タイトルリスト
原因は意外なところに (2006/11/02 22:55:55)
mod_ssl と OpenSSL 0.9.8 (2006/10/27 00:57:07)
OpenSSH に脆弱性が見つかりますた。(・∀・) (2006/09/27 20:45:13)
障害対応中 (2006/09/09 10:33:01)
リヴァ鯖のMRTG項目追加 (2006/08/11 22:14:13)
SPAMメール対策 (2006/05/26 04:11:18)
jp.sonystyle.comゾーンの名前解決不能 (2005/09/17 01:20:30)
FreeBSD 5.4-RELEASE を使ってみる (2005/09/14 10:32:52)
ssh爆撃 (2005/09/01 00:08:32)
gdmとgnomerc (2005/09/01 00:08:32)
RADEON系のプライマリアダプタ@X11 (2005/09/01 00:08:32)
RADEON 9500ProでX11 (2005/09/01 00:08:32)
FreeBSDに占拠された('A`; (2005/09/01 00:08:32)
文字コードと php.ini (2005/09/01 00:08:32)
ネットワークブート用 FreeBSD (2005/09/01 00:08:32)
012
2006 11 02
原因は意外なところに
会社から OpenVPN の接続テストを行っていたところ、以前は ping が飛んでいたのに飛ばなくなっている。
しかも向こうのネットワークも見ることが出来ない。
ここで FAQ ならば「クライアントのファイアーウォールを疑え」となっているのだが、FW を切っても見えない。
鯖側の問題か?と思って再起動しても解決しなかったので、/usr/local/etc/rc.d/ の起動スクリプトを起動しないようにした上でもう一度再起動してもまだ駄目。
ここでふと「arp -a でどんな答え帰ってくるかな?」と思って Windows のコマンドプロンプトで叩いてみたところ、見慣れない Interface が出てきた。
Interface: 192.168.1.254 --- 0x2
 Internet Address   Physical Address       Type
 192.168.1.10      XX-XX-XX-XX-XX-XX   Invalid
griffonworks.net 側のネットワークだったので「なんでルーターの IP アドレスが出てるんだ?」と訳がわからなかったが、更に調べていると、原因はローカルで使用している VMWare の仮想インターフェイスでした。orz
こいつに自宅と同じネットワークの IP アドレスを振っていたため、ルーティングがおかしくなっていたようで。
VMWare の仮想インターフェイスを無効にしたら繋がりましたとさ。('A`;


TrackBack URL:
2006 10 26
mod_ssl と OpenSSL 0.9.8
apache 1.3.36 以前の mod_rewrite に root 権限奪取の脆弱性があるとのことで対応。

・・・しようとしたところ、httpd を起動させると core dump を吐く。
ここ数日これでずっと悩んでいたのだが、あきらめて gdb で走らせてみることにした。
(gdb) run
Starting program: /pub1/pub2/source/httpd/apache_1.3.37/src/httpd
(no debugging symbols found)...(no debugging symbols found)...(no debugging symbols found)...
(no debugging symbols found)...(no debugging symbols found)...(no debugging symbols found)...
(no debugging symbols found)...
Program received signal SIGSEGV, Segmentation fault.
0x281ce9d1 in bn_mul_add_words () from /usr/local/ssl/lib/libcrypto.so.0.9.8

半月前くらいにバージョンアップした OpenSSL が原因かよ。orz
ということで、OpenSSL 0.9.8d から 0.9.7l に降格。
その後 configure → make → gdb httpd で run したら問題なかったので make install。
現在無事に動いてるようです。

ここ最近、時々うちの Web サイトに接続できなかったのはそのせいです。スミマセン。orz



正常な httpd を起動させようとしたら
[Thu Oct 26 11:37:04 2006] [error] (28)No space left on device: MutexCreate(/var/spool/mod_watch/SharedHash.lock) failed
[Thu Oct 26 11:37:04 2006] [crit] (28)No space left on device: shCreate(810c00c, 991, /var/spool/mod_watch/) failed in watchInit()
というようなエラーが出た。
メモリもディスクも特に足りていないというようなエラーは出ていなかったので他に原因があるなと主って調べてみると、どうやらセマフォ絡みらしい。
ipcs -s で見てみるとセマフォがいくつか残っていたので ipcrm で削除したところ、無事起動に成功。
ふぅ、やれやれだぜ。


