abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 22:00 | Komunita

Portál Stack Overflow po roce opět vyzpovídal své uživatele, jedná se především o vývojáře softwaru, a zveřejnil (podcast) detailní výsledky průzkumu. Průzkumu se letos zúčastnilo více než 64 tisíc vývojářů. Jejich nejmilovanější platformou je linuxový desktop. Ten je také druhou nejpoužívanější platformou vývojářů.

Ladislav Hagara | Komentářů: 1
24.3. 11:55 | Komunita

Vývojový tým OpenSSL ve spolupráci s iniciativou Core Infrastructure konsorcia Linux Foundation spustil proces přelicencování této kryptografické knihovny ze současné licence na licenci Apache Licence v 2.0 (ASLv2). Nová licence usnadní začleňování OpenSSL do dalších svobodných a open source projektů. Všichni dosavadní vývojáři OpenSSL (Authors) obdrží v následujících dnech email s prosbou o souhlas se změnou licence.

Ladislav Hagara | Komentářů: 21
24.3. 01:11 | Komunita

Před třemi týdny Mozilla.cz představila projekt Photon, jehož cílem je návrh a implementace nového vzhledu Firefoxu. Včera zveřejnila první náhled vzhledu Photon. Práce na projektu Photon jsou rozděleny do pěti týmů, které celkem čítají 19 lidí. Zaměřují se na zlepšení prvního spuštění Firefoxu a zaujetí nových uživatelů, celkovou úpravu vzhledu, zlepšení animací, zrychlení odezvy uživatelského rozhraní a také upravení nabídek. Vývoj lze sledovat v Bugzille.

Ladislav Hagara | Komentářů: 44
23.3. 20:00 | Komunita

OneDrive pro firmy je již ve webových prohlížečích na Linuxu stejně rychlý jako na Windows. Microsoft opravil chybu z listopadu loňského roku. OneDrive pro firmy běžel na Linuxu mnohem pomaleji než na Windows. V popisu chyby bylo uvedeno, že stačilo v prohlížeči na Linuxu nastavit v user-agentu Windows a vše se zrychlilo. Odpovědí Microsoftu bylo (Internet Archive: Wayback Machine), že Linux není podporován. Po bouřlivých diskusích na redditu i Hacker News byla chyba nalezena a opravena.

Ladislav Hagara | Komentářů: 6
23.3. 19:00 | Zajímavý projekt

Byla vyhlášena soutěž Hackaday Prize 2017. Soutěž je určena vývojářům open source hardwaru. Pro výherce je připraveno celkově 250 tisíc dolarů. Každý ze 120 finalistů získá tisíc dolarů. Nejlepší pak navíc 50, 30, 20, 15, 10 a 5 tisíc dolarů. Jedná se již o čtvrtý ročník soutěže. V roce 2014 zvítězil projekt globální sítě open source pozemních satelitních stanic SatNOGS. V roce 2015 zvítězil open source systém pro řízení elektrických invalidních vozíků pohybem očí Eyedriveomatic. V roce 2016 zvítězil modulární robot Dtto.

Ladislav Hagara | Komentářů: 0
23.3. 15:00 | Bezpečnostní upozornění

Byla vydána Samba ve verzích 4.6.1, 4.5.7 a 4.4.12. Řešen je bezpečnostní problém CVE-2017-2619. Pomocí symbolických odkazů a souběhu (symlink race) lze "teoreticky" získat přístup k souborům, které nejsou sdíleny. Linuxové distribuce jsou postupně aktualizovány (Debian).

Ladislav Hagara | Komentářů: 0
23.3. 07:43 | Nová verze

Na Steamu se objevil port hry Arma: Cold War Assault (Operation Flashpoint) pro Mac a Linux. … více »

creon | Komentářů: 30
23.3. 05:55 | Nová verze

Po 18 měsících od vydání verze 8.0 byla vydána verze 9.0 open source alternativy GitHubu, tj. softwarového nástroje s webovým rozhraním umožňujícího spolupráci na zdrojových kódech, GitLab. Představení nových vlastností v příspěvku na blogu a na YouTube.

Ladislav Hagara | Komentářů: 0
23.3. 03:33 | Komunita

Platnost posledního patentu souvisejícího s Dolby Digital (AC-3) vypršela. Po MP3 se tak do Fedory oficiálně dostane také kodek AC-3.

