Базовая настройка FreeBSD

Материал из Bas Wiki
Перейти к навигации Перейти к поиску

Постоянная работа с данной системой приучила к одним и тем же манипуляциям. Часть моих знакомых и приятелей, которые только начинают знакомиться с FreeBSD или уже работающие с ней просят объяснить, почему я делаю так или иначе. Тем более что после установки у нас нет никаких вспомогательных инструментов кроме командной строки, что очень сильно пугает новичков. В силу этих обстоятельств я решил написать статью, в которой по шагам буду описывать установку и настройку FreeBSD со своими пояснениями. На текущий момент установка и настройка будет производиться над FreeBSD 8.2.


Для того, чтобы в дальнейшем было проще работать и мне не приходилось постоянно повторяться договоримся сразу, что если в командной строке или ещё где в консоли у меня стоит символ $ (доллар), то мы работаем/находимся под обычным пользователем. Если же необходимы права root, то будет использоваться символ # (решёточка).


Сразу же небольшое пояснение к пункту выше - это не значит, что надо постоянно выходить из root-режима и/или перелогиниваться под непривилегированного пользователя. Безопасность, конечно, превыше всего, но делайте всё в меру своей распущенности и паранойи.


Установка

1. Выбор языка.
2. Кодировка Russian KOI8-R
3. Вариант установки Custom
4. В Option выключаю NFS
5. Partition. Выбираю свой раид. Делаю авто. Нажимаю кью. Меня спрашивает какой загрузчик, выбираю Стандарт.
6. Label. Разбиваем диск на разделы.
Корень не меняем

Свап ставлю как размер опертивы умножить на 2

Вар разделяю на вар лог и сам вар

тмп делаю 5 гиг

юср всё остальное

нажимаем кью

7. Distributions. выбираю Минимал, ставлю base, kernels, man, src (base и src ) ports

8. Media CD-Rom

9. Commit

Visit the general configuration menu да

root password

user managment add member group wheel

console -

font ibm 866 russian, ibm encoding (use with koi8-r screenmap)

keymap russian koi8-r

screenmap koi8-r to ibm866

ttys koi8-r cons25r

exit

time zone select local or UTC выбираю no

networking -

interfaces указываю ип

gateway включаю

mail выбираю sendmail

ntpdate выбираю russian который ru.pool.ntp.org

sshd ставим галку

tcp extensions снимаем галку

Startup -

named

снимаю quotas

TTYs выбираю Yes везде делаю insecure и ttyv0 off

Exit потом опять exit иначе он заново всё форматнёт и т д потом exit install

перегружаемся, меняем если надо приоритет загрузки

Настройка установленной системы.

После первой перезагрузки я захожу в BIOS и выставляю загрузку с нужного мне жёсткого диска (в моём случае это аппаратный RAID-массив), выключаю ненужные мне устройства: мышку, usb, floppy, порты COM и LPT; настраиваю профиль питания, чтобы сервер стартовал при появлении питания (Last State).


Итак, система загрузилась. Уже на этапе загрузки я вижу что мне "не нравится" и что я буду исправлять в первую очередь. Переходим в первую консоль (Alt+F2), чтобы войти в систему. Вводим логин и пароль созданного нами пользователя.


Настройка загрузки и входа в систему.

Во время загрузки системы мы видели красивое фирменное приглашение с 10 секундным обратным отсчётом. Я не люблю так долго ждать :) По моему опыту мне всегда хватало 2 секунд, для того чтобы спокойно нажать Esc, чтобы сбросить таймер или выбрать необходимый вариант загрузки, отличный от стандартного. Для изменения времени ожидания устанавливаем параметру autoboot_delay значение 2 в файле /boot/loader.conf. Данный файл так же используется для загрузки различных модулей. Я люблю использовать встроенный редактор ee вместо vi в силу его более интуитивно-понятной работе:

ee /boot/loader.conf

Откроется окно редактора, добавляем строку autoboot_delay="2" и нажимаем Enter, чтобы добавить пустую строку в конце. Затем нажимаем Esc, выбираем a) leave editor, выбираем a) save changes после чего редактор закрывается и на консоль выводится сообщение примерно такого плана: "/boot/loader.conf" 2 lines, 20 characters.


Следующее, что мы увидели после входа в систему - это стена текста. Стена текста - это MOTD (Message Of The Day). Предполагается, что сюда можно написать важную информацию, но в данный момент стена текста мне не нужна, тем более что если сервер будет использоваться на медленных линиях связи это будет тормозить вход. Поэтому отредактируем это сообщение, которое находится в файле /etc/motd:

ee /etc/motd

Подробнее о файле /boot/loader.conf: man loader.conf
Подробнее о возможных опциях: ee /boot/defaults/loader.conf

Оптимизация хранения временных файлов.

