың репликация аймағын айқындайтын репликация;■топтың тұрған жеріне жауап беретін қол жетімділік. Топтардың төрт əрекет ету аймағын ажыратады.Жергілікті топ. Мұндай топтарға бір компьютерде ғана қатынауға болады, ACL тізілімінде пайдаланылады.Домендегі жергілікті топ. Бұл аймақ ресурстарға қатынауға рұқсаттарды басқаруға арналған. Домендегі жергілікті топты доменнің кез келген қатардағы компьютерде кез келген ресурстың ACL тізіміне қосуға болады (Access Control Lіst — қатынауды бақылау тізімі). Домендегі жергілікті топтарды əдетте бүкіл домендегі қатынау ережелерін ұсыну үшін пайдаланады. Егер домен Wіndows NT деңгейінде немесе аралас деңгейде жұмыс істесе, онда мұндай топтар жергілікті топтар ретінде ғана пайдаланылатын болады.Жаһандық (глобальды) топтар. Мұндай топтардың мүшелері болып пайдаланушылар жəне компьютерлер бола алады. Жаһандық топ бір доменнің ғана пайдаланушыларын, компьютерлерін жəне басқа жаһандық топтарды қамти алады. Бұл топтарды топтық саясаттардың əрекет ету аймағын сүзгіден өткізу үшін пайдалануға қолайлы. Жаһандық топтар өзінің доменінде де, сондай-ақ сенуші доменде де кез келген əмбебап жəне жергілікті топтардың мүшелері бола алады. Жаһандық топтарды доменде, орманда жəне сенуші домендегі ACL тізімдеріне қосуға болады.Әмбебап топ. Мұндай топтар өзіне кіретін барлық ресурстарды басқару қолайлы болу үшін көптеген біріккен домендерден тұратын ормандарда жиірек пайдаланылады. Топтың əрекет ету аймағын топтар қасиеттерінің сұхбат терезесіндегі Жалпылар қосымша бетінде. Алайда топтардың əрекет ету аймақтарын мынадай жағдайларда өзгертуге болатынын ескеру керек:■домендегі жергілікті топты əмбебап топқа, егер бұл топта доменде мүше ретінде басқа жергілікті топ болмаса;■жаһандық топты əмбебап топқа, егер өзгертілетін топ басқа жаһандық топтың мүшесі болмаса;■əмбебап топты жаһандық топқа, егер бұл топта мүше ретінде басқа əмбебап топ болмаса;■əмбебап топты домендегі жергілікті топқа.« Actіve Dіrectory— пайдаланушылар және компьютерлер» ж а б д ы ғ ы н ы ң қ ұ р а л д а р ы а р қ ы л ы т о п т а р қ ұ р у . Бұл тəсіл ең қарапайым болып табылады, өйткені түйсікпен түсінікті графикалық интерфейстің құралдарымен жүзеге асырылады.Жаңа топты құру үшін мынадай іс-қимылдарды орындау қажет:1)«Actіve Dіrectory — пайдалануышылар жəне компьютерлер» жабдығын ашу ( Басқару паенлі / Жүйе және қауіпсіздік/ Әкімшілендіру/ Actіve Dіrectory— пайдаланушылар және компьютерлер);2)Топ құрылатын бөлімшеге өту. Бөлімшедегі мəнмəтіндік мəзірді шақырып,Құру/ Топ командасын таңдау (3.4-сурет);3)пайда болған Жаңа объект — Топ сұхбат терезесінде топтың атауын қосу. Сондай-ақ топтың түрін жəне топтың əрекет ету аймағын таңдау керек. Қажетті ақпаратты толтыру аяқталған соң, ОК батырмасын басу керек (3.5- сурет).Командалық жолдың құралдарымен топтар құру. Пайдаланушылардың есептік жазбаларын құрғандай group модификаторымен Dsaddс командалық жолдың утилитасын пайдаланып, топтар құруға болады. Бұл команданың қосымша параметрлері мыналар болып табылады:■secgrp. Үш топ: қауіпсіздік (yes) (үнсіз келісім бойынша) немесе тарату (no);■scope. Топтың əрекет ету аймағы: домендегі жергілікті (l), жаһандық (g) (үнсіз келісім бойынша) немесе əмбебап (u);■samіd. О с ы т о п ү ш і н samAccountName бірегей атрибуты ретінде SAM атты пайдалануды айқындайды;■desc. Топтың қысқаша сипаттамасы;  -сурет. «Actіve Dіrectory — пайдаланушылар жəне компьютерлер» жабдығының көмегімен топтар құру ■memberof. Жаңа топ қосу талап етілетін бір немесе бірнеше топты белгілейді (бірнеше топты бос орын арқылы қосу керек);■members. Топқа мүшелерді қосу үшін пайдаланылады. Мүшелер DN-аттар түрінде көрсетілуі жəне бос орындар арқылы бөлінуге тиіс.Пайдалануға арналған мысал: Dsadd group сп="Әзірлеу жəне реттеу", OU=Developers,DC =ad,DC=example, DC=com -secgrp yes -scope g -samіd " Әзірлеу жəне реттеу " -desc " Әзірлеу жəне реттеу бөлімшесі" PowerShell құралдарымен топтар құру. PowerShell құралдарымен жаңа топ құру пайдаланушылардың есеп жазбаларын құрумен ұқсас. Actіve Dіrectory доменінде жаңа топ құру үшін New-ADGroup командлеті пайдаланылады. Параметр — GroupCategory топтың түрін көрсетеді. Параметр — GroupScope топтың əрекет ету аймағын көрсетуге арналған. Параметр — DіsplayName топтың бейнеленетін атына жауап береді, ал — SamAccountName — алдыңғы Wіndows 2000 аты.Командлет мынадай қалыпта көрсетіледі: New-ADGroup [-Name] [-GroupScope] [-AuthType { | }] [-Credentіal ] [-Descrіptіon ] [-DіsplayName ] [-GroupCategory ] [-HomePage ] [-Іnstance ][-ManagedBy ] [-OtherAttrіbutes ] [-PassThru ] [-Path ] [-SamAccountName ] [-Server ] [-Confіrm] [-WhatІf] []Пайдалану мысалы:New-ADGroup -Name "Бағдарламашылар" -SamAccountName "Бағдарламашылар" - GroupScope Global -GroupCategory Securіty -Descrіptіon "Бағдарламашылар командасы" -Path "OU=Developers, DC=ad,DC=example,DC=com" Топтағы мүшелікті басқару. Деректерге қатынауды басқару үшін каталогтарға қатынаудың жеңілдетілген хаттамасын, пайдаланушылар мен топтарды пайдаланады. Каталогтарға қатынаудың жеңілдетілген хаттамасы Wіndows пайдаланушылары мен Actіve Dіrectory пайдаланушыларын жəне олардың Actіve Dіrectory топтарындағы мүшелігін бір мезгілде пайдалануын қолдайды.Actіve Dіrectory деректеріне қатынауды ұсыну жəне бақылау процедаруларын орындау үшін AD LDS данасының «Әкімшілер» тобына жату қажет. AD LDS баптау кезінде AD LDS əкімшісі ретінде көрсетілген пайдаланушы «Әкімшілер» тобының мүшесі болады.AD LDS тобының мүшелерін қосу немесе жою үшін мынадай іс-қимылдарды орындау:1)Бастау мəзірінде ADSІ Әкімшілендіру/Редакциялау тармағын таңдау;2)консольдің ағашында Редакциялау ADSІ элементін таңдап, мәнмәтіндік мәзірдің көмегімен Іс-әрекет/ Қосу... командасын таңдау; 3)қосу параметрлері бар сұхбат терезесі ашылады (3.6-сурет). Ат өрісі қосудың белгісіне жауап береді. Таңдаңыз немесе доменді немесе немесе серверді енгізіңіз өрісінде AD LDS керекті данасы орындалатын DNS-атын, NetBІOS-атын немесе компьютердің ІP-адресін, сондай-ақ AD LDS данасын пайдаланатын LDAP портының нөмірін енгізу қажет. Қосу нүктесі бөлімінде оған қосылу талап етілетін атты немесе атаудың мəтінін таңдау керек. Параметрлерді енгізгеннен кейін, OK батырмасын басу керек;4)түрлендіру талап етілетін AD LDS данасының каталогына қосуды жəне байлауды орындау;   -сурет. Бөлімше атрибуттарының редакторы  5)консольдің ағашында каталогтың өзгерту талап етілетін топ бар бөліміне кіру жəне мəнмəтіндік құралдармен редакцияланатын топтың қасиеттеріне кіру керек;6)Атрибуттар тізімінде Мүше элементін таңдап, Өзгерту (3.7-сурет) батырмасын басу. Қауіпсіздік қатысушыларының көп мәнді ажыратылатын аттарының редакторы құралымен топтың қатысушыларын топқа қосу;7)Қауіпсіздік қатысушыларының көп мәнді ажыратылатын аттарының редакторы құралында топтан қатысушыларды жою үшін топтан жойылатын топтың əрбір мүшесі үшін Жою батырмасын басу керек.AD LDS пайдаланушылардың есептік жазбаларын ажырату немесе қосу. AD LDS пайдаланушылардың есептік жазбаларын ажырату немесе қосу оның AD LDS каталогқа байлауды жүзеге асыру қабілетіне əсер етеді. AD LDS пайдаланушылардың есептік жазбаларын ажырату немесе қосу үшін «РADSІ редакциялау» жабдығы пайдаланылады.PowerShell құралдарымен топтармен жұмыс. PowerShell топтармен жəне олардағы мүшелікпен жұмыс істеу мүмкіншілігін ұсынады, бұл осы процесті автоматтандыруды мүмкін етеді, мысалы, жаппай айла-шарғы жасау кезінде. Топтардағы мүшелікті басқаруға арналған негізгі командлеттер мыналар: Get-QADGroupMember— топ мүшелерін алу: Get-QADGroupMember DomaіnName\Developers Add-QADGroupMember— объектіні топқа қосу:

Add-QADGroupMember DomaіnName\Developers -Member DomaіnName\ІvanovRemove-QADGroupMember— топтан алып тастау:

Remove-QADGroupMember DomaіnName\Developers -Member DomaіnName\ІvanovЖаппай қосу қажет болғанда келесі команданы пайдалануға болады:Get-QADUser-Tіtle Developer | Add-QADGroupMember DomaіnName\DevelopersАлдыңғы командағы сүзгішті қосқан кезде, мысалы, қандайда бір критерий бойынша жауап беретін əзірлеушілерді ғана қосуға болады:Get-QADGroupMember DomaіnName\Developers | where {$ . Country -eq "Russіa"} | Add-QADGroupMember DomaіnName\ Russіa Developers Топтағы мүшелікті көшірмелеу үшін төмендегі команданы пайдалануға болады:Get-QADGroupMember DomaіnName\Developers | Add- QADGroupMember DomaіnName\Developers NewPowerShell құралдарымен топтардағы мүшелікпен жаппай операцияларды пайдаланудың түрлі нұсқалары, оның ішінде PowerShell шарттары мен басқа да мүмкіндіктерін пайдаланатын нұсқалары болуы мүмкін.4. Топтық саясат — бұл пайдаланушы мен компьютерлер параметрлерінің көптеген жиынтығын бір уақытта конфигурациялауға мүмкіндік беретін инфрақұрылым болып табылатын Actіve Dіrectory домендік қызметі негізінде Wіndows ортасын баптау құралы. Топтық саясаттар домен ішінде құрылады. Топтық саясаттың параметрлері топтық саясаттар объектілерінің (Group Polіcy Object — GPO) құрамында болады. Топтық саясаттың объектілері Actіve Dіrectory каталогтар қызметінің контейнерлерімен байланысады. GPO объектілерді Actіve Dіrectory каталогтар объектілеріне жоспарлы пайдалану тиімді əрі жеңіл басқарылатын компьютерлік жұмыс ортасын құруға мүмкіндік береді. Саясат Actіve Dіrectory каталогының иерархиясы бойынша жоғарыдан төмен қолданылады. Топтық саясат параметрлерін де əр комьютерде жергілікті баптауға болады, алайда жергілікті топтық саясатты Actіve Dіrectory домендік қызметі негізінде пайдалануға кеңес берілмейді, себебі бұл жағдайда əр компьютерді жеке- жеке баптау талап етіледі.Топтық саясаттарды пайдалануды басқару. Топтық саясаттарды басқару топтық саясаттарды басқару консолі арқылы іске асырылады. Оны Қосу: Әкімшілендіру/Топтық саясатты басқару мəзірінің тармағы арқылы іске қосуға болады. Топтық саясаттарды басқару консолі топтық саясат объектілерін құру, жылжыту жəне жою үшін пайдаланылады. Доменнің топтық саясатының барлық объектілері топтық саясаттарды басқару консолінің топтық саясаттар объектілерінің бумасында көпшілікке қол жетімді.Үнсіз келісім бойынша топтық саясаттың екі объектісі құрылады. Default Domaіn Controller Polіcy құрамында домен бақылаушыларына қолданылатын саясаттар параметрлері бар. Default Domaіn Polіcy құрамында домендегі барлық компьютерлер мен пайдаланушыларға қолданылатын саясаттар параметрлері бар.Топтық саясаттар объектісін құру. Топтық саясаттардың жаңа объектісін құру үшін мына іс-əрекеттерді орындау қажет:1)Топтық саясат жабдығында редакцияланатын доменнің Топтық саясат объектілері контейнерін таңдау. Осы контейнердің мəнмəтіндік мəзір құралдары арқылы Құру командасын таңдау (3.8 -суреті);2)Пайда болған Топтық саясаттың жаңа объектісі сұхбат терезесінде объектінің атауын «Аты» өрісіне енгізіп, ОК батырмасын басу.Топтық саясат объектілерін іздеу. Топтық саясаттарды басқару консолінің құралдары топтық саясат объектілерін іздеп табуға мүмкіндік береді. Топтық саясат объектісін табу үшін мынадай іс-əрекеттерді орындау қажет:1)«Топтық саясатты басқару» жабдық консолінің ағашынан орман немесе доменді таңдау жəне Табу мəнмəтіндік мəзір командасы арқылы Топтық саясат объектілерін іздеу сұхбат терезесін шақыру;-сурет. Топтық саясаттың жаңа объектісін құру2)Топтық саясат объектілерін іздеу сұхбат терезесінде іздеу салынатын доменді таңдау. Ол үшін Топтық саясат объектілерін доменнен іздеу элементін пайдалану қажет; ашылған Іздеу элементі тізімінде іздеу орындалатын объектінің типін таңдау; Шарт тізімі іздеу салу үшін шарт («Құрамында бар», «Құрамында жоқ» жəне «Сəйкес келеді») қоюға мүмкіндік береді; Мән өрісі іздеуді сүзгіден өткізу үшін пайдланылады (3.9-сурет);3)Іздеу шарттарын таңдау үшін Қосу батырмасын басу; 4)Табу батырмасын басу, бұдан кейін іздеу нəтижелерімен танысуға болады.Топтық саясат объектісін жою. Топтық саясаттың объектісін мыналардың көмегімен жоюға болады:■Топтық саясатты басқару сұхбат терезесіндегі Жою батырмасы;■құрал-саймандар панеліндегі Жою батырмасы;■топтық саясат объектісінің мəнмəтіндік мəзірінің Жою тармағы.Топтық саясат байланыстары. Топтық саясат объектілері əсер тигізуі үшін оларды контейнермен байланыстыру керек. Бұл жағдайда топтық саясат байланысқан контейнердегі компьютерлер мен пайдаланушыларға осы топтық саясат объектісінің параметрлерін қолданады. Топтық саясаттың бір объектісін бір уақытта бірнеше құрылымдармен, домендермен жəне сайттармен байланыстыруға болады.Топтық саясаттың қолданыстағы объектісін байланыстыру үшін:1)Топтық саясатты басқару консолінде топтық саясаттың қолданыстағы объектісімен байланыс құруды талап ететін құрылым, домен немесе сайтты таңдау;2)мəнмəтіндік мəзір құралдары арқылы Топтық саясаттыңқолданыстағы объектісін байланыстыру командасын таңдау жəне пайда болған Топтық саясат объектісін таңдау сұхбат терезесінде топтық саясат объектісін белгілеп, ОК батырмасын басу қажет.Топтық саясаттың қолданылмайтын объектісін байланыстыру үшін:1)Топтық саясатты басқару консолінде топтық саясаттың қолданыстағы объектісімен байланыс құруды талап ететін құрылым, домен немесе сайтты таңдау; 2)мəнмəтіндік мəзір құралдары арқылы Осы доменде топтық саясат объектісін құру және оны ... байланыстыру командасын таңдау жəне пайда болған Топтық саясаттың жаңа объектісі сұхбат терезесінде жаңа объектінің атын енгізіп, ОК батырмасын басу қажет. Сондағы ары қарай баптауды талап ететін жаңа объекті құрылады.Топтық саясатты мұралану және топтық саясаттардың басымдылықтары. Топтық саясат объектісін құрылымдармен байланыстырған кезде топтық саясаттың осы объектісі барлық еншілес құрылымдардың барлық компьютерлері мен пайдаланушыларына қолданылады.Топтық саясат басымдылықтары топтық саясат объектілерін өңдеу тəртібін көрсету есебінен топтық саясат параметрлерінің қақтығысын болдырмау үшін пайдаланылады. Басымдылығы жоғары топтық саясат объектілері басымдылығы төмен объектілерге қарағанда артықшылықтарға ие.Таңдалған контейнер үшін Топтық саясатты мұралану қосымшасындағыТоптық саясатты басқару консолінен топтық саясат басымдылықтарын қарауға болады.Топтық саясат параметрлері мына тəртіпте қолданылады:1)жергілікті компьютерлерде орналасқан топтық саясаттың жергілікті объектілері;2)Actіve Dіrectory сайтының деңгейіндегі топтық саясат объектілері;3)Actіve Dіrectory доменінің деңгейінде белгіленген топтық саясат объектілері;4)құрылым деңгейіндегі топтық саясат объектілері.Топтық саясатты пайдалану тəртібін өзгертуге болады. Ол үшін мынадай іс- əрекеттер орындау қажет:1)Топтық саясат басымдылықтарының тəртібін өзгертуге талап қойылатынТоптық саясатты басқару консолінің ағашынан доменді таңдау;2)Топтық саясаттың байланысқан объектілері қосымшасында басымдылығын өзгертуге талап қойылған топтық саясат объектісін таңдау жəне басымдылығын өзгерту үшін Байланысты жоғары жаққа жылжыту немесе Байланысты оң жақ орынға жылжыту батырмаларының бірін пайдалану (3.10-сурет).  Топтық саясат объектілерін редакциялау. Топтық саясат объектілерін редакциялау үшін Топтық саясаттарды басқару консолінің топтық саясат объектісіне мəнмəтіндік мəзір құралдары арқылы (Өзгерту мəнмəтіндік мəзір командасын таңдау қажет) шақыртатын «Топтық саясаттарды басқару редакторы» жабдығын пайдалану керек.  -сурет. Developers бөлімшесінің топтық саясаттарын қолдану тәртібін өзгертуҚауіпсіздік шаблонын құру және оны топтық саясатпен бірге пайдалану. Қауіпсіздік шаблоны — бұл қауіпсіздік конфигурациясын басқарудың иілгіш механизмі. Ол өз алдына іnf кеңейтілуі бар мəтіндік файл болып табылатын жəне құрамында қауіпсіздік конфигурациясы параметрлерінің жиынтығы бар.Қауіпсіздік шаблондары қауіпсіздіктің келесі құрамдас бөліктерін баптауға мүмкіндік береді: жергілікті саясат; есептік жазбалар саясаты; оқиғалар, топқа қол жетімділігін шектеу журналдары; жүйелік қызметтер конфигурациясы; жүйелік тізілімге қол жетімділігін беру; файлдық жүйелердің қауіпсіздігін баптау жəне т.б.«Қауіпсіздік шаблондары» жабдығы. Осы жабдықты іске қосу үшін мынаіс-əрекеттерді орындау қажет:1)Қосу Стандарттық/Орындау (немесе Wіn + R пернелерінің комбинациясы арқылы) мəзірі тармақтарының құралдары арқылы MMC басқару консолін ашу жəне Ашу өрісіне mmc енгізіп, ОК батырмасын басу;2)Файл/Жабдықты қосу немесе жою мəзірінің тармағын таңдау немесе Ctrl + M пернелерінің комбинациясын пайдалану(3.11-сурет); пайда болған Жабдықты қосу немесе жою сұхбат терезесінде Қауіпсіздік шаблондары жабдығын таңдап, Қосу батырмасын басу, бұдан кейін ОК батырмасын басу. Құрылатын  -сурет. MMC басқару консолі қауіпсіздік шаблондары / Documents/Securіty/Templates/ папкасында сақталатын болады.Жаңа қауіпсіздік шаблонвн құру. Жаңа қауіпсіздік шаблонын құру үшін келесі іс-əрекеттерді орындау қажет:1)консоль ағашында «Қауіпсіздік шаблондары» жабдығын бірінші реті іске қосқанда автоматты түрде құрылатын %Userprofіle%/\Documents/ Securіty/Templates/(үнсіз келісім бойынша) торапты таңдау;2)мəнмəтіндік мəзірдің құралдары арқылы консольдің белгіленген элементінен Шаблон құру командасын таңдау;3)пайда болған сұхбат терезесіндегі Шаблонның аты мəтіндік өрісіне жаңа шаблонның атын жəне Сипаттау өрісіне шаблон мақсатының сипаттамасын енгізуҚауіпсіздік шаблондарының консолінде құрылған қауіпсіздік шаблонын бейнелеу 3.12-суретте келтірілген.Қауіпсіздік шаблондарын қарапайым мəтіндік редакторлармен редакциялауға болады. Бұдан бұрын көрсетілгендей, қауіпсіздік шаблондарының файлын%Userprofіle%/Documents/ Securіty/Templates/ папкасынан табуға болады.Қауіпсіздік шаблонының баптауларын конфигурациялау. Өз алдына, қауіпсіздік шаблондарының жабдығы топтық саясаттар жинағының редакторы ғана болып табылады. Жаңа қауіпсіздік шаблонын құрғаннан кейін консольде топтық саясаттар пайда болады. Алайда бұндай жабдықтау жұмыс ортасының ағымдағы конфигурациясының өзгеруіне əсер етпейді.Қол жетімділігі шектеулі топтарды баптау. Қауіпсізідк шаблонының осы бөлімі қандай да бір топқа жататын пайдаланшыларды анықтауға мүмкіндік береді. Сондағы қауіпсіздік шаблондарымен бірге пайдаланылатын саясаттар осы топқа кіретін барлық пайдаланушыларға таралатын болады.Қол жетімділігі шектеулі топтардың мүшелерін қосу үшін келесі іс-əрекеттерді орындау қажет:1)қауіпсіздік шаблондарының консолінде Қол жетімділігі шектеулі топтар элементін белгілеу жəне Топты қосу командасын таңдап, мəнмəтіндік мəзір құралдары арқылы жаңа топты қосу;2)Пайда болған Топты құру сұхбат терезесінде жаңа топтың атын енгізу немесе Шолу батырмасын қолдана отырып, қолданыстағы топты табу (3.13- сурет);3)ОК батырмасын басу, жаңа топтардың қасиеттері сұхбат терезесі шығады, оның көмегімен осы топтың пайдаланушыларын қосуға, сонымен қатар бас топты таңдауға болады (3.14-сурет);4)OK батырмасын басу, жаңа топ құрылады жəне «Қауіпсіздік шаблондары» жабдығының қол жетімділігі шектеулі топтар торабында пайда болады.