<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>EAK Just Debian Guru Page :)</title>
	<atom:link href="http://linux.eakcorp.net/feed/" rel="self" type="application/rss+xml" />
	<link>http://linux.eakcorp.net</link>
	<description>Just another Linux weblog</description>
	<lastBuildDate>Wed, 28 Dec 2011 12:06:14 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>How to Reset debian Root Password / Olamaz Root Sifremi Unuttum Napacam :)</title>
		<link>http://linux.eakcorp.net/2011/12/how-to-reset-debian-root-password-olamaz-root-sifremi-unuttum-napacam/</link>
		<comments>http://linux.eakcorp.net/2011/12/how-to-reset-debian-root-password-olamaz-root-sifremi-unuttum-napacam/#comments</comments>
		<pubDate>Wed, 28 Dec 2011 10:08:32 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sunucu]]></category>
		<category><![CDATA[How to Reset debian Root Password]]></category>
		<category><![CDATA[Olamaz Root Sifremi Unuttum Napacam :)]]></category>

		<guid isPermaLink="false">http://linux.eakcorp.net/?p=257</guid>
		<description><![CDATA[]]></description>
			<content:encoded><![CDATA[]]></content:encoded>
			<wfw:commentRss>http://linux.eakcorp.net/2011/12/how-to-reset-debian-root-password-olamaz-root-sifremi-unuttum-napacam/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cpanel sunucu&#8217;da nobody mail gonderimini engelleme</title>
		<link>http://linux.eakcorp.net/2011/12/cpanel-sunucuda-nobody-mail-gonderimini-engelleme/</link>
		<comments>http://linux.eakcorp.net/2011/12/cpanel-sunucuda-nobody-mail-gonderimini-engelleme/#comments</comments>
		<pubDate>Wed, 28 Dec 2011 09:24:26 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Cpanel]]></category>
		<category><![CDATA[engelleme]]></category>
		<category><![CDATA[gonderimini]]></category>
		<category><![CDATA[mail]]></category>
		<category><![CDATA[nobody]]></category>
		<category><![CDATA[sunucu'da]]></category>

		<guid isPermaLink="false">http://linux.eakcorp.net/?p=255</guid>
		<description><![CDATA[Merhabalar, uzun zamandir yazmiyordum, herkes biliyor nede olsa bos yere google da kirlilik olmasin diyerekten   fakat gordumki bilmeyenler var, unutanlar var hele bide benim gibi not etmeyenler varsa cozumlerini ozaman cozumleri bir yerlere yazmak sart oluyor , turkce karakterlari yazamiyorum   klavye us   neyse devam edelim , once yazalim sonrada [...]]]></description>
			<content:encoded><![CDATA[<p>Merhabalar, uzun zamandir yazmiyordum, herkes biliyor nede olsa bos yere google da kirlilik olmasin diyerekten <img src='http://linux.eakcorp.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  fakat gordumki bilmeyenler var, unutanlar var hele bide benim gibi not etmeyenler varsa cozumlerini ozaman cozumleri bir yerlere yazmak sart oluyor , turkce karakterlari yazamiyorum <img src='http://linux.eakcorp.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  klavye us <img src='http://linux.eakcorp.net/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  neyse devam edelim , once yazalim sonrada resmi cekip katalim nasil olur gayet guzel olur,.</p>
<p>Cpanel Whm Tweak Settings  ayarlarina gelip</p>
<blockquote><p>Prevent “nobody” from sending mail</p></blockquote>
<p>ayarini on yapiyoruz okkadar, bundan sonra sunucudan nobody olarak mail gonderimini kapatmis oluyoruz:)</p>
<p>Hadi kolay gele</p>
]]></content:encoded>
			<wfw:commentRss>http://linux.eakcorp.net/2011/12/cpanel-sunucuda-nobody-mail-gonderimini-engelleme/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Kloxo ssl hatasi,</title>
		<link>http://linux.eakcorp.net/2010/09/kloxo-ssl-hatasi/</link>
		<comments>http://linux.eakcorp.net/2010/09/kloxo-ssl-hatasi/#comments</comments>
		<pubDate>Fri, 24 Sep 2010 15:11:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Centos]]></category>

		<guid isPermaLink="false">http://eakcorp.com/?p=253</guid>
		<description><![CDATA[Slmlar, Kloxo nun bu ssl hatasindan kurtulmanin en kolay yolu yum update  ile sistemi guncellemektir, yoksa cok uygrastirir,.
]]></description>
			<content:encoded><![CDATA[<p>Slmlar, Kloxo nun bu ssl hatasindan kurtulmanin en kolay yolu yum update  ile sistemi guncellemektir, yoksa cok uygrastirir,.</p>
]]></content:encoded>
			<wfw:commentRss>http://linux.eakcorp.net/2010/09/kloxo-ssl-hatasi/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Lxadmin , qmail conflicts with sendmail</title>
		<link>http://linux.eakcorp.net/2010/09/lxadmin-qmail-conflicts-with-sendmail/</link>
		<comments>http://linux.eakcorp.net/2010/09/lxadmin-qmail-conflicts-with-sendmail/#comments</comments>
		<pubDate>Fri, 24 Sep 2010 15:04:13 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Centos]]></category>

		<guid isPermaLink="false">http://eakcorp.com/?p=250</guid>
		<description><![CDATA[--&#62; Processing Conflict: qmail conflicts sendmail
--&#62; Finished Dependency Resolution
qmail-1.03-1.5.15.i386 from installed has depsolving problems
--&#62; qmail conflicts with sendmail
Error: qmail conflicts with sendmail
yum erase sendmail-doc sendmail-cf
]]></description>
			<content:encoded><![CDATA[<blockquote><p>--&gt; Processing Conflict: qmail conflicts sendmail<br />
--&gt; Finished Dependency Resolution<br />
qmail-1.03-1.5.15.i386 from installed has depsolving problems<br />
--&gt; qmail conflicts with sendmail<br />
Error: qmail conflicts with sendmail</p></blockquote>
<blockquote><p>yum erase sendmail-doc sendmail-cf</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://linux.eakcorp.net/2010/09/lxadmin-qmail-conflicts-with-sendmail/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Yum Warning: There Are Unfinished Transactions Remaining, You Might Consider Running Yum-Complete-Transaction First To Finish Them</title>
		<link>http://linux.eakcorp.net/2010/09/yum-warning-there-are-unfinished-transactions-remaining-you-might-consider-running-yum-complete-transaction-first-to-finish-them/</link>
		<comments>http://linux.eakcorp.net/2010/09/yum-warning-there-are-unfinished-transactions-remaining-you-might-consider-running-yum-complete-transaction-first-to-finish-them/#comments</comments>
		<pubDate>Sat, 11 Sep 2010 19:44:44 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Centos]]></category>

		<guid isPermaLink="false">http://eakcorp.com/?p=247</guid>
		<description><![CDATA[During the build of a Linux development server earlier I performed a “yum update” to update all of the packages after installing CentOS 5.4. I got busy with other tasks and left the server at work without checking to verify that the update had worked properly. Now after dinner I started to get back to [...]]]></description>
			<content:encoded><![CDATA[<p>During the build of a Linux development server earlier I performed a “yum update” to update all of the packages after installing CentOS 5.4. I got busy with other tasks and left the server at work without checking to verify that the update had worked properly. Now after dinner I started to get back to work on the server by installing some new packages via yum and received a yum warning message which I describe in greater detail below along with how to resolve the warning.</p>
<p>CentOS Linux Yum Warning Message:There are unfinished transactions remaining. You might consider running yum-complete-transaction first to finish them.<br />
The program yum-complete-transaction is found in the yum-utils package.</p>
<p>The above message showed up near the top of the output of “yum remove sendmail” and after testing it turns out that the message displays on any yum command that is issued to this server. I assume that earlier when issuing a yum update things did not complete correctly thus leaving some unfinished transactions. Resolving this issue is easy enough though by installing the “yum-utils” package and then running yum-complete-transaction.</p>
<p><span id="more-247"></span> Install Yum-Utils Using The Yum Package Manager:[root@cent1 src]# yum install yum-utils<br />
Loaded plugins: fastestmirror<br />
Loading mirror speeds from cached hostfile<br />
* addons: www.gtlib.gatech.edu<br />
* base: mirror.steadfast.net<br />
* extras: mirror.cogentco.com<br />
* rpmforge: apt.sw.be<br />
* updates: pubmirrors.reflected.net<br />
Setting up Install Process<br />
Resolving Dependencies<br />
There are unfinished transactions remaining. You might consider running yum-complete-transaction first to finish them.<br />
The program yum-complete-transaction is found in the yum-utils package.<br />
--&gt; Running transaction check<br />
---&gt; Package yum-utils.noarch 0:1.1.16-14.el5.centos.1 set to be updated<br />
--&gt; Finished Dependency Resolution</p>
<p>Dependencies Resolved</p>
<p>====================================================================================================================================<br />