В системе есть папка /var/tmp, которая по сути является тем же разделом /tmp и необходима для совместимости со старыми программами. Для того, чтобы все временные файлы были в одном месте мы удалим данную папку, а для сохранения совместимости создадим символическую ссылку:

# rm -rf /var/tmp
# ln -s /tmp /var/tmp

 

Оптимизация работы с подключаемыми устройствами

В системе есть папка /mnt, но так же есть папка /cdrom. Возьмём за правило размещать все монтируемые устройства в папке /mnt. Теперь, чтобы дисковод не выбивался от стаи переместим папку /cdrom внуть папки /mnt:

# mv -f /cdrom /mnt/

По своей необходимости можно создать папки для flash и других hdd.

Теперь немного отредактируем файл с используемыми файловыми системами /etc/fstab. Во-первых, мы исправим путь к папке, куда будет монтироваться cdrom. Во-вторых, мы на всех разделах отключим запись последнего времени доступа, что может ускорить работы высоконагруженной файловой системы. Данный функционал достигается добавлением noatime к списку опций файловой системы.

# ee /etc/fstab

Откроется окно редактора, приведём данный файл к следующему формату:


# Device Mountpoint FStype Options Dump Pass#
/dev/ar0s1b none swap sw 0 0
/dev/ar0s1a / ufs rw,noatime 1 1
/dev/ar0s1e /tmp ufs rw,noatime 2 2
/dev/ar0s1f /usr ufs rw,noatime 2 2
/dev/ar0s1d /var ufs rw,noatime 2 2
/dev/acd0 /mnt/cdrom cd9660 ro,noauto 0 0

Теперь мы можем монтировать cdrom с помощью команды mount /mnt/cdrom, не указывая полностью название физического устройства: mount /dev/acd0 /mnt/cdrom. Согласитесь, так гораздо удобнее.

Подробнее о файле /etc/fstab: man fstab Подробнее об опциях подключения файловых систем: man mount

 

Синхронизация времени.

Важность синхронизации времени нельзя недооценивать. Для того, чтобы решить эту проблему раз и навсегда только синхронизации при старте системы не достаточно, т.к. система может не перегружаться очень долгое время (всё-таки сервер). Мы можем синхронизировать время вручную, но мы же админы, что означает заведомо ленивое существо, поэтому автоматизируем этот процесс добавив команду синхронизации времени в crontab.

# crontab -e

Так как система у нас ещё не настроена, то откроется любимый многими легендарный редактор vi :) Чтобы добавить запись нажмите "a" (что означает add / вставить). После этого мы вставляем следующий текст:

05 00 * * * /usr/sbin/ntpdate -B ru.pool.ntp.org > /dev/null 2>&1

Для сохранения мы нажимаем Esc, затем ":" (двоеточие) и пишем "wq" (что означает write / запись и quit / выход соответственно). На всякий случай: для выхода без сохранения необходимо нажимать ":!q" (двоеточие, восклицательный знак, q). Во всём остальном для изучения этого редактора вам поможет Интернет.

Данной строкой мы будет производить синхронизацию каждый день в 00 часов 05 минут. Я выбрал данное время для того, чтобы в случае расхождения серверного времени  с временем на time-серверах это как можно менее пагубно сказалось на нас. Согласитесь, если время синхронизируется и  на нашем сервере будет 00 часов 00 минут, а на на сервере времени 23 часа 50 минут, то мы вернёмся назад. Это может плохо сказаться как на логах, так и на программах учёта трафика, например. Указывать же более позднее время мы так же можем получить актуальное время слишком поздно. При ежедневной синхронизации таких проблем быть не должно, поэтому вы сами можете определиться с данным временем и частотой синхронизации (хоть каждые 2 часа).

Подробнее о демоне ntpdate: man ntpdate

 

Работа с планировщиками.

Раз уж мы взялись за cron, то настроим наши планировщики: cron и at. Мы ограничим тех, кто может им пользоваться.

tower# touch /var/cron/allow
tower# chmod 600 /var/cron/allow

Теперь добавим в allow пользователя root, чтобы разрешить ему выполнять запланированные задачи. Если потребуется ещё кому-нибудь разрешить доступ к cron'у, то пишем нового пользователя с новой строчки.

tower# touch /var/at/at.allow
tower# chmod 600 /var/at/at.allow

Здесь я никого не добавляю, т.к. не использую данный планировщик.

Подробнее о cron: man cron Подробнее о at: man at

 

2.6. Настройка системных параметров (/etc/rc.conf).

