<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>.: chiroux.com :. &#187; mysql</title>
	<atom:link href="http://www.chiroux.com/tag/mysql/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.chiroux.com</link>
	<description></description>
	<lastBuildDate>Fri, 09 Oct 2009 21:47:56 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=abc</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Installation d&#8217;un serveur web sécurisé sous Ubuntu 9.04server</title>
		<link>http://www.chiroux.com/installation-dun-serveur-web-securise-sous-ubuntu-9-04server/</link>
		<comments>http://www.chiroux.com/installation-dun-serveur-web-securise-sous-ubuntu-9-04server/#comments</comments>
		<pubDate>Mon, 17 Aug 2009 22:58:11 +0000</pubDate>
		<dc:creator>Thomas</dc:creator>
				<category><![CDATA[Administration Système]]></category>
		<category><![CDATA[9.04]]></category>
		<category><![CDATA[configuration]]></category>
		<category><![CDATA[installation]]></category>
		<category><![CDATA[jaunty]]></category>
		<category><![CDATA[lighttpd]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[mysql]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[ubuntu]]></category>

		<guid isPermaLink="false">http://www.chiroux.com/?p=419</guid>
		<description><![CDATA[<p>Cet article est le premier d&#8217;une série sur l&#8217;admin système linux. On va donc commencer par les bases : installer un ubuntu server avec une sécurité correcte et on en profite pour installer un LLMP dessus (c&#8217;est LAMP mais avec Lighttpd à la place de apache  )</p>
<p>Pour ce tuto, j&#8217;ai choisi d&#8217;utiliser un serveur [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.chiroux.com/wp-content/uploads/2009/08/ubuntu-logo.png" alt="ubuntu-logo" title="ubuntu-logo" width="300" height="277" class="alignright size-full wp-image-444" />Cet article est le premier d&#8217;une série sur l&#8217;admin système linux. On va donc commencer par les bases : installer un ubuntu server avec une sécurité correcte et on en profite pour installer un LLMP dessus (c&#8217;est LAMP mais avec Lighttpd à la place de apache <img src='http://www.chiroux.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> )</p>
<p>Pour ce tuto, j&#8217;ai choisi d&#8217;utiliser <a href="https://www.gandi.net/hebergement/" class="broken_link"  target="_blank">un serveur virtuel de chez gandi</a> : je profite d&#8217;une offre d&#8217;été qui propose un serveur gratuit pendant un mois.<br />
J&#8217;avais beta testé cette offre il y a un an et demi, mais les trop gros problèmes d&#8217;accès disque (lenteurs notamment) m&#8217;avaient incité à partir prendre un RPS chez OVH.<br />
Maintenant la situation change : l&#8217;offre de gandi est plus mûre (et l&#8217;archi disque a notamment changée : c&#8217;est maintenant du SAS directement sur les serveurs) et les <a href="http://forum.ovh.com/showthread.php?t=49747" target="_blank">RPS d&#8217;ovh vont disparaitre</a>.<br />
Je vais donc profiter de cette installation pour faire quelques benchs sur l&#8217;offre gandi et voir si je (re)bascule dessus ou pas ensuite.<br />
En attendant, voici de quoi installer le serveur<br />
<span id="more-419"></span></p>
<span id="Table_des_matires"><h2>Table des matières</h2></span>
<div class='toc wptoc'>
<h2>Contents</h2>
<ol class='toc-odd level-1'>