Package                       Arch                       Version                                    Repository                Size<br />
====================================================================================================================================<br />
Installing:<br />
yum-utils                     noarch                     1.1.16-14.el5.centos.1                     base                      69 k</p>
<p>Transaction Summary<br />
====================================================================================================================================<br />
Install       1 Package(s)<br />
Upgrade       0 Package(s)</p>
<p>Total download size: 69 k<br />
Is this ok [y/N]: y<br />
Downloading Packages:<br />
yum-utils-1.1.16-14.el5.centos.1.noarch.rpm                                                                  |  69 kB     00:00<br />
Running rpm_check_debug<br />
Running Transaction Test<br />
Finished Transaction Test<br />
Transaction Test Succeeded<br />
Running Transaction<br />
Installing     : yum-utils                                                                                                    1/1</p>
<p>Installed:<br />
yum-utils.noarch 0:1.1.16-14.el5.centos.1</p>
<p>Complete!</p>
<p>As you can see above even when installing the yum-utils package a warning displays about unfinished transactions. The yum-utils package includes numerous yum tools such as yum-complete-transaction, yumdownloader, yum-builddep, yum-debug-dump, and yum-groups-manager. These tools can all be helpful in troubleshooting any yum errors or warnings. Below is the output of running the yum-complete-transactions which simply looks for transactions that were not completed properly and then finishes the yum transaction. As you will see in the output below the packages had all been installed but for some reason the transaction did not close out. There are a ton of packages since I was running yum update for the first time.</p>
<p>CentOS Linux: yum-complete-transaction Output:[root@cent1 src]# yum-complete-transaction<br />
Loaded plugins: fastestmirror<br />
Loading mirror speeds from cached hostfile<br />
* addons: www.gtlib.gatech.edu<br />
* base: mirror.steadfast.net<br />
* extras: mirror.cogentco.com<br />
* rpmforge: apt.sw.be<br />
* updates: pubmirrors.reflected.net<br />
Checking for new repos for mirrors<br />
There are 1 outstanding transactions to complete. Finishing the most recent one<br />
The remaining transaction had 324 elements left to run<br />
Package perl-Convert-ASN1-0.22-1.el5.rf.noarch already installed and latest version<br />
Package kernel-headers-2.6.18-194.3.1.el5.i386 already installed and latest version<br />
Package tzdata-2010i-1.el5.i386 already installed and latest version<br />
Package glibc-common-2.5-49.i386 already installed and latest version<br />
Package filesystem-2.4.0-3.el5.i386 already installed and latest version<br />
Package centos-release-notes-5.5-0.i386 already installed and latest version<br />
Package pciutils-devel-2.2.3-8.el5_4.i386 already installed and latest version<br />
Package automake-1.9.6-2.3.el5.noarch already installed and latest version<br />
Package perl-Crypt-PasswdMD5-1.3-1.2.el5.rf.noarch already installed and latest version<br />
Package kernel-devel-2.6.18-194.3.1.el5.i686 already installed and latest version<br />
Package nash-5.1.19.6-61.el5_5.1.i386 already installed and latest version<br />
Package kudzu-devel-1.2.57.1.24-1.el5.centos.i386 already installed and latest version<br />
Package 10:centos-release-5-5.el5.centos.i386 already installed and latest version<br />
Package automake15-1.5-16.el5.2.noarch already installed and latest version<br />
Package logwatch-7.3-8.el5.noarch already installed and latest version<br />
Package rpmforge-release-0.5.1-1.el5.rf.i386 already installed and latest version<br />
Package automake14-1.4p6-13.el5.1.noarch already installed and latest version<br />
Package yum-3.2.22-26.el5.centos.noarch already installed and latest version<br />
Package man-pages-2.39-15.el5_4.noarch already installed and latest version<br />
Package automake17-1.7.9-7.el5.2.noarch already installed and latest version<br />
Package automake16-1.6.3-8.el5.1.noarch already installed and latest version<br />
Package libgcc-4.1.2-48.el5.i386 already installed and latest version<br />
Package glibc-2.5-49.i686 already installed and latest version<br />
Package chkconfig-1.3.30.2-2.el5.i386 already installed and latest version<br />
Package openldap-2.3.43-12.el5.i386 already installed and latest version<br />
Package audit-libs-1.7.17-3.el5.i386 already installed and latest version<br />
Package libsepol-1.15.2-3.el5.i386 already installed and latest version<br />
Package device-mapper-1.02.39-1.el5.i386 already installed and latest version<br />
Package libstdc++-4.1.2-48.el5.i386 already installed and latest version<br />
Package libacl-2.2.39-6.el5.i386 already installed and latest version<br />
Package 2:shadow-utils-4.0.17-15.el5.i386 already installed and latest version<br />
Package binutils-2.17.50.0.6-14.el5.i386 already installed and latest version<br />
Package 1:cups-libs-1.3.7-18.el5.i386 already installed and latest version<br />
Package newt-0.52.2-15.el5.i386 already installed and latest version<br />
Package kpartx-0.4.7-34.el5.i386 already installed and latest version<br />
Package pcsc-lite-libs-1.4.4-1.el5.i386 already installed and latest version<br />
Package procps-3.2.7-16.el5.i386 already installed and latest version<br />
Package 2:tar-1.15.1-30.el5.i386 already installed and latest version<br />
Package system-config-securitylevel-tui-1.6.29.1-5.el5.i386 already installed and latest version<br />
Package 1:net-snmp-libs-5.3.2.2-9.el5.i386 already installed and latest version<br />
Package curl-7.15.5-9.el5.i386 already installed and latest version<br />
Package OpenIPMI-libs-2.0.16-7.el5.i386 already installed and latest version<br />
Package libgfortran-4.1.2-48.el5.i386 already installed and latest version<br />
Package libXrandr-1.1.1-3.3.i386 already installed and latest version<br />
Package compat-libevent11-1.1a-1.rhel5.i386 already installed and latest version<br />
Package device-mapper-multipath-0.4.7-34.el5.i386 already installed and latest version<br />
Package ntsysv-1.3.30.2-2.el5.i386 already installed and latest version<br />
Package paps-0.6.6-19.el5.i386 already installed and latest version<br />
Package crash-4.1.2-4.el5.centos.i386 already installed and latest version<br />
Package sendmail-8.13.8-8.el5.i386 already installed and latest version<br />
Package nscd-2.5-49.i386 already installed and latest version<br />
Package device-mapper-event-1.02.39-1.el5.i386 already installed and latest version<br />
Package lvm2-2.02.56-8.el5_5.1.i386 already installed and latest version<br />
Package openssh-4.3p2-41.el5.i386 already installed and latest version<br />
Package audit-libs-python-1.7.17-3.el5.i386 already installed and latest version<br />
Package policycoreutils-1.33.12-14.8.el5.i386 already installed and latest version<br />
Package libsmbclient-3.0.33-3.28.el5.i386 already installed and latest version<br />
Package samba-common-3.0.33-3.28.el5.i386 already installed and latest version<br />
Package pcsc-lite-1.4.4-1.el5.i386 already installed and latest version<br />
Package coolkey-1.1.0-14.el5.i386 already installed and latest version<br />
Package dnsmasq-2.51-1.el5.rf.i386 already installed and latest version<br />
Package 14:libpcap-0.9.4-15.el5.i386 already installed and latest version<br />
Package 1:dmidecode-2.10-3.el5.i386 already installed and latest version<br />
Package xorg-x11-server-Xvfb-1.1.1-48.76.el5_5.1.i386 already installed and latest version<br />
Package 12:dhclient-3.0.5-23.el5.i386 already installed and latest version<br />
Package iproute-2.6.18-11.el5.i386 already installed and latest version<br />
Package hmaccalc-0.9.6-3.el5.i386 already installed and latest version<br />
Package nss_ldap-253-25.el5.i386 already installed and latest version<br />
Package libgcj-4.1.2-48.el5.i386 already installed and latest version<br />
Package poppler-0.5.4-4.4.el5_4.11.i386 already installed and latest version<br />
Package poppler-utils-0.5.4-4.4.el5_4.11.i386 already installed and latest version<br />
Package parted-1.8.1-27.el5.i386 already installed and latest version<br />
Package libevent-1.4.13-1.i386 already installed and latest version<br />
Package pam_krb5-2.2.14-15.i386 already installed and latest version<br />
Package gail-1.9.2-3.el5_4.i386 already installed and latest version<br />
Package xdelta-1.1.4-1.el5.rf.i386 already installed and latest version<br />
