abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 13:37 | Bezpečnostní upozornění

Společnost Cloudflare (Wikipedie) na svém blogu potvrdila bezpečnostní problém s její službou. V požadovaných odpovědích od reverzní proxy byla odesílána také data z neinicializované paměti. Útočník tak mohl získat cookies, autentizační tokeny, data posílaná přes HTTP POST a další citlivá data. Jednalo se o chybu v parsování HTML. Zneužitelná byla od 22. září 2016 do 18. února 2017. Seznam webů, kterých se bezpečnostní problém potenciálně týká na GitHubu.

Ladislav Hagara | Komentářů: 0
dnes 08:22 | Nová verze

Byla vydána první beta verze Ubuntu 17.04 s kódovým názvem Zesty Zapus. Ke stažení jsou obrazy Kubuntu, Lubuntu, Ubuntu Budgie, Ubuntu GNOME, Ubuntu Kylin, Ubuntu Studio a Xubuntu. Dle plánu by Ubuntu 17.04 mělo vyjít 13. dubna 2017.

Ladislav Hagara | Komentářů: 0
včera 17:53 | Bezpečnostní upozornění

Google na svém blogu věnovaném počítačové bezpečnost informuje o nalezení "reálného" způsobu generování kolizí hašovací funkce SHA-1. Podrobnosti a zdrojové kódy budou zveřejněny do 90 dnů. Již dnes lze ale na stránce SHAttered nalézt 2 pdf soubory, jejichž obsah se liší a SHA-1 otisk je stejný (infografika).

Ladislav Hagara | Komentářů: 11
včera 17:51 | Nová verze

Vyšla nová verzia open source software na správu a automatizáciu cloudových datacentier Danube Cloud 2.4. Danube Cloud je riešenie postavené na SmartOS, ZFS, KVM a zónach. Obsahuje vlastnosti ako integrovaný monitoring, DNS manažment, zálohy, a samozrejme rozsiahlu dokumentáciu.

dano | Komentářů: 5
včera 17:46 | Pozvánky

V Plzni se 3. až 5. března 2017 uskuteční AIMTEChackathon. Je to akce pro vývojáře, grafiky, webdesignéry i veřejnost. Akci provází zajímavé přednášky IT odborníků. Více o programu a možnosti přihlášení na stránkách akce.

cuba | Komentářů: 0
včera 01:00 | Nová verze

Známý šifrovaný komunikátor Signal od verze 3.30.0 již nevyžaduje Google Play Services. Autoři tak po letech vyslyšeli volání komunity, která dala vzniknout Google-free forku LibreSignal (dnes již neudržovaný). Oficiální binárky jsou stále distribuované pouze přes Google Play, ale lze použít neoficiální F-Droid repozitář fdroid.eutopia.cz s nezávislými buildy Signalu nebo oficiální binárku stáhnout z Google Play i bez Google účtu

… více »
xm | Komentářů: 6
22.2. 23:14 | Nová verze

Po třech týdnech od vydání první RC verze byla vydána první stabilní verze 17.01.0 linuxové distribuce pro routery a vestavěné systémy LEDE (Linux Embedded Development Environment), forku linuxové distribuce OpenWrt. Přehled novinek v poznámkách k vydání. Dotazy v diskusním fóru.

Ladislav Hagara | Komentářů: 6
22.2. 17:28 | Bezpečnostní upozornění

Byly zveřejněny informace o bezpečnostní chybě CVE-2017-6074 v Linuxu zneužitelné k lokální eskalaci práv. Jde o chybu v podpoře DCCP (Datagram Congestion Control Protocol). Do linuxového jádra se dostala v říjnu 2005. V upstreamu byla opravena 17. února (commit). Bezpečnostní chyba byla nalezena pomocí nástroje syzkaller [Hacker News].

Ladislav Hagara | Komentářů: 15
22.2. 15:00 | Zajímavý software

Společnost Valve vydala novou beta verzi SteamVR. Z novinek lze zdůraznit oficiální podporu Linuxu. Další informace o podpoře této platformy pro vývoj virtuální reality v Linuxu v diskusním fóru. Hlášení chyb na GitHubu.

Ladislav Hagara | Komentářů: 0
22.2. 06:00 | Nová verze

Po necelém roce od vydání verze 0.67 byla vydána verze 0.68 populárního telnet a ssh klienta PuTTY. Podrobnosti v přehledu změn. Řešeny jsou také bezpečnostní chyby.