  • tsh:この手の干渉が起きている場合、原因特定する手段があれば何とかなりますが、何もないとお手上げですよね、、、
    (特に、いろいろな機能を持たせるために数多のソフトがインストールしてある鯖の場合)
  • G兄:今回は mod_ssl を入れるか否かで結果が変わったのでなんとなくピンと来たから良かったんですけどね。
    gdb あってよかったよ・・・・。
TrackBack URL:
2006 09 27
OpenSSH に脆弱性が見つかりますた。(・∀・)
■[SA22091] OpenSSH Identical Blocks Denial of Service Vulnerability (2006-09-26) [Secunia]
>which can be exploited by malicious people to cause a DoS (Denial of Service).

悪意のあるユーザーから DoS 攻撃を受ける脆弱性有り。

>If ssh protocol 1 is enabled, this can be exploited to cause a DoS due to CPU consumption by sending specially crafted ssh packets.

SSH Protocol 1 が有効になっているならば、ってことは 1 を無効にすればいいのかな。
ということでとりあえず対策を。

▼/usr/local/ssh/etc/sshd_config
#Protocol 2,1
Protocol 2
sshd_config の "Protocol" 項目を 2 のみにする。
設定したら sshd を再起動 (kill してから sshd を実行)。
殺すプロセスを間違えない限りは ssh でログオンしていても大丈夫。
# ただし、殺した後に間違ってログアウトするとログオンできなくなるがw

早速確認。
% ssh -o Protocol=1 griffonworks.net
Protocol major versions differ: 1 vs. 2
% ssh -o Protocol=2 griffonworks.net
griffon@griffonworks.net's password:
Protocol=1 だと蹴られたのでおk。
レン鯖どうしよう、設定していいのかな。

TeraTermPro は SSH1 しかサポートしていなかったが、今は SSH2 もサポートしている UTF-8 TeraTerm Pro with TTSSH2 があるので、TeraTermPro ユーザーはこっちに乗り換えた方がいいかも。



カテゴリ、やっぱ違うよなぁ・・・。
「脆弱性情報」カテゴリ作っても利用頻度はほとんどなさそうだw
TrackBack URL:
2006 09 08
障害対応中
リヴァ鯖の HDD 障害により、現在非常〜〜〜〜〜〜に重い状態になっております。

事の始まりは鯖で再生させていた MP3 が鳴っていなかったこと。
あれ?と思って mpg123 を起動させてみると、/dev/dsp can't read だかで再生できない。
デバイスファイルのパーミッションかな?と思って見てみると問題はない。
それならとりあえず再起動だ!ってんで再起動したら上がってこない。(;゚;Д;゚;)

コレは非常にヤバイんでないかい?と思いながらシリアルコンソールで繋いでみると、どうやら ad1 (Maxtor 33073H3:30GB) を fsck しようとしたとたんにずっとアクセスしっぱなしになり、時々 HDD が再起動する音さえ聞こえてくる。
もしかすると、時々聞こえてきた HDD 再起動音はこいつか?と思って ad1 を外してみると、なんとビンゴ。
しかたがないので、ad6 (Seagate ST380021A/3.05:80GB) のミラーにしようとしていた ad4 (Seagate ST380021A/3.19:80GB) を使うかという事で一度はパーティションを切ったものの、どうせログだけだったし 80GB �鼎世乕櫃い�ら、止めるついでにミラー構成にしてやれということで atacontrol で構築。
FreeBSD 4.6.2-RELEASE だからどうなることかと思ったが、スルスルっと構築完了して現状は
[root] /home/griffon>atacontrol status 0
ar0: ATA RAID1 subdisks: ad4 ad6 status: READY
な感じ。

で、ログだけだからどうでもいいやと思って mpg123 を起動すると音が出ない。

・・・・・・・・・!!!!!