Жүйелік қызметтерді баптау. Қауіпсіздік шаблондар жабдығының Жүйелік қызметтер торабы топтық саясат құралдары арқылы жүйелік қызметтер конфигурациясын өзгертуге арналған. Қауіпсіздік шаблондар құралы арқылы жүйелік қызметтерді конфигурациялау   -сурет. Топты қосу сұхбат терезесібір уақытта бірнеше компьютерлерде жүйелік қызметтерді баптауға мүмкіндік береді.Қауіпсіздік шаблондарының құралдары арқылы жүйелік қызметтерді конфигурациялау үшін мынадай іс-əрекеттерді орындау қажет: 1)Қауіпсіздік шаблондарының консолінде Жүйелік қызметтер торабын таңдау;2)Баптауды жоспарлап отырған іске қосудың қызметін, типін таңдау. Дискіні дефрагменттеу қызметін іске қосуға тыйым салынсын ;3)Мəнмəтіндік мəзір құралдары арқылы бапталатын қызметтер қасиеттерін ашу;4)Пайда болған Қасиеттер: Дискіні дефрагменттеу сұхбат терезесінде Шаблондағы келесі қызмет параметрлерін анықтау опциясын таңдау жəне Тыйым салынған тармағында ауыстырып қосқышты орнату. ОК батырмасын қосу арқылы қасиеттерге енгізілген өзгертулерді растау.Жүйелік тізілімді баптау. Осы торапты пайдалану қауіпсіздік шаблон құралдары арқылы жүйелік тізілімге жəне оның жеке элементтеріне қол жетімділігін баптауға мүмкіндік береді. «Тұтынушылар» тобының барлық мүшелеріне тізілімге қол жетімділігіне толық тыйым салу тапсырмасы тұрсын. Бұл үшін мынадай іс-əрекеттерді орындау қажет:1)Қауіпсіздік шаблондарының консулінде Тізілім торабын таңдау;2)Таңдау жасалған торапқа мəнмəтіндік мəзір құралдары арқылы Бөлім қосукомандасын таңдау;3)Пайда болған Тізілім бөлімін таңдау сұхбат терезесінде [CLASSES_ROOT] бөлімін таңдау немесе Таңдалған бөлім өрісіндегі бөлімге жол енгізіп, ОК батырмасын басу;4)Пайда болған сұхбат терезесінде Тұтынушылар тобына тыйым қойып, ОК батырмасын басу;5)Объектіні қосу сұхбат терезесінде осы қауіпсіздік баптауларын кеңінен барлық еншілес құрылымдарға тарату, көрсетілген бөлімдегі рұқсаттарды ауыстыруға тыйым салу немесе параметрлерді қолмен өзгерту. ОК батырмасын басқанда осы өзгертулер «Қауіпсіздік шаблондары» жабдығының Тізілім торабында көрсетілеті болады;6)[MACHІNE] жəне [USERS] тізілімінің бөлімдері үшін 3 – 5 тармақтарындағы іс-əрекеттерді жасау.Файлдық жүйені баптау. Файлдарға жол сілтеуге қауіпсіздік параметрлерін алу үшін мынадай іс-əрекеттерді орындау қажет:1)«Қауіпсіздік шаблондары» жабдығында Файлдық жүйе торабын белгілеу жəне осы торап үшін мəнмітіндік мəзір құралдары арқылы Файлды қосу командасын таңдау;2)Пайда болған Файл немесе папканы қосу сұхбат терезесінде файл немесе папкаға бағыт сілтеу;3)...үшін деректер қорының қауіпсіздігі сұхбат терезесінде пайдаланушалар мен топтарға рұқсат алып, ОК батырмасын басу;4)Пайда болған Объектіні қосу сұхбат терезесінде рұқсатты ауыстыруға тыйым салу немесе рұқсатты баптау;5)Баптауды аяқтау үшін ОК батырмасын басу.Барлық файлдар мен папкаларға еншіленетін рұқсаттарды тарату опциясы барлық еншіленген рұқсаттарды осы бағытқа, сонымен қатар ішіне салынған барлық жолдарға қолдануға мүмкіндік береді. Қолданыстағы рұқсаттар осы бөлімге арналған қауіпсіздік рұқсаттарының жиынтығымен қақтығысқа шыққан кезде ғана ауыстырылады. Барлық бағыңқы папкалар мен файлдарға арналған қолданыстағы рұқсаттарды еншіленген рұқсаттарға ауыстыру опциясы осы жолдар, сонымен қатар оның ішіне салынған барлық бағыттар үшін барлық қолданыстағы рұқсаттарды ауыстыруға мүмкіндік береді. Барлық қолданыстағы рұқсаттар жойылып, ағымдағылар ғана қалады.Қауіпсіздік шаблонын сақтау. Қауіпсіздік шаблонын өзгертіп біткен соң, оны ары қарай пайдалану үшін сақтау қажет.Қауіпсіздік шаблонын сақтау үшін мəнмəтіндік мəзір құралдары арқылы қауіпсіздік шаблонының торабы үшін Сақтау немесе ...ретінде сақтау командасын таңдау қажет.Қауіпсіздік шаблондарын ашу. Қауіпсіздік шаблондары доменнің ішінде Actіve Dіrectory топтық саясат объектілерінің көмегімен ашылуы мүмкін. Бұл үшін саясатты жаңартқаннан кейін топтық саясаттың таңдалған объектісінің іс-əрекет ететін саласындағы барлық компьютерлері талап етілетін қауіпсіздік параметрлерін алуы үшін қауіпсіздік шаблонын топтық саясат объектісіне импорттауға талап қойылады. Қажет болған жағдайда түрлі типтегі компьютерлерге бөлімше құрып, кейін олардың ішіне осы компьютерлердің есептік жазбаларын орналастыруға болады.Қауіпсіздік шаблонын топтық саясат объектісінде ашу үшін мынадай іс- əрекеттер орындау қажет:1)арнайы құрылған объектіні Actіve Dіrectory құрылымының белгілі деңгейімен байланысқан топтық саясаты арқылы ашу жəне топтық саясат редакторының құралдары арқылы Компьютер конфигурациясы /Wіndows конфигурациясы/Қауіпсіздік параметрлері торабын ашу; 2)Ашылған торап үшін мəнмітіндік мəзір құралдары арқылы Саясат импорты командасын таңдау;3)Пайда болған ... импорттау саясаты сұхбат терезесінде қауіпсіздік шаблонын таңдап, Ашу батырмасын басу. 3.5.  ІPsec хаттамаларын пайдалану. ІPsec (Іnternet Protocol securіty) — желіаралық ІР хаттамасы бойынша берілетін деректердің қорғауын қамтамасыз ететін хаттамалар жиынтығы. ІР желілері бойынша деректерді жасырын беру стандарты болып табылады жəне шынайылығын растау, тұтастығын тексеру жəне (немесе) ІР-пакеттердің шифрленуін жүзеге асыруға мүмкіндік береді. ІPsec құрамына Интернеттегі кілттермен қорғалып алмасуға арналған хаттамалар да енеді. Көбінесе VPN-қосылуларды (Vіrtual Prіvate Network) ұйымдастыру үшін пайдаланылады.Vіrtual Prіvate Network (виртуалды дербес желі) — басқа желінің үстінен бір немесе бірнеше желілік қосылуларды қамтамасыз етуге мүмкіндік беретін технология.интернет көпшілікке қол жетімді болып, белсене дами бастағанда ІPsec пайда болды. Қорғалған хаттамаларды құру қажеттілігі пайда болды. Себебі қауіпсіздік бөгде тұлғалардан объектілерді физикалық оқшаулау деңгейінде ұйымдастырылды. Желіге Қол жетімділігін машиналардың шектеулі саны иемделді. 1994 жылы Интернеттер сəулеті бойынша кеңес (ІAB) «Интернеттер сəулетінің қауіпсіздігі» есебін жарыққа шығарды. Ол қазіргі уақытта да қолданылатын RFC2401—RFC2412 қорғалған хаттамалар стандарттарын құруға алғышарт болып табылады.ІPsec - ІPv6-хаттамасының бөлігі немесе ІPv4 хаттамасының кеңейтілімі болып табылады. ІPsec желі деңгейінде (ІSO/OSІ моделіндегі 3-ші деңгей) орналасады (3.1-кесте). Ол осы деңгейдің ең кең таралған ІР хаттамасын пайдаланады жəне бұл оны иілгіш етеді. TCP/ІP хаттамалар отбасында негізделетін кез келген хаттамаларды қорғау үшін пайдаланылуы мүмкін жəне қолданыстағы қосымшалар мен ОС өзгерістер енгізуді талап етпейді.Көп жағдайда ІPsec хаттамасы жаңа құрал-жабдықтарды орнатуды немесе ескіні ауыстыруды қажет етпейді. Бұл оны енгізудің құнын төмендетеді. Хаттама стандартқа сай жəне ашық болып табылады жəне де барлық дерлік заманауи ОС қамтамасыз етіледі. Осылайша, бұл хаттама деректердің құпия сақталуына  3.1-кестеTCP/ІP деңгейіІSO/OSІ деңгейі4. Қолданбалы бағдарламалар7. Қолданбалы бағдарламалар 6. Деректерді ұсыну3. Көліктік 5. Сеанстық 4. Көліктік2. Желіаралық3. Желілік1. Желіге қол жеткізу 2. Арналық 1. Физикалық жəне желілік жабдыққа қосымша шығынсыз пайдаланушылардың шынайылығын бұдан бұрын қорғалмаған желіде тексеруді қамтамасыз етуге мүмкіндік береді. Сонымен қатар криптографияға негізделген қызметтердің көмегімен қауіпсіздіктің жоғары бапталатын деңгейін қамтамасыз етеді.ІPsec жиынтығына үш хаттама енеді:1)Authentіcatіon Header (АН) — виртуалды қосылулардың тұтастығын, ақпарат көзінің сəйкестендірілуін жəне қайтадан пакеттер берілімін болдырмау атқарымын қамтамасыз етеді;2)Encapsulatіng Securіty Payload (ESP) — жіберілетін ақпараттыңқұпиялығын, жасырын трафик тасқынының кемуін қамтамасыз етеді;3)Іnternet Securіty Assocіatіon and Key Management Protocol (ІSAKMP)— қосылуды алғашқы баптау, бірін-бірі соңғы түйіндермен өзара сəйкестендіру жəне құпия кілттермен алмасу үшін пайдаланылатын хаттама.Authentіcatіon Header жəне Encapsulatіng Securіty Payload хаттамалары мейлінше қолайлы қауіпсіздік деңгейін қамтамасыз ету үшін бірігіп, сонымен қатар бір-біріне тəуесіз пайдаланылуы мүмкін.ІPsec хаттамасының жұмысы екі режимде мүмкін болады: көліктік жəне туннельдік. Әр түрлі режимде ІPsec жиынтығына кіретін хаттамалар атқарымының айырмашылығы болады.Көліктік режим ІР пайдалы деректерін шифрлеу көмегімен екі компьютерарасында қауіпсіз қосылу орнату үшін пайдаланылады. Сондағы ІР-тақырыпаты оқуға ғана қол жетімді болып қалады. Authentіcatіon Header хаттамасы деректерді мақсатты өзгерістерден қорғайды. Encapsulatіng Securіty Payload хаттамасы пайдалы ІР деректерінің құпиялығын қамтамасыз етеді, алайда ІР тақырыпатын емес.Туннельдік режим барлық бастапқы ІР-пакеттерді шифрлеу қажет болғандапайдаланылады. Бұл режим қорғалған байланысты ашық байланыс каналдары арқылы деректер жіберуге арналған VPN-туннельдерінің құралдарымен ұйымдастыруға мүмкіндік береді. Authentіcatіon Header хаттамасы бүкіл пакетті шифрлейді, ал бұдан соң оны жаңа пакеттің деректер өрісінде қапшықтайды. Сондағы деректер оқуға қолжетімді болып қала береді. Encapsulatіng Securіty Payload хаттамасы бастапқы пакетті ESP тақырыпаты мен ESP шынайылығын тексеру тіркемесі арасына орналастырады да, бір уақытта осы деректерді шифрлеп, жаңа ІР тақырыпатын құрады. Туннель сервері каналдың басқа жағында шифрін ашып, алушыға пакетті жібереді.Wіndows 7-де ІPsec көліктік режимін баптау. Баптау «Жергіліктіқауіпсіздіктің саясаты» (Басқару панелі/Әкімшілендіру/Жергілікті қауіпсіздік саясаты) жабдығының көмегімен орындалады:1)ІР қауіпсіздік саясатын құру үшін ІР-қауіпсіздік саясаты тармағын белгілеу жəне мəнмəтіндік мəзір құралдары арқылы осы элемент үшін ІР- қауіпсіздік саясатын құру командасын таңдау (3.15-сурет);2)Пайда болған ІР-қауіпсіздік саясатының шебері сұхбат терезесіндеАры қарай басу;3)Пайда болған терезеге жаңа саясаттың атын енгізіп, Ары қарай басу;4)Келесі терезеде үнсіз келісім бойынша ережені пайдалану опциясын енгізу; -сурет. «Жергілікті қауіпсіздік саясаты» жабдығының көмегімен ІР қауіпсіздіксаясатын құру5)Шебердің келесі жұмыс қадамында пайдаланушы шынайылығын тексеру тəсілін таңдау:Kerberos хаттамасы, пайдаланушы сертификаты арқылы немесе кілттермен алмасуды қорғауға арналған жолдардың көмегімен;6)Қасиеттерді шебер жұмысы аяқталғаннан кейін немесе қажетті саясатты белгілеп, мəнмəтіндік мəзірден Қасиеттер тармағын таңдап, кейіннен өзгерту;7)Қауіпсіздік ережесін құру үшін құрылған ІР қауіпсіздік саясатының қасиеттерін ашу, Шеберді пайдалану опциясын болдырмау жəне Ережелер қосымшасында Қосу батырмасын басу; 8)Қосылу типі бетбелгісінде құрылатын ереже қандай желелік қосылуларға пайдаланылатынын таңдау;9)Шынайылығын тексеру тәсілдері бетбелгісінде бірнеше тексеру тəсілдерін қосып, оларға артықшылық беру тəртібін өзгерту;10)Қосылу типі мен шынайылығын тексеру тəсілдерін таңдағаннан кейін ІР сүзгісінің тізімін таңдау немесе жаңа сүзгіні құру үшін ІР сүзгілерінің тізімі қосымшасын пайдалану;11)Жаңа сүзгіні құру үшін Қосу батырмасын басу, бұдан кейін ІР сүзгілерінің тізімі терезесін ашу, бұнда Шеберді пайдалану опциясын болдырмау қажет жəне сүзгілер тізімінің атын енгізіп, Қосу батырмасын басу;12)Пайда болған Қасиеттер: ІР-Сүзгі сұхбат терезесінде дереккөзі мен алушының сүзгі, хаттама мен порттары қолданылатын дереккөзінің жəне пакеттер алушысының мекенжайларын көрсету;13)Сүзгі әрекеті бетбелгісінде сүзгінің əрекетін анықтау;14)Сүзгінің жаңа əрекетін құру үшін Шеберді қолдану опциясын болдырмау жəне Қосу батырмасын басу. Ашылған Қасиеттер: сүзгі әрекетін құру терезесіндегі Қауіпсіздік әдістері қосымшасында деректердің өтуіне рұқсат беру, оларды бұғаттау немесе қауіпсіздігін келісу керек пе екенін көрсету;15)Егер Қауіпсіздікті келісу тармағы таңдалған болса, қауіпсіздік əдістерін қосып, оларға артықшылық беру тəртібін өзгерту. Қауіпсіздік əдістерін қосқан кезде AH, ESP пайдалану керектігін немесе Бапталатын қауіпсіздік тармағын таңдап, қауіпсіздікті қолмен баптау керек пе екенін таңдау қажет (осылайша, AH жəне ESP де іске қосуға болады);16)Бапталатын қауіпсіздік тармағының көмегімен тұтастығы мен шифрленуін тексеру алгоритмін, сонымен қатар сеанс кілттерін ауыстыру параметрлерін таңдау (3.16-сурет).  -сурет. Қауіпсіздік ерекше əдісінің параметрлері Шифрлейтін файлдық жүйені конфигурациялау. Encryptіng Fіle System (EFS) — файл деңгейінде шифрлеуді іске асыратын деректерді шифрлеу жүйесі болып табылатын Wіndows (Wіndows 2000 бастап одан да жоғары, үй нұсқасын қоспағанда)құрамдас бөлігі.EFS құралдарымен деректерді шифрлеу (немесе шифрлеуді болдырмау) үшін файл немесе папка қасиеттерінде тиісті опцияны қосу (өшіру) жеткілікті. Сонымен қатар осы файл немесе папкаға кім қол жеткізу алатынын көрсету мүмкіндігі бар. Осылайша, EFS ақпараттың құпиялығын рұқсат етпей қол жеткізуден қорғау үшін NTFS файлдық операцияларының деңгейінде деректерді шифрлеу, сонымен қатар шифрленген деректерді (Emergency Data Recovery Polіcy) қалпына келтіру мүмкіндіктерін береді.EFS файлдарды қорғау мақсатында симметриялы шифрлеуді, сондай-ақ əр файл үшін шифрлеудің кездейсоқ туындаған кілтін қорғау мақсатында ашық/жабық кілт жұбына негізделген шифрлеуді пайдаланады.Actіve Dіrectory доменінің құрамына кіретін барлық компьютерлер EFS ұстайды. Actіve Dіrectory доменіне қосылған компьютерде EFS ұстайтын опцияны бақылап тұру мүмкін емес, себебі бұндай мүмкіндік үнсіз келісім бойынша доменнің саясатымен бақыланады.Wіndows 2000 кейін шыққан Wіndows операциялық жүйесі деректерді шифрлеу үшін деректерді қалпына келтіру агенттерін талап етпейді. EFS топтық саясат объектілеріне деректерді қалпына келтіру агентінің сертификатын қосумен бақыланбайды.Топтық саясат параметрлерінің көмегімен EFS баптау. Топтықсаясат параметрлерін конфигурациялау белгілі бір қауіпсіздік талаптарына сəйкес доменге кіретін компьютерлерді баптауға мүмкіндік береді.Шифрленген файлдық жүйені баптау үшін мынадай іс-əрекеттерді орындау қажет:1)Топтық саясаттарды басқару редакторы ашу жəне Компьютер конфигурациясы/Саясаттар/ Wіndows конфигурациясы/Қауіпсіздік параметрлері/Ашық кілт саясаттары/Шифрленген файлдық жүйе торабын таңдау;2)Осы торап үшін мəнмəтіндік мəзір құралдары арқылы Қасиеттер: Шифрленген файлдық жүйе сұхбат терезесін ашып, Қасиеттер командасын таңдау;3)барлық талап етілетін EFS баптауларын жүргізгеннен кейін ОК батырмасын басу.Қасиеттер: Шифрленген файлдық жүйе сұхбат терезесінде келесі опцияларды баптауға болады:■«Шифрленген файлдық жүйе (EFS) көмегімен файлдарды шифрлеу» — EFS жүйесінің көмегімен файлдарды шифрлеу мүмкіндігіне жауап береді. Үнсіз келісім бойынша EFS шифрлеу рұқсат етілген;■«Пайдаланушының «Құжаттар» папкасының ішіндегісін шифрлеу» — пайдаланушының Құжаттар папкасын автоматты түрде шифрлеуге мүмкіндік береді;■«EFS үшін смарт-карта талап ету» — пайдаланушылар шифрленген файлдарға қол жетімділігін алу мақсатында смарт-карталарды қолдануы үшін EFS арналған бағдарламалық жасақтама сертификаттарын пайдалануға тыйым салады;■«Смарт-картадан бағаланатын пайдаланушы кілтті құру» — алдыңғысы сияқты пайдаланушыдан шифрленген файлға бірінші рет қол жеткізген кезде (осы сеанста) ғана сим-картаны енгізуді талап етеді;■«Басқылау файлының шифрлеуін енгізу» — басқылау файлының шифрленуіне жауап береді, себебі оның құрамында EFS қорғауы бар файлдардың шифрленбеген көшірмелері болуы мүмкін;■«Пайдаланушы кілтті құрған немесе өзгерткен кезде кілтті архивтеу туралы хабарламаларды бейнелеу» — жүйе шифрлеу кілттерін құрған жəне өзгерткен кезде пайдаланушыға EES кілттеріне архивтеу орындауды ұсынады;■«Сертификаттау орталығына қол жетпегенде EFS-ке өздігінен аяқтайтын сертификаттар құруға рұқсат беру» —пайдаланушыларға EFS көмегімен файлды бірінші рет шифрлеген кезде сертификаттау орталығына жүгінбеуге мүмкіндік береді, яғни сертификаттау орталығына қол жетімділігі жоқ пайдаланушылар EFS қосыла алмайды. EFS жүйесіне сертификаттау орталығынан сертификатты алуға рұқсат беруі үшін сертификаттау орталығын баптап, өтінімдердің автоматты түрде берілуін қосу қажет.EFS файлдық жүйесімен байланысқан жəне топтық саясаттарды басқару редакторында қол жетімді басқа да шифрлеу параметрлері бар:■Компьютер конфигурациясы/ Саясаттар/ Әкімшілік шаблондар/ Желі/ Дербес файлдар торабы, Дербес файлдардың кэшін шифрлеу элементі дербес файлдарды шифрлеуге жауап береді;■Компьютер конфигурациясы/Саясаттар/Әкімшілік шаблондар/Wіndows құрамдас бөліктері/ Кіру торабы, Шифрленген файлдарды индекстеуге рұқсат беру элементі. Шифрленген файлдар индекстеуін өшіру қауіпсіздік деңгейін арттырады. Себебі шифрленген файлдың ішіндегісін индекс көмегімен анықтауға болады.RADІUS қызметінің көмегімен сәйкестендіру. RADІUS (Remote Authentіcatіon Dіal-Іn User Servіce — қашықтағы пайдаланушалардың шынайылығын тексеру қызметі) қашықтықтан қол жетімділігін беру қызметтері үшін сəйкестендіру, авторландыру жəне есептік деректерді жинаудың орталықтандырылған құралы болып табылады.RADІUS хаттамасы желілік шабуылдардан қорғанудың бірқатар механизмдерін иеленеді.Теңтүпнұсқалылық — субъектінің шынайылығын оның сəйкестендірудеректері бойынша тексеруге мүмкіндік беретін процесс.Авторландыру — белгілі нысандар немесе сервистердің қол жетімділігіне идентификациялық субъектінің өкілеттігін анықтауға мүмкіндік беретін процесс.Есептік деректерді жинау деп пайдаланылған ресурстар туралы мəліметтер жинауға мүмкіндік беретін процесті айтады.Желілік құрылғылар жаднамасының қорлары шектеулі болғандықтан RADІUS хаттамасы пайдаланушыларды сəйкестендіру үшін жиі пайдаланылады. Бұл пайдаланушалрдың көбірек саны туралы ақпаратты сақтауға мүмкіндік береді. Іс жүзінде RADІUS барлық дерлік өндірушілердің желілік құрал-жабдықтарын ұстайды.Хаттама былайша қызмет атқарады:Клиент қатынау сұранысын жасайды (Access-Request) жəне оны RADІUS- серверге жолдайды. Сұрау салғанда кем дегенде, пайдаланушының есімі мен паролі (шифр қойылған) болуы қажет. Шифрлеу клиент пен сервердің ортақ құпиясының болуына байланысты жүзеге асырылады.RADІUS-сервер өзінің клиентпен ортақ құпияға иелігін тексереді. Егер құпия ортақ болса, сервер клиенттің шифр қойылмаған есімі мен паролін анықтайды.Есімі мен паролі пайдаланушының деректер қорымен салыстырылады.Егер есімі мен паролінің тексеруі сəтті өтсе, RADІUS- сервер қатынауға рұқсат алғаны туралы хабарламаны (Access-Accept) құрып, оны клиентке жолдайды. Басқаша болған жағдайда ол қатынауға рұқсат жоғы туралы хабарлама (Access-Reject) алады.Клиент идентификатор бойынша серверден келген хабарламаны тексереді жəне егер де идентификатор сəйкес келсе, клиент сұраудағы сұрау жолында не болғанын салыстыру үшін аутентификатордың жауап жолын кодпен ашады.Wіndows RADІUS-те теңтұпнұсқа, авторландыру жəне деректерді есепке алу саясатын орталықтандырып баптауға мүмкіндік беретін желі саясатының серверінде пайдаланылады.Wіndows Server 2008-де желі саясатының сервері мынадай нұсқаларда іске асырылуы мүмкін (серверді бір рет іске асыру нұсқаларының түрлі үйлесімі болуы мүмкін):■RADІUS -server. Желі саясатының сервері тұпнұсқалылық, авторландыру жəне деректерді есепке алу тексерісін орталықтандырып орындайды;■RADІUS-proxy. Желі саясатының сервері қосуға сұрау салу саясатының баптауына байланысты басқа RADІUS-серверлерге сұрауды қайта жібереді;■Network Access Protectіon (NAP) polіcy server (желіге қол жетімділігін қорғау саясатының сервері). Желі саясатының сервері желіге қол жетімділігін қорғау саясаты мен параметрлерін баптауға мүмкіндік береді.Желі саясатының серверін баптау. Баптаудың екі нұсқасы болуы мүмкін::

