abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×

dnes 17:33 | Bezpečnostní upozornění

Před šesti týdny byly publikovány výsledky bezpečnostního auditu zdrojových kódů OpenVPN a nalezené bezpečnostní chyby byly opraveny ve verzi OpenVPN 2.4.2. Guido Vranken minulý týden oznámil, že v OpenVPN nalezl další čtyři bezpečnostní chyby (CVE-2017-7520, CVE-2017-7521, CVE-2017-7522 a CVE-2017-7508). Nejzávažnější z nich se týká způsobu, jakým aplikace zachází s SSL certifikáty. Vzdálený útočník může pomocí speciálně

… více »
Ladislav Hagara | Komentářů: 0
dnes 06:55 | Zajímavý projekt

V Edici CZ.NIC vyšla kniha Průvodce labyrintem algoritmů. Kniha je ke stažení zcela zdarma (pdf) nebo lze objednat tištěnou verzi za 339 Kč (připojení přes IPv4) nebo 289 Kč (připojení přes IPv6).

Ladislav Hagara | Komentářů: 6
dnes 06:33 | Zajímavý software

Byla vydána verze 2.2.0 svobodného správce hesel KeePassXC (Wikipedie). Jedná se o komunitní fork správce hesel KeePassX s řadou vylepšení.

Ladislav Hagara | Komentářů: 0
dnes 06:11 | IT novinky

Vývojář Debianu Henrique de Moraes Holschuh upozorňuje v diskusním listu debian-devel na chybu v Hyper-Threadingu v procesorech Skylake a Kaby Lake od Intelu. Za určitých okolností může chyba způsobit nepředvídatelné chování systému. Doporučuje se aktualizace mikrokódu CPU nebo vypnutí Hyper-Threadingu v BIOSu nebo UEFI [reddit].

Ladislav Hagara | Komentářů: 0
24.6. 01:23 | Komunita

Phoronix spustil 2017 Linux Laptop Survey. Tento dotazník s otázkami zaměřenými na parametry ideálního notebooku s Linuxem lze vyplnit do 6. července.

Ladislav Hagara | Komentářů: 3
23.6. 22:44 | Nová verze

Po třech měsících vývoje od vydání verze 5.5.0 byla vydána verze 5.6.0 správce digitálních fotografií digiKam (digiKam Software Collection). Do digiKamu se mimo jiné vrátila HTML galerie a nástroj pro vytváření videa z fotografií. V Bugzille bylo uzavřeno více než 81 záznamů.

Ladislav Hagara | Komentářů: 1
23.6. 17:44 | Nová verze

Byla vydána verze 9.3 open source alternativy GitHubu, tj. softwarového nástroje s webovým rozhraním umožňujícího spolupráci na zdrojových kódech, GitLab. Představení nových vlastností v příspěvku na blogu a na YouTube.

Ladislav Hagara | Komentářů: 3
23.6. 13:53 | Nová verze

Simon Long představil na blogu Raspberry Pi novou verzi 2017-06-21 linuxové distribuce Raspbian určené především pro jednodeskové miniaturní počítače Raspberry Pi. Společně s Raspbianem byl aktualizován také instalační nástroj NOOBS (New Out Of the Box Software). Z novinek lze zdůraznit IDE Thonny pro vývoj v programovacím jazyce Python a především offline verzi Scratche 2.0. Ten bylo dosud možné používat pouze online. Offline bylo možné používat pouze Scratch ve verzi 1.4. Z nového Scratchu lze ovládat také GPIO piny. Scratch 2.0 vyžaduje Flash.

Ladislav Hagara | Komentářů: 1
22.6. 14:24 | Nová verze

Opera 46, verze 46.0.2597.26, byla prohlášena za stabilní. Nejnovější verze tohoto webového prohlížeče je postavena na Chromiu 59. Z novinek lze zmínit například podporu APNG (Animated Portable Network Graphics). Přehled novinek pro vývojáře na blogu Dev.Opera. Oznámení o vydání zmiňuje také první televizní reklamu.