Внесём изменения в главный конфигурационный файл системы /etc/rc.conf. Оговорюсь, что я стараюсь использовать алфавитное расположение параметров в этом файле, но иногда делаю исключение, т.к. данный файл считывается построчно сверху вниз, поэтому иногда требуется, чтобы тот или иной параметр считался раньше, например, присвоение адреса сетевому интерфейсу. Многие любят группировать параметры по их назначению.

tower# ee /etc/rc.conf

и приведём его к следующему формату:

clear_tmp_enable="YES"
check_quotas="NO"
defaultrouter="192.168.2.1"
font8x14="cp866-8x14"
font8x16="cp866b-8x16"
font8x8="cp866-8x8"
fsck_y_enable="YES"
gateway_enable="YES"
hostname="tower.domain.ru"
ifconfig_bge0="inet 192.168.2.10 netmask 255.255.255.0"
keymap="ru.koi8-r.win"
local_startup="/usr/local/etc/rc.d"
named_enable="YES"
named_flags="-4"
ntpdate_enable="YES"
ntpdate_hosts="ru.pool.ntp.org"
scrnmap="koi8-r2cp866"
sendmail_enable="YES"
sshd_enable="YES"
syslogd_flags="-ss"
tcp_drop_synfyn="YES"
tcp_extensions="NO"
update_motd="YES"

Кратко о том, чего не было и почему я это использую (буду указывать номер строки с интересующим нас параметром):

1 - очистка временной папки будет происходить при перезагрузке системы. 7 - автоматически отвечать на все запросы программы проверки файловой системы, в противном случае программа проверки перейдёт  в интерактивный режим и сервер не запуститься. Маленькое но: такое так же возможно, если ошибки довольно серьёзные, тогда автоматическая проверка не пройдён и придётся её делать вручную. 11 - здесь я изменил параметр на "ru.koi8-r.win". Данное значение позволит переключать раскладку клавиатуры стандартным Ctrl+Alt. 13 - синхронизация времени будет происходить при старте системы. 15 - отключаем в DNS-сервере Bind использование IPv6. 21 - включаем для демона логов группировку однотипных сообщений. После этого в логах вместо повторяющихся сообщений будет писаться примерно такая строка: last message repeated 4 times. 22 - отбрасывать флаги SYN и FYN. Если вы их используете, то вы знаете их назначение. 24 - обновлять motd. Обновление, например, будет проходить при обновлении ядра. После входа (если вы оставили motd в том виде, что описывал я) вы увидите изменение порядкового номера ядра, а так же его путь и дату компиляции.

Часть параметров мы добавим позже в процессе настройки. Сразу обратите внимание, что большая часть сервисов и демонов требует наличия строки в этом файле и запускаются если есть строка ИмяСервиса_enable="YES".

Подробнее об /etc/rc.conf: man rc.conf Список параметров с комментариями: ee /etc/defaults/rc.conf

 

Настройка процесса компиляции и скачивания исходников.

Для того, чтобы нам продолжить настраивать систему потребуется устанавливать дополнительное программное обеспечение, проводить компиляцию. Сейчас мы настроим ещё один важный файл, который позволяет оптимизировать процесс компиляции и установки портов. Приведём содержимое файла /etc/make.conf к следующему содержанию:


CFLAGS= -O2 -fno-strict-aliasing -pipe
COPTFLAGS= -O -pipe

DOC_LANG="en_US.ISO8859-1 ru_RU.KOI8-R"

MAKE_KERBEROS4=false
MAKE_KERBEROS5=false

MASTER_SITE_BACKUP?=ftp://ports@192.168.2.1/distfiles/${DIST_SUBDIR}/
MASTER_SITE_OVERRIDE?=${MASTER_SITE_BACKUP}

NO_BLUETOOTH=true
NO_CPU_CFLAGS=false
NO_CPU_COPTFLAGS=false
NO_FORTRAN=true
NO_GAMES=true
NO_INET6=true
NO_IPFILTER=true
NO_PF=true
NO_PROFILE=true
NO_USB=true

WITHOUT_X11=true

В данном файле мы отключаем флаги тех вещей, которые мы не будем использовать. Это может существенно ускорить процесс компиляции и скачивания. Обратите внимание на строки MASTER_SITE_BACKUP и MASTER_SITE_OVERRIDE. Здесь указан сервер (можно указать несколько серверов) с которых будут скачиваться исходники для портов, которые лежат в папке /usr/ports/distfiles. Я обычно эту папку не удаляю от версий к версии и все скачанные исходники пытаюсь хранить в одном месте. Данный механизм позволяет быстро и легко экономить трафик и время на скачивании необходимых портов, особенно если вы часто и много устанавливаете однотипные программы. Если необходимый порт не будет найден ни на одном из зеркал, то скачивание продолжится по официальному списку зеркал для этого порта.

Подробнее об /etc/make.conf: man make.conf

 

Системные переменные (/etc/sysctl.conf).

