Archive for februari, 2009

Rolling backups met rsync

dinsdag, februari 24th, 2009

Als u de instructies uit ons vorige rsync-artikel heeft gevolgd, heeft u nu dagelijks een backup van uw machine, maar kunt u oudere versies van bestanden niet meer benaderen. In dit artikel helpen wij u om ook historisch gegevens te bewaren, zodat u bij het pas laat ontdekken van een probleem nog steeds een kans heeft om files terug te halen.

Om het u makkelijk te maken hebben wij een kort script ontwikkeld dat deze dagelijkse backups op zich neemt als taak. Om het script te installeren op uw VPS:

sudo mkdir -p /usr/local/bin; cd /usr/local/bin; sudo wget http://blog.xlshosting.nl/download/xlsbackup.txt; sudo mv xlsbackup.txt xlsbackup; sudo chmod +x xlsbackup

Bovenin het script kunt u enkele variabelen aanpassen:

WEKEN=4
MAANDEN=12
BUSER=uwnaam

Bovenstaand voorbeeld zal leiden tot:

  • een backup voor elk van de afgelopen 7 dagen
  • een backup voor elk van de laatste 4 zondagen (WEKEN=4)
  • een backup voor elke eerste dag van de maand, van de afgelopen 12 maanden (MAANDEN=12)

Na het eventueel configureren van uw ssh-keypair zoals eerder beschreven kunt u bovenstaand script in cron opnemen met een regel als:
30 4 * * * /usr/local/bin/xlsbackup 2>&1 | mail -s ‘backup van machine X’ uwadres@eendomein.net

Het script geeft dagelijks kort wat informatie over wat er gedaan is; hierom adviseren wij u om in de cron-regel het email-adres goed in te vullen. Een tip: gebruik hier niet een adres dat zelf afhankelijk is van het up zijn van de machine die u juist aan het backuppen bent – de informatie in de emails kan erg nuttig zijn als u onverhoopt uw hele VPS of server moet herstellen. We adviseren daarom om de backupmails naar een apart adres te laten gaan, bijvoorbeeld een gmail-box.

In het dagelijkse rapport staat ook een indicatie van de nog voor u beschikbare ruimte op de backupserver. Hou deze goed in de gaten, als de ruimte op is zullen uw backups gaan falen en blijft u zitten met oude data. Mocht het nodig zijn om uw WEKEN of MAANDEN in het script naar beneden aan te passen, denk er dan om om, bijvoorbeeld via SFTP of WinSCP, de backups die te veel ruimte innemen op te ruimen.

Let op! Dingen als databases (dit geldt zowel voor MySQL, PostgreSQL als SQLite, en veel andere databases) kunnen niet zomaar gebackupt worden. Het beste is om daarvoor, voordat de nachtelijke rsync draait, een dump in tekstformaat te maken.

Groot onderhoud 22 Februari

zondag, februari 22nd, 2009

Het groot onderhoud van zondag de 22e is met succes afgerond. De meeste VPSen in het cluster ‘onder behandeling’ waren tussen 4.30 en 5.30 in de ochtend weer online. De VPSen die al meer dan 180 dagen up waren en als gevolg hiervan automatisch een filesystem check gingen doen kwamen iets later beschikbaar.

De andere VPS clusters hebben niets gemerkt, de paar minuten traag netwerk waar wij voor waarschuwden in de emails hebben we kunnen vermijden.

Het doel van de operatie was om ons eerste VPS cluster qua disk toegang even snel te maken als de anderen. Dit is inderdaad het geval dus wij zijn erg tevreden met het resultaat. Wij willen onze klanten nog bedanken voor alle positieve reacties, zowel voor, tijdens, als na het onderhoud.

XLS zoekt systeembeheerders

vrijdag, februari 20th, 2009

XLS Hosting is behoorlijk snel aan het groeien en wij zijn op zoek naar een systeembeheerder en een junior systeembeheerder om ons team te versterken. Wij zijn eigenlijk op zoek naar mensen zoals wij, klantvriendelijke nerds dus. Het liefst uit de regio Rotterdam.

Als u iemand in gedachten heeft die dit zou kunnen en leuk zou vinden, breng ons in contact. Als deze persoon met ons zou komen te werken dan hebben wij een leuke beloning voor u.

Zie hier voor de profielen: http://www.xlshosting.nl/xls-vacatures.html

Debian 5.0 (Lenny) released

dinsdag, februari 17th, 2009

Op 14 februari 2009 heeft Debian een nieuwe stabiele versie van haar Linux-distributie uitgebracht. Het gaat om versie 5.0, ook wel bekend als “Lenny”.

Deze versie is makkelijker te installeren en gebruiken dan voorgaande versies. De desktops zijn verbeterd en er zijn veel nieuwe software packages bijgekomen. Zo zijn er qua server-software nu packages voor MySQL 5.0.51a, PostgreSQL 8.3 en webmail IMP 4.2 beschikbaar.

De naam Lenny komt overigens uit de film Toy Story. Alle namen van Debian-versies zijn ‘personages’ uit deze film.

Wij hebben nu een VPS image beschikbaar zodat we Lenny VPSen snel kunnen opleveren. Ook staat Debian 5.0 voortaan als OS-optie op ons bestelformulier.



SSL Certificaten en veiligheids issues

maandag, februari 16th, 2009

Er zijn erg veel soorten certificaten in omloop en niet ieder certificaat wordt evengoed ondersteund door alle browsers en niet ieder certificaat waarborgt de indentiteit van de website even goed. Dit artikel gaat in op een paar recente issues over de veiligheid van certificaten en legt uit wat de verschillen tussen de verschillende types certificaten zijn.

sec_error_unknown_issuer in Firefox

Er zijn een groot aantal websites op het internet met een met SSL-beveiligd subdomein waarbij u toch een veiligheidswaarschuwing te zien krijgt. In Firefox verschijnt er een pictogram van een agent met de error sec_error_unknown_issuer en in Internet Explorer wordt in dit geval uw browser window rood en ziet u een rood schild met de mededeling dat er iets mis is met het veiligheidscertificaat van de website.

