abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×

dnes 07:22 | Komunita

Od 26. do 29. října proběhla v Bochumi European Coreboot Conference 2017 (ECC'17). Na programu této konference vývojářů a uživatelů corebootu, tj. svobodné náhrady proprietárních BIOSů, byla řada zajímavých přednášek. Jejich videozáznamy jsou postupně uvolňovány na YouTube.

Ladislav Hagara | Komentářů: 0
včera 19:22 | Nová verze

Ondřej Filip, výkonný ředitel sdružení CZ.NIC, oznámil vydání verze 2.0.0 open source routovacího démona BIRD (Wikipedie). Přehled novinek v diskusním listu a v aktualizované dokumentaci.

Ladislav Hagara | Komentářů: 0
včera 09:22 | Pozvánky

V Praze dnes probíhá Konference e-infrastruktury CESNET. Na programu je řada zajímavých přednášek. Sledovat je lze i online na stránce konference.

Ladislav Hagara | Komentářů: 1
9.12. 20:11 | Nová verze

Byl vydán Debian 9.3, tj. třetí opravná verze Debianu 9 s kódovým názvem Stretch a Debian 8.10, tj. desátá opravná verze Debianu 8 s kódovým názvem Jessie. Řešeny jsou především bezpečnostní problémy, ale také několik vážných chyb. Instalační média Debianu 9 a Debianu 8 lze samozřejmě nadále k instalaci používat. Po instalaci stačí systém aktualizovat.

Ladislav Hagara | Komentářů: 0
9.12. 00:44 | Nová verze

Po 6 měsících vývoje od vydání verze 0.13.0 byla vydána verze 0.14.0 správce balíčků GNU Guix a na něm postavené systémové distribuce GuixSD (Guix System Distribution). Na vývoji se podílelo 88 vývojářů. Přibylo 1 211 nových balíčků. Jejich aktuální počet je 6 668. Aktualizována byla také dokumentace.

Ladislav Hagara | Komentářů: 4
8.12. 21:33 | Nová verze

Po půl roce vývoje od vydání verze 5.9 byla vydána nová stabilní verze 5.10 toolkitu Qt. Přehled novinek na wiki stránce. Současně byla vydána nová verze 4.5.0 integrovaného vývojového prostředí (IDE) Qt Creator nebo verze 1.10 nástroje pro překlad a sestavení programů ze zdrojových kódů Qbs.

Ladislav Hagara | Komentářů: 0
7.12. 11:11 | Komunita

Naprostá většina příjmů Mozilly pochází od výchozích webových vyhledávačů ve Firefoxu. Do konce listopadu 2014 měla Mozilla globální smlouvu se společností Google. Následně bylo místo jedné globální smlouvy uzavřeno několik smluv s konkrétními vyhledávači pro jednotlivé země. V USA byla podepsána pětiletá smlouva s vyhledávačem Yahoo. Dle příspěvku na blogu Mozilly podala společnost Yahoo na Mozillu žalobu ohledně porušení této

… více »
Ladislav Hagara | Komentářů: 0
7.12. 05:55 | Zajímavý článek

V Londýně probíhá konference věnovaná počítačové bezpečnosti Black Hat Europe 2017. Průběžně jsou zveřejňovány prezentace. Videozáznamy budou na YouTube zveřejněny o několik měsíců. Zveřejněna byla například prezentace (pdf) k přednášce "Jak se nabourat do vypnutého počítače, a nebo jak v Intel Management Engine spustit vlastní nepodepsaný kód". Dle oznámení na Twitteru, aktualizace vydaná společností Intel nevylučuje možnost útoku.

Ladislav Hagara | Komentářů: 5
7.12. 04:44 | Komunita

Virtualizační nástroj GNOME Boxy ve Fedoře 27 umožňuje jednoduše stáhnout a nainstalovat Red Hat Enterprise Linux, který je pro vývojáře zdarma. Vývojová verze GNOME Boxy již umožňuje jednoduše stáhnout a nainstalovat další linuxové distribuce. Ukázka na YouTube. Seznam distribucí a jejich verze, nastavení a cesty k ISO obrazům je udržován v knihovně a databázi libosinfo (GitLab).