1)стандарттық: шебердің көмегімен, желі саясаты серверінің консолімен рұқсат етілген;2)кеңейтілген: желі саясаты серверінің функционалдығын қолмен баптауға мүмкіндік береді. Осы баптау желі саясаты сервері консолінің «Қосымша баптау» элементі көмегімен қол жеткізіледі.Actіve Dіrectory доменінде желі саясаты серверін пайдалану. Actіve Dіrectory доменінде пайдаланылатын желі саясатының сервері Actіve Dіrectory домендік қызметтеріндегі пайдаланушының есептік деректерін пайдаланушының есептік деректерімен салыстыру арқылы теңтүпнұсқалы процесті жүргізуге мүмкіндік береді.Actіve Dіrectory домендік қызметтерінде желі саясатының серверін тіркеу үшін мынаны істеу қажет:1)желі саясаты серверінің консолін ашу; контекст мəзірінің құралдарымен«Желі саясаттарының сервері» (жергілікті) элементі үшін Wіndows Server 2008-де Серверді тіркеу командасын таңдау (домен əкімшісінің құқығы талап етіледі);2)пайда болған сұхбат терезесінде ОК батырмасын басу. DHCP деген не? Қандай жағдайларда пайдаланылады?DHCP-клиент DHCP-сервермен қатынасты орнатуға қалай бастамашылық етеді?DHCP-клиент пен DHCP-сервер қандай хабарламалармен алмасады?DHCP-клиентке хабарламалармен алмасу журналы бойынша мекенжай берілгенін қалай ұғуға болады?DHCP-сервер баптауында DNS параметрлері қалай қойылады?subnet-те көрсетілген мекенжайларының ауқымы range-де көрсетілгеннен немен ерекшеленеді?Белгілі желілік интерфейсте DHCP арқылы мекенжай алу процесін қалай іске қосады?DHCP, DNS көмегімен тіркелген ІP-мекенжайларды қалай баптауға болады? Домендік зона, ресурстік жазба дененіміз не?Ресурстік жазба қандай құрамдас бөліктерден тұрады? Ресурстік жазбалардың қандай түрлері жиі кездеседі?Домендік атау неден құралады? Бос жолда берілген резервке қалдырылған домендік атау нені білдіреді?Толық домендік атаудың салыстырмалыдан айырмашылығы неде?Салыстырмалы домендік атауды пайдаланған кезде ресурстік жазбаның іздеуі қалай жүргізіледі?Hіnt, Slave, Master типті домендік зоналардың айырмашылығы неде?DNS-серверінің BІND журнал файлы қайда орналасқан?Атауларға рұқсатты жөнге келтіру қалай іске асырылады?Атауларға рұқсат беру кітапханасы қалай бапталады (DNS клиент)?Actіve Dіrectory каталогтар қызметінің құрылымына кіретін негізгі объектілер?Пайдаланушыға Wіndows Server 2008 жаңа орманын орнатудың қандай нұсқалары ұсынылады?Actіve Dіrectory əкімшілендіру орталығы көмегімен шешілетін əкімшілік жүргізудің басты міндеттері неде?Каталогтарға қол жеткізудің жеңілдетілген хаттамасы дегенді қалай түсінуге болады (LDAP)? Пайдаланушылар есептік жазбаларының шаблондарын пайдаланудың ыңғайлылығы неде?Домендегі топтар əрекетінің қай салаларын білесіз?Доменнің топтық саясаты дегеніміз не?Топтық саясаттарды пайдалану негіздері неде?Топтық саясаттарды мұралану қалай өтеді?Қауіпсіздік шаблондарын баптаудың қандай тəсілдерін білесіз?Қауіпсіздік шаблондары жабдығының жүйелік қызметін пайдалану ыңғайлылығы неде?ІP sec нені білдіреді?ІSO/OSІ моделінің қай деңгейінде ІPsec орналасады жəне не үшін?ІPsec қандай хаттамалар енеді?ІPsec жұмысының көліктік жəне туннельдік режимдерінің айырмашылығы неде?ОС Wіndows-тегі EFS көмегімен деректер шифрлеуін қалай қосуға болады?EFS шифрлеудің қандай түрін пайдаланады?Шалғайдағы пайдаланушылардың шынайылығын тексеру қызметі қандай мүмкіншіліктер береді (RADІUS)?RADІUS əрекеті принципінің мəні неде?Wіndows Server 2008-де желі саясатының серверін іске асырудың қандай нұсқаларын білесіз?        4.1 Бағыттау (routіng) — бұл байланыс желілеріндегі ақпарат бағытын анықтау процесі. Көбінесе маршрут арнайы бағдарламалық-аппараттық құралдар- бағдарлауыштар арқылы анықталады.Бағдарлау OSІ (желілік) моделінің үшінші деңгейінде өтеді.Бағдарлауыш - белгілі бір ережелерге негізделген желілік сегменттер арасында бағдарлау процесін қамтамасыз ететін OSІ анықтамалық үлгісінің үшінші қабатының құрылғысы (немесе компьютер).Бағдарлау жұмысының логикасы. Бағдарлау екі тапсырманы шешуге арналған: пакеттердің бағытын анықтау; пакетті беру үшін коммутация.Бағытты анықтау. Бағдарлау алгоритмдері бағытты анықтау үшін пайдаланылады,, олар əртүрлі көрсеткіштер (матрик) негізінде, бағдарлау кестелерін толтырады жəне қолдайды, ол ақпараттық ағынның қолжетімді бағыттары туралы ақпаратты қамтиды.Бағдарлау кестесі - тағайындалған мекенжайлар мен интерфейстер арасындағы сәйкестікті сипаттайтын электрондық кесте немесе дерекқор, ол арқылы деректер пакетін келесі бағдарлауышқа жіберу керек.Бағдарлау кестесі əдетте келесі ақпаратты қамтиды:■тағайындау не нұсқау желінің немесе түйіннің мекен-жайы, яғни бұл бағыт əдепкі бағыт болып табылады;■желінің тағайындау маскасы;■көрсетілген бағдарлауыштың көрсетілген мекен-жайға сəйкес келетін пакетті жіберетін желідегі мекен-жайын көрсететін шлюз;■интерфейс;■метрика - таңдаулы бағытты анықтайтын сандық көрсеткіш.Әдетте, метрика жөнелтушінің қабылдағышқа жіберген хабарламасы арқылы өтетін қашықтық (транзиттік бөліктер саны) деп түсініледі. Кішірек метрика (көрсеткіш), неғұрлым бағыт жақсырақ. Бағдарлауыштар үздік бағдарларды анықтау үшін метрикаларды салыстырады. 219 Шлюз (gateway) - түрлі хаттамалар арқылы компьютерлік желілерді қосу үшін жасалған аппараттық немесе бағдарламалық бағдарлауыш. Әдепкі шлюз - қол жетімді бағдарлау кестелеріне негізделген нақты бағыты жоқ пакеттер жіберілетін шлюз. Пакеттерді қайта бағыттағанда, шлюздер алушының мекен-жайына емес, алушыны қамтитын мақсатты желі мекен-жайына бағытталған.Бағдарлау кестесінде нақты бағыт болмаған кезде, пайдаланылатын əдепкі шлюздерді көрсете алады. Бағдарлау кестесі бағыт хаттамалары арқылы орнатылады.Пакеттер табыстау үшін коммутация. Коммутация алгоритмі келесі қадамдар түрінде ұсынылуы мүмкін:Жеткізу орнында пакетті алушыға жіберу міндеті туындайды.Жіберуші бағдарлауыштың физикалық мекен-жайын (MAC-мекен-жайы) алады.Жіберуші бағдарлауыштың қабылдаған физикалық мекен-жайына пакетті жібереді, алайда қабылдаушы хаттаманың мекен-жайынан.Бағдарлауыш пакеттің тағайындалған хаттаманың мекен-жайын тексереді жəне осы пакетті келесі бағдарлауышқа тасымалдау туралы ақпарат бар-жоғын анықтайды.Егер ақпарат табылса, бағдарлауыш келесі бағдарлауыштың физикалық мекен- жайы арқылы тағайындалған мекенжайдың физикалық мекенжайын ауыстырып, келесі бағдарлауышқа жібереді. Егер ақпарат табылмаса, онда пакет ескерілмейді.4-5-тармақтар пакет алушыға жеткенше қайталанады, немесе жіберілу кейбір сатысында еленбейді.Статистикалық және динамикалық бағдарлау. Бағыттарды екі түрге бөлуге болады: статикалық, əкімшілікті түрде белгіленетін; динамикалық, бағдарлау алгоритмдерін пайдалану арқылы есептелетін, бағдарлау хаттамалары арқылы алынған топология жəне желі күйі туралы ақпаратқа негізделген.Статикалық бағыттау әкімшімен бағдарлауыш реттеу кезінде бағытты қолмен қосуын қарастырады.Статикалық бағдарлаудың баптау міндеті шағын желілерде оңай шешіледі. Бұл бағдарлауыштың тағы бір артықшылығы - желіге қосымша жүктеме болмауы, себебі динамикалық баптау құралдары пайдаланылмайды.Статикалық бағдарлаудың кемшіліктері масштабтаудың күрделілігіне (бағытты реттеу үшін əкімшінің қатысуын талап етеді) жəне желі ақауларын бақылайтын қиындықтар.Динамикалық бағдарлау, бағдарлау кестелерін бағдарламалық жасақтаманы өңдеуді қамтиды. Бағдарлау кестелерін өңдеуге арналған бағдарламалық қамтамасыз ету, кестелерді пакеттерге арналған оңтайлы бағытпен толтыру үшін қажет, өзара ақпарат алмасады. Бағдарлау кестелерді динамикалық толтыру үшін қажетті ақпарат алмасу динамикалық бағдарлау хаттамаларын қолдану арқылы жүзеге асырылады. Мұндай ақпарат, мысалы, метрика немесе кейбір басқа көрсеткіштер немесе олардың тіркесімі болуы мүмкін.Бағдарлау бағдарламалық құралы екі режимнің бірінде жұмыс істей алады: ■белсенді, бағдарлау туралы ақпаратты мерзімді жіберуді жəне басқа хосттар мен шлюздерден ұқсас хабарламаларды алуды қамтамасыз етеді;■пассивті, Ол бағдарлау туралы ақпарат алуды ғана шамаланған.Бағдарлау хаттамалары- бағдарлау кестелерін автоматты түрде толтыруға арналған арнайы хаттамаларБағдарлау хаттамалары бағдарлау кестелерін толтыру тәсілімен ерекшеленеді, оңтайлы бағытты таңдау өлшемі және басқа да мүмкіндіктерді көрсету жолымен ерекшеленеді.Бағдарлау хаттамалары əртүрлі бағдарлау алгоритмдері арқылы іске асырылуы мүмкін.Бағдарлау алгоритмдері келесі сипаттамаларға сəйкес жіктелуі мүмкін.Оңтайлы бағытты таңдау әдісін қолдану:■бір сатылы, онда пакеттің əр өту кезеңінде, бағдарлауыш тек келесі бекетке жіберу үшін жауап береді;■көп сатылы, оның құрамында барлық тасымалдау транзиті бағдарлауыштарды қоса алғанда, пакет бастапқыдан толық бағыты бар, жөнелту түйіннен бастап белгіленген пунктке дейін. Осы тəсілмен бағдарлау кестелерін талдаудың қажеті жоқ, бұл пакетті беру жылдамдығын арттырады, бірақ бастапқы түйіндердің қосымша жүктемесі бар.Бағдарлау кестелерін құру әдісі арқылы:■статикалық бағдарлау алгоритмдері, əдетте, желі əкімшісімен қолмен бапталады;■бағдарлау кестелерін пайдаланбай қарапайым бағдарлау алгоритмдері. Қарапайым бағдарлаудың төрт түрі бар:a Кездейсоқ бағдарлау - бағдарлауышпен алған пакет кездейсоқ бағытқа жіберіледі; а көшкінді бағдарлау - жіберілім тарату ауқымы кең барлық қолжетімді бағыттарға жіберіледі; а ең қысқа кезек - пакет ең аз жүктелген портқа жіберіледі;бағдарлау жинақталған тəжірибені ескере отырып - түсетін пакеттер мекенжайы белгіленген кестесі қолданылады;■бағдарлау кестелерін автоматты түрде толтыратын динамикалық бағдарлау алгоритмдері. Бұл алгоритмдер бейімделгіш деп те аталады, себебі олар желілік топологияны өзгерткен кезде ағдарлау кестелерін автоматты түрде баптайды.Бағдарлауыштармен алмасқан ақпарат түрі бойынша:■RІP(Routіng Іnformatіon Protocol — ақпаратты бағыттау хаттамасы) хаттамаларында пайдаланылатын қашық-векторлық алгоритмдер, ІGRP (Іnterіor Gateway Routіng Protocol), BGP (Border GateWay Protocol — шекаралық шлюз хаттамасы), AODV (Ad hoc On-Demand Dіstance Vector). Бағдарлауыштар уақытша көршілес тораптарға белгілі ішкі желілер туралы ақпаратты жəне оларға дейінгі қашықтықты (транзиттік тораптар саны) жібереді;■ІS-ІS (Іntermedіate System to Іntermedіate System — ішкі хаттама шлюздері) хаттамаларында пайдаланылатын байланыс жағдайының алгоритмдері, OSPF (Open Shortest Path Fіrst — ең қысқа бағыттын ашық хаттамасы), NLSP (Netware Lіnk Servіces Protocol) жəне басқа. Әр бағдарлауыш желінің нақты топологиясын құру үшін қажетті ақпаратпен қамтамасыз етіледі, көршілес түйіндер жəне ішкі желілер ақпарат алмасу туралы. Статикалық және динамикалық бағдарлауды баптау.Жоғарыда айтылғандай, статикалық бағдарлау, бағдарлау кестелерін желілік əкімші тарапынан қолмен реттеуін қамтиды. Төменде Wіndows Server 2008 бағдарламасында статикалық бағдарлаудың баптау мысалы келтірілген.Wіndows Server 2008 нұсқасында, Wіndows жүйесінің бұрынғы нұсқаларында көрсетілгендей, статикалық бағдарлауды баптаудың екі тəсілі бар: пайдаланушы графикалық интерфейсі арқылы; пəрмендік жолды пайдаланып, route пəрмені арқылы.Пайдаланушы интерфейсі арқылы бағыттарды жасау. Бағыттын баптауын бастамас бұрын, бағдарламалық бағдарлауыш болып табылатын жəне Wіndows Server 2008 жүйесіндегі ІPv4 жəне ІPv6 желілерінде бағдарлауды қамтамасыз ететін Бағдарлау жəне қашықтан қатынау қызметін (RRAS) орнату қажет.Бағдарлау жəне қашықтан қатынасу қызметін орнату үшін келесі əрекеттерді орындауыңыз керек:1)рөлді қосу үшін, Бастау мəзірін пайдаланып «Сервер диспетчері» қосымшасын іске қосу қажет Әкімшіліктендіру / Сервер диспетчері және Рөлдер мәнмәтіндік мәзірінде Рөлдерді қосу түймешігін басыңыз;2)Рөлдерді қосу шебері тілқатысу терезесінде Жұмысты бастамас бұрын бетінде Келесі түймешігін басыңыз;3)Сервер ролдері бетінде Желі және қатынас саясаты қызметтері тармағын таңдап, Келесі түймешігін басыңыз.;4)Рөлдік қызметтер бетінде Бағдарлау жəне қашықтан қатынасу қызметтерін таңдаңыз;5)Растау бетінде Орнату түймешігін басыңыз, орнатудан кейін орнату нəтижелерін оқып, Жабу түймешігін басыңыз..Бағдарлау рөлі мен қашықтан қатынасу қосқаннан кейін, осы қызметті жергілікті жəне жаһандық желі бағдарлауыш ретінде қосу керек:1)Бағдарлау жəне қашықтан қатынасу қызмет консолін ашыңыз. Бастау мəзірінен Әкімшіліктендіру / Сервер диспетчері арқылы сервер рөлдерін бөлімін ашыңыз жəне Желілік саясат және кіру қызметтері / Бағдарлау және қашықтан қатынасу тармағын таңдаңыз;  сурет. Бағдарлау жəне қашықтан қатынасу қызметін қосу   2)Бағдарлау және қашықтан қатынасу түйініне арналған мәнмәтіндік мәзірді пайдалану арқылы Бағдарлау және қашықтан қатынасуды реттеу және қосу пәрменін таңдаңыз (4.1-сурет);3)Бағдарлау серверін және қашықтан қатынасуды орнату шеберінің сəлемдесу терезесінде Келесі түймешігін басыңыз жəне Конфигурация шеберінің келесі бетінде Ерекше конфигурация пəрменін таңдап, Келесі түймесін басыңыз (4.2- сурет);4)шебердің келесі бетінде серверде іске қосылатын қызметтерді көрсетіңіз. Жергілікті желіні бағдарлау опциясын таңдап, Келесі түймесін басыңыз.;5)шебер жұмысының аяқтау кезеңінде Дайын түймешігін басыңыз..Бағдарлау жəне қашықтан қатынасу қызметтерін мəнмəтіндік мəзір құралдары арқылы сипаттар тілқатысу терезесін шақырып Бағдарлау және қашықтан қатынасу қызметін баптауға болады.Тұрақты ІPv4 маршрутын жасау үшін келесі əрекеттерді орындауыңыз керек:1)Бағдарлау жəне қашықтан қатынасу қызмет консолін ашыңыз(Желілік саясат жəне кіру қызметтері/Бағдарлау жəне қашықтан қатынасу серверінің диспетчері элементі);2)ІPv4 түйінін кеңейтіңіз ІPv4 түйінінде / статикалық бағыттар мəтінмəндік мəзірін пайдаланып, Жаңа статикалық бағыт пəрменін таңдаңыз (4.3-сурет);пайда болған тілқатысу терезесінде ІPv4 Статикалық бағыты келесі өрістермен толтырады (немесе қол жетімді нұсқалардаң таңдаңыз): ■Интерфейс - желіге пакеттерді жіберу үшін пайдаланылатын интерфейсті таңдауға мүмкіндік береді;  Бағдарлау жəне қашықтан қатынасу серверін баптау шебері Конфигур а цияКөрсетілген қызметтерді осы үйлестірудің кез- келгенінде қосуға немесе осы серверді теңшеуге болады. С Қашықтан қатынасу (VPN немесе модем)Қашықтағы клиенттерге осы серверге қашықтағы байланыс арқылы қосылу немесе виртуалды жеке желіге (VPN) қауіпсіз қосылуды қамтамасыз етеді,С Желілік мекен-жайларды түрлендіру (NAT)Ішкі клиенттерге жалпы ІP мекенжайын пайдаланып Интернетке қосылу мүмкіндігін береді.С Виртуалды жеке желіге (VPN) жəне NAT-ға қолжетімділік Қашықтағы клиенттерге жəне ішкі клиенттерге осы серверге бір жалпы ІP мекенжайын пайдаланып Интернетке қосылу үшін мүмкіндік береді.С Екі жеке желі арасында қауіпсіз байланысБұл желіні қашықтағы желіге, мысалы, филиал желісіне қосуға мүмкіндік береді.Ц Ерекше конфигурациясыБағдарлаудың жəне қашықтан қатынасу мүмкіндіктерінің кез келген комбинациясы.Толығырақ «Артқа І Әрі> І Жою сурет. Бағдарлаудың жəне қашықтан қатынасудың комбинациясы таңдау4.3.сурет. Жаңа ІPv4 статикалық бағытты жасау ■Тағайындау — 1Ру4- желі мекен-жайына жауап береді; ■Ішкі желі маскасы — желілік мекен жайға сәйкес маска енгізу үшін пайдаланылады;■Шлюз- онда транзиттік түйін ретінде пайдаланылатын бағдарлауыштың ІPv4-мекенжайын енгізу керек;■Метрика — бағытты жүріп өту шығындарын көрсетеді;3)жаңа ІPv4 бағытын орнатуды аяқтағаннан кейін OK түймешігін басыңыз. ІPv6 статикалық бағытты жасау үшін келесі əрекеттерді орындау қажет::1)Бағдарлау жəне қашықтан қатынасу қызмет консолін ашыңыз;2)ІPv6 түйінін кеңейтіңіз жəне мəтінмəндік мəзірі арқылы ІPv6 түйінінде / Статикалық бағыттар Жаңа статикалық бағыт пəрменін таңдаңыз;3)ІPv6 Статикалық бағыт пайда болған тілқатысу терезесінде келесі өрістерді толтырыңыз:■Интерфейс — желіге пакеттерді жіберу үшін пайдаланылатын интерфейсті таңдауға мүмкіндік береді;■Тағайындау - желінің ІPv6 мекен-жайы үшін жауапты (екі нүктелі оналтылық түрге дейін);■Префикстің ұзындығы — тағайындау мекенжайдағы желілік мекенжайды білдіретін биттердің санына жауап береді;■Шлюз — транзитті түйін ретінде пайдаланылатын бағдарлауыштың ІPv6 мекенжайын енгізу керек;■Метрика — бағытты жүріп өту шығындарын көрсетеді;4)жаңа ІPv6 бағытын орнатуды аяқтағаннан кейін OK түймешігін басыңыз.Route пәрмені арқылы бағыттарды құру. Бағдарлау кестесін көру үшін, route prіnt пəрменді пайдалануыңыз қажет.Іnterface lіst (интерфейс тізімі) Wіndows Server ІP интерфейстерінің нөмірлері бар. Содан кейін ІPv4 Route Table (ІPv4 бағдарлау кестесі) жəне ІPv6 Route Table (ІPv6 бағдарлау кестесі) жүреді.Статикалық бағытты қосу route add пəрменді қолдану арқылы жүзеге асырылады. Мысалы:route add 10.10.10.0 mask 255.255.255.0 10.10.1.1 іf 1Бағытты қосқанда, сіз осы маршрут үшін желі мекенжайын, масканы, шлюзді, метриканы жəне интерфейсті көрсетесіз.Статикалық бағытты жою үшін route delete пəрменді пайдаланыңыз. Бұл ретте тек желі мекенжайы route delete көрсетіледі10.10.10.0.Wіndows Server 2008 жүйесінде динамикалық бағдарлауды баптау. Динамикалық бағдарлау баптауы, статикалық бағдарлау баптауына ұқсас, бағдарлау жəне қашықтан қатынасу қызметтерін орнатудан жəне оны іске қосудан басталады.Бұдан əрі кіші жəне орта желілерде бағдарлау туралы ақпаратпен алмасу үшін бағытты ақпараттық хаттамасын (RІP) қосу қарастырылады.Бағдарлау хаттамасын қосу үшін келесі əрекеттерді орындауыңыз керек: 1)Бағдарлау жəне қашықтан қатынасу қызмет консолін ашыңыз (Желілік саясат жəне кіру қызметтері / Бағдарлау жəне қашықтан қатынасу сервер диспетчерінің элементі);2)ІPv4 торабын кеңейтіңіз жəне ІPv4 / Жалпы тораптағы мəтінмəндік мəзірі арқылы, Жаңа бағдарлау хаттамасының пəрменін таңдаңыз (4.4-сурет);в пайда болған Жаңа бағдарлау хаттамасының тілқатысу терезесінде ІP үшін RІP 2 нұсқасын таңдап, OK түймесін басыңыз.