Archives

nginx

1
server_tokens off;

listen 443 ssl;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_ciphers ‘EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH’;
ssl_prefer_server_ciphers on;
ssl_dhparam /etc/nginx/ssl/dhparam.pem;
ssl_certificate /etc/nginx/ssl/nginx.crt;
ssl_certificate_key /etc/nginx/ssl/nginx.key;

Performance thread pool

X-forwarded-for
nginx.conf: http{}

1
set_real_ip_from 127.0.0.1;
set_real_ip_from 10.0.69.120; # ip proxy
  
real_ip_header X-Forwarded-For;
real_ip_recursive on;

bookmarks

DOCS

Doc conf desktop/server roll.urown

CheatSheet overapi

SOFTS

Ventrilo like discord

pfsense fork opnsense

Supervision riemann

Monitoring prometheus

Dashboard dashing

Vimacs spacemacs

Secure os QubesOs

VPN tinc

TOOLS

Self git gogs ou gitea

Platform as service terraform

Gestion de ferme docker shipyard

Deploiement drone

Deploiement mina

Gestionnaire MDP vaultwarden doc

Web monit sitespeedio

Files sharing Seafile

WEB

Web client irc kiwiirc

dia en ascii online asciiflow

Un drive like nextcloud

Hebergeurs opensource et respectueux chatons.org

meteo a curl meteo

une map en telnet mapscii

Multimedia

Montage videal davinciresolve

Play on linux

Heroic is a Free and Open Source Epic, GOG Games launcher heroicgameslauncher

Run Windows in a Bottle

Lutris

stockage cloud

6€/mois 2To kdrive

50G 1€/mois giga-rapid

ipv6

Désactiver l’ipv6

dans /etc/sysctl.conf

1
2
3
net.ipv6.conf.all.disable_ipv6=1
net.ipv6.conf.default.disable_ipv6=1
net.ipv6.conf.lo.disable_ipv6=1

ou

1
echo '1' > /proc/sys/net/ipv6/conf/lo/disable_ipv6   
echo '1' > /proc/sys/net/ipv6/conf/all/disable_ipv6   
echo '1' > /proc/sys/net/ipv6/conf/default/disable_ipv6

flood

1
echo "1" > /proc/sys/net/ipv4/tcp_syncookies
echo "1024" > /proc/sys/net/ipv4/tcp_max_syn_backlog
echo "1" > /proc/sys/net/ipv4/conf/all/rp_filter

Quelques explications :

La première ligne fait en sorte que la machine ne garde pas en mémoire les demandes de connexion semi-ouverte tant qu’elle n’a pas reçu la confirmation ACK
La deuxième commande positionne à 1024 le nombre maximum de SYN_WAIT
Enfin, la variable rp_filter permet de vérifier qu’un paquet arrive bien par l’interface sur laquelle il devrait arriver

1
net.ipv4.tcp_syncookies = 1
net.ipv4.conf.all.rp_filter = 1
net.ipv4.tcp_max_syn_backlog = 1024

sysctl -p /etc/sysctl.conf

VIM

1
:w !diff % -

Indent

1
>>
>>

Virer ce putain de “visual mouse”

1
:set mouse-=a

Bonding

Need :

1
2
3
# modprobe bonding
# echo "bonding" >> /etc/modules
# apt-get install ifenslave-2.6

Conf :

1
2
3
4
5
6
7
8
9
10
11
12
auto bond0
iface bond0 inet static
address 192.168.0.2
netmask 255.255.255.0
gateway 192.168.0.1
slaves eth0 eth2
bond_mode 4
bond-xmit-hash-policy layer3+4
bond_miimon 100
bond_downdelay 200
bond_updelay 200
bond-lacp-rate slow
1
up /sbin/ifenslave bond0 eth0 eth1
down /sbin/ifenslave -d bond0 eth0 eth1

Modes :

  • Mode 0 :
    Round Robin , équilibrage de charge
    La transmission des paquets se fait de façon séquentielle sur chacune des cartes actives dans l’agrégat. Ce mode augmente la bande passante et gère la tolérance de panne.

  • Mode 1 : Active - passive
    Ce mode ne gère que la tolérance de panne. Si une des interfaces est désactivée, une autre du bond prend le relais.

  • Mode 2 : Balance xor
    Une interface est affectée à l’envoi vers une même adresse MAC. Ainsi les transferts sont parallélisés et le choix de l’interface suit la règle : (Adresse MAC de la source XOR Adresse MAC de la destination) modulo nombre d’interfaces.

  • Mode 3 :
    Broadcast
    Tout le trafic est envoyé par toutes les interfaces

  • Mode 4 :
    802.3ad
    Ce mode s’appuie sur la norme IEEE 802.3ad Dynamic link aggregation. Toutes les interfaces du groupe sont agrégées de façon dynamique, ce qui augmente la bande passante et gère la tolérance de panne.
    Cela implique que le switch gère le 802.ad et les interfaces soient compatibles mii-tool et/ou ethtool.

