abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 01:00 | Nová verze

Známý šifrovaný komunikátor Signal od verze 3.30.0 již nevyžaduje Google Play Services. Autoři tak po letech vyslyšeli volání komunity, která dala vzniknout Google-free forku LibreSignal (dnes již neudržovaný). Oficiální binárky jsou stále distribuované pouze přes Google Play, ale lze použít neoficiální F-Droid repozitář fdroid.eutopia.cz s nezávislými buildy Signalu nebo oficiální binárku stáhnout z Google Play i bez Google účtu

… více »
xm | Komentářů: 1
včera 23:14 | Nová verze

Po třech týdnech od vydání první RC verze byla vydána první stabilní verze 17.01.0 linuxové distribuce pro routery a vestavěné systémy LEDE (Linux Embedded Development Environment), forku linuxové distribuce OpenWrt. Přehled novinek v poznámkách k vydání. Dotazy v diskusním fóru.

Ladislav Hagara | Komentářů: 2
včera 17:28 | Bezpečnostní upozornění

Byly zveřejněny informace o bezpečnostní chybě CVE-2017-6074 v Linuxu zneužitelné k lokální eskalaci práv. Jde o chybu v podpoře DCCP (Datagram Congestion Control Protocol). Do linuxového jádra se dostala v říjnu 2005. V upstreamu byla opravena 17. února (commit). Bezpečnostní chyba byla nalezena pomocí nástroje syzkaller [Hacker News].

Ladislav Hagara | Komentářů: 2
včera 15:00 | Zajímavý software

Společnost Valve vydala novou beta verzi SteamVR. Z novinek lze zdůraznit oficiální podporu Linuxu. Další informace o podpoře této platformy pro vývoj virtuální reality v Linuxu v diskusním fóru. Hlášení chyb na GitHubu.

Ladislav Hagara | Komentářů: 0
včera 06:00 | Nová verze

Po necelém roce od vydání verze 0.67 byla vydána verze 0.68 populárního telnet a ssh klienta PuTTY. Podrobnosti v přehledu změn. Řešeny jsou také bezpečnostní chyby.

Ladislav Hagara | Komentářů: 0
21.2. 21:32 | Nasazení Linuxu

Canonical představuje nejnovější verzi chytré helmy DAQRI s Ubuntu pro rozšířenou realitu. K vidění bude příští týden v Barceloně na veletrhu Mobile World Congress 2017.

Ladislav Hagara | Komentářů: 0
21.2. 21:31 | Pozvánky

Pro zájemce o hlubší znalosti fungování operačních systémů připravila MFF UK nový předmět Pokročilé operační systémy, v rámci něhož se vystřídají přednášející nejen z řad pracovníků fakulty, ale dorazí také odborníci ze společností AVAST, Oracle, Red Hat a SUSE. Tento předmět volně navazuje na kurz Operační systémy ze zimního semestru, ale pokud máte praktické zkušenosti odjinud (například z přispívání do jádra Linuxu) a chcete si

… více »
Martin Děcký | Komentářů: 6
21.2. 21:30 | Pozvánky

Czech JBoss User Group Vás srdečně zve na setkání JBUG v Brně, které se koná ve středu 1. března 2017 v prostorách Fakulty Informatiky Masarykovy Univerzity v místnosti A318 od 18:00. Přednáší Tomáš Remeš a Matěj Novotný na téma CDI 2.0 - New and Noteworthy. Více informací na Facebooku a na Twitteru #jbugcz.

mjedlick | Komentářů: 0
20.2. 23:45 | Zajímavý software

Na blogu Qt bylo představeno Qt 3D Studio. Jedná se o produkt dosud známý pod názvem NVIDIA DRIVE™ Design Studio. NVIDIA jej věnovala Qt. Jedná se o několik set tisíc řádků zdrojového kódu. Qt 3D Studio bude stejně jako Qt k dispozici jak pod open source, tak pod komerční licencí. Ukázka práce s Qt 3D Studiem na YouTube.

Ladislav Hagara | Komentářů: 10
20.2. 17:50 | Komunita

Nadace The Document Foundation (TDF) zastřešující vývoj svobodného kancelářského balíku LibreOffice slaví 5 let od svého oficiálního vzniku. Nadace byla představena 28. září 2010. Formálně byla založena ale až 17. února 2012.

Ladislav Hagara | Komentářů: 0
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (13%)
 (2%)
 (71%)
 (3%)
 (10%)
Celkem 686 hlasů
 Komentářů: 66, poslední včera 18:57
    Rozcestník

    Dotaz: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další služby

    mosquitor avatar 14.4.2007 22:49 mosquitor | skóre: 4 | blog: mosquitor
    Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další služby
    Přečteno: 259×
    Dobrý večer,

    mám problém se kterým si nevím rady. Diskuse jsem se snažil prohledat jak se dalo. Jsem v linuxu "pokročilý začátečník" a do některých detailů jsem zatím zcela nepronikl.

    Takže aktuální situace: Nainstaloval jsem Debian poslední stable verzi. Na něj jsem přidal webmin a hlds plus další různé pomůcky jako iptraf a pod. HLDS (half life dedicated server) s módem pro counter strike jede v pohodě, jen někdy nemám odezvu, ale to mě teď tolik netrápí a možná to souvisí s mým problémem.