Ladislav Hagara | Komentářů: 0
22.6. 13:37 | IT novinky

I čtenáři AbcLinuxu před dvěma lety vyplňovali dotazníky věnované Retro ThinkPadu. Nyní bylo potvrzeno, že iniciativa Retro ThinkPad je stále naživu a Lenovo připravuje speciální edici ThinkPadu jako součást oslav jeho 25. výročí.

Ladislav Hagara | Komentářů: 34
Chystáte se pořídit CPU AMD Ryzen?
 (6%)
 (31%)
 (1%)
 (9%)
 (44%)
 (9%)
Celkem 841 hlasů
 Komentářů: 65, poslední 1.6. 19:16
    Rozcestník

    Dotaz: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další služby

    mosquitor avatar 14.4.2007 22:49 mosquitor | skóre: 4 | blog: mosquitor
    Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další služby
    Přečteno: 260×
    Dobrý večer,

    mám problém se kterým si nevím rady. Diskuse jsem se snažil prohledat jak se dalo. Jsem v linuxu "pokročilý začátečník" a do některých detailů jsem zatím zcela nepronikl.

    Takže aktuální situace: Nainstaloval jsem Debian poslední stable verzi. Na něj jsem přidal webmin a hlds plus další různé pomůcky jako iptraf a pod. HLDS (half life dedicated server) s módem pro counter strike jede v pohodě, jen někdy nemám odezvu, ale to mě teď tolik netrápí a možná to souvisí s mým problémem.

    Rozhodl jsem se, že nastavím firewall tak, aby pouštěl dovnitř jen ssh, webmin, ping a hlds na portu 27015. Zde je vypis iptables:
    Chain INPUT (policy DROP)
    target     prot opt source               destination
    ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:27015
    ACCEPT     udp  --  anywhere             anywhere            udp dpt:27015
    ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:10000
    ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ssh
    ACCEPT     icmp --  anywhere             anywhere            icmp destination-unreachable
    ACCEPT     icmp --  anywhere             anywhere            icmp echo-request
    ACCEPT     icmp --  anywhere             anywhere            icmp echo-reply
    ACCEPT     icmp --  anywhere             anywhere            icmp time-exceeded
    ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:auth
    
    Chain FORWARD (policy ACCEPT)
    target     prot opt source               destination
    
    Chain OUTPUT (policy ACCEPT)
    target     prot opt source               destination
    
    Ovšem problém je v tom, že v tomto stavu mi nejedou dotazy na DNS server a přihlášení k ssh trvá podezřele dlouho. Taky odezvy webminu je strašně velká (několik desítek sekund na každý kliknutí). Pokud dám defaultní politiku iptables na accept tak všechno jede ok.

    Asi bude problém v tom, že mi chybí ještě něco povolit ve firewallu, ale netuším co.

    Děkuji za případné tipy Radek

    Odpovědi

    14.4.2007 22:53 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Problém není v tom, že by vám nefungovaly dotazy na nameserver. Problém je v tom, že k vám neprojde odpověď. Co se týká zpomalení ssh, to bude nejspíš způsobeno čekáním na timeout při reverzním lookupu adresy klienta.
    mosquitor avatar 15.4.2007 07:57 mosquitor | skóre: 4 | blog: mosquitor
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Díky za rady. Tady jsou jejich výsledky:

    Nevím, jestli jsem přesně pochopil reversní lookup, nicméně jsem přidal do hosts počítač, ze kterého se připojuju na server, a ssh i webmin reagují svižně jako bez firewallu, ale ty dns dotazy se mi zatím stále nadaří. Přidal jsem do iptables pravidlo pro port 53 - doufám že správně, takže teď část input vypadá takto:
    Chain INPUT (policy DROP)
    target     prot opt source               destination
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:27015
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:27015
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:10000
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:22
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 3
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 8
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 0
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 11
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:113
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:53
    