Ladislav Hagara | Komentářů: 5
23.3. 00:44 | Komunita

Feral Interactive, společnost zabývající se vydáváním počítačových her pro operační systémy macOS a Linux, nabízí své hry na Steamu vývojářům open source 3D grafické knihovny Mesa zdarma. Podmínkou je minimálně 25 commitů za posledních 5 let. Stejnou nabídku dostali vývojáři knihovny Mesa v roce 2015 od Valve. O rok dříve dostali od Valve tuto nabídku vývojáři Debianu a Ubuntu.

Ladislav Hagara | Komentářů: 0
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (14%)
 (2%)
 (71%)
 (3%)
 (10%)
Celkem 937 hlasů
 Komentářů: 72, poslední 1.3. 11:16
    Rozcestník

    Dotaz: Přísná output pravidla pro iptables

    11.7.2016 15:01 majales | skóre: 20 | blog: Majales
    Přísná output pravidla pro iptables
    Přečteno: 296×
    Zdravím, Poradíte jak napsat příšná output pravdidla pro iptables? Doposavad jsem iptables output pravidla nasazoval akorát na linuxových routerech a to pouze ve stylu vzoru od pana Miroslava Petříčka, čili pouze takto:
      # Povolíme odchozí pakety, které mají naše IP adresy
      $IPTABLES -A OUTPUT -s $LO_IP -j ACCEPT
      $IPTABLES -A OUTPUT -s $LAN1_IP -j ACCEPT
      $IPTABLES -A OUTPUT -s $INET_IP -j ACCEPT
    
    Teď mám však na starosti napsat ip pravidla pro projekt kde jsou vyžadována přísná OUTPUT pravidla. Poradí někdo čeho se chytit a na nic nezapomenout a naopak čeho se vyvarovat abych si nezablokoval servery?

    Řešení dotazu:


    Odpovědi

    11.7.2016 15:24 NN
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Tak OUTPUT je lokalne generovasny provoz, zpravidla se povazuje za bezpecny a obecne se pousti cisty. Mimochodem i na OUTPUT je mozne aplikovat tracking, nicmene nikdo nevi co je to za aplikaci, kde pobezi, jake sluzby bude nabizet etc. takze tezko poradit..
    11.7.2016 15:32 ja
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Strasne blba otazka na ktoru sa neda jednoznacne odpovedat, ale skus toto:
    /sbin/iptables --policy OUTPUT DROP
    /sbin/iptables --table filter --append OUTPUT --match state --state ESTABLISHED,RELATED --jump ACCEPT
    /sbin/iptables --table filter --append OUTPUT --match state --state INVALID --jump DROP
    
    /sbin/iptables --table filter --append OUTPUT --protocol ICMP --jump ACCEPT
    /sbin/iptables --table filter --append OUTPUT --out-interface lo --jump ACCEPT
    
    /sbin/iptables --table filter --append OUTPUT --protocol TCP --match multiport --destination-port 21,80,443 --jump ACCEPT #aby fungovala napriklad aktualizacia OS
    /sbin/iptables --table filter --append OUTPUT --protocol TCP --match multiport --destination-port x,y,z --jump ACCEPT #samotne porty ktore potrebuje ta tvoja aplikacia
    
    11.7.2016 19:12 alkoholik | skóre: 35 | blog: Alkoholik
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Bez resolvovani si moc nezaupgraduje..
    /sbin/iptables --table filter --append OUTPUT --protocol UDP --destination-port 53 --jump ACCEPT
    Prihodil bych jeste NTP a pripadne SNMP.. A spravne je dnes uz i 53 po TCP.
    11.7.2016 16:51 Petr Šobáň | skóre: 79 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Output neomezovat, nemá to opodstatnění.

    Jediné co by snad připadalo v úvahu aby se do internetu nedostaly nepovolené IP, a různé broadcasty a pod....

    Takže na eth třeba blokovat vše co nemá při odchodu vaši veřejnou IP atd...
    Řešení 1× (VjEtNaM)
    11.7.2016 20:08 rastos | skóre: 60 | blog: rastos
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Filtrovanie OUTPUT môže upozorniť na SPAM-ujúce zombie v LAN.
    11.7.2016 20:14 Filip Jirsák | skóre: 66 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Nemůže. OUTPUT jsou pakety pocházející z daného zařízení. Pakety z LAN jdou přes FORWARD.
    11.7.2016 18:44 Filip Jirsák | skóre: 66 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    S takovýmhle zadáním je nastavení pravidel jednoduché – nenastavujte nic, neblokujte žádnou komunikaci.