Не могу не упомянуть о системных переменных. Я использую не так много переменных. Открываем на редактирование файл /etc/sysctl.conf и добавляем необходимые нам  параметры:

kern.coredump=0
kern.ipc.somaxconn=1024
kern.sync_on_panic=1
security.bsd.see_other_uids=0
security.bsd.see_other_gids=0

1 переменная запрещает создавать файлы .core, которые чаще всего возникают при сбоях в программе. Эти файлы нужны разработчикам, поэтому я от них избавляюсь. Мне хватает и записи в системных логах. 2 переменная ограничивает размер очереди для приема новых TCP соединений. Значение по умолчанию 128 слишком мало для надежной обработки новых соединений для нагруженного web сервера. Для такого сервера рекомендуется увеличить это значение до 1024 или выше. 3 переменная пытается сделать команду sync, которая скидывает все хранящиеся в памяти данные на диск перед тем, как система завершит работу аварийно (panic). 4 и 5 переменные скрывают в списке процессов те процессы,  владельцами которых мы не являемся и если мы не состоим в нужной группе. Чаще всего эти переменные нужны на многопользовательских системах, хостингах и.т.п., где работает много пользователей. Нужны в целях повышения безопасности.

Подробнее о системных переменных: man sysctl

 

Настройка DNS (/etc/resolv.conf)

При установке мы указали один DNS-сервер, но может так получиться, что этого не достаточно. Отредактировав файл /etc/resolv.conf мы можем добавить альтернативные DNS-сервера, а так же указать последовательность обращений к ним. Для добавления нового DNS-сервера достаточно написать с новой строки nameserver IP-адрес_DNS-сервера.

Подробнее об /etc/resolv.conf: man resolv.conf

Дерево портов.

Порты - это различные программы, которые мы ставим. Естественно все хотят поддерживать актуальные и свежие версии портов. Перед тем, как мы начнём их устанавливать нам необходимо обновить наше дерево портов. Вспоминая, что админ - существо ленивое, то данный процесс мы автоматизируем.

Во FreeBSD для работы с деревом портов есть специальная утилита portsnap. Для того, чтобы обновить дерево портов сначала качается образ. После этого качаться будет только инкрементальный образ, т.е. изменения. Когда дерево портов скачано необходимо распаковать образ. Внимание! Образ распаковывается только в первый раз. Во все последующие разы мы просто обновляем наше дерево.

portsnap fetch
portsnap extract

В дальнейшем, команда portsnap extract нам больше не потребуется, т.к. она полностью удаляет старое дерево портов и распаковывает новый образ заново. Для обновления мы будем использовать команду portsnap update. Для того, чтобы забыть про первую команду мы добавим её в cron. Для этого запустим cron в режиме редактирования и добавим следующую строчку:

00 05 * * * /usr/sbin/portsnap cron > /dev/null 2>&1

Закачка обновлений для дерева портов будет проходить автоматически в 5 часов утра каждый день. Я использую это время как заведомо самое неактивное время как для использования сетью, так и нагрузки на сервер. Теперь когда мы решим обновить дерево портов мы будем писать только portsnap update.


Подробнее о команде portsnap: man portsnap


Ядро системы

Ядро без сомнения является одной из важных составляющих системы. Админы делятся в данном вопросе на 2 категории:

  1. Ничего убирать не надо, вдруг пригодится. Будем добавлять недостающий функционал.
  2. Убрать всё лишнее, оставить только необходимый минимум и то что используем, добавляем чего не хватает.


Я отношусь ко второй категории. Если бы я относился к первой категории, то этот пункт уже бы просто закончился :) Какие проблемы в этом подходе? Когда мы соберём ядро и вдруг добавим новые устройства или поменяем что-то, то они не заработают. Для себя эту проблему я решаю подгрузкой соответствующего модуля в ядро командой kldload. Как временное (а иногда и постоянное решение) этого достаточно. Если возникает необходимость, то я уже добавляю нужные параметры и устройства в ядро и пересобираю его.


Настройка ядра во FreeBSD выглядит как комментирование ненужного или добавление нужных параметров. По умолчанию система использует ядро GENERIC, это ядро всегда рабочее и его никто не трогает. Обычно это ядро копируют под желаемым именем и работают именно с этой копией.


С конфигом ядра я работаю по принципу "не знаю, не лезу", чего и вам советую, т.е. если вы точно и чётко не знаете, для чего этот параметр - НЕ ТРОГАЙТЕ. Потом, конечно, вы можете поэкспериментировать. Несколько важных вещей на очень часто задаваемый вопрос "а что если":

  1. Скорее всего, если вы перемудрите с ядром, оно не соберётся. Следовательно, систему вы не сломаете. Каждый этап должен закончится обычными сообщениями, никаких error или failed.
  2. Если вы всё-таки собрали проблемное ядро и/или у вас перестало работать что-то важное, а надо что капец, то вы всегда можете подгрузить старое ядро, которые сохраняется как раз на всякий случай.  Здесь обращу ваше внимание, что вы должны быть уверены, что копия ядра точно рабочая. Если вы в этом не уверены, скомпилируйте GENERIC ядро и установите его, а потом уже поверх установите свой экземпляр. Давайте это и сделаем. Перейдём в папку с конфигами ядра, скопируем ядро по умолчанию под своим именем и начнём настраивать.
cd /usr/src/sys/amd64/conf
cp GENERIC TOWER

