abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×

dnes 20:40 | Zajímavý článek

Lukáš Růžička v článku S Hydrogenem za lepší rytmus aneb bubeníkem snadno a rychle na MojeFedora.cz představuje automatického bubeníka s názvem Hydrogen (Wikipedie): Hydrogen je velmi vydařený program, který rozhodně nesmí chybět ve výbavě žádného linuxového muzikanta. Umožňuje nejen vytváření jednoduchých bicích doprovodů, ale také sofistikované programování bicích a perkusí, jehož výsledek se naprosto vyrovná drahým

… více »
Ladislav Hagara | Komentářů: 0
dnes 13:55 | Zajímavý projekt

UPSat (Twitter) je první open source nanodružice (CubeSat). Jedná se o společný projekt nadace Libre Space Foundation a University of Patras. Repozitáře projektu jsou k dispozici na GitHubu. Pod Libre Space Foundation patří také projekt SatNOGS (zprávička), projekt globální sítě open source pozemních satelitních stanic, vítězný projekt soutěže The Hackaday Prize 2014. UPSat je součástí mise QB50 (Twitter). ID UPSatu je GR02. GPS přijímač na UPSatu je od české společnosti SkyFox Labs. Součástí mise QB50 je i česká nanodružice VZLUSAT-1 s ID CZ02.

Ladislav Hagara | Komentářů: 3
21.4. 15:00 | Komunita

V diskusním listu Thunderbird planning vývojáři poštovního klienta Thunderbird řeší, zda by nebylo možné budoucí Thunderbird postavit nad webovými technologiemi, tj. nad Electronem, stejně jako například Nylas Mail. Gecko, nad kterým je Thunderbird postaven, se má hodně změnit. V plánu je odstranění vlastností, které Firefox už nepotřebuje, ale Thunderbird je na nich závislý [Hacker News, reddit].

Ladislav Hagara | Komentářů: 80
21.4. 10:22 | Bezpečnostní upozornění

Společnost Oracle vydala čtvrtletní bezpečnostní aktualizaci svých softwarových produktů (CPU, Critical Patch Update). Opraveno bylo celkově 299 bezpečnostních chyb. V Oracle Java SE je například opraveno 8 bezpečnostních chyb. Vzdáleně zneužitelných bez autentizace je 7 z nich. V Oracle MySQL je opraveno 39 bezpečnostních chyb. Vzdáleně zneužitelných bez autentizace je 11 z nich.

Ladislav Hagara | Komentářů: 6
21.4. 10:00 | Pozvánky

V úterý 25. dubna proběhne další Prague Containers Meetup. Přijďte se nechat inspirovat jak zlepšit build/delivery pipeline vašich kontejnerových aplikací.

little-drunk-jesus | Komentářů: 2
20.4. 21:33 | Komunita

Na Launchpadu se objevilo kódové jméno následující verze Ubuntu. Ubuntu 17.10 bude Artful Aardvark (mazaný hrabáč) [OMG! Ubuntu!].

Ladislav Hagara | Komentářů: 9
20.4. 20:11 | Zajímavý software

MojeFedora.cz informuje, že společnost Nylas oznámila vydání verze 2.0 poštovního klienta Nylas Mail (původně Nylas N1), která již plně podporuje Linux. Obchodní model společnosti je tzv. open core. Samotný klient je open source, ale uživatel si musí připlatit za některé pokročilé funkce. V základu se lze připojit k GMailu nebo libovolnému účtu přes IMAP. Podpora Exchange je pouze v placené verzi. Klient je napsaný nad Electronem.

Ladislav Hagara | Komentářů: 12
20.4. 15:55 | Zajímavý článek

České centrum pro investigativní žurnalistiku (ČCIŽ) publikovalo na svých stránkách článek s názvem Je česká státní správa „rukojmím Microsoftu“?. Drtivá většina české veřejné správy je závislá na výrobcích softwarového gigantu Microsoft – a nijak zvlášť jí to nevadí.

Ladislav Hagara | Komentářů: 16
20.4. 02:48 | Nová verze

Google Chrome 58 byl prohlášen za stabilní. Nejnovější stabilní verze 58.0.3029.81 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo 29 bezpečnostních chyb. Mezi nimi i chyba umožňující phishing s unicode doménami.

Ladislav Hagara | Komentářů: 0
19.4. 22:44 | Nová verze

Po šesti týdnech od vydání verze 52.0 byla vydána verze 53.0 webového prohlížeče Mozilla Firefox. Z novinek lze upozornit například na nové kompaktní vzhledy – tmavý z Firefoxu Developer Edition a jeho světlá varianta. Na Linuxu byla ukončena podpora procesorů starších než Pentium 4 a AMD Opteron. Podrobné informace v poznámkách k vydání a na stránce věnované vývojářům. Řešeny jsou také bezpečnostní chyby.