ad1 に MP3
入ってたよ!!(;;゚;Д;゚;;)

現在 fsck でチェック中。
コレガ終わらないとマウントできない・・・。orz



その後。
リードオンリーでマウントしたら fsck いらないことに気がついた。orz
途中、応答が無くなって強制再起動を挟みながらも、必要なファイルを救出中。
この作業が終わったら ad1 は窓から投げ捨てよう。



復旧オワタ\(^o^)/
この鯖へのアクセスでタイムアウトしていた場合は、十中八九 ad1 からのデータ吸い出しによる影響です。
80GB くらいでいいからもう1本ディスクが欲しいところ。
/pub1 の残量が 24GB なのでまだまだいけるが、ちょっと心配。

  • 山銀:ご苦労様です。m(_ _)m
TrackBack URL:
2006 08 11
リヴァ鯖のMRTG項目追加
リヴァ鯖の温度計を設置してみた。
使用しているツールは mbmon + MRTG。
これを見てみると、筐体内温度は 45度程度で安定、CPU は 38度〜45度くらい。
クーラー付けてないはずだから夏でもこの温度だと普通に乗り切れそうだ。



mbmon -T4 で見ると
39.0
46.0
と出るのだが、どうやらうちのママン板では上が CPU、下がママン板の温度になるようで、MRTG にこのまま出力すると緑の塗り潰しが CPU 温度になって見辛いような見やすいような。
そこで、ソースにちょっと書き加えて、温度の表示を逆にするようにして MRTG に吐かせてみたのが上のリンク。

どっちが見やすいだろうか?

TrackBack URL:
2006 05 25
SPAMメール対策
最近あまりにも SPAM メールが多すぎるので、以下のような対策を実施。
  • 某所はメールアドレスを一時的に変更。
  • U-net は転送先を griffon から spam-reject 宛てに変更し、postfix の To: アドレス Reject で spam-reject を指定。
    これにより U-net 宛てメールを全て Reject すると共に、リヴァ鯖で U-net からのメールをロギングすることでどんなメールが来ているか監視できるように。
  • 通常利用しているメールアドレスはそのまま。
自メールサーバー持ってると、そのメールサーバーで BLDB を参照させたり特定の条件下で「読まずに捨てた」が出来るので非常に便利。
昼頃から実施してるけど、今確認したところほっとんど来ていない。
つか、U-net 宛てと本家宛てが異様に多かっただけなんだが・・・。orz

  • tsh:こんなのあるんですね。>spam対策
    http://hp.vector.co.jp/authors/VA022023/javascript/make_html_entity-ja(略)

    #本当はメールアドレスを画像(特に、コンピュータの自動画像処理では解読が困難な画像)
    #にしてしまうのが一番よいようですが、、、
  • G兄:これ、たしか機械的に逆化できるんじゃなかったっけ?
    んで、自動処理できないような文字列を使うと、今度は「よめねー!」っていう人が出てくる罠w
TrackBack URL:
2005 09 16
jp.sonystyle.comゾーンの名前解決不能
先日あたりからなぜか jp.sonystyle.com ドメインの名前解決が出来ない。
他の DNS サーバーをあたってみると DNS キャッシュに刺さっているので名前解決が出来るが、キャッシュに刺さっていないうちの DNS では引けない。
原因を調査してみたが、特に思い当たる節が無くて結局 |o| オテアゲー

しかたがないので、名前解決が出来る DNS サーバーで jp.sonystyle.com のネームサーバーを調べてうちの DNS でそこに forward するように設定。
時々設定を元に戻して名前解決できるかを確認しないとだめだなこりゃ・・・。

で、いろいろ調べているうちに逆引きを引いてみることに。
nslookup -q=PTR 25.98.33.160.in-addr.arpa.
Server: leviathan.griffonworks.or.jp
Address: 192.168.1.10

*** Request to leviathan.griffonworks.or.jp timed-out


エエェェェェ(´д`)ェェェェエエ

レン鯖でも同じ。orz


どうなってんのこれ?



レン鯖で引けた・・・。
なんだこりゃ?