Определить  установленное у вас оборудование и его индексы вы можете просмотрев файл /var/log/messages. Я настраиваю систему на 64-разрядной версии ядра, но отличий от 32-разрядной будет не много. Важно! Не пытайтесь копировать мой конфиг для 32-разрядной системы. Мой конфиг ядра ниже:

#
# GENERIC -- Generic kernel configuration file for FreeBSD/amd64
#
# For more information on this file, please read the config(5) manual page,
# and/or the handbook section on Kernel Configuration Files:
#
# http://www.FreeBSD.org/doc/en_US.ISO8859-1/books/handbook/kernelconfig-config.html
#
# The handbook is also available locally in /usr/share/doc/handbook
# if you've installed the doc distribution, otherwise always see the
# FreeBSD World Wide Web server (http://www.FreeBSD.org/) for the
# latest information.
#
# An exhaustive list of options and more detailed explanations of the
# device lines is also present in the ../../conf/NOTES and NOTES files.
# If you are in doubt as to the purpose or necessity of a line, check first
# in NOTES.
#
# $FreeBSD: src/sys/amd64/conf/GENERIC,v 1.531.2.15.2.1 2010/12/21 17:09:25 kensmith Exp $

cpu HAMMER
ident TOWER

# To statically compile in device wiring instead of /boot/device.hints
#hints "GENERIC.hints" # Default places to look for devices.

# Use the following to compile in values accessible to the kernel
# through getenv() (or kenv(1) in userland). The format of the file
# is 'variable=value', see kenv(1)
#
# env "GENERIC.env"

#makeoptions DEBUG=-g # Build kernel with gdb(1) debug symbols

options SCHED_ULE # ULE scheduler
options PREEMPTION # Enable kernel thread preemption
options INET # InterNETworking
#options INET6 # IPv6 communications protocols
#options SCTP # Stream Control Transmission Protocol
options FFS # Berkeley Fast Filesystem
options SOFTUPDATES # Enable FFS soft updates support
#options UFS_ACL # Support for access control lists
options UFS_DIRHASH # Improve performance on big directories
options UFS_GJOURNAL # Enable gjournal-based UFS journaling
options MD_ROOT # MD is a potential root device
#options NFSCLIENT # Network Filesystem Client
#options NFSSERVER # Network Filesystem Server
#options NFSLOCKD # Network Lock Manager
#options NFS_ROOT # NFS usable as /, requires NFSCLIENT
options MSDOSFS # MSDOS Filesystem
options CD9660 # ISO 9660 Filesystem
options PROCFS # Process filesystem (requires PSEUDOFS)
options PSEUDOFS # Pseudo-filesystem framework
options GEOM_PART_GPT # GUID Partition Tables.
options GEOM_LABEL # Provides labelization
options COMPAT_43TTY # BSD 4.3 TTY compat (sgtty)
options COMPAT_FREEBSD32 # Compatible with i386 binaries
options COMPAT_FREEBSD4 # Compatible with FreeBSD4
options COMPAT_FREEBSD5 # Compatible with FreeBSD5
options COMPAT_FREEBSD6 # Compatible with FreeBSD6
options COMPAT_FREEBSD7 # Compatible with FreeBSD7
options SCSI_DELAY=5000 # Delay (in ms) before probing SCSI
options KTRACE # ktrace(1) support
options STACK # stack(9) support
options SYSVSHM # SYSV-style shared memory
options SYSVMSG # SYSV-style message queues
options SYSVSEM # SYSV-style semaphores
options P1003_1B_SEMAPHORES # POSIX-style semaphores
options _KPOSIX_PRIORITY_SCHEDULING # POSIX P1003_1B real-time extensions
options PRINTF_BUFR_SIZE=128 # Prevent printf output being interspersed.
options KBD_INSTALL_CDEV # install a CDEV entry in /dev
options HWPMC_HOOKS # Necessary kernel hooks for hwpmc(4)
options AUDIT # Security event auditing
options MAC # TrustedBSD MAC Framework
options FLOWTABLE # per-cpu routing cache
#options KDTRACE_FRAME # Ensure frames are compiled in
#options KDTRACE_HOOKS # Kernel DTrace hooks
options INCLUDE_CONFIG_FILE # Include this file in kernel

options KDB # Kernel debugger related code
options KDB_TRACE # Print a stack trace for a panic

# Make an SMP-capable kernel by default
options SMP # Symmetric MultiProcessor Kernel

# CPU frequency control
device cpufreq

# Bus support.
device acpi
device pci

# Floppy drives
#device fdc

# ATA and ATAPI devices
device ata
device atadisk # ATA disk drives
device ataraid # ATA RAID drives
device atapicd # ATAPI CDROM drives
#device atapifd # ATAPI floppy drives
#device atapist # ATAPI tape drives
options ATA_STATIC_ID # Static device numbering

