Shortie
-
Joined
-
Last visited
Posts posted by Shortie
-
-
Zur Überwachung der installierten Froxlor Version hab ich einen Local Check für Checkmk erstellt.
Dieses Bash-Skript integriert eine automatische Prüfung auf verfügbare Froxlor-Updates in Checkmk. Es nutzt das offizielle Froxlor-CLI, fängt die Ausgabe ab und bereitet sie im passenden Format für einen Checkmk Local Check auf.
Getestet mit Froxlor > 2.3.9 und Checkmk Community (formerly Raw) 2.5.0p12
Weitere Infos und Download unter: https://github.com/agentur2c/checkmk-froxlor -
ja ich weiß ich bin etwas spät dran aber mich würde trotzdem interessieren wie ihr das umgesetzt habt.
Jeder (unabhändig von der Betriebsgröße) der einen eigenen DNS für seine Kundendomains betreibt fällt ja unter die NIS-2 Richtlinie.
Zitat: Gemäß § 28 Absatz 1 Nr. 2 BSIG sind DNS-Diensteanbieter, unabhängig ihrer Größe, verpflichtet die Anforderungen nach §§ 30 ff. BSIG zu erfüllen.
Damit kommen Dinge wie Registrierungspflicht beim BSI, erstellen diverser Dokumentation wie Informationssicherheitsrichtlinie, Risikoanalyse, Notfall- und Backupdokumentation, Patch-/Benutzer-/Zugriffsrichtlinien und auch des Vorfallsmeldeprozesses.Hattet ihr euch dazu entsprechende Unterstützung durch Berater geholt?
Welche einschlägigen Webseiten sind empfehlenswert?
Oder sitzt ihr es einfach aus?Die KI ist auch nur bedingt hilfreich, da drei Anbieter drei unterschiedliche Ergebnisse liefern und alle abdriften.
-
-
Also wenn deine Domains alle mehr oder weniger gleich sind, ist sowieso die Frage warum die in Froxlor administriert werden müssen. Just my 2 cents.
Aber zurück zum Thema:
Mir scheint es dass Du einfach keine Lust hast dir ein paar Scripte zu schreiben, die die API füttern sondern diese Aufgabe einfach (und am besten kostengünstig) an andere delegieren möchtest. Auch die Ausrede es sei ein Produktivsystem kann so nicht gelten. In so einem Fall schafft man sich halt ein Entwicklungssystem an. -
-
-
-
-
47 minutes ago, d00p said:
->
$ dig aeroweb.con ; <<>> DiG 9.18.1-1ubuntu1.1-Ubuntu <<>> aeroweb.con ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 15469 ;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 65494 ;; QUESTION SECTION: ;aeroweb.con. IN Athis domain does not resolve to anything
You should use .com instead of .con 😉
Quote;; ANSWER SECTION:
aeroweb.com. 176 IN A 64.190.63.111;; AUTHORITY SECTION:
aeroweb.com. 172676 IN NS ns2.sedoparking.com.
aeroweb.com. 172676 IN NS ns1.sedoparking.com. -
-
-
Auch ich sehe hier keine wirklichen Nutzen. Wenn ich als Firma den Zugriff auf die eigenen IP-Bereiche auf dem System einschränken will, dann direkt über Configfiles und nicht über die Datenbank. Weiter kommt da hinzu, dass in Zeiten von Homeoffice das ganze schnell ausarten könnte und eher eine über GeoIP Datenbanken gesteuerte Einschränkung Sinn machen würde. Davon abgesehen mag das mit IPv4 ja noch machbar sein, aber mit IPv6 ist der Normaluser doch (noch) überfordert.
Solche Restiktionen sind meines Erachtens ein Relikt aus der Anfangszeit des Internets, als der Traffic zwischen den Providern noch Unsummen gekostet hat und man seine Kunden am besten über die eigene Einwahlstruktur und Netze gezwungen hat, um die diese Kosten niedrig zu halten und die Kunden bei der Einwahl abrechnen zu können.
