Astaro useful shell commands.

Hi to All.
I'm opening this thread so any of you which happens to run into useful Shell commands, can add it in here.
My goal is to create a document with many Astaro useful shell commands.
You are welcome to add, remark or reject any of the commands in here.
[:)]



This thread was automatically locked due to age.
[unlocked by: BAlfson at 2:53 PM (GMT -7) on 4 Jun 2021]

Top Replies

  • Astaro Shell Commands

    Remember: 
    Direct configuration of Astaro from the shell is unsupported, unless directed to by Astaro Support staff or official documentation. 
    For paid licenses, modifications done from the shell without direction or sanction may nullify your support agreement.[/I]


    Run Astaro HTTP proxy database localy
    1. ssh to ASG and login with loginuser
    2. su - root
    3. cc set http sc_local_db [disk][mem][none]  (Choose what you prefer)
    4.  /var/mdw/scripts/httpproxy restart
    Websurfing will be extremely slow until the database has downloaded and been put into place. The time is link speed dependent.

    View the link speed for the ASG's interfaces?  
    'ifstat'.

    Bandwidth usage - IFTOP
     Astaro also offers the command 'iftop' to see the live traffic and traffic statistics.  
    One can see the traffic live on an interface for Source Host, Destination Host, and Ports.  
    The peak and accumulative traffic is also displayed.
    Run 'iftop'
    Example:
     root # iftop -i eth1

    Host display:--------------------------General:
     n - toggle DNS host resolution------P - pause display
     s - toggle show source host---------h - toggle this help display
    d - toggle show destination host-----b - toggle bar graph display
     t - cycle line display mode-----------B - cycle bar graph average
     --------------------------------------- T - toggle cummulative line totals
    ---------------------------------------- Port display:   j/k - scroll display
     N - toggle service resolution---------f - edit filter code
     S - toggle show source port----------l - set screen filter
    D - toggle show destination port-----L - lin/log scales
    p - toggle port display---------------- ! - shell command
    q – quit
    Sorting:
    1/2/3 - sort by 1st/2nd/3rd column
     - sort by dest name
    o - freeze current order

    Concurrent Connections
    :
    sysctl -w net.ipv4.netfilter.ip_conntrack_tcp_timeout_established=86400

    number of established connections:

    less /proc/net/ip_conntrack | grep ESTA | wc -l
    1907

    number of all connections:

    less /proc/net/ip_conntrack | wc -l
    3315

    number of connections with status WAIT (close_wait):
    less /proc/net/ip_conntrack | grep WAIT | wc –l
    39

    Saving Snapshots of TOP automatically every half hour

    create a cron job with,
    top -b -n 1 >>/tmp/top-report.txt
    An entry for each CPU core, and possibly another if the CPU(s) has hyperthreading:
    cat /proc/cpuinfo

    stopped and started again the HTTP proxy:
     "/var/mdw/scripts/httpproxy stop" and "/var/mdw/scripts/httpproxy start"

    Restarting MiddleWare:
    service mdw restart
    (from root)
    Warning: it doesn't cause a complete reboot, but it does cause an HA failover, interruption of any up/downloads and VoIP calls, etc.  

    HD
    Find what is taking the space type
    df –h
    df will only tell you how full the disk is.
    du will tell you what files/folders are using the most space
    I'd recommend:
    cd /var/storage
    du -sh *
    find the offending directories

    What kind of CPU
    "cat /proc/cpuinfo"?

    Determine if the disk is overloaded
    vmstat -d 5
    or
    vmstat -d | head -2 ; vmstat -d 5 | grep hda
    if hda is your hard disk; sda for scsi
    That should have similar output. 
    The '5' is 5 second updates.
    You'll have to look at the differences between the lines to figure out how many IO's you're getting in those 5 seconds, and whether you're saturating the disk or not.

    See detailed info about your eth
    :
    # ethtool eth1
    OR
     -mii-diag eth1

    webadmin passwd lost

    A user may use the following commands to reset the system passwords:
    cc
    RAW
    system_password_reset
    Ctrl c

    Upon saving the file and exiting, the admin may immediately navigate to WebAdmin and re-specify all passwords for the system accounts of Astaro Security Linux.

    DNS Flush cache option missing in V7
    the current workaround is to restart the DNS proxy from the command line as root with the following command:
    /var/mdw/scripts/named restart

    To change version number

    login as loginuser
    su -
    edit /etc/version
    save the file
    restart the ASG so the new version is displayed in Webadmin dashboard

    Change NIC order
    login as loginuser
    su -
    edit /etc/udev/rules.d/70-persistent-net.rules
    save the file
    restart the ASG so the new order is loaded.