# SCSI Controllers
device ahc # AHA2940 and onboard AIC7xxx devices
options AHC_REG_PRETTY_PRINT # Print register bitfields in debug
# output. Adds ~128k to driver.
device ahd # AHA39320/29320 and onboard AIC79xx devices
options AHD_REG_PRETTY_PRINT # Print register bitfields in debug
# output. Adds ~215k to driver.
device amd # AMD 53C974 (Tekram DC-390(T))
device hptiop # Highpoint RocketRaid 3xxx series
device isp # Qlogic family
#device ispfw # Firmware for QLogic HBAs- normally a module
device mpt # LSI-Logic MPT-Fusion
#device ncr # NCR/Symbios Logic
device sym # NCR/Symbios Logic (newer chipsets + those of `ncr')
device trm # Tekram DC395U/UW/F DC315U adapters

device adv # Advansys SCSI adapters
device adw # Advansys wide SCSI adapters
device aic # Adaptec 15[012]x SCSI adapters, AIC-6[23]60.
device bt # Buslogic/Mylex MultiMaster SCSI adapters

# SCSI peripherals
device scbus # SCSI bus (required for SCSI)
device ch # SCSI media changers
device da # Direct Access (disks)
device sa # Sequential Access (tape etc)
device cd # CD
device pass # Passthrough device (direct SCSI access)

device ses # SCSI Environmental Services (and SAF-TE)

# RAID controllers interfaced to the SCSI subsystem
device amr # AMI MegaRAID
device arcmsr # Areca SATA II RAID
#XXX it is not 64-bit clean, -scottl
#device asr # DPT SmartRAID V, VI and Adaptec SCSI RAID
device ciss # Compaq Smart RAID 5*
device dpt # DPT Smartcache III, IV - See NOTES for options
device hptmv # Highpoint RocketRAID 182x
device hptrr # Highpoint RocketRAID 17xx, 22xx, 23xx, 25xx
device iir # Intel Integrated RAID
device ips # IBM (Adaptec) ServeRAID
device mly # Mylex AcceleRAID/eXtremeRAID
device twa # 3ware 9000 series PATA/SATA RAID

# RAID controllers
device aac # Adaptec FSA RAID
device aacp # SCSI passthrough for aac (requires CAM)
device ida # Compaq Smart RAID
device mfi # LSI MegaRAID SAS
device mlx # Mylex DAC960 family
#XXX pointer/int warnings
#device pst # Promise Supertrak SX6000
device twe # 3ware ATA RAID

# atkbdc0 controls both the keyboard and the PS/2 mouse
device atkbdc # AT keyboard controller
device atkbd # AT keyboard
#device psm # PS/2 mouse

device kbdmux # keyboard multiplexer

device vga # VGA video card driver

#device splash # Splash screen and screen saver support

# syscons is the default console driver, resembling an SCO console
device sc

device agp # support several AGP chipsets

# PCCARD (PCMCIA) support
# PCMCIA and cardbus bridge support
#device cbb # cardbus (yenta) bridge
#device pccard # PC Card (16-bit) bus
#device cardbus # CardBus (32-bit) bus

# Serial (COM) ports
#device uart # Generic UART driver

# Parallel port
device ppc
device ppbus # Parallel port bus (required)
#device lpt # Printer
#device plip # TCP/IP over parallel
device ppi # Parallel port interface device
#device vpo # Requires scbus and da

# If you've got a "dumb" serial or parallel PCI card that is
# supported by the puc(4) glue driver, uncomment the following
# line to enable it (connects to sio, uart and/or ppc drivers):
#device puc

# PCI Ethernet NICs.
#device de # DEC/Intel DC21x4x (``Tulip'')
#device em # Intel PRO/1000 Gigabit Ethernet Family
#device igb # Intel PRO/1000 PCIE Server Gigabit Family
#device ixgbe # Intel PRO/10GbE PCIE Ethernet Family
#device le # AMD Am7900 LANCE and Am79C9xx PCnet
#device ti # Alteon Networks Tigon I/II gigabit Ethernet
#device txp # 3Com 3cR990 (``Typhoon'')
#device vx # 3Com 3c590, 3c595 (``Vortex'')