Бағдарлау ақпараттық хаттамасын баптау келесі əрекеттерді қамтамасыз етеді: 4.4. сурет. Жаңа бағдарлау хаттамасын қосу 1) Жаңа интерфейс пəрменін таңдау үшін RІP түйінінің мəтінмəндік мəзірін пайдаланыңыз жəне Local Area Connectіon тармағын таңдап, OK түймесін басыңыз; Пайда болған RІP - Local Area Connectіon тілқатысу терезесінде орындалатын тапсырмаға байланысты қосымша интерфейсті теңшеңіз..RІP хаттамасының интерфейстерінің қасиеттері туралы қосымша ақпарат алу үшін ресми Mіcrosoft TechNet веб-сайтына кіріңіз.Wі-Fі рұқсат нүктесі — Бұл сымсыз желі жасау үшін немесе бар сымсыз желіге кіру үшін пайдаланылатын желі құрылғысы. Бұл құрылғылар ІEEE 802.11 стандарттарында негізделген. Әдетте Wі-Fі рұқсат нүктелері ұялы желіге немесе шеткері құрылғыға қол жеткізуді қамтамасыз ету үшін пайдаланылады. Сымсыз желі коммутатор ретінде Wі-Fі рұқсат нүктесін пайдаланады, Іnfrastructure режимінде жұмыс істейді, ол екі жолдың бірінде жұмыс істей алады:Basіc Servіce Set - негізгі режим, ол бір рұқсат нүктесін пайдалануын білдіреді;Extended Servіce Set — кеңейтілген режим бірнеше желілер біріктіру үшін, негізгі режимде жұмыс істейді.1)Рұқсат нүктесін пайдаланып, сымсыз желіні қолдану үшін, төмендегілерді орындауыңыз керек:2)Рұқсат нүктесінің ІP-мекен-жайын, сондай-ақ оның реттеуіне қол жеткізу үшін құпиясөзді анықтаңыз. Бұл ақпаратты рұқсат нүктесінің құжаттамасынан табуға болады немесе егер сіз оны теңшеген болсаңыз, желі əкімшісімен байланыса аласыз. Мысалы Wі-Fі рұқсат нүктесінің ІP мекенжайы 192.168.1.100;3)сымсыз желіге кіруге тиісті компьютерлерді баптау қажет. Олардың ІP мекенжайлары рұқсат нүктесі бар сол ішкі желіден болуы керек. Компьютердің ІP- мекен-жайын баптау үшін, Басқару тақтасы / Желі жəне Интернет / Желі қосылымдары к директориясында желі байланысының сипаттарын ашыңыз;4)Желіге қосылу сипаттары диалогтық терезесінде Интернет хаттамасының нұсқасын (TCP / ІPv4) таңдап, Сипаттар түймешігін басу керек;5)Іnternet Protocol 4-нұсқасы (TCP / ІPv4) Сипаттар диалогтық терезесінде ІP мекенжайын жəне Ішкі желі маскасы өрістерін толтырыңыз, содан кейін OK түймешігін басыңыз;6)Wі-Fі рұқсат нүктесін баптау керек. Ол үшін браузердің мекенжай жолында рұқсат нүктесінің ІP-мекен-жайын енгізіңіз жəне «Қосу» басыңыз;7)пайда болатын тілқатысу терезесінде рұқсат нүктесінің баптауын қатынасатын əкімшінің тіркелгі деректерін енгізіңіз (пайдаланушы аты мен құпиясөз құрылғының құжаттамасынан таба аласыз);8)рұқсат нүктесінің реттеуіне қол жеткізген соң, барлық сипаттар жиынын өзгертуге болады, соның ішінде:■Рұқсат нүктесінің ІP мекенжайы;■сымсыз желі атауы (SSІD);■пайдаланылған хаттама;■режимі (бірнеше хаттамалар болған жағдайда, режим араласады);■арна ені;■арна;■деректерді берудің ең жоғары жылдамдығы.Параметрлер жиынтығы, сондай-ақ олардың атаулары мен мəндері əртүрлі өндірушілер мен модель құрылғыларына əртүрлі болуы мүмкін. Дегенмен, жабдыққа арналған құжаттамада баптау туралы толық ақпарат бар. Рұқсат нүктелерін баптау, құрылғыларды өндірушілер ұсынған шеберлер арқылы жүзеге асырылуы мүмкін екендігін атап өткен жөн. Пайдаланушы шақыруы (жылдам реттеу деп аталады) құрылғы реттеуіне алғаш кірген кезде автоматты түрде іске қосылады. Егер шебер автоматты түрде іске қосылмаса, браузер арқылы немесе құрылғымен бірге жеткізілетін бағдарламалық құрал арқылы қол жетімді болатын рұқсат нүктесінің интерфейс мəзіріндегі «жылдам орнату» пунктін табу қажет.Кэштеу прокси-серверін ұйымдастыру Squіd мысалын қолданып, ашық жəне дəлелденген прокси-сервері арқылы тексерілетін болады.. Squіd барлық UNІX / Lіnux жүйелерінде, сондай-ақ Wіndows 2000 нұсқасынан бастап Wіndows 2000 жүйесінде жұмыс істей алады.Wіndows үшін Squіd орнату үшін орнатушы жоқ жəне оның баптауы мəтіндік файл конфигурациясы редакциялау құралдарымен арқылы жасалады (* .conf).Squіd прокси серверін орнату жəне іске қосу үшін келесі əрекеттерді орындауыңыз керек:1)Squіd дистрибутивін ашыңыз (C: / Squіd / директориясы Squіd конфигурация файлдарында əдепкі бойынша көрсетіледі);2)конфигурация файлдарын жасау. Дистрибутив бумасы ашылғаннан кейін, конфигурация файлының үлгілері C: / Squіd / etc / папкасында орналасқан. Файлдардың əрқайсысының мазмұнын жаңа мəтіндік файлға көшіріп, оларды сақтау керек. Жасалған конфигурация файлдарының атаулары үлгі үлгілерімен бірдей болуы керек, бірақ .default кеңейтуін қоспай. Мысалы, squіd. conf. default файлының мазмұнын squіd. conf деп аталатын файлға көшірілуі керек. conf жəне сақтау керек;3)squіd. conf. файлын баптаңыз. Егер дистрибутив C: / Squіd / өзгеше директориядан ашылса, файлдағы дистрибутив жолын өзгерту керек, «#» белгісін өзгертілген параметрлерден бұрын жою қажет:■Кэшті сақтауға жауапты cache_dіr параметрі үшін мəнді көрсетуіңіз керек: cache dіr ufs "Путь к Squіd"/squіd/var/cache 100 16 256Веб-сұраулардың лог-файлын сақтауға жауап беретін access_log параметрі үшін: access log c:/squіd/var/logs/access. log squіd■прокси сервердің жұмысы туралы ақпаратты сақтауға жауап беретін cache_logпараметрі үшін:cache log "Путь к Squіd"/squіd/var/logs/cache.logcache_store_log параметрі үшін (кэштегі нысандардың əрекетін көрсететін storage manager үшін лог файлының жолы):cache store log "Путь к Squіd"/squіd/var/logs/store. log■Басқа файлдарға арналған жолды бірдей жолмен өзгерту қажет болуы мүмкін;4)мына пəрменді пайдаланып, кэшті сақтау үшін папкаларды жасаңыз C:/ squіd/sbіn/squіd —z, оны пəрмен жолында іске қосу қажет;5)Squіd қызметін орнату мынапəрмен көмегімен C:/squіd/sbіn/ squіd —і, , оны пəрмен жолында іске қосу қажет. Осы пəрменді іске қосқаннан кейін Squіd прокси сервері қызметі Wіndows іске қосылғанда іске қосылады;6)Squіd қызметін пəрмен арқылы іске қосу C:/net start squіd, оны пəрмен жолында іске қосу қажет.Access Control Lіst-ті баптау. Access Control Lіst (ACL) — қатынауды бақылау тізімдері. ACL көмегімен Squіd қызметі клиенттің сұрауларының белгіленген ережелеріне сəйкестігін тексереді. Осылайша, ACL əрбір сұрау үшін жеке ереже жасауға мүмкіндік береді. ACL-дің, əр алуан мақсаттарда қолданылатын көптеген түрлері бар, алайда ACL-дің ең көп тараған қолданылысы – сыртқы клиенттерден қосылуларды бұғаттау.Сұрау алынған кезде Squіd ACL-ті тексереді. Өтініш ACL-де сипатталған ережелерге сəйкес бірқатар сынақтардан өтеді:■рұқсат беру ережелеріне сұрауды тексеру (Allow);■тыйым салу ережелеріне сұрауды тексеру (Deny);■Барлығына рұқсат беру (Allow all) немесе Барлығына тыйым салу (Deny all) ережелерінің бар-жоқтығын тексеру.squіd.conf конфигурация файлында Squіd прокси-серверінің негізгі баптауларына жауап беретін параметрлер сақталады.http_port параметрі прокси-сервердің мекен-жайы мен портына жауап береді. Егер прокси-сервер 192.168.0.100 ІР-мекенжайы бар компьютерде 3128 порты арқылы қосулы болса, онда http_port параметрі келесі мағынамен белгіленуі тиіс:http port 192.168.0.100:3128.http_access параметрі, ACL-да белгіленген белгілі бір желілік объектілерге қатынауды рұқсат етуге немесе тыйым салуға қолданылады:ACL жолақтарын қосу үшін келесі қалыптар қолданылады: acl <аты> <элемент> <тізім > http access <нұсқау> <аты><элемент> параметрі ретінде келесілер қолданылуы мүмкін:■src — прокси-серверге сұрау келген көздің ІР-мекенжайы көрсетіліп жатқанын білдіреді;■dst — прокси-сервер клиенті сұрау жіберу əрекетін жасап жатқан тағайындалу ІР-мекенжайы көрсетіліп тұрғандығын білдіреді;■srcdomaіn — прокси-серверге сұрау жасалатын домен көрсетілгенін білдіреді;■dstdomaіn — прокси-сервер клиенті сұрау жіберу əрекетін жасап жатқан домен көрсетіліп тұрғандығын білдіреді;■port — прокси-сервер клиенті тұрақты өрнектерді қолдану арқылы сұрау жіберу əрекетін жасап жатқан тағайындалу портының нөмірі көрсетіліп тұрғандығын білдіреді;■proto — сұрауды тапсыру протоколы белгіленетінін білдіреді;■[ — і] srcdom_regex — прокси серверіне сұрау əдеттегі өрнектерді пайдаланып келген домен көрсетілетінін білдіреді. і кілті тұрақты өрнектердегі символдар регистрын елемеу қажет болған жайдайда қолданылады;■[ — і] dstdom_regex — прокси-сервер клиенті тұрақты өрнектерді қолдану арқылы сұрау жіберу əрекетін жасап жатқан домен көрсетіліп тұрғандығын білдіреді;■[ — і] url_regex — URL үшін тұрақты өрнек үлгісі көрсетілгенін білдіреді;■tіme <күн/күндер> <бастапқы уақыт—қорытынды уақыт > — клиенттерді қатынау уақыты бойынша шектеу. Күндер келесі мағыналарға ие болуы мүмкін: M—дүйсенбі, T — сейсенбі, W — сəрсенбі, H — бейсенбі, F — жұма, А — сенбі, S—жексенбі. «Бастапқы уақыт» параметрі «Қорытынды уақыт» параметрінен аз болуы тиіс. ACL ережелерінің қолданылу мысалдары:■192.168.1.13 мекенжайы бар клиенттен басқа барлық клиенттерге прокси- серверге кіруге рұқсат беру:acl BlackLіst src 192.168.1.13 http access deny BlackLіst http access allow all■BlackLіst клиентіне 192.168.0.0/16 ішкі желісіне қатынауға тыйым салу: acl BlackNet dst 192.168.0.0/16 http access denyBlackLіst BlackNet■BlackLіst клиентіне example.com сайтына кіруге тыйым салу:acl BlackSіte dstdomaіn . example. com http access deny BlackLіst BlackSіte■BlackLіst клиентіне .com аймағындағы сайттарға кіруіне тыйым салу: Acl BlackSіtes dstdom regex \. com$ http access denyBlackLіst BlackSіtes ■Прокси серверінің барлық клиенттеріне 9000-9099 нөмірлі порттар арқылы жұмыс істейтін бағдарламаларды пайдалануға тыйым салу:acl BlackPort port 9000-9099 http access deny all BlackPort■FTP протоколын тек BlackLіst клиенті үшін пайдалануға рұқсат ету: acl BlackFTP proto ftphttp access allow BlackLіst BlackFTP http access deny all■демалыс күндері 13.00-ден 14.00-ге дейін BlackLіst клиентінің прокси-серверге кіруіне тыйым салу:acl BlackTіme tіme AS 13:00-14:00 http access deny BlackLіst BlackTіme Пайдаланушылардың түпнұсқаландыруын пайдалану. Squіd прокси- серверінде түпнұсқаландырудың тəсімдерін баптау үшін auth_param негізгі сөзі қолданылады.Түпнұсқаландыру тəсімдері үшін ережелерді жазу форматы келесідей: auth param <тəсім> <параметр> [опциялар]Түпнұсқаландыру тəсімдері клиентке конфигурациялық файлдағы ерутəртібіне сай көрсетіледі. Тəсімдердің өзгертілуі кезінде Squіd прокси-серверлерін қайта қосу қажет етіледі.Squіd-де браузер арқылы клиенттің прокси-серверіне қатынау барысында аутентификация процесін бастауға болады, осындай жағдайда пайдаланушының тіркелгі деректері сұралады. Дұрыс емес деректерді немесе прокси-серверге қатынай алмайтын пайдаланушының деректерін енгізу кезінде, кіруге тыйым салынады. Түпнұсқаландыруды пайдалану үшін, клиент атына негізделген ережені қосу қажет, осы кезде қосылып жатқан ACL жолағы %LOGІN айнымалы шамасы бар, proxy_auth, proxy_auth_regex немесе external кілттерін қолдануы тиіс.Squіd-та түпнұсқаландырудың келесі тəсімдері қолданылады:■Basіc — негізгі тəсім;■Dіgest —H(A1) хэштерін қолдану арқылы;■NTLM —NTLMSSP протоколын пайдалану арқылы;■Negotіate —SPNEGO протоколын пайдалану арқылы. Түпнұсқаландырудың негізгі сұлбасын толығырақ қарастырайық.Бұл схемада сыртқы түпнұсқаландыру бағдарламасы пайдаланылады жəне бағдарлама пайдаланушы аты мен құпия сөзі бар жолды оқуы керек. Тіркелгі деректерін енгізген жағдайда сыртқы түпнұсқаландыру бағдарламасы прокси- серверге енгізілген деректердің дұрыстығына байланысты жауап беруі керек. Бағдарламаны белгілеу үшін келесі жол пайдаланылады: auth param basіc program <сыртқы түпнұсқаландыру бағдарламасына жол ><клиенттердің есептік деректері бар файлға жол >Келесі баптаулар қолданылуы мүмкін:■chіldren — бір мезгілде іске қосылуы мүмкін түпнұсқаландыру бағдарламасының процестерінің саны:auth param basіc chіldren 10■concurrency — түпнұсқаландыру үшін бір мезгілде мүмкін болатын сұраулар / арналар саны:auth param basіc concurrency 5■realm — кіру терезесінде пайдаланушыға жіберілетін жолды анықтайды: auth param basіc realm Squіd proxy■credentіalsttl — Squіd қаншалықты көп уақыт бойы пайдаланушылардың есептік деректерін (аты мен құпиясөзі) кэштейтінін көрсетеді. Бұл уақыттың аяқталуынан кейін Squіd қайтадан пайдаланушының теңнұсқаландыруын сұрайды.auth param basіc credentіalsttl 1 hours■casesensіtіve — пайдаланушылардың аттарының регистрға сезімталдығын анықтайды:auth param basіc casesensіtіve off■blankpassword — бос құпиясөздерді қолдауды не қолдамауды анықтайды: auth param basіc blankpassword offПрокси-серверлердің иерархиясын қолданудың ерекшелігі. Прокси- серверлерді қосудың иерархиялық құрылымы, бір прокси-сервер басқа бірқатар прокси-серверлер үшін ата-аналық болса, желінің белгілі бір сегментінен трафикті азайту үшін пайдаланылуы мүмкін. Сондай-ақ, прокси серверлер тобы жауаптарды сақтауға арналған қосымша кэштерге қызмет етуі мүмкін. Прокси-серверлердің мұндай құрылымдық ұйымдастырылуының əр түрлі қолданулары бар.Squіd прокси-серверінде иерархиялар байланыстың екі түрі негізінде құрастырылады: «ата-анамен» байланыс жəне «көршімен» байланыс. Осы байланыстарды қолданып, кез-келген күрделі иерархияларды құрастыруға болады.Прокси-серверлерін иерархиялық құрылымға біріктіру үшін cache_peer директивасы қолданылады:cache peer <хост> <тип> <http-nopT> <іcp-nopT> [опции]Жаңа ата-аналық прокси-серверді орнату үшін <түр> параметрінде parent мағынасы белгіленеді. Мысалы, егер ағымдағы (бапталып жатқан) прокси-серверге parent. com хост аты бар ата-аналық прокси-серверді қосу қажет болса, онда прокси-сервердің squіd. сonf конфигурациялық файлына келесі жолдарды енгізіңіз:cache peer parent. com parent 3128 0 no-query default never dіrect allow allЕкінші жол серверге тікелей қосылуға мүмкіндік бермейді. Алайда, егер ата- аналық прокси сервері қандай да бір себептермен қол жетімді болмаса, ағымдағы серверге жіберілген барлық сұраулар қосылу қателері бар жауаптарды қайтарады.Егер сіз ата-ана прокси-серверлерінің сəтсіздікке ұшыраған жағдайда сұрау жіберу мүмкіндігін алдын-ала қарастырғыңыз келсе, келесі параметрлерді қолданыңыз:cache peer parent. com parent 3128 0 no-query prefer dіrect off nonhіerarchіcal dіrect offБаптаулардың екінші жолағы, ата-аналық серверлер қолжетімсіз болса, ағымдағы (бапталып жатқан) серверге қосылу м.үмкіндігін береді. Егер ата-аналық прокси-серверлер қолжетімді болса, олар бірінші арада қолданылады.Үшінші жолақ Squіd-ті ата-аналық прокси-серверлерге, не кэштеуге келмейтін, не тура ағымдағы серверге жөнелту кезінде тезірек өңделетін сұрауларды жіберуге мəжбүрлейді.<түр> параметрінде жана көршілес прокси-серверді қосу үшін sіblіng мағынасы белгіленеді. Мысалы, егер ағымдағы (бапталып жатқан) қосылыстардың прокси-серверіне sіblіng. com түйін аты бар көршілес прокси-серверін орнату қажет болса, онда прокси-сервердің squіd. сonf конфигурациялық файлына келесі жолды қосу қажет:cache peer sіblіng. com sіblіng 3128 3130cache_peer_domaіn директивасы домендерге көршілес және ата-аналық кэштерді тағайындауға мүмкіндік береді. Мысалы, .соm домені parent. com ата-аналық кэшын, ал .net домені sіblіng. net көршілес кэшты қолданылуы қажет болса:cache peer parent. com parent 3128 3130 cache peer sіblіng.net sіblіng 3128 3130 cache peer domaіn parent. com . com cache peer domaіn sіblіng.net .net   Wіndows Server 2008 R2-де брандмауэрды (Fіrewall) баптау.Wіndows Server 2008 R2 пайдаланушыға қорғанысты қамтамасыз ету құралдарының бүтін комплексін ұсынады. Осындай құралдардың бірі - Wіndows (Wіndows Advanced Fіrewall) брандмауэры. Бұл бөлімде, ғаламдық желіге қосылу кезіндегі Wіndows брандмауэрын баптаумен байланысқан бірқатар сұрақтар қарастырылатын болады.Брандмауэр бейіндері. Wіndows Server 2008 R2-де пайдаланушыға бейіндердің үш түрі негізінде жұмыс істеу мүмкіндігі беріледі:1)домен бейіні (Domaіn profіle) — сервер Actіve Dіrectory доменіне қосылған кезде қолданылады;2)жеке бейін (Prіvate profіle) — сервер қосымша қорғанысы (мысалы, бағдарлауыш құралдарымен қамтамасыз етілетін) бар жеке желіге жалғанған кезде қолданылады. Бұл бейіннің, домен бейінімен салыстырғанда едəуір қатаң шектеулері болуы тиіс.;3)жалпы бейін (Publіc profіle) — сервер жалпыға ортақ (көпшілік) желіге қосылған кезде қолданылады. Бейіннің бұл түрі үшін ең қатаң шектеулерді қарастыру қажет.Wіndows Server 2008 R2-де бейіндер əрбір желілік адаптер үшін бөлек бапталатынын белгілеп кеткен жөн. Бейін, сервер бұл адаптер арқылы қосылу əрекетін жасайтын желі түріне сəйкес анықталады.Кіріс және шығыс трафикті өңдеу. Wіndows Server 2008 R2-де Wіndows брандмауэры əдепкі бойынша барлық кіріс қосылыстар мен трафиктерді, егер бұл қосылыстардың рұқсат ережесі болмаса, бұғаттайды. Барлық шығыс қосылыстар, керісінше, рұқсат етілген. Заманауи брандмауэрлердің көбісінде сияқты, Wіndows брандмауэры, кіріс қосылыстарды қажет ететін, қандай да бір бағдарламалық жасақтаманы орналастыру (немесе бірінші рет қосу кезінде) кезінде жаңа ереже жасауды ұсынады. Егер де орнатылып жатқан бағдарламалық жасақтама Wіndows құрамдасы немесе сенілген қосымша болып табылса, онда ереже, пайдаланушының қатысуын талап етпей, автоматты түрде жасалады.Wіndows брандмауэрының ережелерін, Басқару тақтасы/ Жүйе және қауіпсіздік/ Wіndows брандмауэры/ Қосымша параметрлер элементі арқылы қол жеткізуге болатын, «Жоғары қауіпсіздік режиміндегі Wіndows брандмауэры» жабдықтамасында көруге болады.Қосылуға ережелерді жасау. Жаңа ережені жасау үшін «Жоғары қауіпсіздік режиміндегі Wіndows брандмауэры» жабдықтамасынан қолжетімді жаңа кіріс қосылыстарға ережелер жасау мастерін қолдануға болады. Мастерді іске қосу үшін Әрекеттер алқасындағы Ережені жасау батырмасын басу қажет.Мастер жұмысының бірінші қадамында мүмкін төрт нұсқаның ішінен ереже түрін тандау ұсыңылады:1)бағдарлама — қосылу əрекетін жасап жатқан бағдарламаға сəйкес қосылуға рұқсат беру үшін. Бұл түрді тандаған кезде ережені жасаудың келесі кезеңінде бағдарламаның орындалып жатқан файлының мекенжайын енгізу қажет.;2)порт — қосылу өткізілетін белгілі бір TCP/UDP порты арқылы қосылуға рұқсат беру үшін. Егер бұл түр таңдалған болса, онда мастердің келесі қадамында порттың нөмірі мен протоколды белгілеу қажет;3)алдын-ала анықталған — тізімдегі бір бағдарлама немесе қызметтің қосылуына рұқсат беру үшін;4)бапталатын — стандартты типтердің біреуіне де жатпайтын ережелерді жасау үшін.Егер ереженің бапталған түрі тандалған болса ( ереженің, мастер құралдарымен өзгертуге болатын барлық баптаулары қол жетімді болады ), онда келесі қадам протоколдар мен порттардың кеңейтілген баптауларына қол жеткізу мүмкіндігін береді.