miércoles, 4 de septiembre de 2013

procmail en el nilo


Todo el mundo cree que su configuración es casi jeroglífica y están en lo cierto. Ahora les mostraré una traducción romanizada del .procmailrc usado por el faraón Tutancamón. No no no no serio, les explicaré lo poquito que aprendí de procmail cacharreando y comiéndome los man Sin internet. Veremos solamente lo básico para no desbordarle el cerebro.

fetchmail y la mayoría de los MTA entregan a través de procmail. En este ejemplo, pasamos por alto el MTA y le damos el correo a procmail directamente; pero más adelante veremos como operar nuestro propio MTA. Tengamos en cuenta que todo entra por estandar input. Veamos como se las arreglaba Tutancamon para distribuir sus correos en unix.

$ cat .procmailrc

MAILDIR=$HOME/Mail
DEFAULT=/var/mail/$USER
VERBOSE=off

:0
* ^From:.princesa@rio_nilo.eg
jevita

Aquí de configuramos en las tres primeras lineas lo necesario para que funcione en "~/Mail" y la magia empieza en el jeroglifico ":0"

Eso es un numero cero con dos puntos y si ponemos ":0:" le decimos que bloquee el fichero de arribo para por si alguien lo modifica por el camino, osea, evita que dos aplicaciones escriban en el mismo fichero.
Yo no lo uso. Bueno, veamos lo demás:

* ^From:.princesa@rio_nilo.eg

Eso es "*" Compara "^" lo que empieze de "From:" palante ".princesa@rio_nilo.eg" note el punto delante de la dirección; quiere decir que machee lo que tenga delante para no contar el nombre real y guiarte por la dirección de correo así por ejemplo si el header de la dirección dice.

   From: "Pantera del Desierto" <princesa@rio_nilo.eg>

Procmail usará esa expresión egrep(por si no lo a notado) y macheara la dirección de correo sin importar lo que tenga.

Luego en la siguiente linea dice solamente

jevita

Guao! Que ruta tan simple. Es que ya declaramos la variable $MAILDIR y eso lo hace una ruta relativa que el programa la interpreta como una ruta absoluta conjugada con la vairable $MAILDIR.

Yo para ponerle la tapa al pomo, creo un link entre los "inboxes"

ln -s /var/mail/inbox /hom/tutancamon/Mail/inbox

Así el inbox del home y el de /var/mail son la misma cosa. Pero acá hay un detalle curioso y es que procmail es capaz de entregar en cualquier formato (decente) de correo. Si pusiéramos:

jevita/

Con el "/" al final. Entregaríamos en un "Maildir" bajo "~/Mail/".

Aprovechemos para hablar un poquito sobre los "maildir"

Maildir es el formato de "qmail". Muy bueno para grandes cantidad de correos muy rápido. Su escritura y lectura es mas rápido porque es de uno en uno. También dicen que es más seguro pero no dicen en que
sentido o porqué es más seguro, así que... no creo que sea más seguro. Las explicaciones que dan usualmente hablan de mayor rendimiento pero no de seguridad como tal. El Maildir organiza los correos tendiendo dentro 3 subdirectorios: "cur","new","tmp" El directorio "cur" almacena los correos leídos, el directorio "new" los nuevos y el "tmp" los que están siendo escritos, evitando así el uso de locks. Cada correo será siempre un fichero separado en la carpeta new o cur, ideal para cuando desarrollo aplicaciones de correo y no quiera lidiar con el formato mbox.

Pero volviendo con procmail... En el caso que pusiéramos:

jevita/.

Con un "/." entonces entregaríamos en formato "MH" que es el que usan algunos clientes muy viejos pero es otro buen sustituto del mbox principalmente cuando son muchos correos. De todas formas le recomiendo
más "Maildir" que "MH", ya que mh tiene TODO el correo (nuevo y viejo) en un mismo directorio, usando un fichero de control para ver cual es nuevo o viejo. Dicho fichero varía según el cliente y suele dar unos
bateos horribles.