    Rozhodl jsem se, že nastavím firewall tak, aby pouštěl dovnitř jen ssh, webmin, ping a hlds na portu 27015. Zde je vypis iptables:
    Chain INPUT (policy DROP)
    target     prot opt source               destination
    ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:27015
    ACCEPT     udp  --  anywhere             anywhere            udp dpt:27015
    ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:10000
    ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ssh
    ACCEPT     icmp --  anywhere             anywhere            icmp destination-unreachable
    ACCEPT     icmp --  anywhere             anywhere            icmp echo-request
    ACCEPT     icmp --  anywhere             anywhere            icmp echo-reply
    ACCEPT     icmp --  anywhere             anywhere            icmp time-exceeded
    ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:auth
    
    Chain FORWARD (policy ACCEPT)
    target     prot opt source               destination
    
    Chain OUTPUT (policy ACCEPT)
    target     prot opt source               destination
    
    Ovšem problém je v tom, že v tomto stavu mi nejedou dotazy na DNS server a přihlášení k ssh trvá podezřele dlouho. Taky odezvy webminu je strašně velká (několik desítek sekund na každý kliknutí). Pokud dám defaultní politiku iptables na accept tak všechno jede ok.

    Asi bude problém v tom, že mi chybí ještě něco povolit ve firewallu, ale netuším co.

    Děkuji za případné tipy Radek

    Odpovědi

    14.4.2007 22:53 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Problém není v tom, že by vám nefungovaly dotazy na nameserver. Problém je v tom, že k vám neprojde odpověď. Co se týká zpomalení ssh, to bude nejspíš způsobeno čekáním na timeout při reverzním lookupu adresy klienta.
    mosquitor avatar 15.4.2007 07:57 mosquitor | skóre: 4 | blog: mosquitor
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Díky za rady. Tady jsou jejich výsledky:

    Nevím, jestli jsem přesně pochopil reversní lookup, nicméně jsem přidal do hosts počítač, ze kterého se připojuju na server, a ssh i webmin reagují svižně jako bez firewallu, ale ty dns dotazy se mi zatím stále nadaří. Přidal jsem do iptables pravidlo pro port 53 - doufám že správně, takže teď část input vypadá takto:
    Chain INPUT (policy DROP)
    target     prot opt source               destination
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:27015
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:27015
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:10000
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:22
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 3
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 8
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 0
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 11
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:113
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:53
    
    Stále však končí všechny dotazy na překlad takto:
    ;; connection timed out; no servers could be reached
    
    Asi jsem to do iptables nedal správně, protože když dám input policy na accept tak to funguje.
    mosquitor avatar 15.4.2007 08:02 mosquitor | skóre: 4 | blog: mosquitor
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Takže si hned odpovím sám - samozřejmě tam musí být udp a ne tcp u toho dns dotazu. Teď už vše funguje tak jak má.

    Jen by mě zajímalo, zda jsem správně pochopil ten reversní lookup :)

    Díky
    15.4.2007 10:50 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu

    Gratuluji, právě jste si povolil veškerou UDP (původně TCP) komunikaci na svůj počítač za předpokladu, že útočník použije zdrojový port 53. Pokud nemáte vážný důvod se bránit použití stavového filtru, dejte tam raději

      iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
    
    15.4.2007 11:14 Jaroslav
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Je potřeba povilit UDP i TCP pro port 53. Nejdříve se použije UDP kvůli vyšší rychlosti odezvy. UDP je však nepotvrzovaný a může se cestou ztratit. V tom případě se potom použije spolehlivější TCP.
    mosquitor avatar 15.4.2007 11:52 mosquitor | skóre: 4 | blog: mosquitor
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Mohlo by to být třeba takto?
    Chain INPUT (policy DROP)
    target     prot opt source               destination
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:27015
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:27015
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:10000
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:22
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 3
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 8
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 0
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 11
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp spt:53 state RELATED,ESTABLISHED
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:53 state RELATED,ESTABLISHED
    
    Chain FORWARD (policy ACCEPT)
    target     prot opt source               destination
    
    Chain OUTPUT (policy ACCEPT)
    target     prot opt source               destination
    
    15.4.2007 11:52 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Stále stejná hrubá chyba jako výše.
    mosquitor avatar 15.4.2007 13:27 mosquitor | skóre: 4 | blog: mosquitor
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    I když je v těch pravidlech ohledně portu 53 i ten stav?
    15.4.2007 13:35 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Aha, ten jsem přehlédl, příště radši pište pravidla, jak je zadáváte, ne výstup 'iptables -L'. Stejně bych ale raději povolil ESTABLISHED a RELATED obecně, takhle narazíte na stejný problém u jakékoli jiné komunikace, kterou iniciuje váš počítač.
    mosquitor avatar 15.4.2007 13:44 mosquitor | skóre: 4 | blog: mosquitor
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Když já to nastavuju přes toho webmina. Takže výsledek je takový:
    Chain INPUT (policy DROP)
    target     prot opt source               destination
    ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0           state RELATED,ESTABLISHED
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:27015
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:27015
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:10000
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:22
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 3
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 8
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 0
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 11
    
    Chain FORWARD (policy ACCEPT)
    target     prot opt source               destination
    
    Chain OUTPUT (policy ACCEPT)
    target     prot opt source               destination
    
    A vše pracuje tak jak má. Moc děkuji za rady.
    MMMMMMMMM avatar 15.4.2007 08:06 MMMMMMMMM | skóre: 41 | blog: unstable | Valašsko :-)
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    ted to mas pro TCP source port 53, co pridat jeste UDP source port 53
    MMMMMMMMM avatar 15.4.2007 08:07 MMMMMMMMM | skóre: 41 | blog: unstable | Valašsko :-)
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    ajaj, odpovedel jsem s krizkem po funuse, prohlizel jsem si nastaveni sveho firewallu :)
    14.4.2007 22:54 pavel
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další služby
    Tak ten DNS port povol...

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.