    Nastavovat pravidla firewallu má smysl jedině tehdy, pokud máte nějaký důvod něco blokovat. Pokud víte co a proč chcete blokovat, pak můžete žádat o radu, pomocí jakých pravidel to konkrétně realizovat. Ale „přísná OUTPUT pravidla“ je nesmysl, to není žádné zadání. To je jako kdybyste chtěl přísnou ochranku, akorát byste nevěděl, koho, před čím nebo proč má chránit. „Prostě buďte přísní.“
    11.7.2016 21:01 majales
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Dobře.. tak já to zpřesním. Například, je tam mariadb galera cluster. Každý stroj clusteru má dvě síťovky. Jedna je pro cluster komunikaci a druhá pro monitoring a vzdálený managemnet. Input pravidla jsou nastavená, cluster běží, přístup pouze přes ssh přes druhý interface, povolený ping a DNS.
    11.7.2016 21:22 Filip Jirsák | skóre: 66 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Firewallem blokujete provoz. Když popíšete část toho, co tam je, a zbytek zablokujete, zablokujete nejspíš i tu část provozu, kterou jste v "například" vynechal. Každopádně nemá smysl nastavovat firewall, když nevíte, čeho tím chcete dosáhnout. Firewall normálně nepotřebujete, počítač s aktualizovaným software s bezpečnou konfigurací bez firewallu by neměl být napadnutelný. Firewall je další vrstva ochrany, která je navíc - a je k něčemu jedině tehdy, když víte, co a proč nastavujete. Když to nevíte, nemá smysl se snažit něco nastavit, protože to maximálně zkazíte.
    11.7.2016 21:37 majales
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Chápu všechny vaše argumenty, ale to mi moc nepomůže. Jak už jsem psal... Kdyby to bylo jen na mě nechám nastavená pouze INPUT pravidla, která mám napsaná a fungují.. Požadavek projektu který jsem nepsal a nezadával je ovšem takový, že je potřeba napsat i ta OUTPUT pravidla. Nechci to zkazit, ale nemůžu to nechat tak jak to je, protože mám za úkol ta OUTPUT pravidla nastavit. Proto jsem vložil dotaz zde na abclinuxu do poradny.
    11.7.2016 21:45 Filip Jirsák | skóre: 66 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Ale tady ani nikde jinde vám nikdo neporadí, protože neví, jaká legitimní komunikace tam má být a proti jakým útokům se chcete chránit. Když jako default policy pro OUTPUT nastavíte DROP a žádná další pravidla tam mít nebudete, máte přísně nastavená OUTPUT pravidla (dokonce nejpřísněji, jak je možné), vaše "zadání" to splňuje dokonale, ale asi to nebude to, co byste chtěl.
    11.7.2016 22:33 NN
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Kdyz podle dokumentace zablokujes, ze serveru vsechno krome portu clusteru a portu pro MGMT a portu pro system, budes to mit v podstaste osetrene..
    11.7.2016 22:42 majales
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    Přesně podle toho to mám.. V zadání projektu ovšem stojí iptables INPUT i OUTPUT pravidla.
    11.7.2016 23:32 motyq
    Rozbalit Rozbalit vše Re: Přísná output pravidla pro iptables
    je to sice divné zadání, ale prakticky by mělo stačit: output politiku default drop plus přidat "zrcadlové" pravidla k těm vašim input, pokud tedy píšete, že to máte dle toho galera howto. Buď na celé ip adresy, nebo ip a pouze potřebné porty.

    Ještě bych pak přidal (jak tu psali nademnou) :53 na vaše dns (třeba pouze na jedno, tedy stroj bude mít možnost resolvit jen přes váš rekurzor) :22 na vaše rozsahy (abyste mohl třeba přes scp kopírovat mezi těmi stroji) :80 a :443 na vaše zrcadlo repositáře - abyste nemusel povolovat http(s) do celého světa. :123 na váš timeserver

    Pokud máte svoje zrcadlo repositáře(ů), tak by šlo vyhodit i to :53 a mít všude ip adresy.

    Tímto bych řekl, že budete mít splněno. Bude to sice voser, ale vlk bude nažrán.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.