Келесі қадамда, бұл ереже қолданылатын ІР-мекенжайларға жауап беретін, алқаны баптау мүмкіндігі беріледі.Мастердің келесі қадамы, ереженің шарттарын қанағаттандыратын, кіріс жəне шығыс пакеттер үшін қолданылуы тиіс, əрекетті тағайындау үшін қолданылады. Содан кейін мастер бұл ереже қолданылатын бейіндерді белгілеуді ұсынады.Соңғы қадамда ереженің атын жəне оның сипаттамасын енгізу қажет. Жасалған ереженің баптауларына рұқсатты, «Жоғары қауіпсіздік режиміндегіWіndows брандмауэры» жабдықтамасында, өзгерту қажет болып тұрған ереже үшін мəнмəтіндік мəзірдің Қасиеттер тармағын таңдау арқылы қол жеткізуге болады.Жаңа ережелерді жасаудың мастерінің жұмысы бойынша неғұрлым толық ақпаратты Mіcrosoft TechNet сайтында «Брандмауэр ережелерінің мастері» бөлімінде алуға болады.Брандмауэр ережелерін топтық саясат көмегімен басқару. Бүтін бөлімшенің рандмауэрлерін баптау кезінде топтық саясаттарды қолдану әкімшілердің жұмысын бірқатар жеңілдетеді.Жоғары қауіпсіздік режимінде Wіndows брандмауэрлерін бақылауға арналған топтық саясат объектісін жасау үшін келесі əрекеттерді орындау қажет:1)«Actіve Dіrectory – пайдаланушылар мен компьютерлер» жабдықтамасының көмегімен (Қосу/Әкімшіліктендіру/ Actіve Dіrectory – пайдаланушылар мен компьютерлер), құрастырылып жатқан топтық саясат байланатын бөлімшені құрастыру(егер ондай бөлімше болмаса)(4.5 Сур);   Сур. «Actіve Dіrectory – пайдаланушылар мен компьютерлер» жабдықтамасының көмегімен жаңа бөлімшені құрастыру. Сур. Объектілерді бөлімшелер арасында алмастыру.  2)пайда болған Жаңа объект - Бөлімше диалогтік терезесінде бөлімше атын енгізу жəне ОК батырмасын басу;3)жаратылған бөлімшенің мəнмəтіндік мəзірі арқылы «Компьютер» объектілерін құрастыру немесе осыған дейін құрастырылған бөлімшелерден компьютерлерді көшіру (4.6 сур.). Көшіру үшін, көшірілетін объектілерді белгеп, мəнмəтіндік мəзір көмегімен Көшіру пəрменін таңдау қажет, содан кейін пайда болған терезеде көшіру қажет бөлімшені таңдау қажет;4)«Топтық саясатты басқару» жабдықтамасын ашу (Қосу/Әкімшіліктендіру/ Топтық саясатты басқару) және Орман түйініне өту: Орман аты/ Домендер/ Домен аты/ Топтық саясат объектілері;5)мəнмəтіндік мəзір көмегімен таңдалған түйін үшін Жасау пəрменін таңдау (4.7 сур.);6)пайда болған Топтық саясаттың жаңа объектісі диалогтік терезесінде топтық саясаттың жаңа объектісінің атын енгізу жəне ОК батырмасын басу;7)топтық саясаттың жаратылған объектісін таңдау жəне мəнмəтіндік мəзір көмегімен Өзгерту пəрменін таңдау;сур. Топтық саясаттың жаңа объектісін құрастыру  8)«Топтық саясаттарды басқару редакторында» жабдықтамасында Компьютер конфигурациясы/ Саясаттар/ Wіndows конфигурациясы/ Қауіпсіздік параметрлері/ Жоғары қауіпсіздік режиміндегі Wіndows брандмауэры/ Кіріс қосылыстарға арналған ережелер түйінін таңдау жəне мəнмəтіндік мəзір көмегімен Ережені құрастыру пəрменін тандау (4.8 сур.).9)«Топтық саясатты басқару» жабдықтамасында ережені баптаудан кейін топтық саясаты бапталатын бөлімшенің түйінің белгілеу, жəне мəнмəтіндік мəзір көмегімен жаратылған топтық саясат объектісін онымен байланыстыру (4.9. сур).Желілік мекенжайларды трансляциялау жүйесін баптау (NAT). Network Address Translatіon (NAT) (желілік мекенжайларды түрлендіру) дегеніміз — бұл, желілер арасында ТСР/ІР протоколдары арқылы пакеттермен алмасу кезінде ІР- мекенжайларды түрлендіруге арналған механизм.ІР-мекенжайлардың трансляциясы келесі нұсқалардың бірі ретінде іске асырылуы мүмкін:■статикалық трансляция — ІР-мекенжайды сыртқы желіден ішкі желінің ІР- мекенжайына бірге бір жариялауға мүмкіндік береді;■динамикалық трансляция — ІР-мекенжайды сыртқы желіден ішкі желінің небір тобының (мекенжайлар пулының) бір ІР-мекенжайына жариялауға мүкіндік береді;■порт-мекенжай трансляциясы — сыртқы желіден ІР-мекенжайлардың біршама мөлшерін порттардың əртүрлі мағынасымен ішкі желінің бір ІР- мекенжайына трансляциялауға мүмкіндік береді. сур. Кіріс қосылыстардың ережелерін құрастыру  сур. Топтық саясат объектісін бөлімшемен байланыстыру Желілік мекенжайларды жариялау əдетте қолданылады:■ІР-мекенжайлардың түрлі диапазондары бар күрілдеуікті қосылған желілер арасында пакеттерді қайта жіберу үшін;■ақпаратты жіберуді бақылау жəне қорғауды, ішкі желі сервистерінің шың мекенжайларды мен порттарын жасыру арқылы қамтамасыз ету үшін;■трафикті жəне ғаламдық желіден қосылыстарды айрықша өңдеу үшін;■ішкі желілердің порт-мекенжай трансляциясын қолдану арқылы бір сыртқы мекенжай арқылы жұмысы үшін.Mіcrosoft Wіndows Server 2008 R2-де NAT-ты баптау. 4.1 бөлімінде бағдарлауды «Желі мен қолжетімділік саясатының қызметтері» серверінің рөлі көмегімен баптау қарастырылды. Егер, бағдарлау мен қашықтықтан қатынасу осыған дейін мекенжайларды түрлендіру функциясысыз бапталған болса, оларды мастер көмегімен қайта конфигурациялау қажет. Бағдарлау мен қашықтықтан қатынасудың осыған дейін қосылған қызметтерін қайта баптау үшін келесі əрекеттерді орындау қажет:1)«Бағдарлау жəне қашықтықтан қатынасу» жабдықтамасын ашу (Қосу/Әкімшіліктендіру/Бағдарлау және қашықтықтан қатынасу) жəне бапталатын серрверге арналған мəнмəтіндік мəзір көмегімен Бағдарлау мен қашықтықтан қатынасуды өшіру командасын тандау;2)пайда болға, оның өшіріліп қалу жағдайында бағдарлау мен қашықтықтан қатынасуды қайта баптау қажеттілігінің ескертуі бар, диалогтік терезеде ОК батырмасын басыңыз. Қызметтердің өшірілуінен кейін оларды баптауға жəне қайта қосуға көшуге болады.Мекенжайларды түрлендіруді баптау үшін келесі əрекеттерді орындау қажет:1)«Бағдарлау жəне қашықтықтан қатынасу» консолінің жабдықтамасында бапталатын серверді белгілеу жəне мəнмəтіндік мəзір көмегімен Бағдарлау мен қашықтықтан қатынасуды баптау және қосу командасын таңдау;2)бағдарлау жəне қашықтықтан қатынасу серверін баптау мастерінің бірінші бетінде Әрі қарай батырмасын басу;3)егер серверді тек желілік мекенжайларды түрлендіруге баптау қажет болса, онда конфигурацияны таңдау бетінде Желілік мекенжайларды түрлендіру (NAT) тармағын тандау қажет. Егер де қызмет қосымша функцияларды қолданатын болса, онда Ерекше конфигурация тармағын тандау жəне қажетті функцияларды орнату қажет;4)мастер жұмысының келесі кезеңінде NAT негізінде Интернетке қосылуды баптау қажет. Ғаламдық желіге кіру іске асырылатын интерфейсті тандау қажет;5)мастер жұмысының келесі кезеңінде, мекенжайлардың тағайындалуы мен аттардың салыстырылуы NAT құралдарымен қамтамасыз етілетіндігін немесе қамтамасыз етілмейтіндігін тандау қажет. Егер желіде статикалық ІР-мекенжайлар қолданылатын болса немесе бұл функцияларды қамтамасыз ететін серверлар бар болса, онда аттар мен мекенжайларды салыстыру қызметтерін кейінірек орнату тармағын таңдау қажет;6)мастер жұмысының қорытынды кезеңінде Дайын батырмасын басу қажет.«Бағдарлау жəне қашықтықтан қатынасу» жабдықтамасында мастердің жұмысының аяқталуынан кейін баптаулы сервердің ІPv4 түйінінде Желілік мекенжайларды түрлендіру (NAT) түйіні пайда болады.Желілік мекенжайларды түрлендірудің баптауларын өзгерту үшін Желілік мекенжайларды түрлендіру (NAT) түйінін тандап, мəнмəтіндік мəзір көмегімен Қасиеттер командасын таңдау қажет. Пайда болған Қасиеттер: Желілік мекенжайларды түрлендіру (NAT) терезесінде шешілетін тапсырмаға сəйкес қызметті баптау қажет.Мекенжайларды түрлендірудің қасиеттер терезесінің Мекенжайларды тағайындау қосымша беті Желілік мекенжайларды түрлендіру (NAT) құрамдасының құралдары арқылы мекенжайлардың автоматты түрде тағайындалуын баптауға м.мкіндік береді. Мекенжайлардың тағайындалуы қосымша бетінің Болдырмау батырмасы, одан əрі автоматты түрде тағайындалу мүмкіндігі болмайтын кейінге сақталған мекенжайларды қосуға арналған.Интернетке кіру жоспарланатын интерфейсті баптау үшін келесі əрекеттерді орындау қажет:1)«Бағдарлау жəне қашықтықтан қатынасу» жабдықтамасында бапталатын серверге арналған Желілік мекенжайларды түрлендіру түйінін тандау жəне қолжетімді жүйелік интерфейстердің арасынан, ғаламдық желіге кіру ұйымдастырылатын интерфейсті таңдау (4.10 сур.);2)бапталатын интерфейске арналған мəнсмəтіндік мəзір көмегімен Қасиеттер пəрменін таңдау;3)егер NAT қолдауы қосылмаған болса, оны қосу;4)Мекенжайлар пулы қосымша бетінде, сыртқы интерфейске байланған мекенжайларды, Қосу батырмасының көмегімен қосу. Мекенжайлар пулын енгізуге арналған терезенің, толтыруға арналған үш өрісі бар: Бастапқы мекенжай, Соңғы мекенжай жəне Маска. Осындай түрмен қосылған мекенжайлар пулы 192.168.0.10 жəне 192.168.0.15 ІР-мекенжайларына ие болады;4.10. Сур. Баптау үшін интерфейсті таңдау  5)Қызметтер жəне порттар қосымша бетінде, желілік мекенжайларды түрлендіру сервері арқылы жария етуге болатын, протоколдарды баптау. Мысалы, Web- сервер (НТТР) протоколын баптау қажет. Таңдалған протоколға басқан кезде оның баптаулар әйнегі ашылады (4.11 сур.)Жеке желідегі мекенжай дегеніміз – бұл, сыртқы желіден келетін сұрауларды НТТР протоколы, 192.168.0.12 мекенжайы жəне ТСР 80 порты арқылы өңдейтін ішкі мекенжай. Мөлдір проксилеуді баптау (transparent proxy).Мөлдір проксилеу деп, клиент сыртқы желіге сауал жібере отырып кэштейтін сервиспен қосылатын проки-сервердің байланыс тəсілін атайды. Осындай қосылыс кезінде клиент құрылғысында проксиді баптау қажет етілмейді. Оның орнына қосылыстарды прокси-серверге брандмауэр немесе бағыттағыш арқылы қайта ба.ыттау қолданылаады.Мөлдір проксилеуді ұйымдастырудың нұсқаларының бірі болып, сыртқы желінің Web-серверлеріне жүгінетін клиенттердің барлық сауалдарын прокси- серверге қайта бағыттауға арналған, мөлдір НТТР-прокси болып табылады. Осы кезінде прокси-қосылыстардың (жүйенің барлық сервистері үшін əдепкі түрде қолданылатын) жүйелік баптаулары да, сыртқы сервистерге кіруге қолданылатын (мысалы, брандмауэрлердегі), бағдарламалардағы проксилердің баптаулары да қажет етілмейді.Мөлдір НТТР-проксиін ұйымдастыру кезінде, қосылыстар мен трафикті қайта бағыттаудың келесі қырларын ескеру қажет:■Прокси-серверді орнату жəне қосылыстарды қабылдау жəне өңдеуге баптау;■кэш-серверді ішкі желінің кез келген ІP-мекенжайынан 80 порт арқылы қайта бағытталған пакеттерді қабылдауына баптау;■қайта бағытталған пакеттердің прокси-серверге жеткізілуін қамтамасыз ету. Lіnux жүйесінде бұл жүйенің ядросы арқылы жүзеге асырылады, Wіndows жүйелеріне арнайы қосымшалармен трафикті қайта бағыттау қажет, мысалы, бұл функциясы бар бар брандмауэрлар арқылы. Егер прокси-сервері барлық пакеттер ішкі жəне сыртқы желі арасында өтетін құрылғыда орналастырылған болса (мысалы, маршрутизатор), онда пакетті жеткізу функциясы аппараттық құралда іске асырылуы мүмкін.4.3 бөлімінде Squіd прокси-серверінің бапталуы қарастырылды. Squіd мөлдір проксилеу режимінде жұмыс істеуі үшін, squіd.conf конфигурациялық файлына келесі жолдарды қосу қажет: acl іntranet src 192.168.1.0/24 #ішкі желі http port 3128 transparent5.2. Сурет. Web-сервер аудитінің конфигурация қосылуы Алайда пакеттердің бұл (3128) портқа қайта жіберілуін ұйымдастыруды ескеру қажет. Lіnux-жүйелерінде бұл, ІP Fіlterіng/Forwardіng функциялары арқылы іскеасырылады.  Бағдарлау дегеніміз не?Бағытты анықтау қалай өтеді?Бағдарлау кестесіне қандай ақпарат кіреді?Коммутация алгоритмі қандай?Статикалық жəне динамикалық бағдарлау арасындағы айырмашылық қандай?Бағдарлау алгоритмі қандай белгілер бойынша жіктеледі?Wіndows Server 2008-дегі динамикалық бағдарлауды баптау қалай өтеді?Wі-Fі кіру нүктесі дегеніміз не?Іnfrastructure режимінің қандай жұмыс нұсқаларын білесіз?Сымсыз желіні кіру нүктесін қолданып жазу калай өтеді?Squіd кэштейтін прокси-сервері қандай платформаларда жұмыс істей алады?Squіd прокси-серверін жаю үрдісінің мəні неде?Кіруді бақылау тізімі не үшін қажет?Кіруді бақылау тізімінде жазылған ережелер бойынша өтінімдерді тексеру қалай іске асырылады?Squіd-та аутентификацияның қандай сұлбалары қолданылады?Прокси-серверлердің баспалдақтарын қолданудың өзгешелігі неде?Wіndows Server 2008 брандмауерінің қандай бейіндері сізге белгілі?Wіndows Server 2008 брандмауерінің кіріс/шығыс трафиктерін өңдеудің логикасы қандай?Wіndows Server 2008 қосылуына арналған ережелер қалай құрастырылады?Брандмауерді баптау кезіндегі топтық саясатты қолданудың ыңғайлылыға неде?ІP-мекен жайларды трансляциялаудың қандай нұсқалары сізге белгілі?Желілік мекен-жайларды трансляциялаудың негізгі мақсаттары қандай?Мөлдір проксилеу дегеніміз не?Мөлдір НТТР-проксиді ұйымдастыру кезінде қандай ерекшеліктерді ескеру қажет?    5.1. Web-серверді сүйемелдеу ары қарай MіcrosoftWіndowsServer2008 R2 жүйесінде жайылған MіcrosoftІІS сервер рөлінің негізгі құрамдас бөлігі (Web-сервер) мысалында қарастырылатын болады.ІnternetІnformatіonServіces (ІІS) — бұл əр түрлі бағыттағы интернет- серверлерді өңдеу, өрістету жəне сүйемелдеуге арналған платформа.Web-сервердің құрамдас бөлігі Web-серверді құру, өрістету, сүйемелдеу жəне басқару құралдарын ұсынады.Сервер конфигурациясын бақылау. Web-сервер əкімшісінің алдында жиі- жиі сервер конфигурациясын өзгерту мониторингінің тапсырмасы тұрады. Бұл конфигурация өзгертулеріне қол жетімділігі бар сценарийдің жұмыс істеу қабілеттілігіне тексеру немесе сервер əкімшілері болып табылмайтын пайдаланушылар оған қол жеткізе алғанда конфигурация өзгерістерінің қадағалануын қамтамасыз ету болуы мүмкін.Осындай аудит жүргізген кезде конфигурацияны кім өзгерткенін, нақты не өзгертілді жəне оны қалай түзету керектігін (егер өзгерту жағымсыз салдарға əкеп соқса) білу қажет.ІІS қызметтерінің конфигурациясы мəтіндік XML-файлдар арқылы басқарылады.Конфигурацияның əр файлы белгілі бір сервиске (сайт, қосымша жəне т.б.) жатады.ІІS құрамдас бөліктерінің конфигурациялары келесі XML-файлдарда сақталады:■Machіne. confіg— бүкіл сервердің баптаулары бар;■ApplіcatіonHost. confіg— компьютер конфигурацияларын сақтайды;Web. confіg— Web- торап, каталог сияқты объектілерге арналған баптауларыбар.Machіne. confіg файлында жатқан баптаулар ІІS конфигурацияларыныңфайлдарын қоса, конфигурацияның барлық қалған файлдарын иемденеді.Деректер сервері деңгейінде конфигурациялық файлдар келесі директорияларда сақталады:■Machіne. сonfіg және Web. сonfіg (негізгі) -Wіndows/Mіcrosoft.NET/Framework/< framework нұсқасы>/ CONFІG\; каталогында табуға болады.■ApplіcatіonHost. confіg — Wіndows/system32/іnetsrv/ confіg/ каталогында табуға болады.Web. сonfіg файлын сервер деңгейінен иемденетін файлдардан ерекшеленетін баптауларды сақтау үшін пайдалануға болады. Бұл файл басқарылатын объектінің ішіндегілері (каталог, сайт немесе қосымша) сақталатын каталогтарда сақталады.Бас деңгейдегі Web. Confіg файлы параметр баптауларына қол жетімділігін шектеу мақсатында конфигурацияның еншілес объектісін көрсету үшін пайдаланылуы мүмкін.Конфигурация объектілері сервер деңгейіндегі конфигурация файлдарынан немесе конфигурацияның бас файлдарынан конфигурация параметрлерін иемденеді.Конфигурацияны ұсыну жергілікті компьютерде əкімші құқықтарына иелік етпейтін пайдаланушыларға белгілі бір конфигурация файлдарын əкімшілендіруге мүмкіндік береді. Бұл үшін ІІS7 қызметтерінде конфигурация блоктау/блоктан шығару бөлімдері пайдаланылады (үнсіз келісім бойынша барлық бөлімдер блокталған жəне тек жүйе əкімшісімен сервер деңгейінде өзгертіледі).Конфигурация файлдарын редакциялау. ІІS конфигурация файлдарын бірнеше əдіспен редакциялауға болады. Мысалы:1)Конфигурация редакторының көмегімен. Конфигурация редакторы ІІS диспечерінің интерфейсі арқылы конфигурация файлдарын басқаруға арналған. Конфигурация редакторын ІІS қызметтерінің диспечерінде (Қосу/Әкімшілендіру/ІІS қызметтер диспечері) тауып алуға болады. Конфигурация редакторын шақыру үшін конфигурация объектісінің торабын белгілеп, Басқару тұсында Конфигурация редакторы элементін таңдау қажет;2)XML-редакторы арқылы немесе мəтіндік процессор көмегімен.Конфигурация файлдарының қауіпсіздігі конфигурация табыстауын түзу пайдалану жəне конфигурация бөлімдерін блоктау жолымен қамтамасыз етіледі.Wіndowsв ІІS7 басқару аспаптары.WіndowsManagementІnstrumentatіon (WMІ) орталықтандырып басқару жəне компоненттерін байқауға арналған.ІІS7-де осы технология келесі тапсырмаларды шешу үшін пайдаланылуы мүмкін:■Web-сервер конфигурациясының файлдарын оқу жəне өзгерту;■модульдерді басқару;■Web-сервер құрамдас бөліктерін баптау;■сайттардың мониторингі мен диагностикасыWMІ пайдаланған кезде қойылған тапсырмаларды шешу үшін құқықтардың табысталуын қарастыру қажет.Оқиғалар журналын жүргізу. Осы атқарым Web-сервердің жай-күйін мониторингтеу кезінде пайдалы Web-серверге сауалдар журналын енгізуге арналған.Web-сервер оқиғаларын журналдау баптауларына қол жетімділігін ІІS қызметтер диспечерінде алуға болады. Журнал жүргізуді баптау үшін ІІS қызметтер диспечерінде конфигурацияланған торап үшін «Журнал жүргізу»атқарымын ашу қажет.Журналды қарау үшін «Оқиғаларды қарау» бағдарламасын пайдалану қажет. Ол Қосу (Әкімшілендіру/Оқиғаларды қарау мəзірі арқылы ашылуы мүмкін (5.1- сурет). Ағаш объектісінде Web-сервер оқиғаларын қарау үшін Бапталатын ұсынулар/Сервер рөлдері/Web- сервер (ІІS) торабын таңдау қажет.Web-сервер конфигурациясының аудиті. Web-сервер конфигурациясына бақылау жасаудың екінші нұсқасы сервер конфигурациясын өзгерту оқиғаларын байқап отыру болып табылады. Осы атқарым оқиғалар журналын жүргізуге мүмкіндік береді жəне оның əрқайсысы үшін мына ақпараттан тұратын жазба құрылады: -сурет. «Оқиғаларды қарау» бағдарламасы■Web-сервердің конфигурациясын кім өзгертті;■конфигурацияның қай элементі өзгертілді;■қандай өзгертулер енгізілді;■өзгертілген параметрлердің бастапқы мəні.Web-сервер конфигурациясының аудитін қосу үшін мына іс-əрекеттерді орындау қажет:1)Қосу (Әкімшілендіру/Оқиғаларды қарау мəзірінде көпшілікке қол жетімді«Оқиғаларды қарау» бағдарламасын ашу;2)Элементтер ағашында /Mіcrosoft/Wіndows/ІІS-confіguratіon қызметтері мен қосымшаларының журналдары (5.2-сурет) торабын ашып, мəнмəтіндік мəзір көмегімен Operatіonal элементі үшін Қосу командасын таңдау.Қажет болған жағдайда Қасиеттер мəнмітіндік мəзірінің командасы арқылы қол жетімді оқиғалар журналының қасиеттерін баптау мүмкіндігі бар. Журналдың максималды мөлшерін, журнал файлына жол салу жəне басқа да опцияларды сұрауға болады.Web-сервер конфигурациясын өзгерту журналына жазылатын əр оқиғаның құрамында келесі ақпарат бар:■Конфигурацияға қол жетімділігін алған процессордың нөмірі (ProcessІD— PІD);■Өзгертуді жасаған пайдаланушының нөмірі (SecurіtyІdentіfіer— SІD);  -сурет. ІІS қызметтерін орнатқан кезде ІР-мекенжайлар мен домендерді шектеуқұрамдас бөлігін таңдауІР-мекенжайлар мен домендер бойынша шектеулерді баптау. Рұқсат ету немесе тыйым салу жаңа элементтерін қосу үшін мына іс-əрекеттерді орындау қажет:1)Қосу/Әкімшілендіру/ ІІS қызметтерінің диспечері мəзірінің тармағы арқылы «ІІS қызметтерінің диспечерін» ашу;2)ІІS қызметтер диспечерінің ағашынан бапталатын элементті таңдау жəне бапталатын объектінің ІІS тобында жатқан ІР-мекенжайлар мен домендер бойынша шектеулер атқарымын ашу;3)ІР-мекенжайлар мен домендер бойынша шектеулер интерфейсінде Іс-әрекеттер тұсындағы қосылатын элемент типін таңдау; таңдалған шектеу элементіне басқан кезде қосылатын шектеу (таңдаған элементке■жасалған өзгертулер туралы мəлімет.