    Locked out - How to regain all logins

    1) Shutdown the firewall and connect a screen and a keyboard to the firewall
    2) Power on the firewall, wait until the GRUB-loader starts and press ‘ESC’
    3) Select ‘Astaro Security Gateway 7.2’ (not previous or rescue!)
    4) Press ‘e’ to edit and select the 2nd entry
    5) Press ‘e’ once again and enter ‘init=/bin/bash’
    6) Press ‘ENTER’ and ‘b’ to boot up
    7) Now you are able to change the passwords for ‘loginuser’ and ‘root’
    8) After that press CTRL + ALT + DEL to reboot the system and wait until you get the login prompt

    Reset to factory settings

    Login the command-line as 'loginuser', afterwards as 'root' and enter following commands to restore to factory settings: 
    1. cc [Press ENTER]
    2. RAW [Press ENTER]
    3. system_factory_reset [Press ENTER]

    The system will automatically shutdown when it's finished.



    Credits: Goldy, RFCat_VK
    Jump to answer
  • I didn't have a backup yet... I was still configuring the system.  The weird thing is that when I rebooted the box Webmin was re-enabled.
  • Hello!

    Could you please tell me where I can find which updates are already cached on ACC? I've looked up in all cache and up2date dirs and found nothing. 
    Now the newest package is 8.307 and I don't know was it prefetched or not.

    Thanks in advance!
  • WebAdmin will show you a message on the Dashboard.  Also, you can see in 'Management >> Up2Date'.

    Up2Dates are downloaded into /var/up2date/sys

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Persistent change of ip  conntrack timeout

    You can change them via command line.

    To see the current values:
    # cc get packetfilter timeouts
    packetfilter->timeouts = {
    "ip_conntrack_generic_timeout" => 600,
    "ip_conntrack_icmp_timeout" => 30,
    "ip_conntrack_tcp_timeout_close" => 10,
    "ip_conntrack_tcp_timeout_close_wait" => 60,
    "ip_conntrack_tcp_timeout_established" => 86400,
    "ip_conntrack_tcp_timeout_fin_wait" => 120,
    "ip_conntrack_tcp_timeout_last_ack" => 30,
    "ip_conntrack_tcp_timeout_max_retrans" => 300,
    "ip_conntrack_tcp_timeout_syn_recv" => 60,
    "ip_conntrack_tcp_timeout_syn_sent" => 120,
    "ip_conntrack_tcp_timeout_time_wait" => 120,
    "ip_conntrack_udp_timeout" => 30,
    "ip_conntrack_udp_timeout_stream" => 180
    }

    To increase a value, use:
    # cc set packetfilter timeouts ip_conntrack_udp_timeout 45

    Btw: There is udp_timeout and udp_timeout_stream.
    So if packets are send in both directions, then udp_timeout_stream is applied.

    Thanks to Ulrich...
  • trollvottel posted how to backup the Wireless Vouchers at:
    https://community.sophos.com/products/unified-threat-management/astaroorg/f/60/t/56389

    Well, under the hood you can dump the DB and import after a reinstall using the 'pg_dump' & 'pg_restore' commands. But this is only safe if you don't change system version in the meantime so that DB schema is ensured to stay the same.

    Howto: (untested)
    - Export: pg_dump -U postgres hotspot > hotspot.sql
    - Import: pg_restore -U postgres -c 
  • Testing or Checking User Authentication
    tail -f aua.log endpoint.log

    Turning on detailed debug mode for Authentication
    killall -USR2 aua.bin
    execute again to turn off

    AD SSO Tools
    wbinfo-u           Users in AD
    wbinfo-g           Groups in AD
    wbinfo-r   Groups "User" belongs to
    wbinfo-D            Domain Info
  • To View automatic firewall rules from command line
    iptables -L AUTO_FORWARD

    Packet Filter
    iptables -L -nv
  • To configure UTM with a single physical NIC by converting untagged default eth0 to a VLAN tagged interface:

    # cc ↩
    set_object({class=>'interface', type=>'vlan', ref=>'REF_DefaultInternal', data=>{name=>'Internal', itfhw=>'REF_ItfHwDefaultInternal', primary_address=>'REF_ItfParamsDefaultInternal', bandwidth=>100000000, status=>1, vlantag=>1}}) ↩
    quit ↩

    That converts the untagged default internal interface eth0 to be a VLAN tagged interface eth0:1 (VLAN ID 1).

    Please note that this *only* applies to the predefined 'internal' interface and affects the assigned physical NIC! So if you changed it to anything else than eth0, it will apply to that interface instead

    Remember to configure the switchport accordingly to be able to reach WebAdmin again.