  • Mode 5 :
    balance-tlb
    Adaptive transmit load balancing : seule la bande passante en sortie est load balancée selon la charge calculée en fonction de la vitesse, ceci pour chaque interface. Le flux entrant est affecté à l’interface courante. Si celle-ci devient inactive, une autre prend alors l’adresse MAC et devient l’interface courante.

  • Mode 6 :
    balance-alb
    Adaptive load balancing : ce mode inclut en plus du tlb un load balancing sur le flux entrant et seulement pour un trafic IPV4. L’équilibrage est réalisé au niveau ARP. Le module intercepte les réponses pour y réécrire l’adresse MAC de l’une des interfaces du bond tout en tenant compte des spécificités du protocole ARP. La répartition entre les différentes interfaces, se fait de façon séquentielle ( round robin ).

Options :

  • arp_interval
    Définit le délais en millisecondes entre chaque requête monitor ARP compatible avec le mode 0 ou 2 . Si la valeur est à 0 alors ARP monitoring est désactivé.
    0 est la valeur par défaut

  • arp_ip_target
    Définit les adresses IP si l’option arp_interval > 0 . Il peut être affecté un maximum de 16 adresses à l’agrégat dont le caractère de séparation est la virgule no adresse ip est la valeur par défaut

  • downdelay
    Définit le temps en millisecondes pour qu’une interface soit détecter down
    0 est la valeur par défaut

  • lacp_rate
    Définit le type d’intervalle entre chaque packet LACPDU pour le mode 802.3ad soit : slow ou 0 une requête toutes les 30 seconds
    fast ou 1 une requête toutes les seconds
    slow est la valeur par défaut

  • max_bonds
    Définit le nombre maximum d’agrégat pour cette instance
    1 est la valeur par défaut

  • miimon
    Définit la fréquence des MII link monitoring en millisecondes. Il est conseillé de positionner cette valeur à 100.
    0 est la valeur par défaut

  • primary
    Option utilisable pour les modes actif-passif. Favorise une interface dans un agrégat. Si celle-ci venait à redevenir active, elle prend la main sur les autres.

  • updelay
    Définit le temps en millisecondes pour qu’une interface soit détecter comme active.
    0 est la valeur par défaut

  • use_carrier
    Définit si on utilise le monitoring de MII ou ETHTOOL ou non
    1 est la valeur par défaut

  • xmi_hash_policy
    Définit la règle à utiliser pour déterminer l’interface pour les modes balance-xor et 802.3ad. Cette option peut prendre 2 valeurs :
    layer2 : utilise XOR de l’adresse MAC dont la formule est : (source MAC XOR destination MAC ) modulo le nombre d’interfaces
    layer3+4 : cette valeur n’est pas compatible avec toutes les implémentation 802.3ad. De plus elle fonctionne avec des protocoles de haut niveau ( TCP ou UDP )

NETAPP

NETAPP 8


Inodes

show

1
volume show –vserver <vserver name> -volume <volume name> -fields files

modify

1
volume modify –vserver <vserver name> -volume <volume name> -files <number of files>

Disk

Passage d’un disque “unassigned” en “spare”

1
CLUSTERCT01::> storage disk modify -disk <Disque-ID> -state spare

Locks

show

1
locks show -vserver <vserver name> -volume <volume name>

Delete

1
set diag
lock break -vserver <vserver name> -volume <volume name> -lif *

Halt

1
::> cluster ha modify -configured false
::> storage failover modify -node  * -enabled false

::> halt -node node-02 -inhibit-takeover true
::> halt -node node-01 -ignore-quorum-warnings true 

::> cluster ha modify -configured true
::> storage failover modify -node * -enabled true

NETAPP 7


SIZE

1
netapp*> vol size nfs1 +200g

Inodes

1
netapp*> maxfiles nfs1 100000

Stats

1
netapp*> stats show volume:nfs1

System info

1
netapp> sysstat -A

chassis status

1
netapp> environment

NETCAT

Ecoute sur le port 8080

1
# netcat -l 8080

Send File

1
server1:~# netcat -l 8080 > /tmp/received_file
server2:~# netcat server1  8080 < /tmp/send_file

Scan de range

1
# netcat -z -v domain.com 1-1000
# netcat -z -v -n 192.168.0.1 1-1000

Webserver

1
while true; do nc -l -p 80 -q 1 < index.html ; done

NMAP

TUTO

Scan de range

1
# nmap -sP 172.23.45.0/24

Scan de port

1
# nmap -PN 8.8.8.8

Scan de port dans un range

ex: port ssh

1
# nmap  -p22 -PS 10.0.10.0/24

ex: range de port (udp et tcp)

1
# nmap  -p U:53,T:21-25,80,8080 -PS 10.0.10.0/24

Scan cypher

1
# nmap --script ssl-enum-ciphers -p 443 vulnerable.com

Analyse de vulnérabilité : cette commande utilise le moteur de script de Nmap

1
nmap --script <script name> 10.0.6.9

Detect FW

1
nmap -sA 10.0.0.69

Detect version

1
nmap -sV 10.0.0.69