abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 23:11 | Nová verze

    Vývojáři postmarketOS vydali verzi 24.06 tohoto před sedmi lety představeného operačního systému pro chytré telefony vycházejícího z optimalizovaného a nakonfigurovaného Alpine Linuxu s vlastními balíčky. Přehled novinek v příspěvku na blogu. Na výběr jsou 4 uživatelská rozhraní: GNOME Shell, Phosh, KDE Plasma a Sxmo. Aktuálně podporovaných zařízení je 50.

    Ladislav Hagara | Komentářů: 0
    včera 21:55 | Komunita

    Na čem aktuálně pracují vývojáři GNOME a KDE? Pravidelný přehled novinek v Týden v GNOME a Týden v KDE.

    Ladislav Hagara | Komentářů: 0
    14.6. 12:11 | IT novinky

    Google Blog ČR informuje, že mobilní aplikaci Gemini a NotebookLM lze používat už také v Česku.

    Ladislav Hagara | Komentářů: 18
    14.6. 11:33 | Nová verze

    Byla vydána nová major verze 8 duálně licencovaného open source frameworku JUCE (Wikipedie, GitHub) pro vývoj multiplatformních audio aplikací.

    Ladislav Hagara | Komentářů: 0
    14.6. 11:11 | IT novinky

    Od 18. června bude možné předobjednat notebook DC-ROMA RISC-V LAPTOP II od společnosti DeepComputing s osmijádrovým 64-bit RISC-V AI CPU a s předinstalovaným Ubuntu.

    Ladislav Hagara | Komentářů: 2
    13.6. 23:55 | Nová verze

    Byla vydána verze 1.79.0 programovacího jazyka Rust (Wikipedie). Podrobnosti v poznámkách k vydání na GitHubu. Vyzkoušet Rust lze například na stránce Rust by Example.

    Ladislav Hagara | Komentářů: 0
    13.6. 14:33 | Zajímavý článek

    Byly zveřejněny výsledky průzkumu (infografika) mezi uživateli FreeBSD.

    Ladislav Hagara | Komentářů: 0
    13.6. 13:22 | IT novinky

    Na konferenci DevConf.CZ 2024 je na stánku Furi Labs prezentován linuxový telefon FuriPhone FLX1. Jeho cena 499 dolarů.

    Ladislav Hagara | Komentářů: 17
    13.6. 00:11 | Nová verze

    Bylo vydáno Eclipse IDE 2024-06 aneb Eclipse 4.32. Představení novinek tohoto integrovaného vývojového prostředí také na YouTube.

    Ladislav Hagara | Komentářů: 1
    12.6. 22:00 | Nová verze

    Proton, tj. fork Wine integrovaný v Steam Play a umožňující v Linuxu přímo ze Steamu hrát hry určené pouze pro Windows, byl vydán ve verzi 9.0-2 (𝕏). Přehled novinek se seznamem nově podporovaných her na GitHubu. Aktuální přehled her pro Windows běžících díky Protonu také na Linuxu na stránkách ProtonDB.

    Ladislav Hagara | Komentářů: 0
    Rozcestník

    Administrace komentářů

    Jste na stránce určené pro řešení chyb a problémů týkajících se diskusí a komentářů. Můžete zde našim administrátorům reportovat špatně zařazenou či duplicitní diskusi, vulgární či osočující příspěvek a podobně. Děkujeme vám za vaši pomoc, více očí více vidí, společně můžeme udržet vysokou kvalitu AbcLinuxu.cz.

    Příspěvek
    23.3.2022 08:58 ehmmm
    Rozbalit Rozbalit vše firemni mail server, certifikat a vpn...
    Mala firma o sesti lidech ma svuj server "brana.firma.cz" s verejnou pevnou IP adresou, je zaroven i router, www server (apache, v DNS u Webglobe je pro stejnou IP adresu nastaveno i "www.firma.cz" a "firma.cz"), mail server (smtp pres exim, pop3/imap pres dovecot) a openvpn server. Pro lokalni sit funguje i jako dns+dhcp server. Rekneme, ze v lokalni siti ma ip adresu 192.168.1.1 a bind/named v lokalni siti hlasi, ze "brana.firma.cz" je 192.168.1.1.

    Lidi maji na svych pocitacich ve firme v Thundebirdu nastaveno, ze postu maji stahovat z "brana.firma.cz", port 110, starttls, jmeno/heslo. Analogicky pro odesialni "brana.firma.cz", port 25, starttls, overeni jmenem/heslem. Port 110 je v iptables povolen jen v LAN, port 25 je logicky otevren i do sveta.

    V ramci let's-encryptoveho nadseni, kdy se mi podarilo na apachi rozchodit https s let's-encryptovym certifikatem pro domenu "www.firma.cz", jsem dostal napad, ze let's encrypt vygeneruje i certifikat pro "brana.firma.cz", tenhle certifikat jsem symlinkama nastavill v dovecotu i v eximu a svet je ruzovy. (Doted tam byl od byvaleho kolegy nejaky roky propadly self-signed certifikat. Lidi v Thunderbirdu schvalili vyjimku, ja nemel ve svem Thunderbirdu starttls zapnute vubec. Ucim se.)

    Problem nastane, kdyz se lidi pripoji z domu pres (open)vpn. Thunderbird hleda "brana.firma.cz", z verejneho DNS se dozvi venkovni pevnou ip adresu. Odesilani funguje, protoze smtp port 25 je povolen i zvenci. Ale prijem ne, protoze pop3 port 110 mame radsi zvenku zavreny. Takze uzivatel si doma prenastavi Thunderbirda na 192.168.1.1, vyskoci na nej schvaleni vyjimky, ze server je "192.168.1.1" ale certifikat je na "brana.firma.cz", on to schvali a jsme tam, kde jsme byli.

    Ma to nejake rozumne reseni?

    Zatim nemam odvahu povolovat pop3 i zvenku (ty lidi tam maji nastaveny fakt trapny hesla). Na druhou stranu smtp je otevrene do sveta a taky zijeme.

    Premyslel jsem, ze bych v openvpn nastavil, ze by po otevreni tunelu uzivateli nahlasilo, ze na "brana.firma.cz" se musi tunelem, to by bylo nejlepsi. Ale moc nevim jak, navic "brana.firma.cz" je vlastni openvpn server a tim padem nejspis neni spravne menit cestu pod rukama. (?)

    Takze dalsi napad: zavest nazev "mail.firma.cz", ten nastavit v Thunderbirdu a nejak zonglovat s dns. V lokalni siti by lokalni dns server vracel lokalni adresu, v internetu by vebglobe vracel verejnou adresu (aby let's encrypt videl) a po otevrei tunelu by u uzivatele nejak vyhralo to lokalni dns a na "mail.firma.cz" by se slo vnitrkem.

    A ma to vubec smysl? V ramci lokalni site ve firme asi neni sifrovani potreba. A pri pripojovani z domu, vzhledem k tomu, z kdokoliv schvali jakoukoliv vyjimku, tak to stejne prijde vnivec.

    V tomto formuláři můžete formulovat svou stížnost ohledně příspěvku. Nejprve vyberte typ akce, kterou navrhujete provést s diskusí či příspěvkem. Potom do textového pole napište důvody, proč by měli admini provést vaši žádost, problém nemusí být patrný na první pohled. Odkaz na příspěvek bude přidán automaticky.

    Vaše jméno
    Váš email
    Typ požadavku
    Slovní popis
    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.