Package numactl-0.9.8-11.el5.i386 already installed and latest version<br />
Package perl-Digest-SHA1-2.12-2.el5.rf.i386 already installed and latest version<br />
Package cpp-4.1.2-48.el5.i386 already installed and latest version<br />
Package nss_db-2.2-35.4.el5_5.i386 already installed and latest version<br />
Package libaio-0.3.106-5.i386 already installed and latest version<br />
Package mesa-libGL-6.5.1-7.8.el5.i386 already installed and latest version<br />
Package lftp-4.0.7-1.el5.rf.i386 already installed and latest version<br />
Package libXt-1.0.2-3.2.el5.i386 already installed and latest version<br />
Package syslinux-3.86-1.el5.rf.i386 already installed and latest version<br />
Package 2:nmap-5.00-1.el5.rf.i386 already installed and latest version<br />
Package samba-3.0.33-3.28.el5.i386 already installed and latest version<br />
Package samba-client-3.0.33-3.28.el5.i386 already installed and latest version<br />
Package openssh-clients-4.3p2-41.el5.i386 already installed and latest version<br />
Package openssh-server-4.3p2-41.el5.i386 already installed and latest version<br />
Package mdadm-2.6.9-3.el5.i386 already installed and latest version<br />
Package OpenIPMI-2.0.16-7.el5.i386 already installed and latest version<br />
Package 1:autofs-5.0.1-0.rc2.143.el5.i386 already installed and latest version<br />
Package 1:readahead-1.3-8.el5.i386 already installed and latest version<br />
Package oprofile-0.9.4-15.el5.i386 already installed and latest version<br />
Package 14:tcpdump-3.9.4-15.el5.i386 already installed and latest version<br />
Package rsync-3.0.7-1.el5.rf.i386 already installed and latest version<br />
Package acl-2.2.39-6.el5.i386 already installed and latest version<br />
Package iptstate-1.4-2.el5.i386 already installed and latest version<br />
Package audit-1.7.17-3.el5.i386 already installed and latest version<br />
Package sudo-1.7.2p1-6.el5_5.i386 already installed and latest version<br />
Package openldap-clients-2.3.43-12.el5.i386 already installed and latest version<br />
Package 1:cpuspeed-1.2.1-9.el5.i386 already installed and latest version<br />
Package sysklogd-1.4.1-46.el5.i386 already installed and latest version<br />
Package 1:microcode_ctl-1.17-1.50.el5.i386 already installed and latest version<br />
Package net-tools-1.60-81.el5.i386 already installed and latest version<br />
Package ksh-20100202-1.el5.i386 already installed and latest version<br />
Package at-3.1.8-84.el5.i386 already installed and latest version<br />
Package tcsh-6.14-17.el5.i386 already installed and latest version<br />
Package 2:mtr-0.75-1.el5.rf.i386 already installed and latest version<br />
Package vconfig-1.9-3.i386 already installed and latest version<br />
Package cadaver-0.22.5-1.el5.rf.i386 already installed and latest version<br />
Package yp-tools-2.9-1.el5.i386 already installed and latest version<br />
Package less-436-2.el5.i386 already installed and latest version<br />
Package checkpolicy-1.33.1-6.el5.i386 already installed and latest version<br />
Package gdb-7.0.1-23.el5.i386 already installed and latest version<br />
Package 1:valgrind-3.5.0-1.el5.i386 already installed and latest version<br />
Package ethtool-6-4.el5.i386 already installed and latest version<br />
Package dhcpv6-client-1.0.10-18.el5.i386 already installed and latest version<br />
Package libhugetlbfs-1.3-7.el5.i386 already installed and latest version<br />
Package pax-3.4-2.el5_4.i386 already installed and latest version<br />
Package dosfstools-2.11-9.el5.i386 already installed and latest version<br />
Package udftools-1.0.0b3-3.el5.rf.i386 already installed and latest version<br />
Package glibc-headers-2.5-49.i386 already installed and latest version<br />
Package glibc-devel-2.5-49.i386 already installed and latest version<br />
Package selinux-policy-2.4.6-279.el5.noarch already installed and latest version<br />
Package libstdc++-devel-4.1.2-48.el5.i386 already installed and latest version<br />
Package selinux-policy-targeted-2.4.6-279.el5.noarch already installed and latest version<br />
Package dogtail-0.6.1-3.el5.noarch already installed and latest version<br />
Package coolkey-devel-1.1.0-14.el5.i386 already installed and latest version<br />
Package firstboot-tui-1.4.27.8-1.el5.centos.i386 already installed and latest version<br />
Package curl-devel-7.15.5-9.el5.i386 already installed and latest version<br />
Package system-config-securitylevel-1.6.29.1-5.el5.i386 already installed and latest version<br />
Package sos-1.7-9.49.el5.noarch already installed and latest version<br />
Package pcsc-lite-devel-1.4.4-1.el5.i386 already installed and latest version<br />
Package newt-devel-0.52.2-15.el5.i386 already installed and latest version<br />
Package libacl-devel-2.2.39-6.el5.i386 already installed and latest version<br />
Package libsepol-devel-1.15.2-3.el5.i386 already installed and latest version<br />
Package openldap-devel-2.3.43-12.el5.i386 already installed and latest version<br />
Package system-config-services-0.9.4-5.el5.noarch already installed and latest version<br />
Package gcc-4.1.2-48.el5.i386 already installed and latest version<br />
Package gcc-c++-4.1.2-48.el5.i386 already installed and latest version<br />
Package gcc-gfortran-4.1.2-48.el5.i386 already installed and latest version<br />
Package dbus-libs-1.1.2-14.el5.i386 already installed and latest version<br />
Package dbus-1.1.2-14.el5.i386 already installed and latest version<br />
Package avahi-0.6.16-7.el5.i386 already installed and latest version<br />
Package hal-0.5.8.1-59.el5.i386 already installed and latest version<br />
Package dmraid-1.0.0.rc13-63.el5.i386 already installed and latest version<br />
Package avahi-compat-libdns_sd-0.6.16-7.el5.i386 already installed and latest version<br />
Package avahi-glib-0.6.16-7.el5.i386 already installed and latest version<br />
Package 1:wpa_supplicant-0.5.10-9.el5.i386 already installed and latest version<br />
Package dmraid-events-1.0.0.rc13-63.el5.i386 already installed and latest version<br />
Package gnome-vfs2-2.16.2-6.el5.i386 already installed and latest version<br />
Package 1:cups-1.3.7-18.el5.i386 already installed and latest version<br />
Package dbus-devel-1.1.2-14.el5.i386 already installed and latest version<br />
Package 1:NetworkManager-0.7.0-10.el5.i386 already installed and latest version<br />
Package 1:NetworkManager-glib-0.7.0-10.el5.i386 already installed and latest version<br />
Package mkinitrd-5.1.19.6-61.el5_5.1.i386 already installed and latest version<br />
Package module-init-tools-3.3-0.pre3.1.60.el5.i386 already installed and latest version<br />
Package 1:nfs-utils-1.0.9-44.el5.i386 already installed and latest version<br />
Package hwdata-0.213.18-1.el5.1.noarch already installed and latest version<br />
Package kernel-2.6.18-194.3.1.el5.i686 already installed and latest version<br />
Package systemtap-runtime-1.1-3.el5.i386 already installed and latest version<br />
Package systemtap-1.1-3.el5.i386 already installed and latest version<br />
Package kudzu-1.2.57.1.24-1.el5.centos.i386 already installed and latest version<br />
Package pciutils-2.2.3-8.el5_4.i386 already installed and latest version<br />
There are unfinished transactions remaining. You might consider running yum-complete-transaction first to finish them.<br />
Nothing in the unfinished transaction to cleanup.<br />
Cleaning up completed transaction file</p>
<p>Now when running yum commands on this server I do not receive the warning message about yum transactions that need to be completed. The yum-complete-transaction application first checks for incomplete yum transactions, list the number of incomplete yum transactions, list the number of elements per transaction, complete the transactions, and then clean up the now completed yum transaction.</p>
]]></content:encoded>
			<wfw:commentRss>http://linux.eakcorp.net/2010/09/yum-warning-there-are-unfinished-transactions-remaining-you-might-consider-running-yum-complete-transaction-first-to-finish-them/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>iptables -4- States &amp; Connection Tracking</title>
		<link>http://linux.eakcorp.net/2010/03/iptables-4-states-connection-tracking/</link>
		<comments>http://linux.eakcorp.net/2010/03/iptables-4-states-connection-tracking/#comments</comments>
		<pubDate>Wed, 24 Mar 2010 08:29:43 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[iptables]]></category>

		<guid isPermaLink="false">http://eakcorp.com/?p=242</guid>
		<description><![CDATA[http://alper.web.tr/2009/04/28/iptables-4-states-connection-tracking/
Statefull firewall ne demek daha önce değinmiştik. şimdi iptables’ile bunun nasıl gerçekleştirildiğine daha yakından bakalım.