-
-
-
-
54 minutes ago, X-GER said:
@Shortie:
vielen Dank.
E-Mails werden nun beim Erreichen der Quota abgelehnt.
Was jetzt noch nicht funktioniert, ist der automatische Versand der quota-warning-de.sh
Das manuelle Ausführen der Datei quota-warning-de.sh (chmod 755) von der Konsole funktioniert problemlos.
Also vermute ich, das dovecot das Script nicht automatisch ausführt.
Hast Du da evtl. eine Lösung ?Abgelehnt werden die E-Mails und der Sender bekommt auch eine E-Mail mit "Quota exceeded (mailbox for user is full)" - richtig oder?
Die quota-warning-de.sh (bei mir ist es chmod 700 - chown vmail :vmail) informiert ja nur den Mailboxeigentümer - eher nice to have statt wirklich notwendig
plugin { quota_warning = storage=95%% quota-warning 95 %u }hast du das mindestens auch drin?
-
Als Anregung was bei mir relevantes drin ist und es ist schon lange her, dass ich es eingerichtet habe:
plugin { quota_warning = storage=95%% quota-warning 95 %u quota_warning2 = storage=80%% quota-warning 80 %u } service quota-warning { executable = script /usr/local/bin/quota-warning-de.sh user = vmail unix_listener quota-warning { user = vmail } } plugin { quota = maildir:User quota }und wegen der Vollständigkeit noch um die Mailboxuser zu informieren /usr/local/sbin/quota-warning-de.sh:
#!/bin/sh PERCENT=$1 USER=$2 cat << EOF | /usr/lib/dovecot/dovecot-lda -d $USER -o "plugin/quota=maildir:User quota:noenforcing" From: support@domain.de To: $USER Cc: support@domain.de Date: `date +"%a, %d %b %Y %H:%M:%S %z"` Subject: Quota-Warnung! Sehr geehrter Benutzer, das Postfach $USER ist zu $PERCENT% ausgelastet! Viele Grüße Ihr Support -
21 minutes ago, d00p said:
Nein, das muss pro Konto festgelegt werden. Und ob du ihm das dann setzen kannst/darfst/sollst hängt von dir und den AGB die der Kunde akzeptiert hat ab. Ist z.b. eine feste Speichergröße für seine Daten festgesetzt wüsste ich nicht wieso du die nicht auch umsetzen darfst
Nun der Kunde hat bspw. 5GB Speicherplatz - wie er die aber nutzt und sich aufteilt gebe ich ihm nicht vor. Daher kann ich da im nachhinein nichts einschränken. Einer der "Maximalkunden" nutzt da nur eine Webvisitenkarte und den Rest für 5 oder 6 E-Mail-Adressen und dort haben die Mailuser unterschiedliche Auslastungen, die ich ohne genauere Kenntnis eben nicht einschätzen kann - außer dass einer alleine immer wieder über die 5GB rausknallt (wohl ein Objektleiter). Würde ich den festsetzen auf die maximalen 5GB wären ja immer noch die anderen Mailnutzer die das Gesamtpaket überschreiten.
-
2 hours ago, d00p said:
Dann kannst du dem Kunden eine gesamt-quota zuweisen und der Kunde selbst kann pro Konto Einschränken wieviel Speicherplatz da pro Konto verwendet werden darf. Dovecot/Postfix lesen das direkt via SQL aus, da muss man gott sei dank nichts mit quotatool oder auf dem dateisystem machen
Genau an dieser Umsetzung hänge ich auch aktuell mal wieder bei Bestandskunden. Wenn ich nun im Nachhinein eine Gesamtquota vergebe, aber der Kunde die Mailboxquota nicht setzt (und somit auf 0 bleibt) geht technisch nichts. E-Mails werden trotzdem zugestellt. Auch wenn er auf E-Mails (automatische "Speicherplatz voll" oder auch direkte Ansprache) nicht reagiert, kann / darf / sollte ich ihm ja nicht seine Verteilung vorgeben. Wenn die jeweiligen Mailbox-Quotas definiert sind, funktioniert die Ablehnung bei Mailbox full.
