abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 23:22 | Komunita

Na dnes, poslední středu v březnu, připadá Document Freedom Day (DFD, Wikipedie), jenž má upozornit na výhody otevřených standardů a formátů dokumentů. Organizátoři se rozhodli, že letos proběhne Document Freedom Day dvakrát. Druhý letošní Document Freedom Day proběhne 26. dubna.

Ladislav Hagara | Komentářů: 0
včera 12:33 | Nová verze

Byla vydána nová stabilní verze 1.8 (1.8.770.50) webového prohlížeče Vivaldi (Wikipedie). Z novinek vývojáři zdůrazňují vylepšenou historii prohlížení. Ukázka na YouTube. Chromium bylo aktualizováno na verzi 57.0.2987.111.

Ladislav Hagara | Komentářů: 0
včera 05:55 | Zajímavý projekt

Google na svém blogu věnovaném open source představil portál Google Open Source informující mimo jiné o více než 2000 open source projektech vyvíjených nebo používaných v Googlu.

Ladislav Hagara | Komentářů: 0
včera 03:33 | IT novinky

Pro společnost Red Hat skončil 28. února fiskální rok 2017. Dle finančních výsledků bylo čtvrté čtvrtletí, stejně jako celý fiskální rok 2017, opět úspěšné. Tržby jsou zvyšovány již 60 čtvrtletí v řadě. Za čtvrté čtvrtletí 2017 to bylo 629 milionů dolarů, tj. meziroční nárůst 16 %. Tržby za celý fiskální rok činily 2,4 miliardy dolarů, tj. meziroční nárůst 18 %.

Ladislav Hagara | Komentářů: 2
28.3. 18:22 | Bezpečnostní upozornění

V balíčku eject, příkaz pro vysunutí CD/DVD z mechaniky, v linuxových distribucích Ubuntu (USN-3246-1) a Debian (#858872) byla nalezena bezpečnostní chyba CVE-2017-6964 zneužitelná k lokální eskalaci práv. Linuxové distribuce používající eject z balíčku util-linux nejsou zranitelné.

Ladislav Hagara | Komentářů: 15
28.3. 05:55 | Komunita

Dries Buytaert, autor a vedoucí projektu Drupal a prezident Drupal Association, požádal soukromě před několika týdny Larryho Garfielda, jednoho z klíčových vývojářů Drupalu, aby projekt Drupal opustil. Larry Garfield minulý týden na svých stránkách napsal, že důvodem jsou jeho BDSM praktiky a rozpoutal tím bouřlivou diskusi. Na druhý den reagoval Dries Buytaert i Drupal Association. Pokračuje Larry Garfield [reddit].

Ladislav Hagara | Komentářů: 55
28.3. 04:44 | Humor

Společnost SAS zveřejnila na svých stránkách studii s názvem Open Source vs Proprietary: What organisations need to know (pdf). Organizace by měly například vědět, že ideální je mix 40 % open source softwaru a 60 % proprietárního softwaru [Slashdot].

Ladislav Hagara | Komentářů: 12
27.3. 23:33 | Zajímavý software

Byl vydán ShellCheck ve verzi 0.4.6. Jedná se o nástroj pro statickou analýzu shellových skriptů. Shellové skripty lze analyzovat na webové stránce ShellChecku, v terminálu nebo přímo z textových editorů. Příklady kódů, na které analýza upozorňuje a doporučuje je přepsat. ShellCheck je naprogramován v programovacím jazyce Haskell. Zdrojové kódy jsou k dispozici na GitHubu pod licencí GPLv3.

Ladislav Hagara | Komentářů: 0
27.3. 23:33 | Pozvánky

Czech JBoss User Group zve na setkání JBUG v Brně, které se koná ve středu 5. dubna 2017 v prostorách Fakulty informatiky Masarykovy univerzity v místnosti A318 od 18:00. Přednáší Pavol Loffay na téma Distributed Tracing and OpenTracing in Microservice Architecture.

… více »
mjedlick | Komentářů: 0
27.3. 11:33 | Zajímavý článek

Národní centrum kybernetické bezpečnosti (NCKB) vypracovalo (pdf) 26 podrobných bezpečnostních doporučení pro síťové správce. Tato doporučení jsou nastavena tak, aby je bylo možné aplikovat v každé instituci. Jsou rozdělena na tři základní části: bezpečnost infrastruktury, bezpečnost stanic a serverů a bezpečnost uživatelů.

Ladislav Hagara | Komentářů: 17
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (14%)
 (2%)
 (72%)
 (3%)
 (10%)
Celkem 964 hlasů
 Komentářů: 72, poslední 1.3. 11:16
    Rozcestník

    Dotaz: Kerberos, k cemu?

    26.10.2009 14:16 jerry
    Kerberos, k cemu?
    Přečteno: 889×
    Ahoj, mam malou sit, +- 15 PC, nektera jsou s Ubuntu a nektera s WinXP. Overovani vuci LDAP na serveru se Sambou. XP v domene.