Por último:

jevita

Entrega en formato crudo porque si confiamos en que será un mbox... no se mi procmail que fue descargado y compilado supuestamente última vesión y el formato mbox no pincha bien. Mas bien tira los correos
crudos uno atrás del otro en un fichero. Para corregir ese "palo" yo pongo esta regla primero que ninguna.

:0fw
| formail

Formail es un programa que manipula los encabezados del correo. Veamos un ejemplo típico de formail manipulando encabezados:

| formail -I "From: Fulano <direccion@dominio.org>"

Esto le insertará y/o remplazará el encabezado from. Digamos que desea marcar todos los hilos nuevos de un lista y que dichos correos lleguen a su carpeta filtrada con la marca flag puesta. Aquí formail es la herramienta definitiva.Digamos que la lista se llama gutl-l@jovenclub.cu:

Nuestro procmailrc se vería así:

:0fw # resalta los nuevos correos en gutl
* X-BeenThere: gutl-l@jovenclub.cu
* !^Subject.*(Re:|Fw:)
|formail -I 'X-Status: F'


Osea que todo lo que NO tenga Re o Fw en el asunto es un nuevo hilo, ya solo es cuestión de mirar la carpeta donde filtra la lista y verá los nuevos hilos con la flag puesta. El como se ven, depende mucho de
su cliente de correo.

Bueno y como filtral una lista? Pues mailman tiene el encabezado X-BeenThere: donde va la dirección de la lista, así que:

:0 # gutl-l la lista de cuba
* X-BeenThere: gutl-l@jovenclub.cu
gutl-l

Con eso tienen una breve noción de procmail, lo demás es "creatividad"

martes, 3 de septiembre de 2013

date -d FUTURO

Aveces queremos hacer un script o ALGO que machee una fecha que no es la actual, quicieramos que date resolveria ese problema pero cambiar la hora es una jodienda, pero mira, corre:

$  date -d '+7 days'

y te saldrá la hora de hoy, dentro de 7 días :D

pero aún más bestial, que día del mes era hace sieta días:

$ date -d '-7 days' '+%d'



Gnu-PGP y los secretos masónicos



Se especula que hay una selta secreta que pretendo cogerse el mundo. Uno de estos miembros decidio que su correo no debia ser leido por ahi o que sus email no se usarian para ingeneria social o que a nadie le interesa lo que se habla con su novia, entonces se inventó GPG (vea la verdadera historia aquí)

El principio es sencillo:

1- Crear un clave PGP.
2- Manda una clave publica a alguien.
3- Ese alguien te lo cifra con TU clave pública.
4- tu lo desifras con tu password.

Primero lo primero. Crear una Clave personal, la tuya la que no tiene nadie. Eso lo hacemos generando un "par de claves" par porque son dos, la perosnal y la publica pero se genera travez de una.

$ gpg --gen-key

Ahi comenzará un poroceso donde se genera la clave. Si pretende planear como hacer caer la unión sovietica por correo le recomiendo que se haga de un pasword bien pinguo.

echo! Clave creada para la dirección frater@gran_logia.org

Ahora probemos cifrar algo, un buen fichero de texto por ejemplo. Cogemos un fichero y le corremos este comando:

$ gpg --armor -r frater -o monografia.asc -e malvado_plan_B.txt

Ahora la explicación de los parametros:

"--armor" genera una forma llamada "ASCII amored data" o armadura ASCII lista para pasra por el correo. Claro esto es un chapusería porque lleva toda una información MIME que diga que es un correo cifrado en GPG pero bueno para que comprenda el principio.

Ahora bien, en este caso usamos nuestra propia clave publica pero si fueramos escribirle a:

complice@logia.pais_victima.org

Necesitamos la clave pública DE ÉL no la de nosotros. Le recuerdo que nosotros recibimos mensajes encriptados con nuestra propia clave publica. Veamos como sería este negocio...

Le mandamos nuestra clave publica a nuestro complice, Lo hacemos asi:

$ gpg --export --armor -o clave_publica.asc

Muy importante el parametro "--armor" sin la armadura ASCII solo mandariamos un chorro de mierda binaria buena para nada a nivel de correo pero muy util a nivel de archivo.