# PCI Ethernet NICs that use the common MII bus controller code.
# NOTE: Be sure to keep the 'device miibus' line in order to use these NICs!
device miibus # MII bus support
#device ae # Attansic/Atheros L2 FastEthernet
#device age # Attansic/Atheros L1 Gigabit Ethernet
#device alc # Atheros AR8131/AR8132 Ethernet
#device ale # Atheros AR8121/AR8113/AR8114 Ethernet
#device bce # Broadcom BCM5706/BCM5708 Gigabit Ethernet
#device bfe # Broadcom BCM440x 10/100 Ethernet
device bge # Broadcom BCM570xx Gigabit Ethernet
#device dc # DEC/Intel 21143 and various workalikes
#device et # Agere ET1310 10/100/Gigabit Ethernet
#device fxp # Intel EtherExpress PRO/100B (82557, 82558)
#device jme # JMicron JMC250 Gigabit/JMC260 Fast Ethernet
#device lge # Level 1 LXT1001 gigabit Ethernet
#device msk # Marvell/SysKonnect Yukon II Gigabit Ethernet
#device nfe # nVidia nForce MCP on-board Ethernet
#device nge # NatSemi DP83820 gigabit Ethernet
#device nve # nVidia nForce MCP on-board Ethernet Networking
#device pcn # AMD Am79C97x PCI 10/100 (precedence over 'le')
#device re # RealTek 8139C+/8169/8169S/8110S
#device rl # RealTek 8129/8139
#device sf # Adaptec AIC-6915 (``Starfire'')
#device sge # Silicon Integrated Systems SiS190/191
#device sis # Silicon Integrated Systems SiS 900/SiS 7016
#device sk # SysKonnect SK-984x & SK-982x gigabit Ethernet
#device ste # Sundance ST201 (D-Link DFE-550TX)
#device stge # Sundance/Tamarack TC9021 gigabit Ethernet
#device tl # Texas Instruments ThunderLAN
#device tx # SMC EtherPower II (83c170 ``EPIC'')
#device vge # VIA VT612x gigabit Ethernet
#device vr # VIA Rhine, Rhine II
#device wb # Winbond W89C840F
#device xl # 3Com 3c90x (``Boomerang'', ``Cyclone'')

# ISA Ethernet NICs. pccard NICs included.
#device cs # Crystal Semiconductor CS89x0 NIC
# 'device ed' requires 'device miibus'
#device ed # NE[12]000, SMC Ultra, 3c503, DS8390 cards
#device ex # Intel EtherExpress Pro/10 and Pro/10+
#device ep # Etherlink III based cards
#device fe # Fujitsu MB8696x based cards
#device sn # SMC's 9000 series of Ethernet chips
#device xe # Xircom pccard Ethernet

# Wireless NIC cards
#device wlan # 802.11 support
#options IEEE80211_DEBUG # enable debug msgs

#options IEEE80211_AMPDU_AGE # age frames in AMPDU reorder q's
#options IEEE80211_SUPPORT_MESH # enable 802.11s draft support
#device wlan_wep # 802.11 WEP support
#device wlan_ccmp # 802.11 CCMP support
#device wlan_tkip # 802.11 TKIP support
#device wlan_amrr # AMRR transmit rate control algorithm
#device an # Aironet 4500/4800 802.11 wireless NICs.
#device ath # Atheros pci/cardbus NIC's
#device ath_hal # pci/cardbus chip support
#options AH_SUPPORT_AR5416 # enable AR5416 tx/rx descriptors
#device ath_rate_sample # SampleRate tx rate control for ath
#device ral # Ralink Technology RT2500 wireless NICs.
#device wi # WaveLAN/Intersil/Symbol 802.11 wireless NICs.

# Pseudo devices.
device loop # Network loopback
device random # Entropy device
device ether # Ethernet support
device vlan # 802.1Q VLAN support
device tun # Packet tunnel.
device pty # BSD-style compatibility pseudo ttys
device md # Memory "disks"
#device gif # IPv6 and IPv4 tunneling
#device faith # IPv6-to-IPv4 relaying (translation)
device firmware # firmware assist module

# The `bpf' device enables the Berkeley Packet Filter.
# Be aware of the administrative consequences of enabling this!
# Note that 'bpf' is required for DHCP.
device bpf # Berkeley packet filter

# USB support
#options USB_DEBUG # enable debug msgs
#device uhci # UHCI PCI->USB interface
#device ohci # OHCI PCI->USB interface
#device ehci # EHCI PCI->USB interface (USB 2.0)
#device usb # USB Bus (required)
#device udbp # USB Double Bulk Pipe devices
#device uhid # "Human Interface Devices"

#device ukbd # Keyboard
#device ulpt # Printer
#device umass # Disks/Mass storage - Requires scbus and da
#device ums # Mouse
#device urio # Diamond Rio 500 MP3 player
# USB Serial devices
#device uark # Technologies ARK3116 based serial adapters
#device ubsa # Belkin F5U103 and compatible serial adapters
#device uftdi # For FTDI usb serial adapters
#device uipaq # Some WinCE based devices
#device uplcom # Prolific PL-2303 serial adapters
#device uslcom # SI Labs CP2101/CP2102 serial adapters
#device uvisor # Visor and Palm devices
#device uvscom # USB serial support for DDI pocket's PHS
# USB Ethernet, requires miibus
#device aue # ADMtek USB Ethernet
#device axe # ASIX Electronics USB Ethernet
#device cdce # Generic USB over Ethernet
#device cue # CATC USB Ethernet
#device kue # Kawasaki LSI USB Ethernet
#device rue # RealTek RTL8150 USB Ethernet
#device udav # Davicom DM9601E USB
# USB Wireless
#device rum # Ralink Technology RT2501USB wireless NICs
#device uath # Atheros AR5523 wireless NICs
#device ural # Ralink Technology RT2500USB wireless NICs
#device zyd # ZyDAS zb1211/zb1211b wireless NICs