	<li>
		<a href="#Table_des_matires">Table des matières</a>
	</li>
	<li>
		<a href="#Du_ct_de__gandi">Du côté de  gandi</a>
	</li>
	<li>
		<a href="#Organiser_les_users">Organiser les users</a>
		<ol class='toc-even level-2'>
			<li>
				<a href="#On_va_donc_dabord_autoriser_le_sudo_pour_testuser_:">On va donc d'abord autoriser le sudo pour testuser :</a>
			</li>
			<li>
				<a href="#Ensuite_on_va_ajouter_testuser_dans_le_groupe_admin_:">Ensuite on va ajouter testuser dans le groupe admin :</a>
			</li>
			<li>
				<a href="#Enfin_on_change_le_mot_de_passe_root">Enfin on change le mot de passe root</a>
			</li>
		</ol>
	<li>
		<a href="#Mise__jour_du_systme">Mise à jour du système</a>
	</li>
	<li>
		<a href="#Installer_et_configurer_de_quoi_bien_travailler">Installer et configurer de quoi bien travailler</a>
		<ol class='toc-even level-2'>
			<li>
				<a href="#Lheure_et_ntp">L'heure et ntp</a>
			</li>
		</ol>
	<li>
		<a href="#Scurit">Sécurité</a>
		<ol class='toc-even level-2'>
			<li>
				<a href="#ssh_:_autoriser_uniquement_certains_users_en_ssh">ssh : autoriser uniquement certains users en ssh</a>
			</li>
			<li>
				<a href="#Fail2ban">Fail2ban</a>
			</li>
			<li>
				<a href="#IPtables">IPtables</a>
			</li>
			<li>
				<a href="#Scuriser_le_kernel">Sécuriser le kernel</a>
			</li>
		</ol>
	<li>
		<a href="#Installation_Lighttpd_et_php">Installation Lighttpd et php</a>
	</li>
	<li>
		<a href="#Installation_Mysql">Installation Mysql</a>
	</li>
	<li>
		<a href="#Configuration_de_lighttpd_pour_un_site_de_test">Configuration de lighttpd pour un site de test</a>
		<ol class='toc-even level-2'>
			<li>
				<a href="#mettre_un_fichier_de_test">mettre un fichier de test</a>
			</li>
		</ol>
	<li>
		<a href="#Conclusion">Conclusion</a>
	</li>
</ol>
</ol>
</div>
<div class='wptoc-end'>&nbsp;</div>
<span id="Du_ct_de__gandi"><h2>Du côté de  gandi</h2></span>
<ul>
<li>Administration / Hebergement : cliquer sur créer un serveur</li>
<li>Valider le nombre de parts</li>
<li>Choisir Installation expert et Ubuntu 9.04</li>
<li>Choisir un hostname, un nom d&#8217;utilisateur et un mot de passe [si possible, choisir un nom de user non standard, pour améliorer la sécurité]</li>
<li>Valider, et attendre le mail de confirmation avec l&#8217;@IP du serveur</li>
<li>Ensuite, on peut se connecter en SSH sur le serveur avec le login et pass entré juste avant.</li>
</ul>
<p>Ajouter un disque de données :</p>
<ul>
<li>sur l&#8217;interfance gandi, onglet Gestion des disque, cliquer sur Créer un disque</li>
<li>choisir un nom pour le disque, la taille souhaitée et le filesystem</li>
<li>enfin, une fois le disque créé, cliquer sur le petit logo &#8216;link&#8217; attacher le disque à un serveur</li>
<li>choisir le serveur et valider</li>
<li>le volume est dynamiquement ajouté au serveur dans /srv/nomduvolumechoisi</li>
</ul>
<span id="Organiser_les_users"><h2>Organiser les users</h2></span>
<p>Le login créé (ici: testuser) n&#8217;est pas par défaut dans la liste des sudoers, donc pas de sudo possible.</p>
<p>Le mot de passe root par défaut est le même que celui du user testuser</p>
<span id="On_va_donc_d8217abord_autoriser_le_sudo_pour_testuser_:"><h3>On va donc d&#8217;abord autoriser le sudo pour testuser :</h3></span>
<p>en tant que root :</p>
<pre class="brush: bash;">
visudo</pre>