TrackBack URL:
2005 09 14
FreeBSD 5.4-RELEASE を使ってみる
Bluetooth が使えるらしいので、試験的に PenII 350MHz マシンにつっこんでみた。
で、現在 2回目のカーネルの再構築中なんだが、かれこれ 2時間ほど動きっぱなし。


こんなに遅かったか?


config して make depend; make で合ってるよなぁ・・・?

TrackBack URL:
2005 08 07
ssh爆撃
"ssh の攻撃に注意汁!"という勧告が以前 JPCERT から出ていたが、「うちには来ないなぁ。平和すぎ〜。(´∀`)」とか思っていたらしっかりきてましたよ、存在しないユーザーへのアタックと root へのアタックが。

※8月4日24時間の集計
IPアドレス回数
202.108.200.91436
203.131.141.242155
203.169.157.198897
210.245.168.203464

|#゚Д゚) <無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄無駄アアアアアァァァァァ!!!!!!



メモ:
一網打尽
http://www.vector.co.jp/soft/winnt/net/se316799.html
APNIC,ARIN,LACNIC,RIPEが管理しているipアドレス割り当てデータから全ての国・地域のipアドレス範囲を計算してテキストファイルに出力するユーティリティーソフト。
特定の国の全てのipアドレスをルーターやファイヤーウォールで弾きたい時や、国内のホストからのみアクセスさせたい時などに、各国のipアドレス範囲を知るのに利用します。ただし、ipv4のアドレス範囲のみを解析します。


  • masashi:ちわーーっす。兄様の所もSSHに不正アクセス来てますか(汗)
    >存在しないユーザーへのアタックと root へのアタックが。
    sshd_configのAllowUsersに登録されていないIDでアクセスが来た者に対してはフィルタリングするのが良いかなと
    うちも結構SSHで接続を試みるAHOがいるようでして、以下のサイトで配布されているスクリプトを使っていたりします。
    ipfw showでごっそりとフィルタリングが増えるのを眺めたりしています。(笑)
    自動遮断プログラム
    http://zato.nu/miniprog/
  • 通りすがりのもの:SSHの待ちうけポート番号を22から適当な番号に変更すれば来なくなりますよ。
  • G兄@会社:うーん、ポート番号変更してもいいんだけどねぇ、(あらゆる意味で)面倒で・・・w
    今のところはこれといって問題もないっぽいので、問題が出たら対応してみますかね。
    ルーターで待ち受けポート番号指定するだけだし。
    # Dest.ポートは 22番でそのまま。
TrackBack URL:
2005 03 30
gdmとgnomerc
AfterStep に飽きてきたのでそろそろ新しいウィンドウマネージャを・・・という事で KDE と GNOME でどっちにしようか迷っていたが、日本語を普通に使える GNOME に決定。
で、pkg_add で GNOME 関連入れたらなぜかマトモに使えなかったので、一度 pkg_delete で削除してから pkg_add -r で入れるとおk。
フォントも MS Gothic/PGothic/UIGothic にして綺麗綺麗。(・∀・)

で、日本語入力をしようとしたらなぜか FEP が起動しない。
調べてみるとどうも gdm では .xsession を見てくれないようだ。
.gnomerc に書くと見てくれるというので書いてみたが、これも一向に有効にならない。
さらに突っ込んで調べてみると、.xsession は gdm のセッション選択で「デフォルト」を選択すると使えるとの事。
実験でも正しく使えているのでこれはこれで良い。

しかし問題は .gnomerc で、何をどうやっても参照しない。
更に調べてみると、gdm 2.4 以降では .gnomerc は参照しないらしい・・・。


意味ねーじゃん!ヽ(`Д´)ノ

TrackBack URL:
2005 03 24
RADEON系のプライマリアダプタ@X11
ミラージュではグラフィックアダプタに ATi RADEON 9500Pro を使っているのだが、xdm を起動すると必ずセカンダリディスプレイの SONY CPD-17sf9 にログオン画面を映そうとする。
いい加減頭に来たので Xresources で無理矢理位置固定をしてやろうかと考えていた矢先、にちゃん某スレにて
man radeon してみた?
というネタを見つけたのでやってみた。
Primary/Secondary head for dual-head cards:
(when only one port is used, it will be treated as the primary regardless)
Primary head:
DVI port on DVI+VGA cards
LCD output on laptops
Internal TMDS prot on DVI+DVI cards
Secondary head:
VGA port on DVI+VGA cards
VGA port on laptops
External TMDS port on DVI+DVI cards