# FireWire support
#device firewire # FireWire bus code
#device sbp # SCSI over FireWire (Requires scbus and da)
#device fwe # Ethernet over FireWire (non-standard!)
#device fwip # IP over FireWire (RFC 2734,3146)
#device dcons # Dumb console driver
#device dcons_crom # Configuration ROM for dcons

options IPDIVERT
options DUMMYNET
options IPFIREWALL
options IPFIREWALL_NAT
options IPFIREWALL_VERBOSE
options IPFIREWALL_VERBOSE_LIMIT=1000000
options IPFIREWALL_FORWARD
options IPFIREWALL_DEFAULT_TO_ACCEPT
options LIBALIAS

options NETGRAPH
options NETGRAPH_ETHER
options NETGRAPH_EIFACE
options NETGRAPH_IPFW
options NETGRAPH_IFACE
options NETGRAPH_KSOCKET
options NETGRAPH_NETFLOW
options NETGRAPH_NAT
options NETGRAPH_SOCKET
options NETGRAPH_SPLIT

device gre
device lagg

options SC_DISABLE_REBOOT
options SC_PIXEL_MODE

Теперь построчно я опишу те изменения, которые я внёс и почему:

22 - я меняю ident ядра на свой, примерно как имя.
33 - отключение режима отладки. В этом режиме ядро генерирует много логов, различной информации для разработчиков. Как итог - работать такое ядро будет медленнее и с повышенной нагрузкой.
38, 39 - отключаю поддержку IPv6.
42 - отключаю UFS acl. Я никогда не использовал эти списки контроля доступа, поэтому и сейчас мне они не нужны.
46-49 - отключаю поддержку NFS по той же причине, не использую.
94, 101 - флоппи-дисковод у меня отсутствует.
102 - запись на магнитную ленту тоже.
163 - мышку не использую на сервере.
169 - хранитель экрана тоже.
178-180 - данные типы карт отсутствуют в моём компьютере.
183 - в COM порт у меня ничего не подключено, и не будет.
188, 189 - принтера на сервере не будет, передачи IP по данному порту тоже.
199-206 - выключаю неиспользуемые сетевые карты.
210, 217 - оставляю, т.к. у меня как раз bge сетевая карта, а 210 нужна для все сетевых карт ниже, остальные же сетевые карты я выключаю.
244-269 - выключаю ISA и беспроводные карты.
279, 280 - продолжаю вырезать IPv6.
289-331 - отключаю поддержку USB и FireWire.
333-341 - включаю фаервол с опциями NAT и FWD.
343-352 - включаю поддержку NETGRAPH.
354 - для создания GRE-туннелей.
355 - для создания специального виртуального интерфейса (подробнее man lagg).
357 - выключение перезагрузки по Ctrl+Alt+Delete.
358 - поддержка расширенного графического режима для консоли.

Сохраняем изменения и компилируем наше ядро:

config TOWER
cd ../compile/TOWER
make depend
make
make install

Если на каком-то из этапов у вас команда прервалась с ошибкой, то дальнейшие команды выполнять нельзя, иначе вы  установите нерабочее ядро. Как видите, всё очень просто. Даже если ошиблись, вернуть всё назад или начать с нуля не так сложно. Для того, чтобы система  приняла ядро требуется перезагрузка. После перезагрузки вы увидите в motd изменения версии ядра.

Настройка программного обеспечения.

Первым дело я хочу расстаться с безликой и чёрной консолью, хотя бы чуть-чуть. Для этого мы установим Midnight Commander - оболочка, которая очень похожа на FAR Manager, Norton Commander и им подобные.

cd /usr/ports/misc/mc
make install


От автора.

В целом, система после установки уже готова к работе и Вы с большей доли вероятности можете пропустить всю 2 и 3 главу данной статьи и приступить к настройке необходимых Вам вещей. Я описал те разделы, которые могут помочь и оптимизировать работу операционной системы и её окружения, а так же повышающие её безопасность и отказоустойчивость. Некоторые операции, такие как настройка ядра, можно заменить динамической загрузкой модулей и/или настройкой переменных через команду sysctl.


Не забывайте так же, что любое повышение безопасности обычно сказывается на удобстве. Ищите для себя золотые середины и свои подходы в настройке. Изучайте систему :)