    Muzete mi nekdo vysvetlit, nejak v kostce (podle rozsahlych navodu a rad jsem to nepochopil) k cemu mi v tuhle chvili muze byt uzitecny ten Kerberos?

    Moc dekuju.

    Odpovědi

    regine2 avatar 26.10.2009 14:32 regine2 | skóre: 11
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    wiki CZ wiki En podrobněji Nezáleží na velikosti sítě, ale zda je "kompromitovatelná" připojením na další sítě a chceš zachovat důvěryhodnost informací ve své síti. Například od nejnižšího stupně utajení "Vyhrazené" se již něco takového vyžaduje, pokud je napojení přes WAN (tedy ne na lokální "uříznutou" LAN.
    Dokud nepřiletí mimozemšťané, všechno už jaksi bylo.
    26.10.2009 15:08 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?

    Pokud provozujete takovouto hybridní síť, tak jste asi pochopil, že hesla si v LDAP ukládá každý systém jinam a jinak, případně máte před LDAP nějakou mezivrstvu (Sambu), která deleguje ověřování z windowsí domény na přihlašování se od LDAP. A pokud kromě Windows XP začnete přidávat stroje s novějšími verzemi Windows, zjistíte, že věci se mají opět jinak.

    Kerberos nabízí více méně standardizovaný způsob autentizace, takže nemusíte řešit každý operační systém zvlášť, teoreticky by se měly umět domluvit. (Včetně autentizace NFS.)

    Další výhoda Kebera je, že autentizuje nejen klienta, ale i server (na což Microsoft konečně přišel a s velkou slávou natlačil do CIFS nebo rdesktop serveru). Takže se konečně můžete při přihlašování na servery přestat ošívat, jestli skutečně komunikujete s pravým serverem. Dále to máme schopnost single-sign-on přímo všitou do protokolu, takže odpadá trapné cachování hesel na klientech a tak.

    26.10.2009 15:16 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Ldap v podstatě není na autentikace uživatelů vůbec stavěný, takže pokud se takto použije, tak to s sebou přináší bezpečnostní problémy. Kerberos tímto netrpí. Pokud tedy máte na mysli heterogenní síť s jedním či několika Active Directory řadiči, použil bych výhradně Kerberos - je to bezpečné, jednoduché a hlavně to funguje - i v Linuxu.
    26.10.2009 17:36 Kocour Mikeš
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Ldap v podstatě není na autentikace uživatelů vůbec stavěný, takže pokud se takto použije, tak to s sebou přináší bezpečnostní problémy. Kerberos tímto netrpí.
    Dovolím si oponovat, jelikož jste si to nějak popletl. Jedním z důvodů vývoje LDAPu byla autentizace uživatelů. OpenLDAP se pro autentizaci běžně používá a byl pro to navržen. Komerční řešení, které toho umí podstatně víc, je např. eDirectory od Novellu.

    Kerberos se používá pro SSO (single sign-on). V jeho databázi je pouze uživatelské jméno a heslo. UID, GIDs, ... se získávají např. z LDAPu, který s Kerberem obvykle běží paralelně (v open source řešeních).

    Jelikož na své síti openLDAP s Kerberem již delší dobu provozuji, tak si dovolím tvrdit, že vím o čem mluvím.

    K původnímu dotazu: kombinace openLDAP+Kerberos se dá použít např. pro provoz NFSv4 s autentizací přes Kerberos. S Kerberem umí pracovat i Firefox (to se hodí např. pro přístup do všelijakých intranetových Wiki, kde se jinak musí zadávat uživatelské jméno a heslo).
    26.10.2009 17:54 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Jojo, to jsem chtěl napsat. S LDAPem to nejdál dotáhnete na "single heslo", tj. uživatel má jen jedno heslo a používá ho na všechny služby. (Když si heslo změní / zablokujete účet, projeví se to všude naráz. Pomocí skupin můžete služby povolovat/zakazovat jednotlivě.)

    Pokud do hry přidáte kerberos, budete mít SSO, neboli přihlásíte se jednou a pak získáte ticket, se kterým můžete přistupovat ke všem zabezpečeným zdrojům bez nutnosti psát heslo. Ve výsledku pak můžete "zaheslovat" úplně všechno, včetně tiskáren a přihlášený uživatel nic nepozná. Dle implementace kerbera pak je teoreticky možno dělat i delegaci, tj. přihlásí se user X (pod svým heslem) za nemocného Y, čímž se vyhnete telefonátům typu "prosímtě řekni mi svoje heslo nemůžu se dostat k té tabulce". Kerberos navíc umí autentizovat i služby, tj. pokud zakerberizujete tiskárnu, budete si jisti, že tisknete na ni, a nikoliv na hackerově tiskárně, který si váš požadavek chytře přesměroval k sobě.

