abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:00 | IT novinky

    Anthony Enzor-DeMeo je novým CEO Mozilla Corporation. Mozillu převzal po dočasné CEO Lauře Chambers. Vybudovat chce nejdůvěryhodnější softwarovou společnost na světě. Firefox by se měl vyvinout v moderní AI prohlížeč.

    Ladislav Hagara | Komentářů: 2
    včera 17:11 | Nová verze

    Byla vydána nová verze 9.20 z Debianu vycházející linuxové distribuce DietPi pro (nejenom) jednodeskové počítače. Přehled novinek v poznámkách k vydání. Vypíchnout lze například nový balíček RustDesk Server pro vzdálený přístup.

    Ladislav Hagara | Komentářů: 0
    včera 14:44 | Nová verze

    Jonathan Thomas oznámil vydání nové verze 3.4.0 video editoru OpenShot (Wikipedie). Představení novinek také na YouTube. Zdrojové kódy OpenShotu jsou k dispozici na GitHubu. Ke stažení je i balíček ve formátu AppImage. Stačí jej stáhnout, nastavit právo na spouštění a spustit.

    Ladislav Hagara | Komentářů: 0
    včera 14:22 | Nová verze

    Byla vydána nová verze 1.6 otevřeného, licenčními poplatky nezatíženého, univerzálního ztrátového formátu komprese zvuku Opus (Wikipedie) a jeho referenční implementace libopus. Podrobnosti na demo stránce.

    Ladislav Hagara | Komentářů: 3
    včera 01:33 | Komunita

    Vojtěch Polášek představil Vojtux, tj. linuxovou distribuci pro zrakově postižené uživatele. Vychází ze spinu Fedory 43 s desktopovým prostředím MATE. Konečným cílem je, aby žádný Vojtux nebyl potřeba a požadovaná vylepšení se dostala do upstreamu.

    Ladislav Hagara | Komentářů: 10
    včera 00:33 | Nová verze

    Byla vydána (Mastodon, 𝕏) druhá RC verze GIMPu 3.2. Přehled novinek v oznámení o vydání. Podrobně v souboru NEWS na GitLabu.

    Ladislav Hagara | Komentářů: 0
    15.12. 15:22 | Zajímavý článek

    Nové číslo časopisu Raspberry Pi zdarma ke čtení: Raspberry Pi Official Magazine 160 (pdf).

    Ladislav Hagara | Komentářů: 0
    15.12. 14:11 | IT novinky

    Izrael od února zakáže dětem používat v prostorách základních škol mobilní telefony. Podle agentury AFP to uvedlo izraelské ministerstvo školství, které zdůraznilo negativní dopady, které na žactvo používání telefonů má. Izrael se tímto krokem přidává k rostoucímu počtu zemí, které dětem ve vzdělávacích zařízeních přístup k telefonům omezují.

    Ladislav Hagara | Komentářů: 38
    15.12. 14:00 | IT novinky

    Internetová společnost Google ze skupiny Alphabet pravděpodobně dostane příští rok pokutu od Evropské komise za nedostatečné dodržování pravidel proti upřednostňování vlastních služeb a produktů ve výsledcích vyhledávání. V březnu EK obvinila Google, že ve výsledcích vyhledávání upřednostňuje na úkor konkurence vlastní služby, například Google Shopping, Google Hotels a Google Flights. Případ staví Google proti specializovaným

    … více »
    Ladislav Hagara | Komentářů: 9
    15.12. 12:22 | Pozvánky

    Byl oznámen program a spuštěna registrace na konferenci Prague PostgreSQL Developer Day 2026. Konference se koná 27. a 28. ledna a bude mít tři tracky s 18 přednáškami a jeden den workshopů.

    TomasVondra | Komentářů: 0
    Jaké řešení používáte k vývoji / práci?
     (34%)
     (48%)
     (20%)
     (17%)
     (23%)
     (15%)
     (24%)
     (15%)
     (18%)
    Celkem 471 hlasů
     Komentářů: 19, poslední 11.12. 20:04
    Rozcestník

    Dotaz: Nagios nevidí přes DNSSEC - chápu vůbec DNSSEC?