<p>et ajouter à la fin du fichier :</p>
<pre class="brush: bash;">
# Members of the admin group may gain root privileges
%admin ALL=(ALL) ALL
</pre>
<span id="Ensuite_on_va_ajouter_testuser_dans_le_groupe_admin_:"><h3>Ensuite on va ajouter testuser dans le groupe admin :</h3></span>
<p>toujours en tant que root :</p>
<pre class="brush: bash;">
usermod -G admin testuser
</pre>
<span id="Enfin_on_change_le_mot_de_passe_root"><h3>Enfin on change le mot de passe root</h3></span>
<p>en tant que root :</p>
<pre class="brush: bash;">
passwd
</pre>
<p>et entrer un bon mot de passe bien sécurisé</p>
<p>A partir de maintenant, sauf mention spécifique, le reste des commandes sera réalisée avec le user testuser</p>
<span id="Mise__jour_du_systme"><h2>Mise à jour du système</h2></span>
<p>Afin de démarrer sur un système tout propre</p>
<pre class="brush: bash;">
sudo apt-get update
sudo apt-get upgrade
</pre>
<span id="Installer_et_configurer_de_quoi_bien_travailler"><h2>Installer et configurer de quoi bien travailler</h2></span>
<pre class="brush: bash;">
sudo apt-get install vim-python
</pre>
<p>puis</p>
<pre class="brush: bash;">
vim ~/.vimrc
</pre>
<p>et coller le texte suivant:</p>
<pre class="brush: bash;">
syntax on
set number
set background=dark
set tabstop=2
set shiftwidth=2
set softtabstop=2
set expandtab
set autoindent
autocmd BufRead *.py set smartindent cinwords=if,elif,else,for,while,try,except,finally,def,class
autocmd BufWritePre *.py normal m`:%s/\s\+$//e ``
map &lt;F12&gt; :set number!&lt;CR&gt;
map &lt;F10&gt; :set paste!&lt;CR&gt;
</pre>
<p>enfin :</p>
<pre class="brush: bash;">
vim ~/.bashrc
</pre>
<p>et vers la fin du fichier, décommenter les 3 lignes suivantes :</p>
<pre class="brush: bash;">
alias ll='ls -l'
alias la='ls -A'
alias l='ls -CF'
</pre>
<span id="L8217heure_et_ntp"><h3>L&#8217;heure et ntp</h3></span>
<p>Dans mon système livré par gandi, l&#8217;heure est par défaut en heure UTC, si on veut la mettre à l&#8217;heure locale (Paris, France pour moi):</p>
<pre class="brush: bash;">
sudo dpkg-reconfigure tzdata
</pre>
<p>et choisir : Europe, puis Paris</p>
<p>Pour NTP :<br />
[édit: Comme le remarque justement Daniel dans les commentaires, paramétrer ntp pour un serveur virtuel n'est vraisemblablement pas nécessaire car il va hériter de la date de son hôte. Je laisse ici l'info au cas où votre serveur n'est pas un hébergement gandi]</p>
<pre class="brush: bash;">
sudo vim /etc/cron.daily/ntpdate
</pre>
<p>et coller les commandes suivantes :</p>
<pre class="brush: bash;">
#!/bin/sh
#On lance une synchro ntp
ntpdate fr.pool.ntp.org
</pre>
<p>enfin</p>
<pre class="brush: bash;">
sudo chmod a+x /etc/cron.daily/ntpdate
</pre>
<p>Ainsi notre serveur resynchronisera son horloge tous les jours automatiquement.</p>
<span id="Scurit"><h2>Sécurité</h2></span>
<span id="ssh_:_autoriser_uniquement_certains_users_en_ssh"><h3>ssh : autoriser uniquement certains users en ssh</h3></span>
<p>ici, on va limiter le ssh uniquement pour notre user : testuser</p>
<pre class="brush: bash;">
sudo vim /etc/ssh/sshd_config
</pre>
<p>Bin vérifier que dans la zone &#8216;Authentication&#8217; on a bien :</p>
<pre class="brush: bash;">
PermitRootLogin  without-password
</pre>
<p>sinon modifier le paramètre.</p>
<p>ensuite, en bas du fichier, ajouter :</p>
<pre class="brush: bash;">
