abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:55 | Zajímavý software

    Microsoft zveřejnil na GitHubu zdrojové kódy MS-DOSu 4.0 pod licencí MIT. Ve stejném repozitáři se nacházejí i před lety zveřejněné zdrojové k kódy MS-DOSu 1.25 a 2.0.

    Ladislav Hagara | Komentářů: 4
    včera 17:33 | Nová verze

    Canonical vydal (email, blog, YouTube) Ubuntu 24.04 LTS Noble Numbat. Přehled novinek v poznámkách k vydání a také příspěvcích na blogu: novinky v desktopu a novinky v bezpečnosti. Vydány byly také oficiální deriváty Edubuntu, Kubuntu, Lubuntu, Ubuntu Budgie, Ubuntu Cinnamon, Ubuntu Kylin, Ubuntu MATE, Ubuntu Studio, Ubuntu Unity a Xubuntu. Jedná se o 10. LTS verzi.

    Ladislav Hagara | Komentářů: 10
    včera 14:22 | Komunita

    Na YouTube je k dispozici videozáznam z včerejšího Czech Open Source Policy Forum 2024.

    Ladislav Hagara | Komentářů: 1
    včera 13:22 | Nová verze

    Fossil (Wikipedie) byl vydán ve verzi 2.24. Jedná se o distribuovaný systém správy verzí propojený se správou chyb, wiki stránek a blogů s integrovaným webovým rozhraním. Vše běží z jednoho jediného spustitelného souboru a uloženo je v SQLite databázi.

    Ladislav Hagara | Komentářů: 0
    včera 12:44 | Nová verze

    Byla vydána nová stabilní verze 6.7 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 124. Přehled novinek i s náhledy v příspěvku na blogu. Vypíchnout lze Spořič paměti (Memory Saver) automaticky hibernující karty, které nebyly nějakou dobu používány nebo vylepšené Odběry (Feed Reader).

    Ladislav Hagara | Komentářů: 0
    včera 04:55 | Nová verze

    OpenJS Foundation, oficiální projekt konsorcia Linux Foundation, oznámila vydání verze 22 otevřeného multiplatformního prostředí pro vývoj a běh síťových aplikací napsaných v JavaScriptu Node.js (Wikipedie). V říjnu se verze 22 stane novou aktivní LTS verzí. Podpora je plánována do dubna 2027.

    Ladislav Hagara | Komentářů: 0
    včera 04:22 | Nová verze

    Byla vydána verze 8.2 open source virtualizační platformy Proxmox VE (Proxmox Virtual Environment, Wikipedie) založené na Debianu. Přehled novinek v poznámkách k vydání a v informačním videu. Zdůrazněn je průvodce migrací hostů z VMware ESXi do Proxmoxu.

    Ladislav Hagara | Komentářů: 0
    včera 04:11 | Nová verze

    R (Wikipedie), programovací jazyk a prostředí určené pro statistickou analýzu dat a jejich grafické zobrazení, bylo vydáno ve verzi 4.4.0. Její kódové jméno je Puppy Cup.

    Ladislav Hagara | Komentářů: 0
    24.4. 22:44 | IT novinky

    IBM kupuje společnost HashiCorp (Terraform, Packer, Vault, Boundary, Consul, Nomad, Waypoint, Vagrant, …) za 6,4 miliardy dolarů, tj. 35 dolarů za akcii.

    Ladislav Hagara | Komentářů: 13
    24.4. 15:55 | Nová verze

    Byl vydán TrueNAS SCALE 24.04 “Dragonfish”. Přehled novinek této open source storage platformy postavené na Debianu v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    KDE Plasma 6
     (73%)
     (9%)
     (2%)
     (16%)
    Celkem 779 hlasů
     Komentářů: 4, poslední 6.4. 15:51
    Rozcestník

    Dotaz: Kerberos, k cemu?

    26.10.2009 14:16 jerry
    Kerberos, k cemu?
    Přečteno: 934×
    Ahoj, mam malou sit, +- 15 PC, nektera jsou s Ubuntu a nektera s WinXP. Overovani vuci LDAP na serveru se Sambou. XP v domene.

    Muzete mi nekdo vysvetlit, nejak v kostce (podle rozsahlych navodu a rad jsem to nepochopil) k cemu mi v tuhle chvili muze byt uzitecny ten Kerberos?

    Moc dekuju.