Statefull firewaling için linux State machine dediğimiz olaydan daha çok tracking machine olarak çalışır ( iz sürme makinası ), Sıksık ikisinin manası birbiri ile karıştırılsada aslında farklıdır. Yazıyı okuyup nasıl çalıştığı hakkında daha iyi bilgi edindiğinizde bunun önemini daha iyi anlayacağınızı [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://alper.web.tr/2009/04/28/iptables-4-states-connection-tracking/">http://alper.web.tr/2009/04/28/iptables-4-states-connection-tracking/</a></p>
<p>Statefull firewall ne demek daha önce değinmiştik. şimdi iptables’ile bunun nasıl gerçekleştirildiğine daha yakından bakalım.</p>
<p>Statefull firewaling için linux State machine dediğimiz olaydan daha çok tracking machine olarak çalışır ( iz sürme makinası ), Sıksık ikisinin manası birbiri ile karıştırılsada aslında farklıdır. Yazıyı okuyup nasıl çalıştığı hakkında daha iyi bilgi edindiğinizde bunun önemini daha iyi anlayacağınızı ümit ediyorum.</p>
<p><span id="more-242"></span></p>
<p><strong>Connection Tracking :</strong></p>
<p><strong><br />
</strong></p>
<p>Linuxda connection tracking bazı özel uygulamalar haric ( irc, ftp vb ), ip_conntrack modülü ile sağlanır. hemen modüle yakından göz atalım.</p>
<p>bash-3.2#<strong> modprobe ip_conntrack</strong><br />
bash-3.2#<br />
cat /proc/net/ip_conntrack dediğimizde şu şekilde bir çıktı alırız.</p>
<p>bash-3.2#<strong> cat /proc/net/ip_conntrack</strong><br />
tcp      6 98 TIME_WAIT src=10.70.20.3 dst=78.129.231.111 sport=60842 dport=80 packets=9 bytes=3980 src=78.129.231.111 dst=10.70.20.3 sport=80 dport=60842 packets=8 bytes=1154 [ASSURED] mark=0 secmark=0 use=1<br />
tcp      6 38 TIME_WAIT src=10.70.20.3 dst=78.129.231.111 sport=60841 dport=80 packets=9 bytes=3804 src=78.129.231.111 dst=10.70.20.3 sport=80 dport=60841 packets=8 bytes=1154 [ASSURED] mark=0 secmark=0 use=1<br />
tcp      6 431756 ESTABLISHED src=10.70.20.3 dst=93.94.250.210 sport=46845 dport=80 packets=10 bytes=1258 src=93.94.250.210 dst=10.70.20.3 sport=80 dport=46845 packets=8 bytes=10356 [ASSURED] mark=0 secmark=0 use=1<br />
tcp      6 291 ESTABLISHED src=213.219.249.66 dst=10.70.20.3 sport=6667 dport=38699 packets=419 bytes=153150 src=10.70.20.3 dst=213.219.249.66 sport=38699 dport=6667 packets=459 bytes=29964 [ASSURED] mark=0 secmark=0 use=1<br />
bash-3.2#</p>
<p>Biraz karışık gibi görünsede aslında oldukça basit, en alttaki freenode bağlantımızı alıp yakından inceleyelim.</p>
<p>tcp      6 291 ESTABLISHED src=213.219.249.66 dst=10.70.20.3 sport=6667 dport=38699 packets=419 bytes=153150 src=10.70.20.3 dst=213.219.249.66 sport=38699 dport=6667 packets=459 bytes=29964 [ASSURED] mark=0 secmark=0 use=1</p>
<p>Girdimiz bize ne diyor ?</p>
<ul>
<li>Bir protokolümüz var ve bu TCP dir.</li>
<li>6 yine TCP protokolüne  işaret edip tcp yerine decimal code olarak işaret edilmiş.</li>
<li>Bu conntrack girdisi ne kadar süreyle kalmalı ( yaşamalı ) 291 sn eğer linux üzerinden söz konusu bağlantı ile ilgili hiç bir trafik geçmezse azalarak 0 a ulaştığında bu girdi silinir. (CLOSED )</li>
<li>ESTABLISHED TCP bağlantının gerçekleştirildiğini ve iki nokta arasında data akışı olduğunu gösteriyor ( daha sonra ayrıntılarına gireceğiz. )</li>
<li>src : paketi gönderen kaynak adresi, dikkat edilmesi gereken konu freenode server’a irc için bağlantı isteğini ilk ben göndermeme rağmen, kaynak freenode hedef benim local ip adresim görünüyor</li>
<li>dst : paketin gideceği hedef adres benim local ip adresim.</li>
<li>sport : bağlantı yapan kaynak adresdeki kaynak port numarası yani freenode üzerinde irc server’inden istek geliyor.</li>
<li>dport : hedef tcp portu</li>
<li>packets : 459 bytes 1 tcp paketinin boyutu</li>
<li>bytes : bu bağlantı için gelen byte miktarı</li>
<li>Buradan sonrası yukarıdakilerle aynı farkı ise tcp connection iki taraflı olduğu için busefer bizden freenode a giden bağlantının bilgilerini gösteriyor.</li>
<li>mark=0 secmark=0 use=1 şu an için bizi ilgilendirmiyor.</li>
<li>ASSURED bağlantının iki taraftanda yapılıp gerçekleştiğini belirtiyor. İstek yapılıp cevap dönmemiş olsaydı UNREPLIED olarak işaretlenecekti.</li>
</ul>
<p>iptables ile statefull firewalling sanıldığından daha kompleks bir konudur. Eğer webde biraz araştırma yapacak olursanız forumların bunun la ilgili yaşanan problemlerle dolup taştığını gözlemlersiniz. Sorun linux da herhangi bir eksiklik olmasından değl, konunun tam olarak anlaşılmamasından dolayı çıkmaktadır. bu yüzden öncelikle ip_conntrack modülünün yapılandırılmasına daha yakından göz atalım.</p>
<p><strong>/proc/sys/net/ipv4/netfilter/ip_conntrack_max</strong></p>
<p>Aynı anda kaç adet connection tracking yapabileceğimizi belirtir. ” <strong>cat /proc/net/ip_conntrack | wc -l </strong>” diyerek anlık kaç bağlantı olduğunu görebilirsiniz.</p>
<p>” <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_max</strong> ” izin verilen maximum girdiyi gösterir. Aynı çıktıya sysctl ile bakmak için ” <strong>sysctl -n net.ipv4.netfilter.ip_conntrack_max </strong>” komutunu kullanabilirsiniz. Ne kadara izin verilmesi gerektiğinin gerçekten bir ölçüsü yok, resferans olmamak kayıdı ile normal bir web kullanıcısını 50 yi geçmediğini, torrent kullanıcısının 250 ye erişebildiğini söyleyebilirim. Eğer bir web server imiz varsa her bir kullanıcının 1 adet girdi işgal edeceğini belirtmeye gerek yok sanırım. söz konusu limit dolduğunda “ip_conntrack: table full, dropping packet.” hatası alınır.</p>
<p>Connection tracking RAM ve CPU harcamasında hiç te iktisatlı değildir. Düşük limit vermek paketlerimizin drop olmasına yol açarken yüksek limit vermekte sistem kaynaklarımızın bitmesine sebebiyet verebilir. 1 gb ram için bu değer “net.ipv4.netfilter.ip_conntrack_max = 65536″ olarak görülebilir. Peki 1 gb ram’imiz yoksa ? connection tracking kernel’de çalıştığı için swap kullanamaz. Bu değeri’de elimizde bulunan boş ram miktarına göre optimize etmeliyiz. Table dolduğunda yeni paketler droplanmakla beraber daha önceden yapılmış bağlantılar işlerine devam edeceklerdir. Söz konusu sorun özellikle şirketlerde firma tarafından tavsiye edilen, makimum client adedinden daha fazlasının bağlanmış olduğu linux tabanlı ADSL modem/router larda yada networkde kaynakları tüketen bir virus olduğunda aktif bağlantıların ( irc download rdp vb. ) işlerine devam edebildiği halde yeni bir bağlantıya izin vermemesi şeklinde görülür. örneğin yeni bir websayfası açıldığında internet bağlantınız yokmuş gibi sayfa görüntülenemiyor hatası alırsınız ama hali hazırda devam eden işlemleriniz kesintiye uğramaz.</p>
<p>ip_conntrack_max değerinin ram’e göre hesaplama formülü :</p>
<p>CONNTRACK_MAX = RAMSIZE (in bytes) / 16384 / (x / 32)</p>
<p>Buradaki X değeri CPU architecture gösterir. 32bit veya 64 bit gibi<br />
örneğin 1gb ram için CONTRACK değeri 65536 32 bit sistemler için 64 bit sistemler için ise 131072 dir.( firewall sistemleri 64 bit üzerine kurmak için jiffie hariç ikinci bir sebep )</p>