# Allow only a certain list of users
AllowUsers testuser
</pre>
<p><span style="color: #ff0000;"><strong>Attention, il faut être vigilant en insérant cette ligne : une erreur dans le nom du user interdirait toute connexion ultérieure en ssh et bloquerait l&#8217;accès au serveur. Il est conseillé de garder sa session actuelle ouverte et de tester une nouvelle connexion supplémentaire pour bien vérifier qu&#8217;on puisse encore se connecter.</strong></span></p>
<p>On recharge la config ssh</p>
<pre class="brush: bash;">
sudo /etc/init.d/ssh reload
</pre>
<span id="Fail2ban"><h3>Fail2ban</h3></span>
<p>Fail2ban analyse les logs (ssh notament) et banni les IP qui attaque en force brute sur ssh via des configurations automatiques dans iptables.</p>
<pre class="brush: bash;">
sudo apt-get install fail2ban
</pre>
<p>modification des paramètres de fail2ban:</p>
<pre class="brush: bash;">
sudo vim /etc/fail2ban/jail.conf
</pre>
<p>pour ma part, j&#8217;ai juste changé deux paramètres : le bantime et le nombre d&#8217;essais :</p>
<pre class="brush: bash;">
bantime  = 1800
maxretry = 3
</pre>
<pre class="brush: bash;">
sudo /etc/init.d/fail2ban restart
</pre>
<span id="IPtables"><h3>IPtables</h3></span>
<p>Iptable a été installé avec fail2ban, on va maintenant le configurer pour nos applications</p>
<p>Pour cela, on va créer un fichier de commande qui se lancera au boot du serveur et que l&#8217;on peut relancer à volonté pour reconfigurer le firewall.</p>
<pre class="brush: bash;">
sudo vim /etc/init.d/server_iptables
</pre>
<p>et coller les commandes suivantes :</p>
<pre class="brush: bash;">
#!/bin/bash
# reset iptables
iptables -F

# Autorise les connections sortantes et sur l'interface &quot;loopback&quot;
iptables -P OUTPUT ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -d 127.0.0.0/8 -i ! lo -j DROP

# Autorise les connections deja etablies
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Autorise HTTP, SSH, ICMP-ping
iptables -A INPUT -p tcp -i eth0 --dport ssh -j ACCEPT
iptables -A INPUT -p tcp -i eth0 --dport 80 -j ACCEPT
iptables -A INPUT -p icmp -i eth0 -j ACCEPT

#  Refuse a priori ce qui vient de l'exterieur
iptables -P INPUT DROP
iptables -P FORWARD DROP
</pre>
<p>Ensuite on le rend executable et on l&#8217;installe au boot :</p>
<pre class="brush: bash;">
sudo chmod +x /etc/init.d/server_iptables
sudo update-rc.d server_iptables defaults
</pre>
<span id="Scuriser_le_kernel"><h3>Sécuriser le kernel</h3></span>
<p>ça doit être lié à Xen, mais le kernel de gandi est assez ancien (à la date de cet article c&#8217;est un 2.6.18, alors que le kernel en cours est un 2.6.28</p>
<p>On va modifier quelques paramètres du kernel pour le rendre plus solide aux attaques<br />
Ici, il faut se mettre directement en root pour que ces commandes passent :</p>
<pre class="brush: bash;">
sudo su
</pre>
<span id="Se_protger_contre_les_Smurf_Attack:"><h4>Se protéger contre les Smurf Attack:</h4></span>
<p>celui ci est déjà bon dans l&#8217;install que j&#8217;ai testé:</p>
<pre class="brush: bash;">
echo &quot;1&quot; &gt; /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
</pre>
<span id="Eviter_le_source_routing:_"><h4>Eviter le source routing: </h4></span>
<p>celui ci est déjà bon dans l&#8217;install que j&#8217;ai testé:</p>
<pre class="brush: bash;">