    MaFy avatar 27.3.2014 12:26 MaFy | skóre: 24 | blog: kecy | Praha
    Nagios nevidí přes DNSSEC - chápu vůbec DNSSEC?
    Přečteno: 443×
    Ahojte, již pěknou dobu mám funkční Nagios, který mi sleduje stav klientských webů. Žádné speciality, jen oťukne, zda web odpoví HTTP 200 a je to. Dnes ráno, jsem na doménách zapnul DNSSEC a Nagios je všechny přestal vidět, i když weby normálně jedou. Může mě někdo prosím popostrčit, kde hledat?

    Předem moc díky...
    Lidé se dělí do 10 skupin. Na ty, co rozumí binárnímu kódu a na ty ostatní...

    Odpovědi

    27.3.2014 13:34 Lyco | skóre: 14 | blog: Lyco
    Rozbalit Rozbalit vše Re: Nagios nevidí přes DNSSEC - chápu vůbec DNSSEC?
    Mají domény platné podpisy? (Nejlepší by bylo, kdybys nám prostě poslal jméno domény kde to nefunguje, ať se na to můžeme podívat.) Tohle se stane, když máš neplatné podpisy a používáš validující resolver (tj. rekurzivní server se zapnutou kontrolou DNSSECu) - validující resolver se prostě tváří že doména neexistuje, ale nevalidující ji vidí.

    Případně zkus na DNS server který používá nagios poslat
    dig doména @dnsserver
    dig +cdflag doména @dnsserver
    
    pokud ten první nevrátí odpověď ale ten druhý jo, tak máš neplatné podpisy.
    Příspěvek se rázem stává až o 37,5 % pravdivější, je-li pod ním napsáno reálné jméno.
    MaFy avatar 27.3.2014 13:44 MaFy | skóre: 24 | blog: kecy | Praha
    Rozbalit Rozbalit vše Re: Nagios nevidí přes DNSSEC - chápu vůbec DNSSEC?
    Pane jo... Asi jsem to uplně nepochopil. Asi si budu muset víc nastudovat DNSSEC. Ale pokud bys měl náladu, tak jedna z domén je např: promenyoblezeny.cz
    Lidé se dělí do 10 skupin. Na ty, co rozumí binárnímu kódu a na ty ostatní...
    27.3.2014 14:26 Lyco | skóre: 14 | blog: Lyco
    Rozbalit Rozbalit vše Re: Nagios nevidí přes DNSSEC - chápu vůbec DNSSEC?
    Hm, tak podpisy vypadají v pořádku. Pokud si to chceš ověřit, umí to třeba příkaz drill:
    drill -TD promenyoblezeny.cz -k /etc/trusted-key.key
    V souboru /etc/trusted-key.key je veřejný klíč kořenové zóny:
    .       166750  IN      DNSKEY  257 3 8 AwEAAagAIKlVZrpC6Ia7gEzahOR+9W29euxhJhVVLOyQbSEW0O8gcCjFFVQUTf6v58fLjwBd0YI0EzrAcQqBGCzh/RStIoO8g0NfnfL2MTJRkxoXbfDaUeVPQuYEhg37NZWAJQ9VnMVDxP/VHL496M/QZxkjf5/Efucp2gaDX6RS6CXpoY68LsvPVjR0ZSwzz1apAzvN9dlzEheX7ICJBBtuA6G3LQpzW5hOA2hzCTMjJPJ8LbqF6dsV6DoBQzgul0sGIcGOYl7OyQdXfZ57relSQageu+ipAdTTJ25AsRTAoub8ONGcLmqrAmRLKBP1dfwhYB4N7knNnulqQxA+Uk1ihz0=
    
    Zkus si přeložit jména přímo z toho nagios serveru, mohlo by to věci vyjasnit.