Oder habe ich noch irgendwo eine Einstellung übersehen, die nur das Gesamtquota für E-mails berücksichtigt?
-
23 minutes ago, Afox said:
Danke für die Erklärungen.
Abseits davon habe ich noch eine Frage bezüglich des Slave und dessen Nutzungshäufigkeit. Angenommen man hat ns1 als Primary und ns2 als Secondary angegeben. Wird dann immer der Primary zuerst kontaktiert oder ist das abwechselnd? Habe was von Round Robin gelesen. Ich frage auch weil ich überlege einen deutlich schwächeren Secondary anzubieten, aber nur wenn der wirklich nur ein Backup ist für den Fall dass ns1 nicht erreichbar ist.
Ist RR Prinzip. Was heißt denn deutlich schwächer und wieviele Domains soll der verwalten? DNS ist nicht so resourcenintensiv. Einer meiner DNS läuft seit mehr als 6 Jahren mit derselben Hardware und macht sonst nur Backupserver noch.
-
1 hour ago, Afox said:
Die Config von dem Slave würde ich gerne mal sehen
Da muss doch etwas geskripted sein?! Irgendwie mit rsync und Umschreibungen oder so...
Die Config ist kein Hexenwerk und rsync usw. brauchst du nicht. Lediglich ein Script auf dem Slave was dir die Domain / Zone (siehe mein Post weiter oben) in die named.conf.slave (oder wie du die immer nennen magst) einträgt und bind neu startet. Dann holt der Slave sich die Zone automatisch über AXFR vom Master.
Mein DNS läuft unabhängig von Froxlor und sieht grob ausgedrückt so aus:
Auf dem Master habe ich ein Script was mir die Domain in named.conf.master einträgt und die Zonendatei aus einem Template erstellt (sed für das Datum in der Seriennummer usw.), dann den bind neustartet und über ssh gleich noch das Script auf den Slave mit zwei Parametern (Domainname und IP des Masters) aufruft.
-
2 hours ago, d00p said:
Also wir nutzen 2 externe slaves die wir nicht verwalten und ich wüsste nich das wir da irgendwo irgendwas an domains eingetragen/gemeldet/oder sonstwas haben. Also muss es ja irgendwas geben was eingehende AXFR entsprechend so handlet das der Slave sie kennt - hat halt sogesehen nicht mehr allzuviel mit froxlor ansich zu tun, da kann ich dir nur bedingt helfen
Dann ist es klar, dass ihr nichts tun müsst. Vermutlich wird beim anmelden oder registrieren der Domain gleich automatisch der Slave bereitgestellt.
-
3 hours ago, d00p said:
Hä? Garnicht, du sagst dem slave natürlich wer sein master ist...sonst nix, du gibst doch da keine domains/zonen speziell an
ich muß doch dem Slave eine Konfiguration mitgeben, dass dieser weiß dass er für eine Domain zuständig ist:
# Slave zone statement for forward DNS lookup zone "domain.com" IN { type slave; file "domain.com"; masters { 192.168.2.5; }; };und diese Konfiguration geht meines Wissens nicht automatisch aus bind, sondern nur über externe Scripte oder dein Registrar wenn dort der Slave läuft (bspw. bei Schlundtech oder InternetX möglich).
-
Checkmk Local Check für Froxlor Update-Status
in General Discussion
Script nochmals überarbeitet, da das heutige Update noch eine Schwäche im Script aufgezeigt hatte. Kein sofortiges OK nach Update.
Dank einer integrierten, intelligenteren Cache-Logik läuft die aufwendige CLI-Abfrage standardmäßig nur einmal pro Stunde. Liegt jedoch ein Fehler oder ein ausstehendes Update vor, schaltet das Skript sofort in den Minutentakt, damit Checkmk nach dem Einspielen des Updates innerhalb von 60 Sekunden automatisch wieder auf Grün wechselt.
Weitere Infos und Download unter: https://github.com/agentur2c/checkmk-froxlor