echo &quot;0&quot; &gt; /proc/sys/net/ipv4/conf/all/accept_source_route
</pre>
<span id="Se_protger_des_attaques_de_type_Syn_Flood:_"><h4>Se protéger des attaques de type Syn Flood: </h4></span>
<p>celui ci est déjà bon dans l&#8217;install que j&#8217;ai testé:</p>
<pre class="brush: bash;">
echo &quot;1&quot; &gt; /proc/sys/net/ipv4/tcp_syncookies
echo &quot;1024&quot; &gt; /proc/sys/net/ipv4/tcp_max_syn_backlog
echo &quot;1&quot; &gt; /proc/sys/net/ipv4/conf/all/rp_filter
</pre>
<span id="Dsactiver_lautorisation_des_redirections_ICMP:"><h4>Désactiver l’autorisation des redirections ICMP:</h4></span>
<pre class="brush: bash;">
echo &quot;0&quot; &gt; /proc/sys/net/ipv4/conf/all/accept_redirects
echo &quot;0&quot; &gt; /proc/sys/net/ipv4/conf/all/secure_redirects
</pre>
<span id="Eviter_le_log_des_paquets_icmp_erron:_"><h4>Eviter le log des paquets icmp erroné: </h4></span>
<p>celui ci est déjà bon dans l&#8217;install que j&#8217;ai testé:</p>
<pre class="brush: bash;">
echo &quot;1&quot; &gt; /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses
</pre>
<span id="Active_le_logging_des_packets_aux_adresses_sources_falficies_ou_non_routables:"><h4>Active le logging des packets aux adresses sources falficiées ou non routables:</h4></span>
<pre class="brush: bash;">
echo &quot;1&quot; &gt; /proc/sys/net/ipv4/conf/all/log_martians
</pre>
<p>on quitte le user root</p>
<pre class="brush: bash;">
exit
</pre>
<span id="Installation_Lighttpd_et_php"><h2>Installation Lighttpd et php</h2></span>
<pre class="brush: bash;">
sudo apt-get install lighttpd
sudo apt-get install php5-cgi
sudo apt-get install php5-mysql
sudo lighty-enable-mod cgi
sudo /etc/init.d/lighttpd force-reload
</pre>
<p>edit le fichier de conf de lighttpd et ajouter le mod fastcgi :</p>
<pre class="brush: bash;">
sudo vim /etc/lighttpd/lighttpd.conf
</pre>
<p>les modules activés sont les suivants (j&#8217;ai mis mod_rewrite et mod_redirect en plus, car cela sert toujours finalement)</p>
<pre class="brush: bash;">
 server.modules              = (
             &quot;mod_access&quot;,
             &quot;mod_alias&quot;,
             &quot;mod_accesslog&quot;,
             &quot;mod_compress&quot;,
             &quot;mod_fastcgi&quot;,
             &quot;mod_rewrite&quot;,
             &quot;mod_redirect&quot;,
 #           &quot;mod_evhost&quot;,
 #           &quot;mod_usertrack&quot;,
 #           &quot;mod_rrdtool&quot;,
 #           &quot;mod_webdav&quot;,
 #           &quot;mod_expire&quot;,
 #           &quot;mod_flv_streaming&quot;,
 #           &quot;mod_evasive&quot;
 )
</pre>
<p>puis aller chercher dans le fichier la variable : server.dir-listing<br />
et la passer à disable : </p>
<pre class="brush: bash;">
server.dir-listing          = &quot;disable&quot;
</pre>
<span id="Installation_Mysql"><h2>Installation Mysql</h2></span>
<pre class="brush: bash;">
apt-get install mysql-server-5.0
</pre>
<p>Quand il le demande, entrer un mot de passe root pour mysql (choisir un vrai mot de passe bien sécurisé)</p>
<p>On va &#8216;forcer&#8217; l&#8217;utf8 partout :</p>
<pre class="brush: bash;">
sudo vim /etc/mysql/conf.d/caractersencoding.cnf
</pre>
<p>et coller la configuration suivante :</p>
<pre class="brush: bash;">
[mysqld]
  #Set the default character set.
  default-character-set=utf8
  #Set the default collation.