    ----

    On DNSSEC je hrozně nesrozumitelný, protože se tam motá spousta pojmů, ale v principu není složitý. V podstatě jde o to, že každý záznam v zóně je podepsaný nějakým klíčem, a v nadřazené zóně je (v záznamu typu DS) otisk toho klíče. DS záznam je taky podepsaný klíči nadřazené zóny, a jejich otisk je zase o zónu výš. Tak to jde dál, až ke kořenové zóně, ale otisk jejího klíče už není kam dát, takže se napíše do konfigurace DNS serveru který má podpisy ověřovat.

    Kvůli snazší výměně klíčů je podobná hierarchie ještě v rámci zóny, používají se ZSK (zone signing key, klíč podepisující zónu) a KSK (key signing key, klíč podepisující klíče). V zóně je pak třeba A záznam, jeho podpis pomocí ZSK, veřejná část ZSK, její podpis pomocí KSK a samotný KSK (veřejná část samozřejmě). Do nadřazené zóny pak jde otisk KSK v podobě záznamu DS, který je tam podepsaný pomocí tamějšího ZSK...

    Tady terminologická odbočka: v DNS jsou autoritativní servery a resolvery. Resolvery jsou dvou typů, rekurzivní (běžně se jim říká rekurzivní servery) a stub resolvery. Stub resolver skoro nic neumí, jenom zeptat se rekurzivního resolveru a pak papouškovat výsledek aplikaci. No a konfigurace stub resolveru je v Linuxu v souboru resolv.conf. Rekurzivní resolver, který rozumí DNSSECu a kontroluje podpisy se nazývá validující resolver. Stub resolver pokud vím nikdy validující není, protože validace vyžaduje procházení nadřazených zón, tj. rekurzi.

    Aby DNSSEC byl zpětně kompatibilní, tak se všechna práce přesunula na rekurzivní servery (resolvery). Když rekurzivní resolver rozumí DNSSECu a potká neplatný podpis, tak se tváří že zóna neexistuje. Když DNSSECu nerozumí, tak pochopitelně záznamy neověřuje, takže i neplatně podepsané věci jsou vidět. Pokud klient rozumí DNSSECu, tak může požádat rekurzivní resolver, aby podpisy neověřoval, nastavení příznaku Checking Disabled (v programu dig je to +cdflag).
    Příspěvek se rázem stává až o 37,5 % pravdivější, je-li pod ním napsáno reálné jméno.
    pavlix avatar 28.3.2014 11:07 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Nagios nevidí přes DNSSEC - chápu vůbec DNSSEC?
    Běžný postup je provozovat rekurzor na lokálním stroji.
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    MaFy avatar 28.3.2014 13:44 MaFy | skóre: 24 | blog: kecy | Praha
    Rozbalit Rozbalit vše Re: Nagios nevidí přes DNSSEC - chápu vůbec DNSSEC?
    Tak jsem si rozbehal unbound. Bylo to jednodussi, nez jsem cekal :-) Kazdopadne ted jsem ve stavu, kdy Nagios zobrazuje spravne stavy akorat u domen, ktere nejsou nasmerovany na stejny stroj. Cili weby, ktere jsou na stejnem stroji jako Nagios jsou stale jako down :-\
    Lidé se dělí do 10 skupin. Na ty, co rozumí binárnímu kódu a na ty ostatní...
    pavlix avatar 28.3.2014 11:06 pavlix | skóre: 54 | blog: pavlix
    Rozbalit Rozbalit vše Re: Nagios nevidí přes DNSSEC - chápu vůbec DNSSEC?
    Máš správně seřízený čas?
    Já už tu vlastně ani nejsem. Abclinuxu umřelo.
    MaFy avatar 28.3.2014 13:21 MaFy | skóre: 24 | blog: kecy | Praha
    Rozbalit Rozbalit vše Re: Nagios nevidí přes DNSSEC - chápu vůbec DNSSEC?
    Mam, pravidelne aktualizuji dle NTP serveru..
    Lidé se dělí do 10 skupin. Na ty, co rozumí binárnímu kódu a na ty ostatní...

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.