miércoles, 13 de abril de 2011

Reptiles acechantes

Una de las cosas más útiles que me he encontrado últimamente con python ha sido la posibilidad de enviar correos mediante un script. Esto nos puede valer para enriquecer nuestro sistema de backups automatizado, para enviar incidencias desde algún programa que hayamos implantado en alguna empresa y mil usos más que se nos irán ocurriendo.

Aquí dejo el código de un script muy simple para enviar un correo a cierta dirección de correo utilizando una cuenta de la empresa. Para los backups es perfecto ya que cuando detectemos algún problema en los scripts nos llegará un aviso que podremos procesar como máximo al día siguiente al revisar el correo.

Este script no lo invocamos directamente, utilizaremos un entorno virtual desde el cuál lanzarlo para mantener el código python independiente de las posibles actualizaciones del servidor. Pero como muestra creo que es bastante útil. Si observáis el código es bastante simple, añadimos un disclaimer al correo, componemos el resto del mensaje con los datos pasados en los argumentos y lo enviamos autenticándonos en el servidor de correo.


#!/usr/bin/python
# -*- coding: utf-8 -*-

import smtplib
from email.mime.multipart import MIMEMultipart
from email.mime.text import MIMEText
from email.Header import Header

# Probamos a enviar la incidencia por correo
disclaimer = u'''_________________________________________
CONFIDENCIALIDAD

[...]'''

soporte = 'soporte@nombre.es'
destino = 'destino@nombre.com'
msg = MIMEMultipart('alternative')
msg_dest = MIMEMultipart('alternative')
msg['Subject'] = Header(u'Título', 'UTF-8')
msg_dest['Subject'] = Header(u"Ticket Enviado :'", 'UTF-8')
msg['From'] = soporte
msg_dest['From'] = soporte
msg['To'] = soporte
msg_dest['To'] = destino
text = disclaimer
text_dest = u'Contenido original del mensaje:\n\n' + disclaimer
part = MIMEText(text.encode('UTF-8'), 'plain', 'UTF-8')
part_dest = MIMEText(text_dest.encode('UTF-8'), 'plain', 'UTF-8')
msg.attach(part)
msg_dest.attach(part_dest)
smtpserver = smtplib.SMTP('mail.nombre.es', 587)
try:
smtpserver.ehlo()
smtpserver.starttls()
smtpserver.ehlo()
smtpserver.login(soporte, 'contraseña')
smtpserver.sendmail(soporte, soporte, msg.as_string())
smtpserver.sendmail(soporte, profesor, msg_prof.as_string())
smtpserver.quit()
except:
# Error en el envío
print u'Error en el envío'
else:
print u'Operación correcta'

miércoles, 6 de abril de 2011

Backups extendidos

Hace tiempo expliqué como realizar mirrors de páginas webs mediante 'wget'. Ahora vamos a utilizar estos mirrors para realizar pruebas locales y para comprobar que todo se está realizando correctamente.

Los pasos seguidos a continuación están sacado de este interesante post, antiguo pero muy útil. Algunas cosas ya las había experimentado, pero esto es como todo, siempre cogemos cosas de aquí y de allá para montar algo mejor.

Lo primero es comprobar que podemos recrear los ftps guardados en nuestro servidor en nuestra máquina de trabajo mediante un rsync:

$ rsync -avz -e ssh usuario@servidor:directorio_mirrors directorio_local

Si el comando se completa sin problema podremos pasar a la siguiente fase, establecer una sincronización periódica. Para ello necesitamos poder acceder al servidor sin necesidad de que nos pregunte la contraseña del usuario elegido. Para llevar a cabo esta operación debemos crearnos un par de claves mediante el comando:

$ ssh-keygen -t rsa
Generating public/private rsa key pair.
Enter file in which to save the key (/root/.ssh/id_rsa):
Enter passphrase (empty for no passphrase):
Enter same passphrase again:
Your identification has been saved in /root/.ssh/id_rsa.
Your public key has been saved in /root/.ssh/id_rsa.pub.
The key fingerprint is:
xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:xx:x root@cliente
The key's randomart image is:
+--[ RSA 2048]----+
...
+-----------------+

Con este comando se nos han creado dos archivos, dentro de '~/.ssh', 'id_rsa' y 'id_rsa.pub'. Ahora debemos copiar la clave pública al servidor:

$ ssh-copy-id -i ~/.ssh/id_rsa.pub root@servidor

Con esto ya podemos ejecutar comandos en el servidor.