Ahora aparecera el fichero clave_publica.asc y este es la clave publica que le mandamos al cómplice.

Él ALLÁ correra el comando:

$ gpg --import clave_publica.asc

y agregara nuestra clave a su deposito de claves. Ahora esta listo para crear un cifrado que ni el podrá ver; solo su creador (tu) con la clave

Entonces Él ALLÁ corre.

$ gpg --armor -r frater -o monografia.asc -e malvado_plan_B.txt

y el fichero monografia.asc estara listo para ser enviado cifrado con nuestra clave para que solo tu lo puedas ver. Entonces el borra el fichero malvado_plan-B.txt con metodo Gudman de 7 pases y te envia el cifrado.

del lado de ACA lo decifras con el comando:

$ gpg -o planes.txt -d monografia.asc

Y te pedirá TU password de TU clave. Complicado verdad :-(

PERO BUENO!!

Mutt te hace la vida MUY facil, veamos como se comporta Mutt y sus habilidades especiales. Yo uso el 1.5.20 que es la version mas estable hasta el momento que escribo esto.

En el .muttrc pondremos lo siguiente.

set pgp_decode_command="gpg %?p?--passphrase-fd 0? --no-verbose --batch --output - %f"
set pgp_verify_command="gpg --no-verbose --batch --output - --verify %s %f"
set pgp_decrypt_command="gpg --passphrase-fd 0 --no-verbose --batch --output - %f"
set pgp_sign_command="gpg --no-verbose --batch --output - --passphrase-fd 0 --armor --detach-sign --textmode %?a?-u %a? %f"
set pgp_clearsign_command="gpg --no-verbose --batch --output - --passphrase-fd 0 --armor --textmode --clearsign %?a?-u %a? %f"
set pgp_encrypt_only_command="gpg --output - --armor -r %r -e %f"
set pgp_encrypt_sign_command="gpg --passphrase-fd 0 --batch --quiet --no-verbose --textmode --output - --encrypt --sign %?a?-u %a? --armor --always-trust -r %r -- %f"
set pgp_import_command="gpg --no-verbose --import -v %f"
set pgp_export_command="gpg --no-verbose --export --armor %r"
set pgp_verify_key_command="gpg --no-verbose --batch --fingerprint --check-sigs %r"
set pgp_list_pubring_command="gpg --no-verbose --batch --with-colons --list-keys %r"
set pgp_list_secring_command="gpg --no-verbose --batch --with-colons --list-secret-keys %r"
set pgp_autosign=yes
#OJO en este liena de abajo
set pgp_sign_as=frater
set pgp_replyencrypt=yes
set pgp_timeout=1800
set pgp_good_sign="^gpg: Good signature from"

Preste atención a la 4ta linea de abajo hacia arriba, dice:

set pgp_sign_as=frater

Ahí sustituya "frater" por su nombre de clave o mejor por la ID. Para averiguar la ID liste sus claves.

$ gpg -k

y tendrá algo como esto:

    pub   1024D/DE1A6CA5 2010-05-28
    uid                  chicho <frater@gran_logia.org>
    sub   2048g/0C914E56 2010-05-28

En este caso su clave es la "pub" DE1A6CA5

Ahora Mutt esta listo para convertirce en la herramienta definitiva para su consiparicion de conquista mundial. Mandele su clave publica a sus amigos iluminatis, esto lo hace en la pantalla principal de Mutt
presionando la combinaciond e teclas Escape + "k"

Enonces recivira el "input" donde pone la direccion de su complice y el asunto:

"oigan todos... le mando mi clave a mi complice"

ya que el asunto NO se encripta; así que usa uno menos explícito...

Pero nos surge la duda..

-Como encripto?

Bueno eso ya viene siendo mas complicado. Primero le pide su clave publica a su amigo el complice y cuando la tenga ya mutt sabra que hacer con ella. Veamos un ejemplo.