Dit betekent dat de browser de uitgever van het certificaat niet herkent omdat dit bedrijf niet is opgenomen in de standaardlijst van geautoriseerde uitgevers. Dit kan voorkomen door het niet goed installeren van Root- en Intermediate-certificaten op de server of door het gebruiken van een betaversie van Firefox waarbij niet alle Rootcertificaten er goed in staan.

Wij dachten eerst dat de sec_error_unknown_issuer bij Firefox een structureel probleem met Comodo certificaten was, maar door een gesprek met Maarten Bremer van Xolphin werd dit gelukkig ontkracht.

Certificaten in het nieuws

Er zijn de laatste tijd 2 issues in het nieuws geweest:
1. Er is een ongeldig certificaat uitgegeven voor Mozilla.com (dec 2008).
Een reseller van Comodo heeft zonder noemenswaardige validatie van de aanvrager of de website een SSL certificaat uitgegeven. Dit is ernstig aangezien een deel van het vertouwen komt door verificatie van de eigenaar van het certificaat.
https://blog.startcom.org/?p=145
http://www.security.nl/artikel/25884/1/Ongeldig_SSL-certificaat_voor_Mozilla.com_uitgegeven.html

2. Het MD5-algoritme dat gebruikt werd door veel certificaten bleek onbetrouwbaar te zijn (dec 2008).
Door gebruik te maken van een zwakte in het MD5 versleutelingsalgoritme – dezelfde MD5 tekenreeks kan gemaakt worden uit verschillende bronnen (een ‘collision’ of botsing) – zijn er valse SSL-certificaten gemaakt. De meeste aanbieders van SSL certificaten zijn direct gestopt met het uitgeven van certificaten waarbij de digitale handtekening met behulp van MD5 verleuteling wordt gegenereerd.

Om te checken welk algorithme het certificaat gebuikt kunt u klikken op het ‘slotje’ > view certificate > details > certificate signature algorithm.

http://www.nucia.eu/forum/showthread.php?t=44530
http://www.win.tue.nl/hashclash/rogue-ca/

Het ene certificaat is het andere niet

Een belangrijk deel van het vertrouwen in de validiteit van een SSL-certificaat is de verificatie van de aanvrager door de aanbieder. Het dient dan ook aanbeveling om een certificaat aan te schaffen waar een degelijke verificatieprocedure aan vast zit. Er worden grofweg 3 soorten SSL-certificaten aangeboden:

  • Weinig validatie: goedkope Comodo en RapidSSL certificaten (< EUR 60).
    Hierbij wordt voor verificatie van de afnemer gebruik gemaakt van het vaststellen van de domeinnaamhouder door een e-mail te sturen aan het whoiscontact waarop de aanvraag kan worden bevestigd. Het is niet mogelijk om in deze vertificaten de bedrijfsnaam op te nemen.
  • Standaardvalidatie: Comodo, Thawte en Verisign (tussen EUR 60 en 300)
    De validatie verschilt erg, naast de domeinnaamhouder worden ook de bedrijfsgegevens gecontroleerd. Dit kan worden gecontroleerd doordat de uitgever van het vertificaat gaat bellen, een fax vraag of bedrijfsgegevens wil zien (KvK).
  • Uitgebreide Validatie (EV): Comodo Thawte en Verisign (vanaf EUR 450)
    Validatie van de aanvrager wordt gedaan volgens de strenge eisen van het CAB forum (http://www.cabforum.org/). Een vertrouwenswekkend aspect is dat in moderne browsers de adresbalk groen kleurt en dat de bedrijfsnaam in de adresbalk te zien is.

Wanneer de veiligheid van de shop of site erg belangrijk voor u is dan is een (toch wel duur) Extended Validation (EV) certificaat (rond de EUR 500 per jaar) misschien toch een goede optie. Er zit een gedegen verificatieprocedure in het aanvraagtraject van zo’n certificaat en op het moment dat er iets aan de hand zou zijn met het certificaat kunt u het direct ongeldig laten verklaren. Voor normale certificaten die teruggetrokken worden, kan het totdat het certificaat verloopt of een nieuwe revocation-list wordt gepubliceerd door de uitgevers duren voor deze ongeldig wordt verklaard.

Wij raden aan geen certificaten te nemen in de ‘Weinig Validatie’-klasse voor een webshop of als aanbieder van diensten waar persoonsgevens van consumenten bij betrokken zijn. Deze zijn wel goed te gebruiken om een e-mailserver mee te beveiligen.

Een gemiddelde webshop of controlpanel- en backend-login zouden wij adviseren om een certificaat te nemen in de ‘Standaardvalidatie’ klasse (Thawte EUR 125).

Wanneer u een veelbezochte webshop heeft of veel met persoonsgegeven te maken heeft raden we u aan om te gaan voor de hoogste klasse in SSL-certificaten en een Extended Validation (EV-) certificaat af te nemen.

Groot onderhoud VPS Cluster

donderdag, februari 12th, 2009

Ook onze SANs hebben wel eens onderhoud nodig. Hierom gaan wij
op zaterdag 21 februari groot onderhoud uitvoeren. Dit zal in
downtime resulteren voor VPS-nummers tot en met 999.

U kunt meer informatie hierover vinden op onze nieuwspagina.