Ladislav Hagara | Komentářů: 0
7.12. 03:33 | Nová verze

Google Chrome 63 byl prohlášen za stabilní (YouTube). Nejnovější stabilní verze 63.0.3239.84 tohoto webového prohlížeče přináší řadu oprav a vylepšení. Vylepšeny byly také nástroje pro vývojáře. Opraveno bylo 37 bezpečnostních chyb.

Ladislav Hagara | Komentářů: 12
Jak se vás potenciálně dotkne trend odstraňování analogového audio konektoru typu 3,5mm jack z „chytrých telefonů“?
 (8%)
 (1%)
 (1%)
 (1%)
 (75%)
 (14%)
Celkem 953 hlasů
 Komentářů: 45, poslední 1.12. 19:00
    Rozcestník

    Dotaz: Filtrace a zabezpeceni uzivatelu male site

    23.8.2007 20:03 Pheek | skóre: 24 | blog: io
    Filtrace a zabezpeceni uzivatelu male site
    Přečteno: 635×
    Dobry den, mam dotaz a problem, nastinim co mam a vcem mam problem, mam malou sit tak cca 100 uzivatelu a prirazuji jim adresu pomoci DHCP serveru a shapuji jim rychlost (bezdratova sit) a problem zni, obcas si nekdo zkousi dat jinou adresu v siti nez tu kterou mu prideli DHCP a tim zacne kolidovat v siti s jinym zarizenim (duvod proc to dela je ze se pokousi dostat treba vetsi rychlost jineho uzivatele). Potreboval bych udelat to aby se tohle nestavalo a pokud se to stane tak jak tohodle uzivatele odchytit a popripade ho dat do nejakeho blacklistu, tedy pokud si sam nezmeni MAC adresu. Dekuji za kazdou byt jen sebemensi pomoc.

    Odpovědi

    e.lisak avatar 23.8.2007 20:22 e.lisak | skóre: 23
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    pokud budete predpokladat, ze si nebudou menit MAC, tak kontrolovat par IP/MAC (pokud ovsem MAC uzivatele dorazi az na filtrovaci stroj).

    nebo zkusit pridelovat pristup ne podle IP, ale podle overeni uzivatele jinym zpusobem (uzivatel sice automaticky dostane od DHCP adresu, ale pak musi zadat helo k pripojeni, nebo mit certifikat...). v te souvislosti mne napadaji slova jako VPN, RADIUS ...

    PS: sitemi se moc nezabyvam, takze to berte jen jako nezarucene popostrceni...

    23.8.2007 20:33 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    Ne tohle neni ono cohledam, jde o to ze tou siti poskytuji nekolika nadsencum internet a nekteri jsou koumaci a snazi se z toho vytezit co se da!
    23.8.2007 20:39 Jiří Veselský | skóre: 30 | blog: Jirkovo | Ostrava
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site

    Stále znovu mě zaráží, jak je zde v řadě diskusí RADIUS považován za něco, co umí vyřešit téměř jakékoliv problémy. Radius je jen a pouze svého druhu databázový mechanismus, kterého se zeptám A?, a on mi odpoví B. Nic víc a nic míň. Je sice pravda, že je docela často používán v situacích, kdy A zní "může X" a B zní "ano" či "ne", ale to je jenom jedna z mnoha aplikací.

    Prosím - Radius není žádný mechanismus pro zabezpečení sítě!!!

    23.8.2007 20:54 Jiří Veselský | skóre: 30 | blog: Jirkovo | Ostrava
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site

    Nemůžete uživateli zabránit v tom, aby si ručně nastavil jakoukoliv IP adresu, která se mu zamane. To by vám mělo být zřejmé, že takovýto ochranný mechanismus jaksi z principu není možný. Čili "aby se tohle nestavalo" je požadavek, který nelze splnit.