    Odpovědi

    regine2 avatar 26.10.2009 14:32 regine2 | skóre: 14
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    wiki CZ wiki En podrobněji Nezáleží na velikosti sítě, ale zda je "kompromitovatelná" připojením na další sítě a chceš zachovat důvěryhodnost informací ve své síti. Například od nejnižšího stupně utajení "Vyhrazené" se již něco takového vyžaduje, pokud je napojení přes WAN (tedy ne na lokální "uříznutou" LAN.
    Dokud nepřiletí mimozemšťané, všechno už jaksi bylo.
    26.10.2009 15:08 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?

    Pokud provozujete takovouto hybridní síť, tak jste asi pochopil, že hesla si v LDAP ukládá každý systém jinam a jinak, případně máte před LDAP nějakou mezivrstvu (Sambu), která deleguje ověřování z windowsí domény na přihlašování se od LDAP. A pokud kromě Windows XP začnete přidávat stroje s novějšími verzemi Windows, zjistíte, že věci se mají opět jinak.

    Kerberos nabízí více méně standardizovaný způsob autentizace, takže nemusíte řešit každý operační systém zvlášť, teoreticky by se měly umět domluvit. (Včetně autentizace NFS.)

    Další výhoda Kebera je, že autentizuje nejen klienta, ale i server (na což Microsoft konečně přišel a s velkou slávou natlačil do CIFS nebo rdesktop serveru). Takže se konečně můžete při přihlašování na servery přestat ošívat, jestli skutečně komunikujete s pravým serverem. Dále to máme schopnost single-sign-on přímo všitou do protokolu, takže odpadá trapné cachování hesel na klientech a tak.

    26.10.2009 15:16 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Ldap v podstatě není na autentikace uživatelů vůbec stavěný, takže pokud se takto použije, tak to s sebou přináší bezpečnostní problémy. Kerberos tímto netrpí. Pokud tedy máte na mysli heterogenní síť s jedním či několika Active Directory řadiči, použil bych výhradně Kerberos - je to bezpečné, jednoduché a hlavně to funguje - i v Linuxu.
    26.10.2009 17:36 Kocour Mikeš
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Ldap v podstatě není na autentikace uživatelů vůbec stavěný, takže pokud se takto použije, tak to s sebou přináší bezpečnostní problémy. Kerberos tímto netrpí.
    Dovolím si oponovat, jelikož jste si to nějak popletl. Jedním z důvodů vývoje LDAPu byla autentizace uživatelů. OpenLDAP se pro autentizaci běžně používá a byl pro to navržen. Komerční řešení, které toho umí podstatně víc, je např. eDirectory od Novellu.

    Kerberos se používá pro SSO (single sign-on). V jeho databázi je pouze uživatelské jméno a heslo. UID, GIDs, ... se získávají např. z LDAPu, který s Kerberem obvykle běží paralelně (v open source řešeních).

    Jelikož na své síti openLDAP s Kerberem již delší dobu provozuji, tak si dovolím tvrdit, že vím o čem mluvím.

    K původnímu dotazu: kombinace openLDAP+Kerberos se dá použít např. pro provoz NFSv4 s autentizací přes Kerberos. S Kerberem umí pracovat i Firefox (to se hodí např. pro přístup do všelijakých intranetových Wiki, kde se jinak musí zadávat uživatelské jméno a heslo).
    26.10.2009 17:54 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Jojo, to jsem chtěl napsat. S LDAPem to nejdál dotáhnete na "single heslo", tj. uživatel má jen jedno heslo a používá ho na všechny služby. (Když si heslo změní / zablokujete účet, projeví se to všude naráz. Pomocí skupin můžete služby povolovat/zakazovat jednotlivě.)

    Pokud do hry přidáte kerberos, budete mít SSO, neboli přihlásíte se jednou a pak získáte ticket, se kterým můžete přistupovat ke všem zabezpečeným zdrojům bez nutnosti psát heslo. Ve výsledku pak můžete "zaheslovat" úplně všechno, včetně tiskáren a přihlášený uživatel nic nepozná. Dle implementace kerbera pak je teoreticky možno dělat i delegaci, tj. přihlásí se user X (pod svým heslem) za nemocného Y, čímž se vyhnete telefonátům typu "prosímtě řekni mi svoje heslo nemůžu se dostat k té tabulce". Kerberos navíc umí autentizovat i služby, tj. pokud zakerberizujete tiskárnu, budete si jisti, že tisknete na ni, a nikoliv na hackerově tiskárně, který si váš požadavek chytře přesměroval k sobě.