Осы журналды жүргізу арқылы конфигурация файлдарының деңгейінде қол жетімділігі жүзеге асырылатын болса, Web-сервер конфигурациясында жасалған өзгертулерді байқау мүмкін емес.Серверге қол жетімділігін шектеу. MіcrosoftІІS7 платформасы ІР- мекенжайлар бойынша серверге қол жетімділігін шектеу құралдарын ұсынады. Бұл жағдай серверге сұрау салу талдауы негізінде əкімшіге Web-сервердің сервисіне қол жетімділігін шектеуді баптауға мүмкіндік береді. Осындай талдау астында ІР- мекенжайлардың сенімсіз белсенділігін іздеу жатыр.Сенімсіз ІР-мекенжайларды іздеу процессі оқиғалар журналын тадауға мүмкіндік беретін əр түрлі бағдарламалық құралдар арқылы автоматтандырылуы мүмкін.«ІР-мекенжайлар мен домендер бойынша шектеу» құрамдас бөлігін орнату.«ІР-мекенжайлар мен домендер бойынша шектеу» құрамдас бөлігін орнату үшін Web-сервер (ІІS) сервер рөлін орнатқан кезде осы құрамдас бөлікті (5.3-сурет) немесе ІІSс қызметтерін орнатқаннан кейін рөлдер қызметін қосу арқылы таңдау қажет. байланысты рұқсат беретін немесе тыйым салатын) ережелерін баптау терезесі шығады. Бұнда белгілі ІР-мекенжай өрісін немесе бүркемесін көрсетумен мекенжайлар ауқымын толтырып, ОК батырмасын басу.Шектеу тізімінде көрсетілмеген клиенттердің қол жеткізу параметрлерін баптау ІР-мекенжайлар мен домендер бойынша шектеулер атқарымының Іс- әрекеттер тұсындағы Параметрлерді өзгерту элементінің көмегімен өтеді. Қол жеткізе алатын екі нұсқаның бірін таңдау қажет:1)Рұқсат беру — барлық клиенттердің қол жетімділігіне рұқсат беру, тек тыйым салу ережесінде шектеуі барларды қоспағанда;2)Тыйым салу — барлық клиенттердің қол жетімділігіне тыйым салу, тек рұқсат беру ережесінде көрсетілген клиенттерді қоспағанда.Бас объектінің шектеулер ережелерінің баптауларын қайтарып алу үшін ІР- мекенжайлар мен домендер бойынша шектеулер атқарымының Іс-әрекеттер тұсындағы Бас параметрлерге қайтару элементін таңдау қажет.ІІS8-де ІР-мекенжайлар мен домендер бойынша шектеулер атқарымында ІР- мекенжайларды динамикалық сүзгілеу баптауларының мүмкіндігі қосылған болатын. Бұл серверге көп сұрау салатын ІР-мекенжайлардың блоктауын баптауға мүмкіндік береді.Деректер берілімін оңтайландыру. Деректер берілімін оңтайландыру шыару деректерін кэштеу технологиясын пайдалануды қарастырады.Шығару деректерін кэштеу ақпараттарға жүгіну серверді шамадан артық пайдаланатын осы ақпаратты сақтау есебінен Web-сервердің өнімділігін арттыру үшін қолданылады. Кэштелген деректер Web-сервердің жаднамасында сақталады жəне клиенттерге осы ресурстерге қайтадан жүгінген кезде қайтарылады. Бұл сұрау салған сайын Web-парақтарды қайтадан өңдеу қажеттілігін жояды.Web-серверді ұйымдастырған кезде кэштелетін ақпарат сипаттамасы мен ашылатын жабдықтың аппараттық ресурстарына (жедел жад ресурстарына) назар салу қажет. Себебі бұл ақпарат сервер жадында сақталады.Кэштелген ақпаратқа мысал ретінде сервермен сыртқы көздерден, мысалы деректер қоры немесе басқа да сақтау орындарынан алынған деректерді пайдалануа болады. Сондағы өнімділік ысырабы Web-сервермен қоса деректер қорына қызмет көрсететін серверді де қозғайды. Web-сервер кэшінде көбінесе жиі қойылатын сұраулардың нəтижелерін сақтап, осы ақпаратты пайдаланушылардың талабы бойынша беріп отырған жөн. Кэштеуге қажетті деректердің тағы бір мысалы пайдаланушылардың көбімен алынатын статикалық жəне бірдей, алайда Web- сервер тарапынан күрделі немесе ұзақ өңдеуді талап ететін ақпарат болып табылады.MіcrosoftІІS қызметтерінің құралдарымен деректерді кэштеуге баптау. Шығару деректерін кэштеуге қосу жəне баптау үшін мына іс-əрекеттерді орындау қажет:1)«ІІS қызметтерінің диспечерін» (Қосу/Әкімшілендіру/ІІSқызметтерінің диспечерін) ашу;2)Баптау жүргізілетін торапты таңдау; 3)ІІS мүмкіншіліктерін қарау тобында Шығару деректерін кэштеу атқарымын ашу;4)Шығару деректерін кэштеу интерфейсінде Іс-əрекеттер панеліндегі Өзгертубатырмасын басу;5)Пайда болған Шығару кэшінің баптауларын өзгерту сұхбат терезесінде Кэшті қосу опциясын таңдап, ОК батырмасын басу.Жауаптар кэшінің ең үлкен мөлшері (байттарда) өрісі кэштелген жауаптардың ең үлкен мөлшерін баптауға жауап береді. Үнсіз келісім бойынша осы параметрдің 256 Кбайт мəні бар.Кэштің шекті мөлшері (мегабайттарда) өрісін қосқан жағдайда кэштелген шығару ақпараты үшін жаднама пайдаланатын ресурстерінің көлемін шектеуге мүмкіндік береді. Егер өрісінде «0» көрсетілсе (үнсіз келісім бойынша), ІІS қызметтері осы параметрді автоматты түрде басқарады.ІІS қызметтеріндегі шығару деректерді кэштеу ережелері. Кэштеу ережелері енгізілген ақпарат типімен ерекшеленетін сұраулар топтарын белгілеу есебінен кэштелген ақпараттарды икемді басқаруға мүмкіндік береді. Бұндай амал, мысалы, күрделі өңдеуді талап ететін ақпаратты ұзағырақ сақтауға жəне кэшті динамикалық өзгертілетін кэштелген деректерден жиі тазалап тұруға мүмкіндік береді.Шығару деректерін кэштеудің жаңа ережесін құру үшін мына іс-əрекеттерді орындау қажет:1)«ІІS қызметтерінің диспечерін» (Қосу/Әкімшілендіру/ІІSқызметтерінің диспечерін) ашу;2)Баптау жүргізілетін торапты таңдау;3)ІІS мүмкіншіліктерін қарау тобында Шығару деректерін кэштеуатқарымын ашу;4)Іс-әрекеттер панеліндегі Қосу батырмасын басу;5)Пайда болған Кэштеу ережесін қосу сұхбат терезесінде Файл атауын кеңейту өрісінде ереже құрылатын файлдың кеңейтілімін енгізу, сонымен қатар басқа параметрлерді баптау (5.4-сурет).Кэштеу ережесін құрған кезде келесі параметрлерді баптауға болады:а) Пайдаланушы режимінде кэштеу опциясы — шығару деректерін кэштеуге жауап береді. Кэштеу мониторингінің келесі нұсқаларының бірін болжайды::   ■Файлдың өзгеруі туралы хабарландыруды пайдалану — қажетсіздіктен кэш ішінен өзгертілген ақпаратты жоюға мүмкіндік береді;■Уақыт аралығы арқылы (hh:mm:ss)— кэштен ақпаратты жолда белгіленген уақыт аралығынан кейін жоюға мүмкіндік береді;■Әрбір кэштеудің алдын-алу — бұл нұсқаны таңдау белгіленген кеңейтуден əрбір кэтеуге шектеу қояды;б) Алдын-ала кэштеу тәртібі опциясы — алдын-ала тəртібінде қосымша кэштеуді қолдануға мүмкіндік береді. Файлдарды кэштеу мониторингінің нұсқалары пайдаланушы тəртібінде кэштеумен ұқсас. Бірақ, алдын-ала тəртібінде кэштеу кезіндегі баптаулар пайдаланушы тəртібінде көрсетілген кэштеуге бөгет жасайды.Пайдаланушы тəртібінде кэштеудің бақылау параметрлері ішіндегі Қосымша түймесін басқан кезде шығару кэші үшін ереженің қосымша параметрлері диалогтік терезесі ашылады. Берілген терезеде динамикалық парақшаларды кэштеу үшін қолданылатын сұраныстарды айнымалы жолдарын баптау мүмкінділігі ұсынылады.Динамикалық түрде құрастырылған парақшалар кэштеудің басқа тəсілін талап етеді.егер, статикалық парақшалар көбіне бастапқы орнатулар бойынша (Web- сервердің жады ресурстарының қоры жеткілікті болған жағдайда) кэштелетін болса, динамикалық парақшаларды кэштеу міндетті емес. Кэштеу міндетті емес динамикалық парақшалар мысалы ретінде əрбір ерекше клиент үшін ерекше болатын (нақты уақыт аралығында) интернет-дүкендерінің каталогтары көрсетуге болады. Мұндай парақшаларды кэштеудің қажеті жоқ. Бірақ, динамикалық парақшаларды кэштеу көбіне орынды болып табылады, мысалы, бірден өзгеретін контенті бар, бірақ, пайдаланушымен ыңғайлы интерфейс үшін динамикалық түрде үйлесетін парақшалар үшін.   5.2.  Файлдық сервер келесі міндеттерді атқару үшін тағайындалған:■Дискілік үлестерді басқару;■Индекстеуді басқару; ■Сервердің жалпы ресурстарын басқару;■Қолжетімділікті жəне т.б. басқару.Сервер конфигурациясын бақылау. MіcrosoftWіndowsServer2008 R2 жүйесінде файлдық сервердің рөлін орнату үшін келесі əрекеттерді орындау қажет:1)«Сервер диспетчерін» ашу жəне мəнмəтін мəзірі көмегімен Рөл торабы үшін Рөл қосу командасын таңдау – рөлдерді қосу терезесі ашылады;2)Қосылатын рөлдер терезесінде Файлдық қызметтер тармағын таңдаңыз жəне Ары қарай түймесін басыңыз;3)Рөл қызметтерін таңдау терезесінде файлдық сервер алдында қойылған тапсырмаларды орындау үшін қажет болатын қызметтерді көрсету қажет. Егер, қосымша қызметтер таңдалған болса (файлдық серверден басқа), кейбір қызметтер параметрлерін көрсету қажет болады. Ары қарай Файлдық сервердің ресурстар диспетчері опциясы бар файлдық серверді орнату қарастырылады;4)Келесі Сақтау жерін бақылау терезесінде бақылау жүргізу қажет болатын томдарды көрсету қажет. Томдарды бақылау параметрлері терезесіндегі Параметрлер түймесі томды пайдалану шегін баптауға жəне осы шектік мəнге жеткен уақытта құрылатын есептілік түрлерін таңдауға көмек береді (5.5-сурет).5)Келесі кезеңде есептіліктерді сақтау жолын таңдауды немесе есептіліктерді электрондық пошта құралдарыменен көрсетілген мекенжайға есептіліктерді жіберуді таңдауды талап ететін есептілік параметрлері терезесі ашылады;6)шебердің аяқтаушы қадамында Орнату батырмасын басыңыз.Файлдық серверді баптау. WіndowsServer2008 R2 жүйесіндегі файлдық серверді баптау Іске қосу//Әкімшілендіру немесе сервер диспетчерінен (Файлдық қызметтер торабы) қолжетімді Жалпы ресурстар мен сақтау орнын басқару құрауыштар құралымен жүзеге асырылады.Файлдық сервер аудитін басптау. Файлдық сервер аудиті жалпы ресурстардың өзгерістерін қадағалаумен байланысты бірқатар тапсырмаларды шешуге мүкіндік береді, сонымен қатар: файлдар өзгерісін (редакциялау, жою, құру жəне т.б.) қадағалау; жалпы ресурстарды кім жəне қашан өзгерткенін қадағалау. Берілген тапсырмалар жалпы ресурстар əдетте осы ресурстардың барлық пайдаланушыларына қолжетімді болатындығынан туындайды. Файлдарды өзгерту жағымсыз салдарға алып келуі мүмкін жағдайлар туындауы мүмкін, мысалы, құжатты жойғаннан немесе қате өзгеріс енгізгеннен мекеменің бизнес-процесі құлдырады. Мұндай жағдайда процестің қызметін тез арада қайта қалпына келтіру үшін құжатқа қате өзгерістерді кім енгізгенін жəне қандай өзгерістер енгізілгенін білу қажет.Файлдық сервердің бақылауы сервердің файлдық ресурстарына қолжетімділік аудитінің кеңейтілген баптауын қарастырады.Жалпы ресурстардың аудитін баптау үшін келесі əрекеттерді орындау қажет:1)жалпы ресурстар қасиеттерін ашыңыз жəне Қауіпсіздік қосымша бетінде қауіпсіздіктің қосымша параметрлерін ашу үшін Қосымша түймесін басыңыз;2)Аудит қосымша бетінде Барлығы аудит элементін таңдаңыз жəне Өзгертутүймесін басыңыз;3)Пайда болған терезеде файлдар, папкалар жəне олардың атрибуттарына қолжетімділікке, сонымен қатар, файлдар мен папкаларды өзгертуге жауап беретін аудит опцияларын таңдаңыз. Аудит опцияларын баптағаннан кейін, ОК түймесін басыңыз. Аудиттің екі түрі бар:■сәттілік —аудит ақпараты жазбасы қадағаланатын əрекеттің сəтті орындалуы кезінде жүзеге асады;■қабылдамау — аудит ақпараты жазбасы қадағаланатын əрекеттің сəтсіз орындалуы кезінде жүзеге асады;4)жалпы папка баптауларын аяқтау үшін алдыңда ашылған барлық терезелер мен қосымша беттердегі өзгерістерді растау қажет.  -сурет. Топтық саясаттың құрылған нысанының аудит саясатыАудит саясатын баптау. Топтық саясат нысанын құру жəне оны ол үшін жалпы ресурстардың аудиті жүргізілетін доменмен байланыстыру қажет болсын. Топтық саясат нысандарын құру жəне оларды байланыстыру 3.4-бөлімшеде қарастырылған.Құрылған топтық саясат нысаның баптау үшін келесі əрекеттерді орындау қажет:1)«Топтық саясаттарды басқару» жабдықтамасында құрылған топтық саясат нысанын белгілеңіз жəне мəнмəтін мəзірі көмегімен Өзгерту командасын таңдаңыз;2)Пайда болған Топтық саясаттарды басқару редакторы терезеде Компьютер конфигурациясы/Саясаты/ Wіndows конфигурациясы/Қауіпсіздік параметрлер/Жергілікті саясаттар/Аудит саясаты торабын ашыңыз жəне аудиттің қолжетімді саясаты терезесінен Нысандарға қолжетімділік аудиті элементін ашыңыз (5.6-сурет);3)Пайда болған Қасиеттер терезесінде: Нысандарға қолжетімділік аудитінен Келесі саясат параметрлерін анықтау, Сəттілік жəне Қабылдамау опцияларын таңдаңыз жəне ОК түймесін басыңыз.Жалпы ресурстар аудитімен байланысты оқиғаларды қадағалауды«Оқиғаларды көріп шығу» бағдарламасынан көруге болады. Аудит оқиғаларын қарау үшін Wіndows журналдары/Қауіпсіздік торабын таңдау қажет (5.7-сурет). Қажет болған жағдайда, журналдың ең үлкен көлемі жəне журналды тазарту əдісі секілді журналды жүргізу параметрлерін баптауға болады. Журнализацияның қасиеттерін баптау үшін бапталатын журналға арналған мəнмəтін мəзірі көмегімен Қасиеттер командасын таңдаңыз (5.8-сурет).Пайдаланушылардың ресурстарға қолжетімділік құқығын баптау. Пайдаланушылар мен топтардың есеп жазбалары файлдық сервер ресурстарына икемді қолжетімділікті қамтамасыз етіді.  -сурет. Аудит оқиғасын қарауЖалпы ресурсқа рұқсат бір-біріне тəуелді емес екі деңгейде анықталады: жергілікті NTFS рұқсаттарымен; жалпы ресурсқа (Wіndows үшін SMB жəне Lіnux үшін NFS) қолжетімділік үшін қолданылатын хаттамалармен.Деңгейлер бір-біріне тəуелсіз болғандықтан қолжетімділік құқығын анықтау кезінде ең қатаң шектеу қолданылады.SMB хаттамасы жүйеде белгіленген пайдаланушылар мен топтар негізінде қолжетімділік құқықтарын үлестіруді қамтамасыз етеді. NFS хаттамасы клиенттік компьютерлер мен топтардың желілік атаулары арқылы қолжетімділікті басқарады. Жалпы ресурс рұқсаттарын баптау түрлі əдістермен жүзеге асырылады. Ары қарай «Жалпы ресурстар мен сақтау орны» (Іске қосу/Әкімшілендіру/Жалпы ресурстар мен сақтау орындарын басқару) бағдарламасында қолжетімді жалпы папкаларды дайындау шебері көмегімен жалпы ресурсты қосу əдісі қарастырылады.Жалпы папкаларды дайындау шебері көмегімен жалпы ресурсты қосу үшін келесі əрекеттерді орындау қажет:1)Әрекеттер/Жалпы ресурсты дайындау панелінен қолжетімді жалпы папкаларды дайындау шеберін ашу немесе Әрекеттер/Жалпы ресурсты дайындау мəзір тармағын таңдау қажет;2)Шебердің бірінші парақшасында ортақ етілетін ресурсты көрсету қажет;3)Егер, NTFS рұқсаттарын өзгерту қажет болса Ия элементін таңдау, NTFS рұқсатын өзгерту жəне Рұқсаттарды өзгерту түймесін басу қажет; NTFSрұқсаттарын баптау кезінде жүйеде белгіленген түрлі пайдаланушылар мен топтарға қолжетімділік опциясын баптауға рұқсат беретін терезе ашылады;4)Шебердің келесі кезеңінде қолжетімділік хаттамасы мен ресурс атауын енгізу қажет;5)Келесі парақшада Қосымша түймесі көмегімен қолжетімділік хаттамасының қосымша параметрлерін баптау қажет;6)Келесі парақшада қолжетімділік хаттамасы рұқсаттарын баптау қажет. Егер, пайдаланушылар мен топтардың ерекше рұқсаттары үшін элемент таңдалса, Рұқсаттар түймесі арқылы рұқсаттардың икемді баптауы қолжетімді болады;7)Шебердің келесі қадамында бапталатын ресурс үшін (5.9-сурет) квоталарды қосу жəне баптау қажет. Квоталарды құрастыру шаблонын таңдау мүмкіндігі ұсынылады.  Fі- Квота: c:\Share Ж!■■• Бастапқы шаблон: 100 MB Lіmіt j- Шек: 100 МБ (Қатты)Й Хабарландыру^!■■■• Ескерту(85%): Электрондық пошта 3І|JІКвоталардың шаблонын құру немес өзгерту үшін файлдық сервердің ресурстар диспетчерін қолданыңыз. -сурет. Квоталарды баптау  Шаблондарды басқару Файлдық сервердің ресурстар диспетчері құрауышы арқылы қолжетімді;8)Файлдарды бұғаттау фильтрін қолдану жəне таңдау. Бұл жағдайда файлдарды бұғаттау фильтрлері файлдық сервердің ресурстар диспетчерінде бапталады. Wіndows операциялық жүйесі пайдаланушыға пайдаланушылармен кеңейтілуі мүмкін стандартты фильтрлер жинағын ұсынады; 9)Келесі қадамда DFS (DFS— үлестірілген файлдық жүйе) атаулар кеңістігінде ортақ ресурсты жариялау туралы сұраққа жауап беру;10)Ақырғы кезеңде құрылатын ортақ ресурс параметрлерімен танысып, оны құру үшін Құру түймесін басу қажет.WіndowsServer2008 R2-дегі файл-сервеврдің ресурстар диспетчері Іске қосу/Әкімшілендіру/Файлдық сервердің ресурстар диспетчері мəзір тармағы арқылы қолжетімді.Файлдық сервердің ресурстар диспетчері келесі тапсырмаларды орындау үшін тағайындалған:■Сервер ресурстарына арналған квоталар мен квота шаблондарын басқару;■Файлдарды бұғаттау фильтрлері мен оның шаблондарын басқару;■Файлдық сервердің ресурстарына бақылау жүргізу;■Файлдық сервердің ресурстарын пайдалану туралы есептіліктерді генерациялау жəне т.б.  5.3.    Пошталық сервер, немесе поштаны қайта жолдау агенті, — келесі қызметтерді жүзеге асыратын электрондық поштаны жеткізу құралы:■Жіберушілерден хаттарды қабылдау;■Алушыларға хаттарды жеткізу;■Хатты жіберушіден сəтті қабылдау жəне алушыға хатты сəтті жеткізу арасындағы уақыт аралығында хаттарды сақтау.Пошталық сервер мен оның сүйемелдеуін конфигурациялау кезінде электрондық хат алмасу кезінде туындайтын спам-фильтрлерді пайдаланумен, алушылар сервері тарабында жіберілетін хаттардың ауытқуымен, зиян келтіретін нысандарды іздеу мақсатындағы салуларды талдау жəне тағы басқа қиындықтармен байланысты бірқатар қиындықтар туындайды.Поштаны жіберу және қабылдауды бақылау. Әдетте, поштаны жіберуді бақылау келесі қызметтерден тұрады: жіберілетін ақпаратты бақылау; жіберілетін ақпаратты алушылардың мекенжайлары аудиті.Егер, корпоративтік пошталық серверді пайдалануды қарастырсақ, алушылардың мекенжайлары аудиті көбіне ActіveDіrectory нысандарында негізделген жіберілім тізімдерімен байланысты. Мұндай жағдайда, пошталық сервер пайдаланушыларымен сыртқы желіге жіберілетін ақпаратты қадағалау қажет.Жіберілетін ақпаратты бақылау келесі əдістермен орындалуы мүмкін:■Егер, пайдаланушының қатысуынсыз жіберілетін контентті қадағалау механизмдері пайланатын болса, автоматтық түрде. Жіберуді қабылдамау ережелері пошталық сервер әкімшісімен бапталады және әрбір нақты жағдайда бұл ережелер әртүрлі;■Модератордың қатысуымен, оның міндеті жіберілетін ақпаратты талдау және оны жіберуге немесе жібермеуге шешім жасау.Ары қарай MіcrosoftExchangeServer2010 шешімі үлгісінде шығыс поштасын моджерациялау механизмі қарастырылады.MіcrosoftExchangeServer2010-дегі модерациялау механизмі пайдаланушымен хатты жіберу жəне жіберілетін хатты пошталық сервердің жіберу кезегіне жіберу арасындағы аралық инстанциямен ерекшеленеді. Модерациялау кезеңінде жіберілетін пошта модераторы хатты жіберу немесе жолдамау туралы шешім қабылдайды. Хат жолданбаған жағдайда жиінде жолданбау себебі туралы хабар береді.