Ladislav Hagara | Komentářů: 0
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (13%)
 (2%)
 (72%)
 (3%)
 (10%)
Celkem 698 hlasů
 Komentářů: 66, poslední 22.2. 18:57
    Rozcestník

    Dotaz: FIREWALL fedora

    17.2.2009 11:09 PET | skóre: 1
    FIREWALL fedora
    Přečteno: 523×

    Zdravím,

    chtěl jsem se zeptat nějakého síťaře jak je to s firewallem na stanici, nebo na jednoduchém serveru kde běží akorát apache plus např svn server..  Jde mě o to zakázat vše a povolit jen určité služby (ty základní) Našel jsem plno návodů a všude se nastavuje jen DPORT.. tedy port cílový, ale po nastavení portu pro např dns 53,   pak při pokusu o ping www.seznam.cz mě firewall blokuje odpověď od dns serveru, která je teda uplně na jinačím DPORTU než 53 viz log:

    Feb 17 11:14:34 mapserver kernel: IN=eth0 OUT= MAC=xxxxxxx... SRC=dnsserver DST=mojeIP LEN=177 TOS=0x00 PREC=0x00 TTL=61 ID=10727 DF PROTO=UDP SPT=53 DPT=59695 LEN=157

    přitom Source port zůstává 53..    tedy jsem se chtěl zeptat jak vytvořit pravidlo proto abych mohl i já na tomto pc využívat služby jinačího dns serveru..  Na mem serveru totiž dns server neběží!!

    je třeba dělat pravidla misto s  DPORT  tak na  SPORT ??

    zkoušel jsem udělat pravidlo pro SPORT, .. to pak funguje..   

    proto jsem se chtěl zeptat jestli to takhle opravdu v síti funguje, že když třeba programem wget chci stáhnout nějaký soubor, můj packet výjde pod portem 80 na daný server od kterého chci soubor, a  daný server pošle soubor pod source portem 80 ale destination port změní na úplně jinačí?

    A pokud to tak je tak proč se tak děje?

    v práci máme veřejné IP,  ale jsme za firewallem, a jen pc v práci mezi sebou mohou používat jakékoliv porty.. z venku jen ICMP pakety..

    je možné tedy že tuto změnu provede až ten firewall za kterém jsou všichni? 

     

    Kdyby náhodou se někdo ptal přoč chci firewall na tom pc když už jsem za jedním FW, tak protože abych se ochráníl před PC co jsou v práci jako já za stejným firewallem a tudíž mají provoz ke mě volný..

    tady ještě posílám ukázku skriptu pro FW:

    #!/bin/sh
    #skript pro inicializaci firewallu
    #promene

    IPTABLES=/sbin/iptables
    INET_IP=MojeIP
    INET_IFACE="eth0"
    LO_IFACE="lo"
    LO_IP="127.0.0.1"


    #odstraneni vsech firewallovych pravidel
    $IPTABLES -F

    #zakazeme vse
    $IPTABLES -P INPUT DROP
    $IPTABLES -P OUTPUT DROP
    $IPTABLES -P FORWARD DROP

    #Povolit dns  zakomentováno!!! po povolení --sport tak neni problem s dns
    #$IPTABLES -A INPUT -i eth0  -p TCP --dport 53 -j ACCEPT
    #$IPTABLES -A INPUT -i eth0  -p UDP --dport 53 -j ACCEPT
    #$IPTABLES -A INPUT -i eth0  -p TCP --sport 53 -j ACCEPT
    #$IPTABLES -A INPUT -i eth0  -p UDP --sport 53 -j ACCEPT

    #povolovani sluzeb
    $IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 21 -j ACCEPT # ftp
    $IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 22 -j ACCEPT # ssh
    $IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 53  -j ACCEPT # dns tcp
    $IPTABLES -A INPUT -i $INET_IFACE -p UDP --dport 53 -j ACCEPT # dns udp
    $IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 80 -j ACCEPT # www
    $IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 443 -j ACCEPT # https
    $IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 3690 -j ACCEPT # svn
    $IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 8333 -j ACCEPT # vmware https