Cuando su amigo mande su clave publica mutt le dara la opcion de "importarla". Usted la importa y luego compone un mesaje NORMAL. Luego de poner todo sus secretos mas intimos y los tarros que le pega a
su novia salva el texto y cierra el editor. Al romperse la tuberia caerá en la pantalla de mutt done le dice presione "y" para enviar, NO la presione.

Ahi usted presiona "k" y le dara varais opciones. Una de ellas es la "e" de Encrypt. Si todo esta bien Mutt detecta la clave publica con la dirección de su complice que conincide con la direccion del destino del mensaje y BUN! cifrado para el cómplice.

Eso es la firma PGP. Esta se usa como un sello de lacre para la autenticidad y NO encrypta el mensaje. Para ello en la pantalla donde presiono "k" en vez de presionar luego la "e" solo presione la "s" de Sign y generara la firma de autenticidad anidada al correo.

Ahora también está de moda, que la clave sea en el cuerpo del mensaje, ya sea la firma o la propia clave. lugar de ser un adjunto, sea parte del cuerpo. Los clientes de correos lo procesan pero mutt parece quedarse loco.

Para cifrar en lina y procesar correos cifrados en linea, podemos usar esto:


set pgp_replyinline=yes
set pgp_autoinline=yes

No obstante, decifrar inline sigue siendo una jodienda. Si vez la documentación oficial, es todo una brujería con procmail, pero es más simple esto:

message-hook '!~g !~G ~b "^-----BEGIN PGP (SIGNED )?MESSAGE"' 'exec check-traditional-pgp'

Simple verdad? un ganchito... Otra cosa, quizas quieras agregar un encabezado para decirles a todos donde est;a tu firma:

set my_header="X-PGP-Key:h ttp://tuserver/~usuario/clave.asc"

Claro! Evolution lo hace todo solo y Thunderbird tiene un plugin.

viernes, 9 de agosto de 2013

repo personalizado de arch

Es pelapingante tener que descargar un chorro de paquetes una y otra vez cada vez; teniendo en cuenta que arch actualiza sus paquetes cada vez que va al baño.

 Cuando tienes un batallón de máquinas con arch eso puede llegar a ser un problema. Mejor que uno se baje todo lo que hace falta y lo comparta con los demás:

Primero le agregamos un repositorio personalizado a pacman, en /etc/pacman.conf

[mirepo]
SigLevel = Optional TrustAll
Server = http://localhost


Luego en esta máquina corremos un servidor web, por ejemplo, el que tiene arch por defecto.

darkhttp /var/cache/pacman/pkg/mirepo.db.tar.gz &

Y con este escript recreamos el repo cada vez que nos de la gana:


#!/bin/sh
pacman -Syyu
pacman -Qdt
rm /var/cache/pacman/pkg/custom.db.tar.gz
paccache -vur -k 1
pacman -Sc

# recrea la base de datos
repo-add /var/cache/pacman/pkg/custom.db.tar.gz /var/cache/pacman/pkg/*.pkg.tar.xz

# EOF


Con eso solo tenemos que configurar el repo "mirepo" en las demás máquinas y listo... Yo tengo un chroot con todo instalado y ese es el que actualizo, desde ese sirvo los paquetes, así evitas desastres.

lunes, 5 de agosto de 2013

mariconerías de MySQL

Esta es una de esas mañanas en que al revisar el correo te encuentras 500 email de Nagios; diciéndote que MySQL no está funcionando. Anonadado por el misterio, te diriges al servidor; y al arrancar MySQL... sorpresa, error:

Checking for corrupt, not cleanly closed and upgrade needing tables

Bueno... y ahora que? Nada que contar, los apagones jodieron la integridad referencial (u otra palabra sofisticada que se te ocurra) de la base de datos. Como diría un amigo mio: -Qué no se soluciona en linux corriendo un comando? La cuestión es saber el lugar donde correrlo. Me viene a la cabeza una frase de la revista ubunchu: -luchando con monstruosos dispositivos de hardware en el recóndito laberinto del sistema de archivos. Un ingeniero debe obtener magia de linea de comandos, solo un verdadero mago puede triunfar.

cd /var/lib/mysql
myisamchk */*

y a otra cosa mariposa...