<p><strong>echo “yenideğer” &gt; /proc/sys/net/ipv4/netfilter/ip_conntrack_max </strong>diyerek yeni değeri girebilirsiniz. yada sysctl kullanarak : <strong>sysctl net.ipv4.netfilter.ip_conntrack_max=65536 </strong>gibi. Bu değeri /etc/sysctl.conf içerisine girerek her açılışta aktif olmasını sağlayabilirsiniz.</p>
<p>.</p>
<p><strong>Kullanıcı Tarafındaki State’ler :</strong></p>
<p><strong><br />
</strong></p>
<p>Connection tracking tablolarındaki state’ler ; kullanılan protokole bağlı olarak bir çok değer içerebilir. bunun yanında –state parametresi ile iptables’kullanabileceğimiz ana state ( durum)’lar mevcuttur. bunlar.</p>
<p><strong>NEW :</strong></p>
<p>Örneğin tcp bağlantıda SYN isteği gönderilip herhangi bir data geri dönmemişse NEW şeklinde bir state alırız. Ne yazıkki durum her zaman bu şekilde değildir. Bazı durumlarda, SYN olmasada state table a yeni girmiş paketler NEW olarak adlandırılabilirler. Diğer firewallarla yapılan bağlantılar kaybolduğunda, Bağlantı timeout olduğu halde oturumun kapatılmadığı gibi durumları tesbit etmek için kullanılabilir.</p>
<p><strong>ESTABLISHED :</strong></p>
<p>En basit anlatımıyla Bir host diğer bir host a bir paket gönderip diğer taraf ona cevap verdiğinde paketin State table’da durumu NEW olmaktan çıkarak ESTABLISHED durumuna geçer. protokole göre değişik şartlar gerekebilir. örneğin : ICMP reply mesajları yeterlidir.</p>
<p><strong>RELATED :</strong></p>
<p>Hali hazırda State table içerisinde ESTABLISHED olarak bilinen bir bağlantı varsa, Server tarafından ikinci bir bağlantı yapılmaya çalışılıp kernel tarafından bunun söz konusu ESTABLISHED bağlantı ile alakalı olduğu anlaşılırsa RELATED state durumu söz konusu olur. basitleştirmek için örnek verecek olursak : dcc için irc modülü yüklendiğinde kernel DCC isteği geldiğinde bunun irc bağlantısı için olduğunu çözümleyerek RELATED olarak işaretlemektedir. ( bu konuya daha sonra ayrıntılı değineceğiz <em>Kompleks bağlantılar</em> )</p>
<p><strong>INVALID :</strong></p>
<p>Bu Bilinen diğer State kavramlarına giren paketleri belirtmek için kullanılır. genellikle sistem ram i tükendiğinde veya, bilinmeyen bir ICMP error mesajı dönüldüğü gibi sebeplerden oluşur. genel olarak bu durumdaki paketlerin droplanması iyi bir yöntemdir.</p>
<p><strong>UNTRACKED :</strong></p>
<p>iptables tarafından -j NOTRACK olarak işaretlenmiş paketlerdir. bu durumda paketlerin Statelerinin izlenemeyeceğini göz ardı etmeyiniz. ( Statefull firewaling ve nat helpers kullanılamaz bu pakette )</p>
<p>.</p>
<p><strong>TCP Bağlantılar :</strong></p>
<p><strong><br />
</strong></p>
<p>Bir TCP bağlantısı her zaman için 3 way handshaking  ( 3 yollu el sıkışması ) ile oluşur. Önce bir host diğerine SYN isteği gönderir. İstek gönderilen host SYN/ACK ile geri döner, son olarakta ilk isteği yapan host ACK göndererek bağlantı kurulmuş olur. Linux connection tracking ile buna biraz daha yakından bakalım.</p>
<p>Kullanıcı tarafındaki stateler’de de gördüğümüz gibi linux connection tracking kullanıcı bakış açısıyla gerçekten TCP bağlantıları bu şekilde takip etmez. Host SYN isteği gönderdiğinde kullanıcı için bu NEW karşı taraf SYN/ACK gönderdiğinde ise ESTABLISHED bağlantı olarak adlandırılır ( işaretlenir )</p>
<p><img src="http://alper.web.tr/wp-content/uploads/iptables/tcpcontrack1.png" alt="tcp1" width="720" height="316" /></p>
<p>Bu resim gerçektende TCP connection tracking’in nasıl çalıştığını basit ve hoş bir şekilde anlatıyor. Şimdi ” <strong>cat /proc/net/ip_conntrack</strong> ” çıktısında görülecek olan çıktılara göz atalım. Host un SYN paketi gönderip henüz cevap almadığı durumda aşağıdaki gibi bir çıktı alırız.</p>
<p>tcp     6 117 SYN_SENT src=192.168.1.5 dst=192.168.1.35 sport=1031 \<br />
dport=23 [UNREPLIED] src=192.168.1.35 dst=192.168.1.5 sport=23 \<br />
dport=1031 use=1</p>
<p>Gördüğünüz üzere, SYN_SENT flag’i atanmış durumda, henüz bir cevap gelmediği içinde UNREPLIED olarak görünüyor. Şimdi SYN gönderilen Host dan SYN/ACK geldiği duruma göz atalım.</p>
<p>tcp     6 57 SYN_RECV src=192.168.1.5 dst=192.168.1.35 sport=1031 \<br />
dport=23 src=192.168.1.35 dst=192.168.1.5 sport=23 dport=1031 \<br />
use=1</p>
<p>SYN_RECV , bize SYN paketimizin karşıya doğru olarak ulaştırılıp,SYN/ACK doğru olarak yeniden döndüğünü gösteriyor, yalnız 3 way handshaking hala tamamlanmadığı için ESTABLISHED duruma geçmedi,</p>
<p>tcp     6 431999 ESTABLISHED src=192.168.1.5 dst=192.168.1.35 \<br />
sport=1031 dport=23 src=192.168.1.35 dst=192.168.1.5 \<br />
sport=23 dport=1031 [ASSURED] use=1</p>
<p>Ve sonunda, ACK paketi döndürülerek, bağlantının gerçekleştiğini ve 3 way handshake’in tamamlandığını ESTABLISHED flag’indan anlıyoruz. Bağlantının gerçekleştiği ASSURED flag i alarak temin edilmiş oluyor.</p>
<p>Peki TCP bağlantımız sonlanırken ne olur ? yine 1 resim kullanımı anlamamız için  en kısa yol olacaktır.</p>
<p><img src="http://alper.web.tr/wp-content/uploads/iptables/tcpcontrack2.png" alt="tcp2" /></p>
<p>Resimde gayet net olarak görüldüğü gibi normal şartlar altında sadece son ACK paketi gidene kadar bağlantı hala ESTABLISHED kalıyor. Normal şartlar harici bir bağlantının bitirildiği durumlarda mevcuttur. örneğin TCP/RST gönderildiğinde bağlantı anında sonlanacak yani CLOSED durumuna geçecektir. CLOSED’ dan sonra contrack içerisinde bağlantı TIME_WAIT flag’i alır. TIME_WAIT  sisteme pakette olan herhangi bir gecikmeye karşı, işini tamamlaması için bir buffer amacı ile konulmuştur. default olarak genel linux sürümlerinde süresi 2 dakikadır.</p>
<p>TCP RST paketi geldiğinde bağlantı 10 saniye içerisinde kapatılır. bununla ilgili değerlere bakmak ve değiştirebilmek için Sistemimizde bulunan timeout değerlerine bakalım :</p>
<p><strong>contrack timeouts :</strong></p>
<p><strong>ESTABLISHED</strong></p>
<p>bash-3.2#<strong> cat /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_established</strong><br />
432000<br />
bash-3.2#<br />
432000 saniye = 5 gün</p>
<p><strong>SYN_SENT</strong></p>
<p>bash-3.2#<strong> cat /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_syn_sent</strong><br />
120<br />
bash-3.2#</p>
<p><strong>SYN_RECV</strong></p>
<p>bash-3.2# <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_syn_recv</strong><br />
60<br />
bash-3.2#</p>
<p><strong>FIN_WAIT</strong></p>
<p>bash-3.2# <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_fin_wait</strong><br />
120<br />
bash-3.2#</p>
<p><strong>TIME_WAIT</strong></p>
<p>bash-3.2# <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_time_wait</strong><br />
120<br />
bash-3.2#</p>
<p><strong>CLOSE</strong></p>
<p>bash-3.2# <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_close</strong><br />
10<br />
bash-3.2#</p>
<p><strong>CLOSE_WAIT</strong></p>
<p>bash-3.2# <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_close_wait</strong><br />
60<br />
bash-3.2#</p>
<p><strong>LAST_ACK</strong></p>
<p>bash-3.2# <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_last_ack</strong><br />
30<br />
bash-3.2#</p>
<p>yukardaki değerleri /proc içerisinden değiştirmeniz mümkün olduğu gibi sysctl ile de ulaşmak mümkündür ( Kişisel tercihim sysctl kullanılması yönünde  )</p>
<p><strong>sysctl -a | grep tcp_time</strong></p>