    # nastaveni povoleni ICMP paketu
    $IPTABLES -A INPUT -p ICMP -i eth0 --icmp-type 0 -j ACCEPT
    $IPTABLES -A INPUT -p ICMP -i eth0 --icmp-type 3 -j ACCEPT
    $IPTABLES -A INPUT -p ICMP -i eth0 --icmp-type 8 -j ACCEPT
    $IPTABLES -A INPUT -p ICMP -i eth0 --icmp-type 11 -j ACCEPT


    #nastaveni logu pro INPUT
    $IPTABLES -A INPUT -j LOG

    #povolime output provoz z loopback a verejne ip
    $IPTABLES -A OUTPUT -p ALL -s $LO_IP -j ACCEPT
    $IPTABLES -A OUTPUT -p ALL -s $INET_IP -j ACCEPT

    $IPTABLES -A FORWARD -p ALL -s $LO_IP127.0.0.1 -j ACCEPT
    $IPTABLES -A FORWARD -p ALL -s $INET_IP -j ACCEPT


    #logovani OUTPUT
    $IPTABLES -A OUTPUT -j LOG
     

     

     

    Odpovědi

    17.2.2009 12:25 miro
    Rozbalit Rozbalit vše Re: FIREWALL fedora
    když třeba programem wget chci stáhnout nějaký soubor, můj packet výjde pod portem 80 na daný server od kterého chci soubor, a daný server pošle soubor pod source portem 80 ale destination port změní na úplně jinačí?

    Server při vrácení požadavku prohodí source port a destination port. Takže to, pod jakým číslem (destination) portu obdrží (např.) wget požadavek ze serveru, záleží na tom, pod jakým source portem ten požadavek odesílal. Spusťte wireshark a zkuste si něco stáhnout, bude to zřejmé na první pohled.

    17.2.2009 13:16 PET | skóre: 1
    Rozbalit Rozbalit vše Re: FIREWALL fedora

    Aha, no já myslel že všechny programy co pracují s http protokolem vše posílají na portu 80 ale ono to tak není..

    Jak jsem pochopil tak na portu 80 akortát naslouchá server apache:  ale všechny programy co se týče třeba prohlížeče tak svůj požadavek vyšle pod nějakým jiným portem (SOURCE) a na port 80 (DESTINATION) aby to příjmul apache na serveru z kterého chci data.. 

    ten server to teda pak prohodí a pošle zpět..

    OK, chápu..

    Takže já když budu chtít nastavit FW tak aby se mě k daným programům data i vraceli a FW je nezahazoval.. Tak musím dělat pravidla pro  SPORT??

    Kdežto u spuštěných služeb jako HTTP, FTP  povolovat DPORT?

     

    Je to takhle správně? Nebo se to v IPTABLES nastavuje úplně jinak?

     

    Díky

    michich avatar 17.2.2009 13:02 michich | skóre: 50 | blog: ohrivane_parky
    Rozbalit Rozbalit vše Re: FIREWALL fedora
    Měl bys využít stavových možností iptables a povolit v INPUT příjem paketů, které odpovídají na tvé odeslané požadavky (stav ESTABLISHED a RELATED). Zvaž jestli by nebylo pro tebe jednodušší si ten firewall naklikat v system-config-firewall.
    17.2.2009 13:21 PET | skóre: 1
    Rozbalit Rozbalit vše Re: FIREWALL fedora

    Na tomto serveru nemám graficko prostředí.. ta utilita je myslím GUI ne?   Díky za ten tip (stav ESTABLISHED a RELATED)  zkusím o tom něco pohledat..

    Myslím že tohle bude ten směr kterým jsem potřeboval nakopnout..  Když se v tom totiž neorientuju až tak vítečně, nevěděl jsem pod čím to hledat..

    Díky moc

    17.2.2009 13:31 Pavel | skóre: 6
    Rozbalit Rozbalit vše Re: FIREWALL fedora

    Pro INPUT dej jako první pravidlo

    -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
     

    michich avatar 17.2.2009 21:04 michich | skóre: 50 | blog: ohrivane_parky
    Rozbalit Rozbalit vše Re: FIREWALL fedora
    Na tomto serveru nemám graficko prostředí.. ta utilita je myslím GUI ne?

    Ano, je. Ale i když nemáš X server přímo na tom počítači, můžeš na něm spouštět grafické programy pomocí připojení s forwardovánín X protokolu: ssh -X jmenoserveru

    Kromě toho existuje i textový nástroj system-config-firewall-tui.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.