Главная > Программы Конфигурируем TFTP серверОригинал:Перевод: Сгибнев Михаил Примечание: Урезано и сокращено без потери функциональности. Если Вы имели опыт работы с любыми hardware-based маршрутизаторами, или свичами, то Вы знаете, что
зачастую такая техника не имеет жестких дисков для хранения конфигураций и все настройки хранятся в RAM и EEPROM.
Задействование TFTP сервераВаша FreeBSD система уже содержит TFTP сервер, то есть не требуется установки дополнительного прогораммного обеспечения. Ваша задача состоит только в том, чтобы задействовать TFTP сервер и указать рабочие директории. Итак, давайте включим сервис. Откройте своим любимым текстовым редактором файл /etc/inetd.conf.Это файл конфигурации inetd - Internet Super Server. Вы заметите, что этот файл содержит несколько дюжин имен сервисов, и каждая строка закомментирована знаком #. Когда на сервер приходит запрос на соединение с определенной службой, сервер inetd запускает данную службу. Такая метода позволяет некоторых случаях снизить нагрузку на машину, так как вместо прослушивания своих портов различными сервисами, используется только один, закускающий сервисы по мере необходимости. Чтобы сказать inetd слушать запросы сервиса TFTP, найдите две линии, которые начинаются с #tftp и расскомментируйте их. Должно выглядеть примерно так: tftp dgram udp wait root /usr/libexec/tftpd tftpd -s /tftpboot
#tftp dgram udp6 wait root /usr/libexec/tftpd tftpd -s /tftpboot
Обратите внимание, что FreeBSD поддерживает и IPv4 и IPv6 и inetd способен прослушивать оба типа запросов.
Также обратите внимание, что TFTP для транспортировеи использует протокол UDP,
что означает несколько меньшую надежность по сравнению с FTP (который использует TCP). TFTP обеспечивает возможность
broadcasts, что позволяет не конфигурировать TFTP клиент на конкретный адрес сервера.
# killall -1 inetd Если команда выполнилась, Вы будете возвращены в командную строку.
Не ошибитесь в наборе команды - если Вы забудете -1, то сервис inetd будет просто выключен.
Повторный его запуск в таком случае можно выполнить просто выполнив команду 'inetd'.
# killall -1 inetd No matching processes were foundТо это значит, что inetd не запущен. Запустите его, как это было указано выше. Для того, чтобы сервис inetd стартовал автоматически, поместите в /etc/rc.conf следующую запись: inetd_enable="YES"
Проверим:
USER COMMAND PID FD PROTO LOCAL ADDRESS FOREIGN ADDRESS
root inetd 1713 4 udp4 *:69 *:*
Работа с файлами через TFTPТеперь, когда сервис работоспособен, укажем рабочий каталог, куда будут складываться файлы конфигурации и прочая светотень. Назовем его /tftpboot:# mkdir /tftpboot Затем, поместите в этот каталог те файлы, которые вы собираетесь залить на устройства.
Для примера, Вы хотите обновить Cisco IOS - так возьмите, какой посвежей, и положите его в каталог /tftpboot.
Так как имена образов могут быть достаточно сложными, рекомендуем вести соответствующий журнал.
# touch 1602_config PIX_config 1924_config Учтите, что TFTP не поддерживает аутентификацию, поэтому, рабочий каталог и файлы должны быть доступны клиентам. Делается это обычно так: # chmod -R 777 /tftpboot В зависимости от TFTP клиента, возможно использование более строгих прав доступа. К сожалению, для устройств Cisco, в настоящий момент это не возможно. Проверим права доступа: # ls -l /tftpboot total 0 -rwxrwxrwx 1 root wheel 0 May 18 15:24 1602_config -rwxrwxrwx 1 root wheel 0 May 18 15:24 1924_config -rwxrwxrwx 1 root wheel 0 May 18 15:24 PIX_config -rwxrwxrwx 1 root wheel 4194172 May 18 15:33 c1600-ny-mz.112-11.P.bin Работа с TFTP серверомТак как сервер TFTP уже настроен и работоспособен, воспользуемся tftp клиентов, поставляемый с FreeBSD, для проверки работоспособности.# tftp 127.0.0.1 tftp> Для получения справки по командам используйте ?.
Традиционно - get используется для скачивания, put для закачивания, quit для выхода.
Если Вы привыкли использовать ftp клиент, то Вы заметите отсутствие таких команд как cd, ls, mget, mput и
многих других.
tftp> get c1600-ny-mz.112-11.P.bin Received 4194172 bytes in 1.6 secondsВсе замечательно, выходим: tftp> quit
Есть важный момент, на который стоит обратить внимание - файл должен находиться в каталоге /tftpboot , иначе получить доступ к нему будет невозможно. Путь к файлу также не определяется. Вот, что получится, если указать путь: tftp> get /tftpboot/c1600-ny-mz.112-11.P.bin
Error code 1: File not found
Помните, tftp предполагает, что файл, который Вы хотите передать, уже существует и расположен в /tftpboot.
Во вторых, удостоверьтесь, что Вы записываете имя файла правильно. Это особенно важно с теми длинными именами
образов Cisco IOS.
# ls -l /tftpboot | lprДалее в статье идет пример, как скачать с TFTP сервера образ Cisco IOS. В переводе он пропущен. <goodguys> Статья взята с сайта [ опубликовано 30/04/2004 ] Настройка TFTP сервера для FreeBSD 5.x+Version: 1.0Copyright (c) 2006 Alexey Tsvetnov 1. Постановка задачи. 2. Решение задачи. 3. Пошаговая реализация. 1. Постановка задачи. Необходимо настроить сервер для сохранения (восстановления) конфигурации коммутаторов и маршрутизаторов по протоколу tftp. Сервер должен быть достаточно стабильным в работе и обеспечивать оптимальный уровень безопасности, учитывая специфику tftp-протокола. 2. Решение задачи. В качестве tftp-сервера был выбран tftp-hpa by Brooks Davis. Предложенная ниже конфигурация обеспечивает: * программа используется как самостоятельный сервис, без использования inetd; * умеренное протоколирование через syslog по ftp facility. Уровень детализации протоколирования задаётся в строке парамметров, от полного отсутствия до максимального (-vvv); * дочерние процессы выполняются от имени непривилегированного пользователя tftpd; * осуществляется chroot в каталог /var/tftp; * разрешено создавать новые файлы, если такие отсутствую в рабочем каталоге; * все новые файлы создаются от имени tftpd:tftpd и назначаются права 740, т.е. к файлу имеют доступ только владелец и группа; * доступ для всех остальных пользователей, как к файлам, так и к рабочему каталогу /var/tftp не требуется; * все имена файлов прозрачно преобразуются при записи из ИМЯ в IP-ИМЯ, а при чтении - из IP-ИМЯ в ИМЯ. Это позволяет ограничить доступ к файлам, основываясь на IP-адресе клиента. Т.е. одно и тоже имя файла от абсолютно разных хостов на сервере будет сохраняться под разными именами и у каждого хоста будет доступ только к своей копии файла. 3. Пошаговая реализация. Установить программу:# cd /usr/ports/ftp/tftp-hpa && make install cleanДобавить новую группу:# pw groupadd tftpdДобавить нового пользователя:# pw useradd tftpd -c tftp_manager -d /nonexistent -g tftpd -s /usr/sbin/nologinСоздать рабочий каталог для размещения скачанных/закаченных данных:# mkdir /var/tftp && chown tftpd:tftpd /var/tftp && chmod 750 /var/tftp |