<p>conntrack’in tcp flaglarına userland statelerde bakmaması genel bir dez avatajdır. örneğin iptables ile NEW flag’ina izin verdiğinizde ilk gelen bağlantı bir syn paketi olmasa bile NEW olarak algılanacaktır. bununla ilgili iptables kuralları ile durumu kontrol atlına alabileceğiniz gibi, firewall harici bir çözüm daha vardır ;</p>
<p>bash-3.2# <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_loose</strong><br />
1<br />
bash-3.2#</p>
<p>söz konusu değeri proc içerisinden veya sysctl ile 0 değerine aldığınızda, SYN flag’i almamış tüm tcp paketleri kernel tarafından düşürülecektir. tcp_window_tracking extension paketi daha önce patch-o-matic ile beraber eklenmesi gereksede güncel bir çok linux sürümlerinde default gelmektedir.</p>
<p>.</p>
<p><strong>UDP Bağlantılar :</strong></p>
<p><strong><br />
</strong></p>
<p>UDP bağlantılar yapıları itibari ile statefull bağlantılar değillerdir. Yinede buna rağmen elde edilen verilere dayanarak linux kerneli bunu gerçekleştirmeye çalışır. Her nekadar basit bir yöntem olsada bir dereceye kadar firewall ların güvenliklerini arttırmakta yeterlidir.</p>
<p><img src="http://alper.web.tr/wp-content/uploads/iptables/udpcontrack1.png" alt="udp" width="720" height="316" /></p>
<p>Yukarıda da göreceğiniz gibi yenibir UDP bağlantı yapılmaya çalışıldığında NEW durumuna, karşı taraftan cevap geldiği anlaşıldığında ise basitçe ESTABLISHED durumuna geçer. paket header’larında bununla ilgili bir girdi olmadığı için mantıksal olarak yapılır. UDP paket ilk gönderildiğinde ( istek yapıldığında ) conntrack içerisinde aşağıdaki gibi bir veri elde ederiz.</p>
<p>udp     17 20 src=192.168.1.2 dst=192.168.1.5 sport=137 dport=1025 \<br />
[UNREPLIED] src=192.168.1.5 dst=192.168.1.2 sport=1025 \<br />
dport=137 use=1<br />
görüldüğü üzere UNREPLIED olarak işaretlenmiş. karşı taraftan ilk cevap geldiğinde ise :</p>
<p>udp     17 170 src=192.168.1.2 dst=192.168.1.5 sport=137 \<br />
dport=1025 src=192.168.1.5 dst=192.168.1.2 sport=1025 \<br />
dport=137 [ASSURED] use=1<br />
Conntrack paketi ASURED olarak işaretliyor. ikisi arasındaki temel farklar, UNREPLIED durumundaki paket için timeout süresi 20 ms, ASURED durumundaki ise 180 ms ( default )’dir. ESTABLISHED yazısı gelmesede UNREPLIED in silinmesi established bağlantı kurulduğuna işaret eder.</p>
<p>UDP paketlerde oturum kapatmak için TCP de bulunan FIN ve RST gibi kavramlar olmadığı için, ESTABLISHED ve UNREPLIED paketler için timeout süreleri atanmıştır ve başka bir parametre içermezler. Bu süreçler zarfında herhangi bir paket iletişimi olmazsa conntrack sonlandırılır.</p>
<p><strong>UDP Time out süreleri için sysctl değişkenleri :</strong></p>
<p>net.netfilter.nf_conntrack_udp_timeout = 30<br />
net.netfilter.nf_conntrack_udp_timeout_stream = 180</p>
<p>stream ESTABLISHED için, diğeri ise UNREPLIED içindir. aynı şekilde /proc altındanda veya sysctl ile bu değişkenler tanımlanabilir.</p>
<p>bash-3.2# <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_udp_timeout</strong><br />
30<br />
bash-3.2# <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_udp_timeout_stream</strong><br />
180<br />
bash-3.2#</p>
<p>.</p>
<p><strong>ICMP bağlantılar :</strong></p>
<p><strong><br />
</strong></p>
<p>ICMP protokolü kontrol amaçlı bir protokol olduğu için asla ESTABLISHED bir bağlantıya ihtiyaç duymaz. Bu yüzden statefull bir paket değildir. Yine UDP’de olduğu gibi netfilter mantık yoluyla ICMP paketlerini track eder.</p>
<p><img src="http://alper.web.tr/wp-content/uploads/iptables/icmpcontrack1.png" alt="icmp1" width="720" height="335" /></p>
<p>Resimde de görüldüğü üzere, Server üzerinden ICMP echo isteği ( ping ) istemciye gönderiliyor. Bu durumda conntrack paketi UNREPLIED olarak işaretler. echo reply geri döndüğünde ise bağlantı ESTABLISHED duruma geçer.  şimdi UNREPLIED için girdimize bakalım.</p>
<p>icmp     1 25 src=192.168.1.6 dst=192.168.1.10 type=8 code=0 \<br />
id=33029 [UNREPLIED] src=192.168.1.10 dst=192.168.1.6 \<br />
type=0 code=0 id=33029 use=1</p>
<p>Değişkenler şimdiye kadar gördüklerimizle aynı sanırım kolaylıkla çözümleyebilirsiniz. Burada fazladan eklenmiş olan iki adet alan mevcut. code ve id code standart ICMP kodlarına tekamül eder. type=8 echo isteğini gösteriyor.</p>
<p><strong>ICMP kodları.</strong></p>
<p>Type Name Reference<br />
—- ————————- ———<br />
0 Echo Reply [RFC792]<br />
1 Unassigned [JBP]<br />
2 Unassigned [JBP]<br />
3 Destination Unreachable [RFC792]<br />
4 Source Quench [RFC792]<br />
5 Redirect [RFC792]<br />
6 Alternate Host Address [JBP]<br />
7 Unassigned [JBP]<br />
8 Echo [RFC792]<br />
9 Router Advertisement [RFC1256]<br />
10 Router Solicitation [RFC1256]<br />
11 Time Exceeded [RFC792]<br />
12 Parameter Problem [RFC792]<br />
13 Timestamp [RFC792]<br />
14 Timestamp Reply [RFC792]<br />
15 Information Request [RFC792]<br />
16 Information Reply [RFC792]<br />
17 Address Mask Request [RFC950]<br />
18 Address Mask Reply [RFC950]<br />
19 Reserved (for Security) [Solo]<br />
20-29 Reserved (for Robustness Experiment) [ZSu]<br />
30 Traceroute [RFC1393]<br />
31 Datagram Conversion Error [RFC1475]<br />
32 Mobile Host Redirect [David Johnson]<br />
33 IPv6 Where-Are-You [Bill Simpson]<br />
34 IPv6 I-Am-Here [Bill Simpson]<br />
35 Mobile Registration Request [Bill Simpson]<br />
36 Mobile Registration Reply [Bill Simpson]<br />
37 Domain Name Request [RFC1788]<br />
38 Domain Name Reply [RFC1788]<br />
39 SKIP [Markson]<br />
40 Photuris [RFC2521]<br />
41 ICMP messages utilized by experimental [RFC4065]<br />
mobility protocols such as Seamoby<br />
42-255 Reserved [JBP]</p>
<p>ICMP kodlarının ayrıntılarına burada daha fazla girmek istemiyorum. Sanırım yukarıdaki tablo yeterli referans olur. ICMP ID alanı ise, tüm ICMP paketlerinin içerisinde, ne zaman gönderildiği,alıcının nezaman aldığı parametrelerine bağlı olarak doldurulur. Bu şekilde alıcının doğru icmp paketine cevap verdiği doğrulanmış olur. a bilgisayarından b bilgisayarına aynı anda 2 adet icmp echo isteği gönderdiğimizde TCP gibi port kavramı olmadığı için ID field olmadan bu paketlerin birbirinden ayrılması imkansız olurdu. Pakete ICMP REPLIED mesajı geldiğinde ise ESTABLISHED duruma geçer.</p>
<p>ICMP nin temel kullanımı oldukça basit olsada diğer bir kullanım yeri daha vardır.TCP veya UDP bağlantı kurmaya çalıştığımızda karşı tarafta herhangi bir şekilde paketin ulaşamaması durumunda HOST veya router paketin akibeti hakkında ICMP cevabı döner örneğin host-unrechable ( host ulaşılamaz ).</p>
<p><img src="http://alper.web.tr/wp-content/uploads/iptables/icmpcontrack2.png" alt="icmp2" width="720" height="316" /></p>
<p>Resimden de anlaşılacağı üzere. istemcimiz bir SYN isteği göndererek server üzerinde bir TCP hizmeti almak istiyor. söz konusu network ulaşılamadığı için server ICMP NET Unreach mesajı geri gönderiyor. Söz konusu mesajı alan istemci Abort ederek oturumu sonlandırıyor. bu durumda söz konusu ICMP paketi için conntrack girdisi RELATED olarak işaretlenir.</p>
<p><img src="http://alper.web.tr/wp-content/uploads/iptables/icmpcontrack3.png" alt="icmp3" width="720" height="316" /></p>