Ladislav Hagara | Komentářů: 11
Chystáte se pořídit CPU AMD Ryzen?
 (4%)
 (35%)
 (0%)
 (7%)
 (44%)
 (10%)
Celkem 272 hlasů
 Komentářů: 31, poslední 20.4. 21:26
    Rozcestník

    Dotaz: stavovy firewall - vyresi utocnikovo presmerovani portu?

    17.3.2004 23:53 karel maly | skóre: 14
    stavovy firewall - vyresi utocnikovo presmerovani portu?
    Přečteno: 230×
    Pokud mam nakonfigurovany stavovy firewall (treba iptables) a uzivatel z vnitrni site pouzije redirektor na masine nekde v Internetu a presmeruje si napr. P2P nebo IRC komunikaci pres povoleny port 80 (treba), kde by tedy mel bezet webserver, zabrani mu v tom stavovy firewall, ktery by mel tedy poznat, ze se nejedna o HTTP pozadavky??

    Dekuji.

    Odpovědi

    18.3.2004 00:10 unchallenger | skóre: 69 | blog: unchallenger
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    IMHO to nijak nesouvisí se stavovostí firewalu, to je ortogonální vlastnost.

    Na to potřebuješ hlavně fw na aplikační vrstvě (resp. ,skoro` na aplikační vrstvě), který bude nějak interpretovat obsah paketů, nejen hlavičky, což běžné moduly iptables nedělají (kromě ip_conntrack_ftp a spol.). Na boj s P2P existuje např. ipt_p2p, i když jsem ho popravdě řečeno nezkoušel, a nevím, co vlastně dělá...
    18.3.2004 07:16 unchallenger | skóre: 69 | blog: unchallenger
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Tedy, fw opravdu na aplikační vrstvě musí být samozřejmě stavový, ale tohle by nemuselo...
    18.3.2004 09:53 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    S P2P Kazaa jsem bojoval a vyhral :) Musel jsem prekompilit jadro tak, aby melo experimentalni podporu ipt_string, a pak vhodnym pravidlem ctu paket, a pokud obsahuje X-KaZaA, nebo tak nejak, dropnu ho, a tim je konec. Resil jsem to v jedne inet kavarne, kde to uspesne kazu vyhnalo z wokynek..
    18.3.2004 10:13 B0biN | skóre: 21 | blog: B0biN bloguje
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Cau, mohl by jsi presneji popsat, jaky a kde parametr v jadre a co presne pouzit v iptables ...??? diky
    cd /pub | more beer
    18.3.2004 10:27 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    http://www.securityfocus.com/infocus/1531

    a nejdriv si pomoci ngrep chvili cist pakety, a pak zvolit ten vhodny string :-)
    18.3.2004 11:45 Yeti
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Je ovšem jasné, že tohle je primitivní metoda, protože to zahodí i paket z této WWW stránky obsahující právě to X-KaZaA v příspěvku...
    18.3.2004 10:19 karel maly | skóre: 14
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    to P2P sem uvedl ciste jako priklad. Jde mi predevsim o ten stavovy firewall.

    Dejme tomu, ze zablokuji vsechny porty a povolim pouze "www". Bude pres tenhle port, ktery pouziva "www" moci nekdo z vnitrni site protlacit trebas to IRC? Jde mi jen o to, jestli to pres ten port projde nebo ne. Ale k cemu by pak byl stavovy firewall(?)

    Tohle by prece iptables mely umet a pritom se nejedna o aplikacni firewall.

    Dekuji.
    18.3.2004 10:30 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    no podle myho cislo portu je fuk, kdyz se pomoci 80ky pripoji treba na IRC bouncer, ten uz ho na IRC dostane....

    A vubec, s blokovanim IRC nesouhlasim :) Skodi jen pracovni moralce :))))
    18.3.2004 10:37 karel maly | skóre: 14
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    IRC byl take jen priklad:))) Nepotrebuji nikoho omezovat:) Berte proste jakoukoliv jinou sluzbu nez www, pokud se tedy bavime prikladove prave o www.

    A dokaze mi tedy nekdo rict k cemu nebo spise co je ten stavovy firewall (v iptables)???
    18.3.2004 11:36 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    http://www.root.cz/clanek/995
    18.3.2004 11:39 Yeti
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Stavový firewall není v iptables, stavový firewal jsou iptables (resp. iptables jsou jen user-space nástroj na ovládání netfilteru, což je firewall v jádře, ale běžně se říká iptables všemu).

    Stavový firewall si prostě pamatuje stav spojení, takže neposuzuje každý paket samostatně, ale ví, zda patří do existujícího spojení, etc. That's all.
    18.3.2004 15:23 karel maly | skóre: 14
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    ten clanek z rootu sem cetl, cetl sem i jine zdroje, kde se prave psalo o tom, ze prave v pripade protokolu HTTP to kontroluje, zdali prochazeji korektni pozadavky GET, POST, atd.

    Dobre, "neposuzuje kazdy paket samostatne,...", ale je tedy to co rikam ja spravne? Propusti to napr. IRC pres port, ktery patri www nebo ne??