_| ̄|○ DVI ポートに CPD-17sf9 繋いでるよママン・・・。

画質的には
  1. DVI-I → アナログ変換 → ディスプレイ@BNC
  2. アナログ → ディスプレイ@BNC
のどっちがいいんだろう?
アナログ出力のほうがイイとは思うんだが、DVI-I がプライマリだとそっちに F930 繋ぎたいなぁ・・・と。(´・ω・`)
繋ぐ前に DVI 側の最大解像度調べとくか。



調べてみたところ解像度は変わりなし。
となると画質だけの問題になるが、調べてみたところ DVI-I はアナログ信号も普通に出ているので、いわば純粋なコネクタ変換のみのようで。
これだとコネクタ部分での画質ロスになると思うが、この程度で画質が悪くなるほど変な物は使っていないだろうからという事で近々ディスプレイのつなぎ変え。

TrackBack URL:
2005 03 23
RADEON 9500ProでX11
Cempron 3100+ マシンのミラージュに XFree86 4.3.0 やコンパイル環境をつっこんで火狐のビルドを実施。

うはwwww爆速www修正されるねwwwwっうぇwwwwwwwwwwwwwwww

体感 30分くらいで終わった希ガス。_| ̄|○

で、このままだと X が使いにくいので XF86Config を設定。
どうせならデュアルディスプレイ+巨大解像度をやりたかったのでいろいろ情報収集。

どうやらディスプレイの設定を 2個書いてちょいちょいと修正すればデュアルディスプレイ対応になるらしいのでそのように設定してみる。





デュアルディスプレイ
キタ━━━(゚∀゚)━━━!!!




うはwwでかすぎwwうぇww
なーんかこのままだと X11 そのまま使えそう。
少なくとも火狐と GIMP が使えれば問題ないような気もするが、よく考えたらタブレット使えないからダメジャン。_no
# タブレット使うときは諦めて Windows 起動するとか。


TrackBack URL:
2005 03 19
FreeBSDに占拠された('A`;
Win2k と同じディスクに FreeBSD を入れてなんやかんややってると起動しなくなったのでさくっと fixboot c: → fixmbr


なおらん。_no
つーか FreeBSD が起動しよる。
Win2k のブートメニューどこいった!ヽ(`Д´)ノ



結局 FDISK でアクティブパーティションが FreeBSD になっていた罠。
これを NTFS パーティションに変更して起動すると無事 OS 起動メニューが。
アクティブパーティションの変更って DOS の FDISK でもできるんだねぇ。(・ω・;

  • Toshix:2kの修復セットアップでどーじゃろ?
  • G兄:直りますた。_no
TrackBack URL:
2005 02 08
文字コードと php.ini
会社の FreeBSD に phpMyAdmin つっこんで ja-euc で日本語入力すると文字化けをおこすのだが、リヴァで同じ事をすると文字化けしない。
これを 1週間悩んでいたんだがやっと解決。




リヴァの /usr/local/lib/ に php.ini あるじゃん。_no

つかいつコピーしたんだよこれ。



TrackBack URL:
2005 01 30
ネットワークブート用 FreeBSD
間違って消してしもた・・・。_no
イメージファイルだから FreeBSD 4.10-RELEASE ネットワークブートセットが丸ごと消失。(涙



TrackBack URL:
012
QRコード
携帯サイト試験運用
https://griffonworks.net/nikki/cgi-bin/k.cgi
1行板

リンク
etc
備忘録
  • 無し
物欲リスト
  • Canon RF50mm F1.2L USM
  • SIGMA 20mm F1.4 EF Art
  • ニンバス チヌーク
ツーリング ドライブ兼野外撮影予定リスト