    Samozřejmě platíte za toto daň. Jednak je protokol kerberos hodně citlivý na synchronizaci času, takže NTP je nutnost. Dále při kompromitaci serveru dostane útočník krypto klíče ke všem službám a uživatelům, na což některé jiné služby netrpí (u LDAPu se uchovává na serveru jen hash hesel, jinde třeba jen veřejný klíč). V neposlední řadě je potřeba zhodnotit, zda SSO je výhoda nebo nevýhoda: je to ústupek pohodlnosti vůči bezpečí. Pokud se hacker dostane na pracovní stanici, kde je zrovna přihlášený uživatel, může beztrestně spustit e-mail klient a číst maily, tisknout na tiskárnách, ...
    In Ada the typical infinite loop would normally be terminated by detonation.
    26.10.2009 18:03 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Jo a zapomněl jsem říct, že pokud máte XP v doméně tak na krb zapomeňte, protože pokud vím, tak XP umí kerberose jen při lokálních účtech. Jak jsou na tom vi$ty a $even to nevím.
    In Ada the typical infinite loop would normally be terminated by detonation.
    27.10.2009 11:41 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    No nevim možná je na to stavěný, každopádně Kerberos byl navržen speciálně pro toto a když srovnáte postup autentikace LDAPem a Kerberem, tak zjistíte, že Kerberos je vzkutku z hlediska možného útoku téměř neprůstřelný. NFSv4 je jako bonbónek na dortu. Žádný eDirectory od Novellu nebo RedHatu (má podobný produkt) se ale v tomto nevyrovná Active Directory (bohužel). V tomto má zkrátka MS navrch. Jsou tu sice pokusy jak se AD přiblížit (Samba4, FreeIPA) ale do robustnosti Active Directory to má ještě hóódně daleko....
    27.10.2009 11:45 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    když srovnáte postup autentikace LDAPem a Kerberem, tak zjistíte
    Mě by to srovnání zajímalo, protože ani já v autentizaci proti LDAPu nevidím zásadní problémy.
    In Ada the typical infinite loop would normally be terminated by detonation.
    29.10.2009 20:44 bb
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Možná něco víte o Active Directory (a proto ho vychvalujete), ale o ostatních zmíněných věcech máte jen velmi povrchní znalosti. Z praktického hlediska je autentizace přes LDAP bezpečná dostatečně. Naopak autentizace přes Kerberos je problematická z toho hlediska, že když útočník odchytí uživatelovo heslo (třeba nějakým keyboard scannerem), pak získavá přístup ke VŠEM kerberizovaným službám na síti.

    Co se srovnání eDirectory od Novellu a Active Directory od Microsoftu týče: oba produkty jsou plně srovnatelné. Pro některá nasazení je výhodnější jeden, pro jiná druhý. Rozhodně to není tak, že by eDirectory byl chudým příbuzným AD. (I když dlouhou dobu to bylo naopak.) Že je AD nasazován více než eDirectory souvisí s tím, že Microsoft díky své silné pozici na trhu (je výrobcem MS-Windows) dokáže protlačit svá řešení. Tím nechci říct, že řešení od Microsoftu jsou špatná - v řadě případů nejsou. Ale když si zákazník může vybrat mezi integrovaným řešením od jednoho výrobce a slepencem měkolika programů od různých výrobců, pak si většinou vybere to první.
    30.10.2009 11:53 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Tedy faktem je, že eDirectory neznám, ale pokud používá k authentizaci LDAP, tak už víc znát ani nepotřebuji. Kerberos je prostě lepší, tečka. Zranitelnost keyboard scannerem je společná všemu, proti tomu se ochránit nelze (kromě antiviráku apod..) a SSO je pro moderní síť nutností - nikoho nebaví cpát tisíckrát za sebou svoje heslo. Až Novell či RedHat přijdou s něčím jako je AD, tak se na to rád podívám, do té doby každému zákazníkovi doporučím AD. Není to žádný slepenec a prostě to funguje.
    28.10.2009 23:48 Martin
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Nevite nekdo, jakym zpusobem prinutit WinXP pouzivat Kerberos pri prihlaseni do domeny Samby? Tzn. ziskat ticket a pouzivat ho? Zkousel jsem MIT klienta, ale ten tickety uchovava bokem a system je nevidi.
    29.10.2009 08:36 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Nepřinutíš, protože Samba v. 3x se nechová jako AD, tzn. Win to budou vidět jako NT doménu a použijí NTLM. Na to aby to chodilo s Kerberem potřebuješ AD a nebo zkusit štěstí se Sambou v4.
    29.10.2009 23:27 NN
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Bez Kerberosu nerozchodis winbind, respektive integraci s widlim radicem domeny. POuziva se napriklad pro radius, proxy auth v kombinaci NTLM jak bylo zminovano vyse..

    NN

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.