    Jakákoliv omezení a detekce, které byste eventuálně chtěl provozovat, musí vycházet z kombinace IP/MAC filtru na bráně do internetu.

    V rámci takového filtru budete schopen detekovat, že MAC adresa A používá IP adresu B, což není správně - a nic s tím neuděláte. Můžete maximálně paušálně zablokovat uživatele s MAC adresou A, nicméně uživatel s IP adresou B stejně nebude schopen fungovat. Čili "jak tohodle uzivatele odchytit a popripade ho dat do nejakeho blacklistu" je samozřejmě možné, ale nic vám to nevyřeší, protože ho sice "nepustíte" na Internet, ale příslušná IP adresa zůstane tímto uživatelem okupovaná.

    A navíc to celé sám stavíte na podmínce "pokud si sam nezmeni MAC adresu" - což je asi stejně těžké, jako naškrábat brambory.


    Jste v těžké situaci - provozujete lokální síť s potencionálně nepřátelskými uživateli, přičemž v této síti nemáte k dispozici žádné ochranné mechanismy. Tato situace nemá řešení.

    Musel byste síť zabezpečit něčím jako 802.1x (to je to, čemu někteří říkají "radius"), ale bude to hodně práce s malým efektem - a potřebujete, aby to ta bezdrátová zařízení podporovala. Další alternativou je například PPPoE. Ještě víc práce s lepším efektem - toto sice nemusí podporovat síťová infrastruktura, ale zato to musíte každému z té stovky tupých windowsoidních uživatelů nastavit.

    Upřímně řečeno - dobře vám tak. Když hodíte mezi smečku vlků flák masa, velmi těžko budete ex post řídit, aby si každý vlk sežral jenom svůj spravedlivý podíl...

    24.8.2007 09:13 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    tak to jsem netusil ze neexistuje nejaky nastroj kterym tomuhle zabranit, jak to delaji treba jini poskytovatele internetu? Jak tomuhle zabrani a nebo nezabrani? To preci nejde aby jeden uzivatel polozil sit ne!
    24.8.2007 09:41 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    Poskytovatelé internetu také identifikují uživatele buď podle identifikace zařízení (tedy např. MAC adresa), nebo podle identifikace spoje (což jde u metalických nebo optických spojů, nejde to u radiových spojů – např. identifikace telefonní linky), a nebo používají autorizaci (jménem a heslem, certifikátem).

    Vám bych doporučil na firewallu povolit průchod jen známým kombinacím MAC/IP. Pokud by si koumáci dokázali zjistit MAC adresu někoho ze svých kolegů a změnit si ji, pak by musela nastoupit nějaká další opatření. Ale myslím, že MAC/IP by mělo stačit, pokud nenarazíte na někoho, kdo chce jo podvádět. A pokud byste přeci jen někoho takového v síti měl, snažil bych se ho spíš zbavit, než vymýšlet náročnější a náročnější ochrany.
    24.8.2007 10:01 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    nema nekdo nejakej napad jak takova pravidla vytvorit a by na server prochazeli jen lidi co tam maji co delat?
    24.8.2007 10:36 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    Pokud vám stačí zakázat přístup a nechcete jim třeba web přesměrovat na nějakou výhružnou stránku, měloby stačit
    Chain FORWARD (policy ACCEPT 29M packets, 21G bytes)
    pkts bytes target     prot opt in     out     source        destination
    875K  131M mac_filter udp  --  wlan0   *       0.0.0.0/0     0.0.0.0/0
    118K 5558K mac_filter tcp  --  wlan0   *       0.0.0.0/0     0.0.0.0/0  state NEW
    