  default-collation=utf8_general_ci
  #
  character-set-server=utf8
  skip-character-set-client-handshake
  init-connect='SET NAMES utf8'
</pre>
<p>on redémarre pour vérifier que tout est bon</p>
<pre class="brush: bash;">
sudo /etc/init.d/mysql restart
</pre>
<p>Mysql est maintenant installé dans ses répertoires par défaut, et notamment les bases seront crées dans /var/lib/mysql<br />
[ceci est une spécificité liée à l'installation gandi, vous pouvez passer ce point si votre serveur est 'normal'] /var/lib est dans le disque &#8217;système&#8217; de gandi qui fait uniquement 3Go. En fonction de ce qu&#8217;on prévoi de faire avec son serveur mysql, il est peut-etre judicieux de le déplacer sur le disque de données :</p>
<pre class="brush: bash;">
sudo /etc/init.d/mysql stop
sudo mv /var/lib/mysql /srv/nomdurepertoiregandi/mysql
sudo ln -s /srv/nomdurepertoiregandi/mysql /var/lib/mysql
sudo /etc/init.d/mysql start
</pre>
<span id="Configuration_de_lighttpd_pour_un_site_de_test"><h2>Configuration de lighttpd pour un site de test</h2></span>
<p>Afin de voir si tout va bien, on va créer un site de test </p>
<pre class="brush: bash;">
sudo mkdir /srv/nomdurepertoiregandi/www
sudo chown www-data:www-data /srv/nomdurepertoiregandi/www
sudo -u www-data mkdir /srv/nomdurepertoiregandi/www/sitetest1
</pre>
<p>ensuite on va configurer lighty :</p>
<pre class="brush: bash;">
sudo vim /etc/lighttpd/lighttpd.conf
</pre>
<p>ajouter sous la conf des modules :</p>
<pre class="brush: bash;">
 # Config pour sitetest
$HTTP[&quot;host&quot;] == &quot;111.111.111.111&quot; {
     server.document-root       = &quot;/srv/nomdurepertoiregandi/www/sitetest1/&quot;

     # FAST CGI POUR PHP
     fastcgi.server = ( &quot;.php&quot; =&gt; ((
                         &quot;bin-path&quot; =&gt; &quot;/usr/bin/php-cgi&quot;,
                         &quot;socket&quot; =&gt; &quot;/tmp/php.socket&quot;,
                         &quot;max-procs&quot; =&gt; 1,
                         &quot;bin-environment&quot; =&gt; (
                             &quot;PHP_FCGI_CHILDREN&quot; =&gt; &quot;4&quot;,
                             &quot;PHP_FCGI_MAX_REQUESTS&quot; =&gt; &quot;10000&quot;
                         ),
                         &quot;bin-copy-environment&quot; =&gt; (
                             &quot;PATH&quot;, &quot;SHELL&quot;, &quot;USER&quot;
                         ),
                         &quot;broken-scriptfilename&quot; =&gt; &quot;enable&quot;
     )))
}
</pre>
<p>en remplaçant l&#8217;ip 111.111.111.111 par l&#8217;ip ou le nom de domaine du site que vous voulez ajouter<br />
ensuite on redémarre lighty</p>
<pre class="brush: bash;">
sudo /etc/init.d/lighttpd restart
</pre>
<span id="mettre_un_fichier_de_test"><h3>mettre un fichier de test</h3></span>
<pre class="brush: bash;">
sudo -u www-data vim /srv/nomdurepertoiregandi/www/sitetest1/testinfo.php
</pre>
<p>et coller le code suivant :</p>
<pre class="brush: php;">
&lt;?php phpinfo(); ?&gt;
</pre>
<p>et voilà, le site est normalement accessible sur l&#8217;IP (ou le nom de domaine) que vous avez précisé dans la conf et l&#8217;url (en prenant mon exemple ci-dessus) : http://111.111.111.111/testinfo.php<br />
affiche toutes les infos de php.</p>
<span id="Conclusion"><h2>Conclusion</h2></span>
<p>On a maintenant un serveur ubuntu jaunty prêt à fonctionner, léger et sécurisé. Il prends peu de ressources, très peu de ram et pourra servir de base aux reste des tutos à venir.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.chiroux.com/installation-dun-serveur-web-securise-sous-ubuntu-9-04server/feed/</wfw:commentRss>
		<slash:comments>26</slash:comments>
		</item>
	</channel>
</rss>