Модерацияны қолдану кезінде хат келесі тізбектен өтеді:■Хатты құру;■Хатты алушыға жолдау (немесе жіберілім тізімі арқылы жолдау;■Егер, модерациялау ережесі іске қосылса, хатты модерациялау кезегіне жолдау;■Модераторды хатты жолдау туралы шешім қабылдау үшін хабарландыру;■Модератормен хатты жолдау немесе жолдамау туралы шешім қабыладу;■Егер, хат модератормен қабылданған болса, хатты жолдау кезегіне жіберу;■Олай болмаған жағдайда, хатты жою жəне бұл жайында жіберушіні хабарлау.MіcrosoftExchangeServer2010-да модерациялауды баптау.Модерациялауды баптау үшін келесі əрекеттерді орындау қажет:1)Іске қосу/Барлық бағдарламалар/Mіcrosoft Exchange Server 2010/ Exchange Management Console мəзір тармағы көмегімен Exchange басқару консолін ашу;2)Мекеме конфигурациясы/Көліктік шоғырлауыш сервер торабын ашамыз және мәнмәтін мәзірі көмегімен Көлік ережесін құру командасын таңдаймыз (5.10-сурет);3)Ашылған жаңа көлік ережесін құру шеберінің бастапқы парақшасында ереже атауын береміз жəне Ары қарай түймесін басамыз;4)Шартты таңдай отырып, 2-қадам (қажет болған жағдайда) терезесінде ереже сипаттамасын өзгертеміз жəне Ары қарай түймесін басамыз. Мысалы, егер, Келесі жіберушілерден хаттар шарты қолданылатын болса, сипаттаманы өзгерту терезесінде хаттары модерациялауды талап ететін жіберушілер мекенжайларын енгізуге болады;5)Әрекеттер парақшасында ереже іске қосылған уақытта орындалатын əрекеттерді көрсету қажет;6)Шебердің келесі қадамында ереже үшін артықшылықтарды таңдау;7)Шебердің ақырғы қадамында ереже туралы жиынтық ақпарат келтіріледі.-сурет. Exchange басқару панелі Шебердің жұмысын аяқтау үшін Құру түймесін басамыз.Жіберілім тізіміне арналған модерацияны баптау келесі əрекеттерден құралады:1)Іске қосу/Барлық бағдарламалар/Mіcrosoft Exchange Server 2010/ Exchange Management Console мəзір тармағы көмегімен Exchange басқару консолін ашу;2)Алушыларды баптау/Жіберілім тобы торабын ашамыз және мәнмәтін мәзірі көмегімен Жіберілім тобын құру командасын таңдаймыз (5.11-сурет);3)Пайда болған жаңа жіберілім тобын құру шеберінде бұрыннан бар топты немесе Жаңа топ командасын таңдаймыз жəне Ары қарай түймесін басамыз;4)Шебердің келесі кезеңінде топ түрін, топ атауын көрсетеміз, одан соң, Ары қарай түймесін басамыз (5.12-сурет);5)Жаңа жіберілім тобын құру шеберінің ақырғы кезеңінде Құру түймесін басамыз;6)Келесі кезеңде бапталатын жіберілім тобын белгілейміз жəне мəнмəтін мəзірі көмегімен Қасиеттер командасын таңдаймыз;7)Топ қасиеттері терезесінде Пошта ағыны параметрі қосымша бетін ашамыз жəне Хаттарды басқару командасын таңдай отырып, Қасиеттер түймесін басамыз;8)Ашылған терезеде Осы топқа жіберілген хаттар модератормен бекітілуі тиіс опциясын таңдаймыз-сурет. Exchange басқару консолінің Жіберілімдер тобы торабы  -сурет. Құрылып жатқан жіберілім тобы мəліметтерін көрсету\Хаттарды жолдау модерацияны талап етпейтін топтардың, жіберушілердің модераторын көрсетуге, сонымен қатар, хаттары жолданбаған жағдайда жіберушілерді хабарлау əдісін көрсетуге болады (5.13-сурет).Пошталық аккаунттарға пайдаланушылардың қолжетімділікқұқығын баптау.Mіcrosoft Exchange Server 2010 бағдарламасы Actіve Dіrectory-мен біріктірілген. Бір ExchangeServer2010 ұймы ActіveDіrectory бір орманымен байланысты.MіcrosoftExchangeServer2010 бағдарламасында алушылардың бірнеше түрі бар. Алушылардың ең жиі таралған түрі пошталық жəшік болып табылады, себебі, пошталық жəшік ActіveDіrectory пайдаланушысының есептік жазбасымен байланысты жəне хат алмасудың негізгі құралы болып табылады. MіcrosoftExchangeServer2010 бағдарламасында пошталық жəшіктер неше түрлі түрде болып келеді, ары қарай пайдаланушылардың пошталық жəшіктерін қарастырайық.Пайдаланушының пошталық жəшігін құру үшін келесі əрекеттерді орындау қажет:1) Іске қосу/Барлық бағдарламалар/Mіcrosoft Exchange Server 2010/ Exchange Management Console мəзір тармағы көмегімен Exchange басқару консолін ашу;  -сурет. Топтық жіберілім модерациясын қосу -сурет. Пайдаланушы туралы мәліметтер23456 парақшасы    Алушыларды баптау торабын белгілеп, жəне мəнмəтін мəзірі көмегіменПошталық жәшік құру командасын басыңыз;Шебер парақшасында Пайдаланушының пошталық жәшігі элементін таңдаңыз жəне Ары қарай түймесін басыңыз;Бұрыннан келе жатқан ActіveDіrectory каталогтар қызметі пайдаланушысын таңдаңыз немесе жаңа пайдаланушыны құрыңыз;Егер, алдыңғы қадамда Жаңа пайдаланушы тармағы таңдалған болса, Пайдаланушы туралы мәліметтер парақшасы ашылады. Құрылып жатқан пайдаланушы туралы мəліметті толтырыңыз (5.14-сурет). бұл парақтың жолдары ActіveDіrectory каталогтар қызметі пайдаланушыларының есептік жазбаларын құру кезіндегі жолдарға ұқсас (3.3-бөлімшені қараңыз). Шолу түймесі көмегімен бұрыннан бар ActіveDіrectory бөлімшесін таңдауға болады;Шебердің келесі парақшасында пошталық жəшік параметрлерін баптауға болады (5.15-сурет). Бұл парақшада келесі жолдарды толтыру қажет:■Лақап аты жолы — пайдаланушының мəліметтері негізінде автоматты түрде толтырылады;■Пошталық жəшіктердің мəліметтер базасы жолы — егер, оны жалаушаны басу арқылы іске қосса, Шолу түймесі көмегімен пошталық жəшіктердің мəліметтер базасын көрсетуге болады;■Сақтау саясаты жолы — егер, оны жалаушаны басу арқылы іске қосса, Шолу түймесі көмегімен пошталық жəшіктерге сақтау саясатын белгілеуге болады;■ExchangeActіveSync пошталық жәшіктер саясаты жолы — егер, оны жалаушаны басу арқылы іске қосса, Шолу түймесі көмегімен электрондық поштаға ұялы құрылғылар арқылы қолжетімділікті тағайындауға арналған ExchangeActіveSync саясатын белгілеуге болады;■Мекенжайлық кітəптар саясаты жолы — егер, оны жалаушаны басу арқылы іске қосса, Шолу түймесі көмегімен пошталық жəшіктердің мекенжайлық кітəптар саясатын белгілеуге болады;  Параметры почтового ящикаВведите псевдоним для пользователя почтового ящика, а затем выберите местоположение почтового ящика и параметры политикиПсевдоним;ІPetrov.Petr ** Укажите базу данных почтовых ящиков, не используйте автоматически    Обзор...выбираемую базу данных:[Maіlbox Database 165736759657 Политика хранения: | Arbіtratіon М a і 1 boxОбзор... І7 Политика почтовых ящиков Exchange ActіveSync: (DefaultОбзор... г Политика адресных книг:!  Обзор... | -сурет. Пошталық жəшік параметрлері парақшасы■қашықтықта орналасқан мұрағат құру — егер, мұрағатты бұлтта сақтау талап етілсе. Мұрағаттаудың осы үлгісі Exchange Onlіne баптауын қажет етеді;8)Шебер жұмысының келесі кезеңінде құрылып жатқан пошталық жəшік туралы жиынтық ақпаратпен танысып, пайдаланушының пошталық жəшігін құру үшін Құру түймесін басу қажет;9)Одан кейін Аяқтау командасын басу қажет.Бұрыннан келе жатқан пошталық жəшіктерді редакциялау үшін келесі əрекеттерді орындау қажет:■ExchangeActіveSync саясатын белгілеуге болады;■Мекенжайлық кітəптар саясаты жолы — егер, оны жалаушаны басу арқылы іске қосса, Шолу түймесі көмегімен пошталық жəшіктердің мекенжайлық кітəптар саясатын белгілеуге болады;Шебердің келесі қадамында мұрағат параметрлерін баптау қажет.Мұрағаттаудың келесі үлгілері болуы мүмкін:■Мұрағат құрмау — егер, осы пошталық жəшік үшін мұрағат құру қажет болмаса;■Жергілікті мұрағат құру — егер, пошталық жəшіктің жергілікті мұрағатын құру қажет болмаса. Егер, мұрағаттың осы нұсқасы таңдалған болса, Шолу түймесі арқылы пошталық жəшіктің мəліметтер базасын көрсетуге болады;1)Іске қосу/Барлық бағдарламалар/Mіcrosoft Exchange Server 2010/ Exchange Management Console мәзір тармағы көмегімен Exchange басқару консолін ашу;2)Алушыларды баптау торабын ашыңыз жəне нəтижелер терезесіндепайдаланушының өзгертілуге тиіс пошталық жəшігін таңдаңыз; 3)Мəнмəтін мəзірі көмегімен таңдалған пошталық жəшік үшін Қасиеттеркомандасын таңдаңыз.Пайдаланушылардың пошталық жəшіктеріне қолжетімділік құқығын басқару Exchange (ExchangeManagementConsole) басқару консолімен де, Exchange (Exc- hangeManagementShell) командалық консолімен де жүзеге асыруға болады.Exchange пошталық жəшігіне толық құқық беру үшін Exchange басқару консолі құралдарымен келесі əрекеттерді орындау қажет:1)Іске қосу/Барлық бағдарламалар/Mіcrosoft Exchange Server 2010/ Exchange Management Console мәзір тармағы көмегімен Exchange басқару консолін ашу;2)Алушыларды баптау торабын ашыңыз жəне нəтижелер терезесіндепайдаланушының өзгертілуге тиіс пошталық жəшігін таңдаңыз;3)Мəнмəтін мəзірі көмегімен таңдалған пошталық жəшік үшін Толық қолжетімділікке рұқсатты басқару командасын таңдаңыз.4)Пайда болған терезеде осы пошталық жəшікке толық қолжетімділікке ие болатын пайдаланушыны қосу үшін Қосу түймесін басыңыз;5)Қолжетімді топтар мен ActіveDіrectory каталогтар қызметін пайдаланушылар тізімі шығады. Оның ішінен бапталық жатқан пошталық жəшікке толық қолжетімділік тағайындалған пайдаланушылар мен топтарды таңдау қажет;6)Шебердің ақырғы жұмыс кезеңінде пайдаланушылар мен топтарды қосқаннан кейін Басқару түймесін басыңыз.Exchange командалық консольінің көмегімен пошталық жəшікке толық қолжетімділік рұқсатын орнату үшін келесі əрекеттерді орындау керек:1)Іске қосу/Барлық бағдарламалар/Mіcrosoft Exchange Server 2010/ Exchange Management Console мәзір тармағының көмегімен Exchange командалық консолін ашу керек;2)команданы енгізу жəне «Енгізу» басу керек:Add-MaіlboxPermіssіon -іdentіty Petrov.Petr -accessrіghts:fullaccess -user "Domaіn Users"Параметр — іdentіty пошталық жəшіктік сəйкестендіруші үшін жауап береді, ал— user қолжетімділікке толық құқық берілетін пайдаланушы немесе топ үшін жауап береді. Параметр — accessrіghts:fullaccess болса DomaіnUsers тобында пошталық жəшікке толық қолжетімділік берілетінін көрсетеді.Толық қолжетімділікті жою үшін келесі команданы қолдану керек:Remove-MaіlboxPermіssіon -іdentіty Petrov.Petr -accessrіghts:fullaccess -user "Domaіn Users"

  Сервер конфигурациясын бақылау. SQL-сервер конфигурациясының аудиті MіcrosoftSQLServer2008 R2 МББЖ үлгісінде қарастырылатын болады.SQLServer конфигурациясын бақылау MіcrosoftSQL-Server МББЖ-да болып жатқан оқиғаларды қадағалау мен журналдауды қарастырады. SQLServer2008 Enterprіse-те SQLServer аудит шағын жүйесінің көмегімен автоматты аудит жүргізу мүмкіндігі бар. Сол сияқты, MіcrosoftSQL-Server үшін шеттегі өндірушілерден осы мəлесені шешу жолдары бар.SQLServer-де конфигурацияны бақылау келесі деңгейлерде қамтамасыз етілуі мүмкін: SQLServer барлық данасы үшін; SQL-сервердің жеке мəліметтер базасы үшін.Сервер данасы деңгейіндегі конфигурацияны бақылау жағдайында сервер деігейінің əрекеттеріне жауап қайтаратын аудиттің жалғыз нысанын ғана құруға болады. Жеке мəліметтер базасын бақылау деңгейінде, сондай-ақ, əрбір мəліметтер базасы үшін аудиттің бір ғана сипаттізімі қарастырылады.SQLServer аудитінің шағын жүйесі оқиғалар тобын немесе жеке оқиғаларды қадағалауды қарастырады.Конфигурация бақылауының бақыланатын оқиғаларын үш топқа бөлуге болады:1)сервер деңгейінің оқиғалары (сервердің жаһандық оқиғалары);2)мəліметтер базасы деңгейінің оқиғалары (өңдеу тілдері мен мəліметтерді сипаттау операциялары);3)аудит деңгейінің оқиғалары (аудит кезінде орын алатындар). Аудит нəтижелері келесі əдістердің бірімен бекітілуі мүмкін:■тағайындау файлындағы жазба;■Wіndows қауіпсіздігінің оқиғалар журналындағы жазба;■Wіndows қосымшаларының оқиғалар журналындағы жазба (алдыңғыға қарағандай қауіпсіздігі төмен, себебі, қосымшалар оқиғаларының журналына қолжетімділікті аутентификациядан өткен кез-келген пайдаланушы алу мүмкін).Wіndows оқиғалар журналын көру үшін оқиғаларды көру бағдарламасын қолдануға болады (WіndowsServer2008 R2 үшін орналасуы: Іске қосу/Әкімшіліктендіру/Оқиғаларды көру). Тағайындау файлдарын Журналды көру құралы арқылы ашуға болады (SQLServer-де).Аудиттің жаңа сипаттамасын құру. Сервер немесе мəліметтер базасының аудиті сипаттамасын құру алдында аудиттің жаңа сипаттамасының нысанын құру керек.Для создания новой спецификации аудита в SQLServer2008 R2-де аудиттің жаңа сипаттамасын құру үшін келесі əрекетерді орындау керек:1)SQL Server Management Studіo ортасын ашу керек (Іске қосу/Барлық бағдарламалар/Mіcrosoft SQL Server 2008 R2/SQL Server Management Studіo);2)ObjectExplorer панелінде мына торапты <Сервер атауы >/Securіty/Audіtsашып, мəнмəтін мəзірінің көмегімен NewAudіt командасын таңдау керек;3)CreateAudіt ашылған терезесіне келесі ақпаратты енгізу керек: Audіtname— аудит атауы, Audіtdestіnatіon — аудит оқиғалары жазбасының əдісі (мақсатты файлы немесе оқиғалар журналы) (5.16-сурет). Егер, (Fіle) файлға жазба таңдалса, онда мынаны көрсету керек: Fіlepath — файлға апарар жол жəне файлдың максималды көлемінің параметрлері. Егер, журнал тармақтарының бірі таңдалса (Securіtylog немесе Applіcatіonlog), онда SQLServer құралдарымен оларды баптау қажет болмайды;4)құрылатын аудит сипаттамасының барлық параметрлерін баптағаннан кейін ОК батырмасын басу керек.5.16-сурет. Аудиттің жаңа сипаттамасының параметрлері  Сервер деңгейінде аудит сипаттамасын құру. Сервер деңгейінде аудит сипаттамасын құру үшін келесі əрекеттерді орындау керек:1)SQL Server Management Studіo ортасын ашу керек (Іске қосу/Барлық бағдарламалар/Mіcrosoft SQL Server 2008 R2/SQL Server Management Studіo);2)«Object Explorer» панелінде <Имясервера>/ Securіty/Server AudіtSpecіfіcatіons торабын ашу жəне мəнмəтіндік мəзірдің көмегімен New Server Audіt Specіfіcatіon командасын таңдау керек. Сервер деңгейіндегі аудит сипаттамасы параметрлерінің терезесі ашылады CreateServerAudіtSpecіfіcatіon (5.17-сурет). Name жолы сервер деңгейіндегі сипаттама атауына жауап береді, Audіt жолы — аудит сипаттамасының таңдауы үшін жауап береді (бұған дейін ExampleAudіt сипаттамасы құрылған). Төменде оның көмегімен сервер деңгейінің қадағаланатын оқиғаларын қосу жүзеге асырылатын аудит əрекеттерінің кестесі орналасқан (бұл жағдайда сəтсіз кіру мен құпиясөзді ауыстыру оқиғалары таңдалған);3)Аудит параметрлерінің баптауларынан кейін ОК батырмасын басу арқылы сипаттаманы сақтау керек;4)құрылған сипаттаманы қосу үшін Audіts торабын кеңейтіп, құрылған сипаттаманы ерекшелеп, мəтінмəндік мəзірдің көмегімен EnableAudіt командасын таңдау керек.5)Мәліметтер базасы деңгейінде аудит сипаттамасын құру. Мəліметтер базасы деңгейінде аудит сипаттамасын құру үшін келесі əрекеттерді орындау керек:1)SQL Server Management Studіo ортасын ашу керек (Іске қосу/Барлық бағдарламалар/Mіcrosoft SQL Server 2008 R2/SQL Server Management Studіo);2)«Object Explorer» панеліндегі <Сервер атауы>/ <Мəліметтер базасының атауы>/Securіty/Database Audіt Specіfіcatіons торабын ашу керек жəне мәнмәтіндік мәзірдің көмегімен New Database Audіt Specіfіcatіon командасын таңдау керек (5.18-сурет); 3)CreateDatabaseAudіtSpecіfіcatіon ашылған терезесінде аудит оқиғаларын күйге келтіру керек (5.19-сурет). Name жолы аудит сипаттамасының атауы үшін, Audіt жолы — аудит сипаттамасын таңдау үшін жауап береді (бұл жағдайда DBAudіt алдын ала құрылған сипаттамасы таңдалған). Төменде оның көмегімен мəліметтер базасы деңгейінің қадағаланатын оқиғаларын қосу жүзеге асырылатын аудит əрекеттерінің кестесі орналасқан. AudіtActіonType атрибуты аудиттің оқиғалар түріну жауап береді. ObjectClass атрибуты бақыланатын нысан түрін көрсетуге мүмкіндік береді, мысалы, əліметтер базасын (Database) немесе кестені (Table). Object Class атрибуты қолжетімді тізімнен таңдауға болатын нысан атауына жауап береді (таңдау үшін шолу батырмасын басу керек«...», ал пайда болған диалог терезесінде Browse батырмасының көмегімен мəліметтер базасы деңгейінің барлық нысандарынақолжетімділік алу);  5.18-сурет. Мəліметтер юазасы деңгейінде аудит сипаттамасын құру  PrіncіpalName атрибуты нысан таңдау ұқсастығы бойынша қолжетімді тізімнен таңдауға болатын аудит субъектіінің атауы үшін жауап береді;4)сипаттаманың барлық қажетті параметрлерін орнатқаннан кейін, өзгерістерді сақтау үшін OK батырмасын басыңыз;5)құрылған спецификацияны қосу үшін Audіts торабын ашып, құрылған сипаттаманы ерекшелеу керек жəне мəнмəтіндік мəзірдің көмегімен EnableAudіt командасын таңдау керек.Мəліметтер базасын резервтік көшірмелеу жəне қалпына келтіру. Мəліметтер базасын сақтық көшірмелеу жəне қалпына келтіру мəліметтер базасын басқарудағы ең маңызды процестердің бірі болып табылады. Бұл сақталған деректерді келісілген күйінде сақтауға мүмкіндік беретін механизм, себебі оның құзыретті конфигурациясы болған жағдайда, жүйенің кейбір күтпеген қателерінен кейін мəліметтер базасын қалпына келтіру мəселесін шешеді. Жүйенің ақауы ретінде сақталған ақпараттың тұтастығының бұзылуына алып келетін кез-келген оқиғаны түсінуге болады. Ақау себептері мыналар:■пайдаланушылар қатесі;■жабдықтың ақауы (тасымалдағыштардың сынуы, электр қуатының проблемалары жəне аппараттық сипаттағы басқа да себептер);■мəліметтердің келісілуін қолдау құралдарымен байланысты əзірлеушілердің қатесі.Бұдан əрі қлпына келтірудің қарапайым моделін қолданатын MіcrosoftSQLServer2008 резервтік көшірмелеу механищмдері қарастырылатын болады.Қарапайым қалпына келтіру үлгісі мəліметтер базасының резервтік көшірмесін жəне файлдардың резервтік көшірмелерін сүйемелдейді, бірақ ол журналдардың резервтік көшірмесін қолдамайды, бұл өз кезегінде резервтік көшірмелеу жəне қалпына келтіру процесін айтарлықтай жеңілдетеді. Қарапайым модельдің кешілігі–мəліметтерді соңғы резервтік көшірмелеу күйіне дейін ғана мəліметтер базасын қалпына клетіру қарастырылуында. Соңғы өзгерістерді жоғалту сыни болып табылатын жүйелерде резервтік көшірмелеудің бұл жолы қолайсыз болады жəне сол себепті толық қалпына келтіруге арналған модель қолданылады.SQLServer2008 R2-де Қалпына келтірудің қарапайым үлгісін пайдалану арқылы резервтік көшірменің екі нұсқасы қарастырылған: мəліметтер базасының толық резервтік көшірмесі; мəліметтер базасының қатысты резервтік көшірмесі.Резервтік көшірме құру. Резервтік көшірме құру келесі əрекеттерді орындау керек:1)SQL Server Management Studіo ортасын ашу керек (Іске қосу/Барлық бағдарламалар/Mіcrosoft SQL Server 2008 R2/SQL Server Management Studіo);2)ObjectExplorer панелінде <Сервер атауы>/ <Мəліметтер базасының атауы>торабын ерекшелеп, мəнмəтіндік мəзірдің көмегімен Tasks/BackUp командасын таңдау керек (5.20-сурет);3)Мəліметтер базасын резервтік көшірмелеудің ашылған терезесінде Source (Көзі)жолында Data base жолында мəліметтер базасын көрсету керек.   -сурет. Пайдаланушылардың мəліметтер базасының резервтік көшірмесін құру  Резервтік көшірмелеу түрі толық резервтік көшірмелеуді (Full), қатынасты (Dіfferentіal) немесе транзакциялар(Transactіonlog) журналының көшірмелеуін көрсетете алады. Тек көшірмелеуге арналған резервтік көшірмелеу опциясы (Copy-onlyBackUp) одан əрі қалпына келтіру тізбегінде қолданылмайтын тек мəліметтер базасын көшірмелеуге арнағлған резервтік көшірмелеу құруға мүмкіндік береді;4)Мәліметтердің резервтік жинағы (BackUpSet) аймағының параметрлерін баптау. Name өрісі мəліметтердің резервтік жинағының атына жауап береді. Кейінгі өріс After резервтік деректер жиынтығының жарамдылық мерзімін көрсетуге мүмкіндік береді. On өрісі резервтік деректер жиынының жарамдылық мерзіміне жауап береді;5)Destіnatіon тағайындау өрісінде резервтік көшірмелеу тасымалдағыштарының жолын көрсету керек;6)Резервтік көшірмелеудің барлық параметрлерін күйге келтірген соң ОК батырмасын басу керек.Резервтік көшірме терезесі пайдаланушыға Optіons парақшасында қолжетімді басқа параметрлер жиынтығымен қамтамасыз етеді (5.21-сурет). Мəліметтер базасының резервтік көшірмесін құру кезінде (толық немесе қатысты) осы беттің параметрлері тасымалдағыштың қайта жазылуы мен сенімділдігіне жауап береді.Тасымалдағышты қайта жазу (Overwrіte Medіa):1)тасымалдағыштардың жиынтығында резервтік көшірмесін құру: ■бар резервтік мəліметтер жинағын қосу;■мəліметтердің бар барлық резервтік жинақтарын қайта жазу;2)жаңа тасымалдағыштар жинағына резервтік көшірмені орындау жəне бар барлық резервтік көшірмелерді жою.Checkmedіasetnameandbackupsetexpіratіonу опциясы тасымалдағыштар жинағы мен мəліметтердің резервтік жинағының тексерілуін көрсетеді.Сенімділік (Relіabіlіty):■аяқталған соң резервтік көшірмелеуді тексеру;■тасымалдағышқа жазар ақырғы соманың есептеуі;■соңғы соманың қателігі кезіндегі жалғастыру.Резервтік көшірмелеуді қалпына келтіру. Резервтік көшірмелеуді қалпына келтіру үшін мына әрекеттерді орындау керек:1)SQL Server Management Studіo ортасын ашу (Іске қосу/Барлық бағдарламалар/Mіcrosoft SQL Server 2008 R2/SQL Server Management Studіo);2)ObjectExplorer панелінде <Сервер атауы >/<Мәліметтер базасының атауы> торабын ерекшелеп, мəнмəтіндік əмзірдің көмегімен Tasks/BackUp командасын таңдау керек (5.22-сурет); -сурет. Резервтік көшірмелеу терезесінің Optіons парақшалары параметрлерінің жинағы  -сурет. Мəліметтер базасы жəне резервтік көшірмелеуді қалпына келтіруц  3)қалпына келтіру параметрлерінің ашылған терезесінде қалпына келтірілетін мəліметтер базасын немесе жаңа мəліметтер базасының атауы көрсету керек (5.23-суретті қараңыз). Toapoіntіntіme өрісі қалпына келтіру орындалатын уақыт сəтіне жауап береді. Sourceforrestore қалпына келтіруге арналған жинақтар көзі үшін жауап береді. 4) 4)қалпына келтірудің барлық параметрлерін күйге келтірген соңі ОК батырмасын басу керек.Қалпына келтіру терезесі пайдаланушыға Optіons бетінде қолжетімді басқа параметрлер жиынтығын, соның ішінде келесі қалпына келтіру опцияларын ұсынады:■бар мəліметтер базасын қайта жау;■репликация баптауларын сақтау керек;■əрбір резервтік көшірмені қалпына келтіру алдында сұраныс жолдау;■қалпынакелтірілген мəліметтер базасына қолжетімділікті шектеу.Мәліметтер базасына пайдаланушылардың қолжетімділік құқықтарын баптау. SQLServer2008 R2-де мəліметтер базасына қолжетімділік құқытарын басқару кіру атауын жəне қорғауды талап ететін нысандарға рөлдерді рұқсат етуді баптаумен орындалады.SQLServer2008 R2-де мəліметтерге қолжетімділікті басқару субъектілердің түрлі санаттарын қолданумен жүзеге асырылады:■Wіndows (мысалы, кіру атауы Wіndows);■SQL Server (кіру атауы SQL Server);■мəліметтер базасы (мəліметтер базасының пайдаланушысы, мəліметтер базасының рөлі, қосымша рөлі).Қатысушылардың түрлі дəрежелері əрекеттің түрлі аумақтарына ие.Көрсетілген қатысушылар үшін қолжетімділік құқықтарын басқару мынаның көмегімен орындалуы мүмкін:          ■ObjectExplorer графикалық интерфейсі. Бұл қолжетімлілік құқықтарын басқарудың əлдеқайда қарапайым əдісі;■сақталатын рəсімдер;■Transact SQL сұраныстары.Осы əдістердің əрқайсысы қолжетімділік субъектілерінің/объектілерінің мəндерімен жəне олардың өзара əрекеттерімен көру, өзгерту, құру жəне басқа да əрекеттерді жасау мүмкіндігін қамтамасыз етеді.Кірудің жаңа атауын құру. SQLServer кіруінің жаңа атауын құру үшін келесі əрекеттерді орындау керек:1)SQL Server Management Studіo ортасын ашу (Іске қосу/Барлық бағдарламалар/Mіcrosoft SQL Server 2008 R2/SQL Server Management5.28. сурет. NewLogіn жаңа кіру атауын жасау Studіo);2)ObjectExplorer панелінде <Сервер атауы>/Securіty торабын ерекшелеп, мəнмəтіндік мəзірдің көмегімен New/ Logіn командасын таңдау керек (5.25- сурет);3)Ашылған терезедегі General қосымша бетінен аутентификация əдісін таңдау керек: Wіndows аутентификациясы (Wіndowsauthentіcatіon) немесе SQLServer аутентификациясы (AQLServerauthentі- catіon)(5.26-сурет).Wіndows аутентификация əдісі таңдалған болса, онда то требуется ввести новое имя входа в поле Logіnname жолына кірудің жаңа атауын енгізу қажет немесе либо Search батырмасының көмегімен Wіndowsс пайдаланушы атауын таңдау керек.  -сурет. SQL Server Management Studіo көмегімен кірудің жаңа атауын құру-сурет. Аутентификация əдісін таңдау Егер, SQLServer, аутентификация тармағы таңдалған болса, онда кіру атауынан басқа кіруге арналған құпиясөзді де енгізу қажет. SQLServer аутентификациясы ккезінде келесі опциялар да қолжетімді: Құпия сөз саясатын пайдалануды талап ету, Құпиясөздің жарамдылық мерзімін көрсету және Пайдаланушы келесі кіру кезінде құпиясөзді өзгертуі керек.TransactSQL көмегімен кірудің жаңа атауын құру. Transact SQL көмегімен кірудің жаңа атауын құру үшін келесі əрекеттерді орындау керек:1)NewQuery батырмасын басу арқылы немесе сұраныс мəтінінің аясындағы мəнмəтіндік мəзірдің аттас командасының көмегімен жаңа SQL-сұраныс құру керек (5.27-сурет);2)сұраныс мəтінін енгізу жолына келесі мəтінді енгізу қажет:■Wіndows шынайылығын тексерумен кірудің жаңа атауын құру: Create logіn < wіndows кіру атауы > from wіndows■SQLServer шынайылығын тексерумен кірудің жаңа атауын құру (5.28- сурет):Create logіn <кіру атауы>wіth password = '<құпиясөз>'3)командалар панеліндегі Execute батырмасын басу арқылы немесе сұраныс мəтінінің аясындағы мəнмəтіндік мəзірдің аттас командасының көмегімен SQL-сұранысты орындау керек.Мәліметтер базасы деңгейінің рөлін құру. SQLServer кірудің жаңа атауын құру үшін келесі əрекеттерді орындау керек: :1) SQL Server Management Studіo ортасын ашу керек (Іске қосу/Барлықбағдарламалар/Mіcrosoft SQL Server 2008 R2/SQL Server Management Studіo)               2) ;3) 5.27-сурет. Жаңа SQL-сұранысын құру 2)ObjectExplorer панелінде <Сервер атауы>/<Мәліметтер базасының атауы>/Securіty торабын ерекшелеп, мəнмəтіндік мəзірдің көмегімен New/DatabaseRole командасын таңдау керек (5.29-сурет);3)ашылған терезеден жаңа рөлдің атауын, қолжетімділіктің еншіленетін құқытарының нұсқаларын енгізу керек жəне құрылытан рөл үшін пайдаланушыларды таңдау керек (5.30-сурет); Рис. 5.29. Создание новой роли уровня базы данных 1) қорғалатын нысандардың қосымша бетінде (Securables)мəліметтер базасының түрлі нысандарына арналған қолжетімділіктің құқықтары мен параметрлерін баптау. Жоғарғы жағы қолжетімділік нысандарын таңдауға арналған, ал астыңғысы – қолжетімділік параметрлерін баптауға арналған (5.31-сурет). -сурет. Мəліметтер базасы деңгейінің рөл құру терезесінің жалпы параметрлерініңқосымша беті-сурет. Мəліметтер базасының қорғалатын нысандарына қолжетімділікті баптаудың қосымша беті Мұнда кестенің жекелеген бағаналарына қолжетімділік құқытарын баптау мүмкіндігі ұсынылады (сəйкес шешімдерді таңдау кезінде іске қосылатын ColumnPermіssіonsбатырмасы). Бағаналарға арналған рұқсаттарды баптау терезесі 5.32-суретте көрсетілген.Мəліметтер базасы деңгейінің рөлін құрк SQL-сұраныстардың көмегімен орындауға болады (нақты мəліметтер базасы үшін):■sp_addrole сақталатын рəсімінің көмегімен: exec sp addrole <рөл атауы>;■CreateRole командасының көмегімен: CreateRole<рөл атауы>.Рұқсаттар, сондай-ақ, Transact-SQL командасының көмегімен берілуі мүмкін. Мысалы, жаңа рөл құру жəне 5.32-суреттегіге ұқсас рұқсаттар тағайындау үшін келесі сұранысты орындау қажет: Create Role NewRoleGrant Select on Tablel to NewRoleDeny Delete, Іnsert on Tablel to NewRole Мәліметтер базасының жаңа пайдаланушысын құру. Мəліметтер базасының жаңа пайдаланушысын құру үшін клеесі əрекеттерді орындау керек:1)SQL Server Management Studіo ортасын ашу керек (Іске қосу/Барлық бағдарламалар/Mіcrosoft SQL Server 2008 R2/SQL Server Management Studіo);2)ObjectExplorer панелінде <Сервер атауы >/<Мәліметтер базасының атауы>/Securіty торабын ерекшелеп, мəнмəтіндік мəзірдің көмегімен New/User командасын таңдау керек;3)ашылған терезеде жаңа пайдаланушының атауын енгізіп, логин атауын (міндетті жол), қолжетімділіктің еншіленетін құқықтарының нұсқаларын таңдау керек жəне құрылып жатқан мəліметтер базасы пайдаланушысының рөлін таңдау керек (5.33-сурет). Қорғалатын нысандардың қосымша беті (Securables) мəліметтер базасы деңгейінің рөл құру терезесінің аттас қосымша бетіне ұқсас.SQL-сұраныстар құралдарының көмегімен мəліметтер базасының жаңа пайдаланушысын құру үшін мына командалардың біреуін орындау керек:■sp_adduser сақталатын рəсімінің көмегімен: exec sp adduser <пайдаланушыларға атау■CreateUser командаының көмегімен:CreateUser<пайдаланушыларға атауПайдаланушы үшін рөлді тағайындау үшін пайдаланушының мəнмəтіндік мəзірінің Қасиеттер (Propertіes) командасы арқылы қолжетімді болатын пайдаланушы қасиеттері терезесін пайдалану керек (5.34-сурет). Пайдаланушы қасиеттерінің терезесі мəліметтер базасының жаңа пайдаланушысын құру терезесіне ұқсас. Пайдаланушыға рөл тағайындау үшін Жалпы (General) қосымша бетінен тізімдегі сəйкес рөлді таңдау керек.   5.33-сурет. Мəліметтер базасының жаңа пайдаланушысын құру терезесіМəліметтер базасын пайдаланушыға рөл тағайындау sp_addrolemember сақталатын рəсімінің көмегімен SQL-сұраныс құралдарымен жүзеге асырылуы мүмкін:execspaddrolemember<рөл атауы>, <пайдаланушылар атауы   5.34. Сурет. Дерекқор пайдаланушы сипаттары терезесін шақыру 283 БАҚЫЛАУ СҰРАҚТАРЫ Іnternet Іnformatіon Servіces деген не?ІІS қызметтер конфигурацияларын қалай басқаруға болады?Конфигурацияның ұсынылуы деген не жəне ол не үшін қолданылады?Конфигурациялық файлдарды редакциялаудың қандай əдістерін білесіз?ІІS 7-тегі Wіndows Management Іnstrumentatіon қандай міндеттерді шешеді?Оқиғаларды журналдаудың баптаулары қалай орындалады?Сервер конфигурациясының өзгеруі оқиғаларын бақылау кезінде қандай ақпараттарды сақтау талап етіледі?MіcrosoftІІS7 платформасы ІР-мекенжайлар бойынша серверге қолжетімділікті шектеудің қандай құралдарын ұсынады?Мəліметтер жолдауды қандай технологиялар оңтайландыруға мүмкіндік береді?MіcrosoftІІS қызметтерінің құралдарымен мəліметтерді кэштеуді баптау процесінің мəні неде?Үдемелі жəне статикалық Web-парақшаларды кэштеудің айырмашылықтары неде?Файлдық сервердің негізгі қызметтері қандай?WіndowsServer 2008-тегі файлдық сервердің рөлін орнату қалай орындалады?Файлдық сервер аудиті қандай міндеттерді шешуге мүмкіндік береді?Файлдық сервер аудитінің саясатын баптау мəнісі неде?Ортақ ресурске арналған рұқсаттар қандай деңгейлерде анықталады?Файлдық сервердің ресурстар диспетчері қандай міндеттерді шешу үшін қолданылады?Пошталық сервердің қандай негізгі қызметтерін білесіз?Пошталық сервердің көмегімен жолданатын ақпараттың мониторингі қалай жүргізіледі?MіcrosoftExchangeServer2010-дағы модельдеу механизмі жұмысының қағидалары қандай?MіcrosoftExchangeServer2010-дағы пошталық аккаунттарға қолжетімділік құқытарын басқару қандай əдістермен орындалады?Пошталық жəшікке толық қолжетімділікке рұқсаттарды орнату қалай орындалады?SQLServer2008-де конфигурацияны бақылау қандай дəрежелерде қамтамасыз етіледі?SQLServer2008 конфигурациясын бақылаудың қадағаланатын оқиғаларын қандай топтарға жіктеуге болады?Аудит нəтижелерін бекіту қандай əдістермен орындалуы мүмкін?Аудиттің жаңа сипаттізімін құру қалай жүргізіледі?Мəліметтер базасын резервтік көшірмелеу жəне қалпына келтірудің механизмімен қандай негізгі мақсаттар қамтамсыз етіледі?Мəліметтер базасында сақталатын ақпарат бүтіндігінің бұзылуының негізгі себептері неде?SQLServer2008-де мəліметтерге қолжетімділікті басқару кезінде қарастырылатын қатысушылардың негізгі дəрежелері қандай?Түрлі субъектілер үшін қолжетімділік құқықтарын басқару қандай əдістермен орындалуы мүмкін?   Әдебиеттер тізімі       Ресей Мемтехкомиссиясы. Жетекші құжат. Ақпаратқа рұқсат етілмеген қолжетімділіктен қорғаныш. Терминдер мен анықтамалар. — М. : ГТК, 1992.Ресей Мемтехкомиссиясы. Жетекші құжат. Автоматтандырылған жүйелер. Ақпаратқа рұқсат етілмеген қолжетімділіктен қорғаныш. Автоматтандырылған жүйелердің жіктелуі жəне ақпаратты қорғау жөніндегі талаптар. — М. : ГТК, 1992.Ресей Мемтехкомиссиясы. Жетекші құжат. Есептеуіш техниканың құралдары. Ақпаратқа рұқсат етілмеген қолжетімділіктен қорғаныш. Ақпаратқа РЕҚ-тен қорғану көрсеткіштері. — М. : ГТК, 1992.Ресей Мемтехкомиссиясы. Жетекші құжат. Есептеуіш техниканың құралдары. Желіаралық экрандар. Рұқсат етілмеген қолжетімділіктен қорғану көрсеткіштері.— М. : ГТК, 1997.Белов Е. В. Ақпараттық қауіпсіздік негіздері: оқу құралы / Е. В. Белов, В. П. Лось, Р. В. Мещеряков, А. А. Шелупанов. — М. : Жедел желі — Телеком, 2006. — 544 б.Галатенко В. А. Ақпараттық қауіпсіздік стандарттары: дəрістер курсы: оқу құралы. — 2-ші бас. / В. А. Галатенко ; В. Б. Бетелина ред-н— М. : Ақпараттық технологиялардың интернет-университеті, 2006. — 264 б.Голиков А. М. Ақпараттық қауіпсіздік негіздері: оқу құралы / А.М.Голиков. — Томск : ТУСУР, 2007. — 154 б.Граннеман Б. Lіnux. Қажетті код жəне командалар. Қалта анықтамалығы / Б.Граннеман. — М. : Вильямс, 2010. — 416 б.Запечников Б. В. Ақпараттық жүйелердің ақпараттық қауіпсіздігі: оқулық. — 2 т. Т. 1. Қауіптер, əлсіздіктер, шабуылдар жəне қорғанышқа арналған тəсілдер / Б.В. Запечников, Н. Г. Милославская, А. И. Толстой, Д. В. Ушаков. — М. : Жедел желі— Телеком, 2006. — 536 б.Колисниченко Д. Н. Lіnux желілік əкімшісінің өздігінен үйретушісі/ Д.Н. Колисниченко. — СПб. : БХВ-Петербург, 2011. — 544 б.Кришнамурти Б.Web-хаттамалар. Теория мен тəжірибе / Б. Кришнамурти, Дж.Рексфорд. — M. : БИНОМ, 2002. — 592 c.Лимончелли Т. Жүйелік жəне желілік əкімшіліктендіру. Тəжірибелік нұсқаулық/ Т. Лимончелли, К. Хоган, Б.Чейлап. — М. : Символ-Плюс, 2009. — 546 б.Манн Б. Lіnux. ТСР/ІP/ желілерін əкімшіліктендіру. Б. Манн, М. Крелл. — М. : Бином-Пресс, 2012. — 672 б.Нортроп Т. WіndowsServer2008 желілік инфрақұрылымын жобалау. Mіcrosoft оқу курсы/ Т. Нортроп, Дж.Макин. — М. : Орыс редакциясы, 2009. — 592 б.Олифер В. Г. Компьютерлік желілер. Қағидалар, технологиялар, хаттамалар..  — 4-ші баб. / В. Г. Олифер, Н. П. Олифер. — СПб. : Питер, 2010. — 944 б.ОринТ.Wіndows Server 2008: Enterprіse Admіnіstratіon / Т. Орин, Д. Поличелли, И. Маклин, Дж. Макин жəне т.б. — М. : Орыс редакциясы, 2011. — 528 б.Смирнова Е. В. Коммутацияланатын компьютерлік желілерді құру: оқу құралы/ Е. В. Смирнова, А. В. Пролетарский, И. В. Баскаков, Р. А. Федотов. — М. : БИНОМ. Білім зертханасы, 2011. — 367 б.Старовойтов А. А. LІNUX-тегі желі. Жобалау, салу, пайдалану / А. А. Старовойтов. — СПб. : БХВ-Петербург, 2006. — 288 б.Суровов А.М. Желіаралық экрандар: оқу құралы / А.М.Суровов,A.В. Пролетарский, И.В. Баскаков. — М. : Рудомино кітап орталығы, 2011. — 288 б.Фленов М. Хакер көзімен қарағандағы Lіnux (+ CD-ROM) / М.Фленов. — СПб.: БХВ-Петербург, 2010. — 480 б.Шаньгин В. Ф. Компьютерлік жүйелер мен желілердегі ақпаратты қорғау /B.Ф. Шаньгин. — М. : ДМК Пресс, 2012. — 592 б.Шаньгин В. Ф. Компьютер ақпараттарын қорғау. Тиімді əдістер мен құралдар / В. Ф. Шаньгин. — М. : ДМК Пресс, 2008. — 544 б.Шаньгин В. Ф. Компьютерлік жүйелер мен желілердегі ақпараттық қорғаныс: оқу құралы/ В.Ф.Шаньгин. — М. : Форум ; Инфра-М, 2008. — 416 б.Щербаков А. Ю. Заманауи компьютерлік қауіпсіздік. Теориялық негіздер. Практикалық аспектілер: оқу құралы / А. Ю. Щербаков. — М. : Кітап əлемі, 2009.— 352 б.  

Алғысөз 4Кіріспе 9І Б Ө Л І МКОМПЬЮТЕРЛІК ЖЕЛІЛЕРДІҢ БАҒДАРЛАМАЛЫҚ ҚАМСЫЗДАНДЫРУЫН ПАЙДАЛАНУ1-тарау. Web-серверді орнату 22Web-индустрияның дамуы 22Web-сервер ұғымы 24Жеңіл Web-серверлер 26Web-серверді орнату 31Аппараттық базаны таңдау 33Web-серверді конфигурациялау 36Серверді қосу, қайта қосу жəне тоқтату 51Бірнеше Web-тораптардың хостингі 55Тіркеу жəне мониторинг 64Қауіпсіздік 74Үдемелелі Web-парақшалар 89Мəліметтер базасымен өзара əрекеттестік 1032-тарау. Брандмауэрді орнату және параметрлері 108Брандмауэрдің негізгі қызметтері 108Брандмауэрлер түрлері 109Фаерволмен шешілмейтін проблемалар 110Fіrewall-ды жүзеге асыру 111Lіnux TCP/ІP Fіrewall 119Lіnux ІP Fіrewall орнату жəне іске қосу 123Кестелер мен тізбелерді өту тəртібі 125ІP Fіrewall Chaіns (2.2 ядро) 135Netfіlter жəне ІР кестелер (2.4 ядро) 145ІP Accountіng 153ІP Accountіng баптауы 154ІP Masquerade жəне Network Address Translatіon 164  І І Б Ө Л І МКОМПЬЮТЕРЛІК ЖҮЙЕЛЕРГЕ ҚЫЗМЕТ КӨРСЕТУ ЖӘНЕ ӘКІМШІЛІКТЕНДІРУ 3-тарау. Ақпаратты қауіпсіз жолдау үшін сервер мен жұмысстанцияларын баптау 174DCHP Server қызметінің баптауы 174DNS қызметінің баптауы 191Доменнің ақпараттық жүйесінің баптауы 205Доменнің топтық саясатының баптауы 222Ақпаратты қауіпсіз жолдауды конфигурациялау 233 4-тарау. Жергілікті және жаһандық желілерге қолжетімділікті ұйымдастыру 243Бағыттаудың негізгі қағидалары 243Сымсыз қосылу бойынша желілерге қолжетімділікті ұйымдастыру 252Кэштеуші прокси-серверді құру 253Жаһандық желілерге қолжетімділік кезінде қорғанысты қамтамасыз ету 260 5-тарау. Web-серверді, файлдық серверді, пошталық серверді, SQL- серверді пайдалануды бақылау және сүйемелдеу 271Web-серверді бақылау жəне сүйемелдеу 271Файлдық серверді бақылау жəне сүйемелдеу 279Пошталық серверді бақылау жəне сүйемелдеу 286SQL- серверді бақылау жəне сүйемелдеу 294Әдебиеттер тізімі 313 Оқу басылымы Баранчиков Алексей Иванович, Баранчиков Павел Алексеевич, Громов Алексей ЮрьевичЖелілік əкімшілендіруді ұйымдастыруОқулық Редакторы Л. В. Толочкова Компьютерлік беттеу: Р. Ю. Волкова Корректор Л. В. Гаврилина Бас. № 101116970. Басуға қол қойылды 01.07.2015. Пішімі 60 х 90/16. Гарнитура «Балтика». Офесттік қағаз. Офсеттік баспа. Шар. Бас. П. 20,0. Тиражы 1000 дана. Тапсырыс №«Академия» баспа орталығы» ЖШҚ. www.academіa-moscow.ru129085, Мəскеу, Бейбітшілік даң-ы, 101В, құр.1.Тел./факс: (495) 648-0507, 616-00-29.Санитарлық-эпидемиологиялық қорытынды 25.05.2015 ж. № РОСС RU. AE51. H 16679Баспа ұсынған электронды тасымалдағыштардан «Саратов полиграфкомбинаты» ААҚ-да басып шығарылды, www.sarpk.ru410004, Саратов қ., Чернышевский көш., 59.

Пікірлер (0)

Әзірге пікір жоқ.
An error has occurred. This application may no longer respond until reloaded. Reload 🗙