<p>Benzer bir durum yukardaki resimde görüldüğü üzere UDP içinde geçerlidir. UDP kendisi Statefull bir protokol olmasada Server üzerinde firewall veya farklı bir yönetimsel engel ile karşılaşılıp server ICMP Net Prohibited ( yasaklanmış) mesajı dönebilir. bu durumdada ICMP paketi RELATED olarak işaretlenerek client üzerinde UDP oturumu sonlandırılır.</p>
<p><strong>ICMP için timeout parametresi /proc altında :</strong></p>
<p>bash-3.2# <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_icmp_timeout</strong><br />
30<br />
bash-3.2#</p>
<p>yani 30 saniye sysctl ile ise :</p>
<p>bash-3.2# <strong>sysctl -n net.ipv4.netfilter.ip_conntrack_icmp_timeout</strong><br />
30<br />
bash-3.2#</p>
<p>Şeklindedir.</p>
<p>.</p>
<p><strong>Varsayılan bağlantılar :</strong></p>
<p><strong><br />
</strong></p>
<p>Bazen bir paketin herhangi bir sınıfa conntrack tarafından sınıflandırılamadığı durumlarda default connections ( var sayılan bağlantılar ) için geçerli ayarlar dikkate alınır. kullanılan protokole ( örneğin ETBLT, MUX and EGP. ) ve link e göre ayarlama gerektiği durumlar olabilir.</p>
<p>proc değeri :</p>
<p>bash-3.2# <strong>cat /proc/sys/net/ipv4/netfilter/ip_conntrack_generic_timeout</strong><br />
600<br />
bash-3.2#<br />
<em>yeni kernellerde ( 2.6.29 örneğin ) daha eskilerde ise “/proc/sys/net/ipv4/netfilter/ip_ct_generic_timeout” olarak rastlanabilir.</em></p>
<p>sysctl ile ise :</p>
<p>bash-3.2# <strong>sysctl -n net.ipv4.netfilter.ip_conntrack_generic_timeout</strong><br />
600<br />
bash-3.2#</p>
<p>Yani 10 dakika</p>
<p>.</p>
<p><strong>Kompleks bağlantılar :</strong></p>
<p><strong><br />
</strong></p>
<p>Bazı bağlantıların takibi oldukça kompleksdir. Örneğin ftp bağlantıları, ftp client’i ilk önce ftp control session olarak bilinen bir bağlantı kurar (TCP Port 21 ), buraya kadar yukarıda gördüğümüz standart TCP bağlantı ile aynıdır. Daha sonra ftp iki türlü yapılıyor olabilir aktif veya pasif ftp. Aktif ftp bağlantısı yapıldığında client bağlandıktan sonra server’a yeni bir port ve ip adresi bildirir. ftp client söz konusu portu açar ve server in bu portdan yeni bir bağlantı kurması için beklemeye başlar. söz konusu açılan port 1024-65535 arasında  rasgele seçilir. FTP client in istemiş olduğu data bu port üzerinden server in sağladığı bağlantı üzerinden gönderilir. Bu durumda firewall’in yeni oluşturulacak bağlantı portları hakkında bilgisi yoktur. Söz konusu bilgiler paket header içerisinde değil payload data ( server e gönderilen bilgi ) içerisinde bulunur. Normal şartlar altında server’in yeni oluşturmak istediği TCP bağlantı firewall tarafından engellenecektir. FTP connection tracking modülü söz konusu port ve ip bilgilerini data içerisinden alarak Server üzerinden gelen paketleri RELATED olarak işaretleyerek bu durumun önüne geçer.</p>
<p><img src="http://alper.web.tr/wp-content/uploads/iptables/ftpcontrack1.png" alt="ftp1" width="720" height="335" /></p>
<p>Resimde görüldüğü gibi FTP için server in gönderdiği SYN isteği RELATED olarak işaretlendi. takibinde SYN/ACK oluşması ile ESTABLISHED durumuna geçti.</p>
<p>Pasif FTP bağlantılarda ise tersi bir durum söz konusudur. Client FTP bağlantısını sağlayıp pasive mode’a geçtikten sonra Data aktarımları 20 nolu port ( FTP-DATA port ) üzerinden gerçekleştirilir.Data aktarımları için 20 nolu port üzerinden yapılan bağlantılar yine RELATED olarak işaretlenir.</p>
<p><img src="http://alper.web.tr/wp-content/uploads/iptables/ftpcontrack2.png" alt="ftp2" width="720" height="316" /></p>
<p>Linux altında şekilde olduğu gibi bir yapı oluşturabilmek için ftp connection tracking modulü olan ftp conntrack modülünü yüklememiz gerekir.</p>
<p>bash-3.2# <strong>modprobe ip_conntrack_ftp</strong><br />
bash-3.2#</p>
<p>Elbette Bu şekilde kompleks bağlantı sadece FTP için geçerli değildir. söz konusu conntrack modullerinden sisteminizde hangilerine sahip olduğuna şu şekilde bakabilirsiniz.</p>
<p>bash-3.2# <strong>cat /proc/config.gz | gunzip | grep CONNTRACK</strong><br />
CONFIG_NF_CONNTRACK=m<br />
CONFIG_NF_CONNTRACK_MARK=y<br />
CONFIG_NF_CONNTRACK_SECMARK=y<br />
CONFIG_NF_CONNTRACK_EVENTS=y<br />
CONFIG_NF_CONNTRACK_AMANDA=m<br />
CONFIG_NF_CONNTRACK_FTP=m<br />
CONFIG_NF_CONNTRACK_H323=m<br />
CONFIG_NF_CONNTRACK_IRC=m<br />
CONFIG_NF_CONNTRACK_NETBIOS_NS=m<br />
CONFIG_NF_CONNTRACK_PPTP=m<br />
CONFIG_NF_CONNTRACK_SANE=m<br />
CONFIG_NF_CONNTRACK_SIP=m<br />
CONFIG_NF_CONNTRACK_TFTP=m<br />
CONFIG_NETFILTER_XT_MATCH_CONNTRACK=m<br />
CONFIG_NF_CONNTRACK_IPV4=m<br />
CONFIG_NF_CONNTRACK_PROC_COMPAT=y<br />
CONFIG_NF_CONNTRACK_IPV6=m<br />
bash-3.2#</p>
<p>Kompleks bağlantılar sadece statefull firewalling için değil aynı zamanda NATD arkasında çalışan clientler için de geçerlidir. söz konusu istemcilerin sağlıklı çalışmaları için NETFILTER natd modulleride içerir.</p>
<p>bash-3.2# <strong>cat /proc/config.gz | gunzip | grep CONFIG_NF_NAT_</strong><br />
CONFIG_NF_NAT_NEEDED=y<br />
CONFIG_NF_NAT_SNMP_BASIC=m<br />
CONFIG_NF_NAT_PROTO_DCCP=m<br />
CONFIG_NF_NAT_PROTO_GRE=m<br />
CONFIG_NF_NAT_PROTO_UDPLITE=m<br />
CONFIG_NF_NAT_PROTO_SCTP=m<br />
CONFIG_NF_NAT_FTP=m<br />
CONFIG_NF_NAT_IRC=m<br />
CONFIG_NF_NAT_TFTP=m<br />
CONFIG_NF_NAT_AMANDA=m<br />
CONFIG_NF_NAT_PPTP=m<br />
CONFIG_NF_NAT_H323=m<br />
CONFIG_NF_NAT_SIP=m<br />
bash-3.2#</p>
<p>Linux dağıtımınızda ihtiyacç duyduğunuz bir conntrack modülü mevcut değilse patch-o-matic ile kurabilirsiniz.</p>
<p><strong>Optimizasyon :</strong></p>
<p>Yazımızın başındada belirttiğimiz gibi conntrack gerçekten cpu ve ram canavarı haline dönüşebilir. İyi bir firewall planlamasında, Bağlantı izleme ve Statefull firewalling özelliklerine ihtiyaç duymadığımız, yada elimizdeki hardware’in kaldıramayacağı ölçüde yük getiren hizmetleri NOTRACK olarak işaretlemeliyiz. NOTRACK kullanımına daha sonraki yazılarımda ayrıntılı olarak değineceğim</p>
]]></content:encoded>
			<wfw:commentRss>http://linux.eakcorp.net/2010/03/iptables-4-states-connection-tracking/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Move Apache domlogs to second disk drive or any where</title>
		<link>http://linux.eakcorp.net/2010/02/move-apache-domlogs-to-second-disk-drive-or-any-where/</link>
		<comments>http://linux.eakcorp.net/2010/02/move-apache-domlogs-to-second-disk-drive-or-any-where/#comments</comments>
		<pubDate>Sun, 21 Feb 2010 19:34:45 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sunucu]]></category>

		<guid isPermaLink="false">http://eakcorp.com/?p=240</guid>
		<description><![CDATA[Its a simple job and recommended appraoch is to stop Apache before moving domlogs so it will bring downtime. Here is how you can do it:

Quote:
service httpd stop
ps ax &#124; grep httpd  (Verify that no httpd process still running)
cd /usr/local/apache
mkdir /home2/apache ( Considering /home2 as your new drive)
mv domlogs /home2/apache/
ln -s /home2/apache/domlogs /usr/local/apache/domlogs
ls -la [...]]]></description>
			<content:encoded><![CDATA[<p>Its a simple job and recommended appraoch is to stop Apache before moving domlogs so it will bring downtime. Here is how you can do it:<br />