    Stále však končí všechny dotazy na překlad takto:
    ;; connection timed out; no servers could be reached
    
    Asi jsem to do iptables nedal správně, protože když dám input policy na accept tak to funguje.
    mosquitor avatar 15.4.2007 08:02 mosquitor | skóre: 4 | blog: mosquitor
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Takže si hned odpovím sám - samozřejmě tam musí být udp a ne tcp u toho dns dotazu. Teď už vše funguje tak jak má.

    Jen by mě zajímalo, zda jsem správně pochopil ten reversní lookup :)

    Díky
    15.4.2007 10:50 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu

    Gratuluji, právě jste si povolil veškerou UDP (původně TCP) komunikaci na svůj počítač za předpokladu, že útočník použije zdrojový port 53. Pokud nemáte vážný důvod se bránit použití stavového filtru, dejte tam raději

      iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
    
    15.4.2007 11:14 Jaroslav
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Je potřeba povilit UDP i TCP pro port 53. Nejdříve se použije UDP kvůli vyšší rychlosti odezvy. UDP je však nepotvrzovaný a může se cestou ztratit. V tom případě se potom použije spolehlivější TCP.
    mosquitor avatar 15.4.2007 11:52 mosquitor | skóre: 4 | blog: mosquitor
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Mohlo by to být třeba takto?
    Chain INPUT (policy DROP)
    target     prot opt source               destination
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:27015
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:27015
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:10000
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:22
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 3
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 8
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 0
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 11
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp spt:53 state RELATED,ESTABLISHED
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:53 state RELATED,ESTABLISHED
    
    Chain FORWARD (policy ACCEPT)
    target     prot opt source               destination
    
    Chain OUTPUT (policy ACCEPT)
    target     prot opt source               destination
    
    15.4.2007 11:52 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Stále stejná hrubá chyba jako výše.
    mosquitor avatar 15.4.2007 13:27 mosquitor | skóre: 4 | blog: mosquitor
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    I když je v těch pravidlech ohledně portu 53 i ten stav?
    15.4.2007 13:35 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Aha, ten jsem přehlédl, příště radši pište pravidla, jak je zadáváte, ne výstup 'iptables -L'. Stejně bych ale raději povolil ESTABLISHED a RELATED obecně, takhle narazíte na stejný problém u jakékoli jiné komunikace, kterou iniciuje váš počítač.
    mosquitor avatar 15.4.2007 13:44 mosquitor | skóre: 4 | blog: mosquitor
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    Když já to nastavuju přes toho webmina. Takže výsledek je takový:
    Chain INPUT (policy DROP)
    target     prot opt source               destination
    ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0           state RELATED,ESTABLISHED
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:27015
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:27015
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:10000
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:22
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 3
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 8
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 0
    ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           icmp type 11
    
    Chain FORWARD (policy ACCEPT)
    target     prot opt source               destination
    
    Chain OUTPUT (policy ACCEPT)
    target     prot opt source               destination
    
    A vše pracuje tak jak má. Moc děkuji za rady.
    MMMMMMMMM avatar 15.4.2007 08:06 MMMMMMMMM | skóre: 41 | blog: unstable | Valašsko :-)
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    ted to mas pro TCP source port 53, co pridat jeste UDP source port 53
    MMMMMMMMM avatar 15.4.2007 08:07 MMMMMMMMM | skóre: 41 | blog: unstable | Valašsko :-)
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další slu
    ajaj, odpovedel jsem s krizkem po funuse, prohlizel jsem si nastaveni sveho firewallu :)
    14.4.2007 22:54 pavel
    Rozbalit Rozbalit vše Re: Po zapnutí firewallu nefunguje dotaz na DNS a zpomalí se další služby
    Tak ten DNS port povol...

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.