El problema nos surge cuando queremos hacer que los mirrors en la máquina de prueba sean accesibles mediante apache para comprobar directamente la corrección de las copias. Dado que en el servidor realizamos los mirrors mediante un script en el cron, el propietario de estos archivos sería root. La solución pasará por cambiar el propietario a root antes de realizar la sincronización, para que el uso de red se minimice.

Una primera aproximación a nuestro script de backup sería esta:

# Cambiamos el propietario del directorio 'mirrors' para hacer el rsync
chown -R root.root [directorio_mirrors_local]

# Sincronizamos
# Comprobación de si es domingo para limpiar los archivos borrados
if [ `date +%w` -eq 0 ]; then
rsync -avz -e ssh --delete root@servidor:[directorio_mirrors_servidor] [directorio_mirrors_local] 2>/dev/null >/dev/null
else
rsync -avz -e ssh root@servidor:[directorio_mirrors_servidor] [directorio_mirrors_local] 2>/dev/null >/dev/null
fi

if [ $? != 0 ]
then
# Aquí invocaremos un script que nos envía un correo automáticamente si falla algo
error=1
fi

# Volvemos a dejarlo accesible para el apache
chown -R www-data.www-data /almacen/mirrors

if [ $error = 0 ]
then
# Aquí invocaremos al mismo script pero notificando el éxito
fi

exit 0

El script para notificaciones será motivo de otro artículo, así como la generación de un índice de páginas accesibles localmente para la comprobación del funcionamiento de las mismas.

Mini-tweak

Yo siempre deshabilito el acceso por ssh como root, pero buscando información para ampliar nuestro sistema de copias de seguridad de páginas web me encuentro con que no todo es blanco o negro.

Resulta que la directiva 'PermitRootLogin', aparte de 'yes' o 'no' posee una interesantísima 'without-password' para permitir el acceso como root utilizando claves generadas por ssh.

De esta forma mantenemos un grado de seguridad adecuado y una cómoda forma de realizar tareas periódicas tirando del contenido del servidor.

lunes, 4 de abril de 2011

Revelaciones

Seguro que todos los linuxeros nos preguntamos por qué razón desde una máquina windows no podemos montar dos samba shares diferentes referidos al mismo servidor...si alguien que sabe como hacerlo y no ha abierto la boca desde aquí le damos una gran colleja...

Proque resulta que sí que hay forma, es un poco bizarra pero efectiva. Resulta que si tienes uns servidor samba con un nombre, evidentemente también tiene una ip, pues la solución no puede ser más sencilla, un 'net use' lo haces apuntando a la ip y el otro, con un usuario samba diferente, al nombre de la máquina. Lo sé, parece mentira que sea así, pero es cierto!

Si necesitamos conectar más unidades samba con usuarios diferentes deberíamos crearnos un alias, en la máquina windows, para el servidor samba y apuntamos el 'net use' al alias nuevo.

domingo, 3 de abril de 2011

La lista negra

Si habéis instalado linux en varios ordenadores y durante varios años, seguro que os habrá surgido algún problema referido a la carga de algún módulo que volvía el sistema del revés. Lo más común suele ser la carga de los módulos correspondientes a la tarjeta de sonido de la placa base y alguna pci que tengáis para escuchar las cosas con cierto nivel de calidad.

El problema realmente puede partir del administrador de sonido del escritorio que por pereza, o desconocimiento, no nos preocupamos de configurar correctamente. Lo más directo siempre ha sido desactivar la tarjeta de sonido de la placa mediante la BIOS. Si no podemos realizar esta acción el problema persiste y cada reinicio se convierte en una lotería, por dónde saldrá el sonido hoy?

Bien, pues para evitar tener que elegir la tarjeta de sonido cada vez que arranquemos vamos a ver un método para borrar de la lista de módulos el que habilita la tarjeta de sonido de la placa. Si el problema se presenta con unas tarjetas de red, o con lo que sea, siempre podremos utilizar este método. Vamos allá...

Siguiendo los pasos descritos en el wiki de debian, primero debemos borrar el archivo '/etc/modules.conf', ya que es una herencia de distribuciones anteriores. Seguramente ya no aparecerá en vuestros sistemas, pero por si acaso lo revisamos.