<!-- BEGIN TEMPLATE: bbcode_quote --></p>
<div>Quote:</div>
<p><strong>service httpd stop<br />
ps ax | grep httpd  (Verify that no httpd process still running)<br />
cd /usr/local/apache<br />
mkdir /home2/apache ( Considering /home2 as your new drive)<br />
mv domlogs /home2/apache/<br />
ln -s /home2/apache/domlogs /usr/local/apache/domlogs<br />
ls -la /usr/local/apache/ (Verify the link)<br />
service httpd start</strong></p>
<p>http://forums.cpanel.net/f5/move-apache-domlogs-second-disk-drive-98821.html</p>
]]></content:encoded>
			<wfw:commentRss>http://linux.eakcorp.net/2010/02/move-apache-domlogs-to-second-disk-drive-or-any-where/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Install Pidgin 2.6.2 on Lenny</title>
		<link>http://linux.eakcorp.net/2010/02/install-pidgin-2-6-2-on-lenny/</link>
		<comments>http://linux.eakcorp.net/2010/02/install-pidgin-2-6-2-on-lenny/#comments</comments>
		<pubDate>Sun, 21 Feb 2010 08:22:08 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Desktop]]></category>
		<category><![CDATA[Pidgin]]></category>

		<guid isPermaLink="false">http://eakcorp.com/?p=235</guid>
		<description><![CDATA[The version of Pidgin that is in the Lenny repositories has some problems. It’s an older version and does not work with Yahoo messenger, usually you can’t get the proper certifcate from Yahoo in Pidgin. I attempted to install it myself using the version of Pidgin for Sid by downloading the files from Debian. I [...]]]></description>
			<content:encoded><![CDATA[<p>The version of Pidgin that is in the Lenny repositories has some problems. It’s an older version and does not work with Yahoo messenger, usually you can’t get the proper certifcate from Yahoo in Pidgin. I attempted to install it myself using the version of Pidgin for Sid by downloading the files from Debian. I ran into dependency issue after issue and finally decided just to go with backports.  This is the easiest way to install Pidgin 2.6 on Debian Lenny.</p>
<p>Using <strong>Lenny-Backports</strong> you can<strong> install Pidgin 2.6.2 on Debian Lenny</strong>.<br />
<span id="more-235"></span></p>
<blockquote><p>Backports are recompiled packages from testing (mostly) and unstable (in a few cases only, e.g. security updates), so they will run without new libraries (wherever it is possible) on a stable Debian distribution. I recommend you to pick out single backports which fits your needs, and not to use all backports available here.</p>
<p><a href="http://www.backports.org/dokuwiki/doku.php">-from backports.org</a></p></blockquote>
<p>To add backports to your apt sources do the following steps.</p>
<p>open up <strong>/etc/apt/sources.list</strong> in your editor of choice (as root)</p>
<blockquote><p>add the line:  <strong>deb http://www.backports.org/debian lenny-backports main contrib non-free</strong></p></blockquote>
<p>save the sources.list</p>
<blockquote><p><strong>apt-get update</strong></p></blockquote>
<p>Now you need to add key from backports.</p>
<blockquote><p><strong>apt-get install debian-backports-keyring<br />
</strong></p>
<p>or</p>
<p><strong>gpg –keyserver hkp://subkeys.pgp.net –recv-keys 16BA136C<br />
gpg –export 16BA136C | apt-key add -<br />
</strong></p>
<p>or</p>
<p><strong>wget -O – http://backports.org/debian/archive.key | apt-key add -</strong></p></blockquote>
<p>Now I would suggest removing the current pidgin install.</p>
<blockquote><p><strong>apt-get remove pidgin</strong></p></blockquote>
<p>Once it is removed use the -t lenny-backports flag to install pidgin.</p>
<blockquote><p><strong>apt-get install -t lenny-backports pidgin</strong></p></blockquote>
<p>http://www.debiantoday.com/install-pidgin-2-6-2-on-lenny/</p>
<p><!-- end #sidebar --></p>
]]></content:encoded>
			<wfw:commentRss>http://linux.eakcorp.net/2010/02/install-pidgin-2-6-2-on-lenny/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>`perl: warning: Please check that your locale settings` error on debian</title>
		<link>http://linux.eakcorp.net/2010/02/perl-warning-please-check-that-your-locale-settings-error-on-debian/</link>
		<comments>http://linux.eakcorp.net/2010/02/perl-warning-please-check-that-your-locale-settings-error-on-debian/#comments</comments>
		<pubDate>Tue, 02 Feb 2010 14:46:01 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://eakcorp.com/?p=233</guid>
		<description><![CDATA[
perl: warning: Setting locale failed.
perl: warning: Please check that your locale settings:
        LANGUAGE = "en_DE:en_US:en_GB:en",
        LC_ALL = (unset),
        LANG = "en_US"
    are supported and installed on your system.
perl: warning: Falling back [...]]]></description>
			<content:encoded><![CDATA[<blockquote>
<pre dir="ltr">perl: warning: Setting locale failed.
perl: warning: Please check that your locale settings:
        LANGUAGE = "en_DE:en_US:en_GB:en",
        LC_ALL = (unset),
        LANG = "en_US"
    are supported and installed on your system.
perl: warning: Falling back to the standard locale ("C").
locale: Cannot set LC_CTYPE to default locale: No such file or directory
locale: Cannot set LC_MESSAGES to default locale: No such file or directory
locale: Cannot set LC_ALL to default locale: No such file or directory
</pre>
</blockquote>
<p>dpkg-reconfigure locales</p>
<p>good luck ...</p>
]]></content:encoded>
			<wfw:commentRss>http://linux.eakcorp.net/2010/02/perl-warning-please-check-that-your-locale-settings-error-on-debian/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>if you are having problems with RPM&#8217;s, you can just get the CLI version of WinRar</title>
		<link>http://linux.eakcorp.net/2010/01/if-you-are-having-problems-with-rpms-you-can-just-get-the-cli-version-of-winrar/</link>
		<comments>http://linux.eakcorp.net/2010/01/if-you-are-having-problems-with-rpms-you-can-just-get-the-cli-version-of-winrar/#comments</comments>
		<pubDate>Sat, 23 Jan 2010 22:06:52 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sunucu]]></category>

		<guid isPermaLink="false">http://eakcorp.com/?p=231</guid>
		<description><![CDATA[Alternativley if you are having problems with RPM's, you can just get the CLI version of WinRar directly from www.rarlab.com. Make sure you have Glibc 2.4 though.
# wget http://rarlab.com/rar/rarlinux-3.7.1.tar.gz
# tar xvzf rarlinux*
# cd rar
# make
# make install
Hope this helps.
]]></description>
			<content:encoded><![CDATA[<p>Alternativley if you are having problems with RPM's, you can just get the CLI version of WinRar directly from <a href="http://www.rarlab.com/" target="_blank">www.rarlab.com</a>. Make sure you have Glibc 2.4 though.</p>
<p># wget <a href="http://rarlab.com/rar/rarlinux-3.7.1.tar.gz" target="_blank">http://rarlab.com/rar/rarlinux-3.7.1.tar.gz</a><br />
# tar xvzf rarlinux*<br />
# cd rar<br />
# make<br />
# make install</p>
<p>Hope this helps.</p>
]]></content:encoded>
			<wfw:commentRss>http://linux.eakcorp.net/2010/01/if-you-are-having-problems-with-rpms-you-can-just-get-the-cli-version-of-winrar/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