    Samozřejmě platíte za toto daň. Jednak je protokol kerberos hodně citlivý na synchronizaci času, takže NTP je nutnost. Dále při kompromitaci serveru dostane útočník krypto klíče ke všem službám a uživatelům, na což některé jiné služby netrpí (u LDAPu se uchovává na serveru jen hash hesel, jinde třeba jen veřejný klíč). V neposlední řadě je potřeba zhodnotit, zda SSO je výhoda nebo nevýhoda: je to ústupek pohodlnosti vůči bezpečí. Pokud se hacker dostane na pracovní stanici, kde je zrovna přihlášený uživatel, může beztrestně spustit e-mail klient a číst maily, tisknout na tiskárnách, ...
    In Ada the typical infinite loop would normally be terminated by detonation.
    26.10.2009 18:03 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Jo a zapomněl jsem říct, že pokud máte XP v doméně tak na krb zapomeňte, protože pokud vím, tak XP umí kerberose jen při lokálních účtech. Jak jsou na tom vi$ty a $even to nevím.
    In Ada the typical infinite loop would normally be terminated by detonation.
    27.10.2009 11:41 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    No nevim možná je na to stavěný, každopádně Kerberos byl navržen speciálně pro toto a když srovnáte postup autentikace LDAPem a Kerberem, tak zjistíte, že Kerberos je vzkutku z hlediska možného útoku téměř neprůstřelný. NFSv4 je jako bonbónek na dortu. Žádný eDirectory od Novellu nebo RedHatu (má podobný produkt) se ale v tomto nevyrovná Active Directory (bohužel). V tomto má zkrátka MS navrch. Jsou tu sice pokusy jak se AD přiblížit (Samba4, FreeIPA) ale do robustnosti Active Directory to má ještě hóódně daleko....
    27.10.2009 11:45 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    když srovnáte postup autentikace LDAPem a Kerberem, tak zjistíte
    Mě by to srovnání zajímalo, protože ani já v autentizaci proti LDAPu nevidím zásadní problémy.
    In Ada the typical infinite loop would normally be terminated by detonation.
    29.10.2009 20:44 bb
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Možná něco víte o Active Directory (a proto ho vychvalujete), ale o ostatních zmíněných věcech máte jen velmi povrchní znalosti. Z praktického hlediska je autentizace přes LDAP bezpečná dostatečně. Naopak autentizace přes Kerberos je problematická z toho hlediska, že když útočník odchytí uživatelovo heslo (třeba nějakým keyboard scannerem), pak získavá přístup ke VŠEM kerberizovaným službám na síti.

    Co se srovnání eDirectory od Novellu a Active Directory od Microsoftu týče: oba produkty jsou plně srovnatelné. Pro některá nasazení je výhodnější jeden, pro jiná druhý. Rozhodně to není tak, že by eDirectory byl chudým příbuzným AD. (I když dlouhou dobu to bylo naopak.) Že je AD nasazován více než eDirectory souvisí s tím, že Microsoft díky své silné pozici na trhu (je výrobcem MS-Windows) dokáže protlačit svá řešení. Tím nechci říct, že řešení od Microsoftu jsou špatná - v řadě případů nejsou. Ale když si zákazník může vybrat mezi integrovaným řešením od jednoho výrobce a slepencem měkolika programů od různých výrobců, pak si většinou vybere to první.
    30.10.2009 11:53 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Tedy faktem je, že eDirectory neznám, ale pokud používá k authentizaci LDAP, tak už víc znát ani nepotřebuji. Kerberos je prostě lepší, tečka. Zranitelnost keyboard scannerem je společná všemu, proti tomu se ochránit nelze (kromě antiviráku apod..) a SSO je pro moderní síť nutností - nikoho nebaví cpát tisíckrát za sebou svoje heslo. Až Novell či RedHat přijdou s něčím jako je AD, tak se na to rád podívám, do té doby každému zákazníkovi doporučím AD. Není to žádný slepenec a prostě to funguje.
    28.10.2009 23:48 Martin
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Nevite nekdo, jakym zpusobem prinutit WinXP pouzivat Kerberos pri prihlaseni do domeny Samby? Tzn. ziskat ticket a pouzivat ho? Zkousel jsem MIT klienta, ale ten tickety uchovava bokem a system je nevidi.
    29.10.2009 08:36 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Nepřinutíš, protože Samba v. 3x se nechová jako AD, tzn. Win to budou vidět jako NT doménu a použijí NTLM. Na to aby to chodilo s Kerberem potřebuješ AD a nebo zkusit štěstí se Sambou v4.
    29.10.2009 23:27 NN
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Bez Kerberosu nerozchodis winbind, respektive integraci s widlim radicem domeny. POuziva se napriklad pro radius, proxy auth v kombinaci NTLM jak bylo zminovano vyse..

    NN

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.