    Dekuji.
    18.3.2004 19:23 unchallenger | skóre: 69 | blog: unchallenger
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Které zdroje píší o kontrole HTTP požadavků? Tak tam si najdi, co je to za modul, který to umí, pokud takový existuje.

    Jinak budeme pořád mluvit jeden o voze a druhý o koze. Co, tj. který modul netfilteru, má propustit nebo nepropustit IRC přes port 80? Ty, co jsou ve vanilla jádře, obsah HTTP paketů nekontrolují.

    Což nesouvisí se stavovostí, kromě multiportových spojení (FTP...), chybových zpráv (ICMP) a dalších věcí, kde mě zajímá stav RELATED, stačí ke zjištění stavu číst hlavičky.
    18.3.2004 18:27 kmaly
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Nevim presne jak to presmerovani funguje, ale ja kdyz jsem potreboval propustit urcity provoz pres branu s winroute, kde byly blokovany vsechny porty mimo urcitych, stacilo napsat a ted se drzte(!):

    $IPT -t nat -A POSTROUTING -o eth0 -j SNAT -p tcp --sport $PORT1 --to-port $PORT2

    Tady je videt, ze by stacilo, kdyby firewall umel filtrovat podle cilovyho portu!!!
    18.3.2004 20:16 David Jež | skóre: 42 | blog: -djz | Brno
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Tak to ti asi reknu novniku - firewall nad netfilterem realizovany pomoci iptables podle ciloveho portu samozrejme filtrovat umi. Jinak to by teda nestacilo, protoze pokud se nemilim, puvodni dotaz znel jestli jakykoliv firewall vyresi utocnikovo presmerovani portu - nevyresi, vysvetlim.
    -djz
    "Yield to temptation; it may not pass your way again." -- R. A. Heinlein
    18.3.2004 20:36 David Jež | skóre: 42 | blog: -djz | Brno
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Zdravim,
    jak si tak ctu diskuzi zjistuji ze vubec nevis co to vlastne znamena slovo "stavovy" a ostatni se uz odviji podle toho. Myslis sice spravne pozadavek ale pletes jablka s hruskama a takze cely dotaz vyzniva lehce usmevne a pak uz si nerozumis s diskutujicima kteri diskutuji k veci :-). Pokusim se to tedy nejak objasnit.

    Stavovy firewall pokud se budeme bavit o netfilteru a iptables znamena jednoduse receno to, ze KAZDEMU packetu se kterym prijde do styku nastavi nejaky jeho STAV. Stav znamena pouze: novy (packet navazujici spojeni), soucast jiz navazaneho spojeni, paket ktery nejak patri k navazanemu spojeni a popripade nejaky vadny paket (rozlisuje chytre podle sve tabulky a ne priznaku v paketu). Ciste na sitove urovni, ne aplikacni. To je vse co umi, vidis tam nekde jakoukoliv zminku o HTTP pozadavcich natoz ze by ji mel zvladat? Ja tedy ne. Z toho je videt ze stavovost je neco uplne jineho nez o cem mluvis. To jen tak na uvod :-).

    Ptas se jestli jsem to dobre pochopil jestli je mozne nejak zabranit tomu, ze nekdo bude mit na internetu svuj redirector kamkoliv a bude se snim spojovat pomoci firewallu. Neda, neda se tomu zabranit nijak, musis se s tim smirit.

    Pokud budes mit v odchozim smeru povolen provoz na port 80 tak se kazdy muze pripojit na tento port na jakemkoliv stroji. Tudiz pokud tam bude redirector kamkoliv jinam nebo treba pokud si nekdo udela tunel pryc do svobodneho sveta ne tebou cenzurovaneho tak to nezjistis protoze cilova adresa bude porat adresa redirectoru a jeho portu. Pouze s ni komunikuje klient a nikdo ani firewall nemuze zjistit cokoliv jine. Spoj muze byt sifrovany a pak poznas prd i podle nejakeho grepu na packetech.

    Dale pokud bys zakazal cele spojeni ze site ven a pouzil bys aplikacni proxy (treba squida) tak je to nejen nepohodlne, navic nebude fungovat ani posta a dalsi zalezitosti a navic tim neodradis ani stredne inteligentniho zluteho psa ktery si napise redirector ktery bude vse balit do HTTP protokolu. To dokonce zvlada hafo her a i hloupejsi chatovadla a vetsinou si poradi i s nekolika proxy po ceste.

    Abych to shrnul, at vymyslis cokoliv tak tim mozna stizis praci lamam ale nezabranis spojeni ven uplne. Vzdycky se najde nejaka skulina od tunelu pomoci icmp, dns az po http kterou schopnejsi uzivatel vyuzije. Jedinou moznosti je uskrceni vsech uzivatelu nebo prestrihnuti sitoveho kabelu.
    -djz

    "Yield to temptation; it may not pass your way again." -- R. A. Heinlein

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.