La forma de añadir un módulo a la blacklist es crear un archivo con el nombre del módulo, dentro del directorio '/etc/modprobe.d/' con la palabra clave 'blacklist', de modo, que si queremos eliminar la carga del módulo con nombre 'prueba', la forma más rápida sería:

# echo "blacklist prueba" > /etc/modprobe.d/prueba.conf

Después de añadir los módulos que precisemos debemos reconstruir la cadena de arranque mediante las siguientes órdenes:

# depmod -ae -F[System.map_del_sistema]
# update-initramfs -u

A la opción -F del depmod, simplemente hay que añadirle la ruta hacia el system.map del kernel actual, que suele encontrarse en el directorio '/boot'.

Reiniciamos y ya no tendremos que lidiar con esa molesta segunda opción que en realidad nunca queremos utilizar.

martes, 15 de marzo de 2011

Miniaporte

Para que la gente no se queje hoy dos posts. Resulta que en las aulas linux que mantenemos cada cierto tiempo el chequeo de los sistemas de archivos da inconsistencias que requieren de la supervisión del administrador.

Esto es un engorro y realmente da igual si se pierden archivos en este tipo de sistemas ya que los datos de los alumnos están centralizados en el servidor. Por ello la reparación automática de los sistemas de archivos que componen los ordenadores de los alumnos, en principio, no es peligrosa y nos ahorraremos bastantes visitas físicas a las aulas.

Para ello, simplemente debemos activar una opción en un archivo al que hemos hecho referencia hoy en el otro post '/etc/default/rcS':

[...]
FSCKFIX=yes
[...]

Y listo.

A long time...

Sí, lo sé, todos pensaréis que el título de la entrada se refiere al tiempo que hace que no escribo, pero en realidad se refiere a algo que explicaré en el artículo. Lo primero que debo decir es que hace tanto tiempo que no escribo por aquí porque me he estado dedicando más a tareas 'administrativas' de la empresa, coordinación, protocolos y demás cosas no directamente relacionadas con mis queridos sistemas.

En fin, a lo que interesa. Nosotros, desde el principio de la empresa tenemos una compartición samba para manejar los documentos comunes. Todo iba bien hasta que los responsables de debian decidieron formalizar más la secuencia de arranque del sistema, gran acierto por otra parte.

Resulta que yo tenía un script muy simple para montar automáticamente esta compartición en la secuencia de arranque. Creo recordar que el enlace simbólico en el nivel 2 debería estar detrás del que hacía referencia a la inicializacón de la red. Pero hete aquí que cuando se introdujo la nueva secuencia de arranque este 'apaño' quedó obsoleto. Ahora tenía que ponerle una cabecera al script con los requerimientos de arranque, los niveles en los que debía iniciarse, etc. Maravilloso, con esta cabecera e invocando a 'insserv' todo sería más fáicl.

El problema es que en mi máquina utilizo el demonio 'wicd' porque de vez en cuando hago pruebas con las llaves wifi que caen en mis manos para ver si funcionan correctamente con linux. Pues bien, resulta que este demonio parece que no comunica bien su inicialización ya que poniendo en los requerimientos de arranque de mi script que se invoque cuando termine el anterior la cosa no funciona.

Me volví loco el par de veces que lo probé hace tiempo, incluso poniendo el tag genérico '$all' la cosa no iba. Hasta que ayer me decidí a solucionar el problema...no lo consideraba importante ya que mi máquina casi no se reinicia y cuando tengo que consultar algo en la compartición y no está simplemente invocaba el script y listo, pero mis socios tenían que hacerlo más frecuentemente.

Lo gracioso es que el script estaba bien, lo que no está bien es el wicd ya que el montaje siempre se intentaba sin la red preparada. Al final la solución ha pasado por volver a la configuración de la red ethernet tradicional, mediante '/etc/network/interfaces' y dejar el tag '$all' al script, aunque con el tag '$network' intuyo que también servirá. Total que el script quedaría de la siguiente forma:

#!/bin/sh

### BEGIN INIT INFO
# Provides: montarHsolucio
# Required-Start: $all
# Required-Stop:
# Default-Start: 2 3 4 5
# Default-Stop: 0 1 6
# Short-Description: montar el directorio hsolucio
# Description: montar el directorio hsolucio
### END INIT INFO

mount -t smbfs -o username=...

Y simplemente lo añadiríamos a la secuencia mediante el comando:

# insserv -v -r (para borrarlo)
# insserv -v

Otro dato curioso encontrado por el camino es la paralelización del arranque, que en debian está desactivada por defecto, no he apreciado una mayor velocidad de arranque, pero por ahí se asegura que se consigue. Total, que añadiendo:

CONCURRENCY=startpar

al fichero '/etc/default/rcS' se realiza la acción.