    Chain mac_filter (1 references)
    target     prot opt source               destination
    RETURN     all  --  192.168.1.1            0.0.0.0/0           MAC 00:00:00:00:00:00
    RETURN     all  --  192.168.1.2            0.0.0.0/0           MAC 00:00:00:00:00:00
    RETURN     all  --  192.168.1.3            0.0.0.0/0           MAC 00:00:00:00:00:00
    DROP       all  --  0.0.0.0/0            0.0.0.0/0
    
    24.8.2007 10:46 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    jeee tohle jsme nejak nepochopil, dalo by se nejak udelat nejakej script s databazi treba IP/MAC kterej bych pustitl a udrzoval aktualni a popripade je i presmeroval na tu vyhruznou stranku, dekuji moc.
    24.8.2007 12:21 jurasek
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    Staci do souboru treba /etc/ethers napsat vzdy MAC mezera IP /xx:xx:xx:xx:xx:xx xxx.xxx.xxx.xxx/ a prikazem arp -f /etc/ethers to nahrat do arp tabulky. IPTABLES jsou na to kanon na vrabce a vyhoda zadna.

    jurasek
    24.8.2007 12:27 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    a jak udelat to aby ti uzivatele co nejsou v tomhle souboru naspani se presmerovali na nejakou mou stranku stim ze byt bylo neco napsane, asi by museli dostat nejakou jinou adresu treba 10.0.0.25 misto 192.168.20.25
    24.8.2007 12:31 jurasek
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    Tak tohle chudak ARP /address resolution protocol/ neumi :o). Na tohle budete muset pouzit iptables. Ale pokud budete kazdy prichozi paket kontrolovat na MAC adresu, tak nevim jak to bude s vykonem.

    jurasek
    24.8.2007 12:56 jurasek
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    Totok by mohla byt idea reseni tohoto problemu /pozor netestovano/.
    iptables -t nat -A PREROUTING -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
    iptables -t nat -A PREROUTING -i eth0 -s 192.168.100.10 -m mac --mac-source 00:33:44:55:66:77 -j ACCEPT
    iptables -t nat -A PREROUTING -i eth0 -s 192.168.100.11 -m mac --mac-source 00:33:44:55:66:99 -j ACCEPT
    iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to-destination 192.168.100.1:80
    iptables -t nat -P PREROUTING DROP

    jurasek
    24.8.2007 13:00 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    Idea je to dobra a vyzkousim, jen neslo by to nejak predelat tak aby tyhle informace tahal z nejakeho souboru.
    24.8.2007 13:35 jurasek
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    Slo. Napiste si ty pravidla v BASH scriptu a misto ip a mac dejte promennou, kterou nacitejte ze souboru. Nebo v PERLu, nebo v cem umite to je fuk.

    jurasek
    24.8.2007 13:37 Pheek | skóre: 24 | blog: io
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    Takze bash by sel a neslo by jeste trosku nakopnout stim jak to udelat :)
    24.8.2007 13:40 jurasek
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    Hehe a naprogranovat to cele by taky nebylo od veci ze ?

    jurasek
    24.8.2007 13:46 Zdenek
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    A nejhorsi na tom je, ze chce spravovat sit. Vice takovych "administratoru"!
    24.8.2007 10:11 jurasek
    Rozbalit Rozbalit vše Re: Filtrace a zabezpeceni uzivatelu male site
    802.1x nemusi vas problem vyresit /napriklad na switchi Linksys/. Problem blokovani portu, ktere nemaji IP z DHCP resi Dynamic ARP Inspection http://www.cisco.cz/index.sub.php?pid=site&typ=sswitch, pripadne pritomnost stejnych MAC v siti resi napriklad na CISCU vlastnost switchport port-security http://www.cisco.com/univercd/cc/td/doc/product/lan/cat6000/12_1e/swconfig/port_sec.htm.Uz pokud si nekdo v siti nastavi stejnou MAC jako vy /a nemusi si ani nastavit stejne IP/ vznikne problem.

    jurasek

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.