abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 05:11 | Nová verze

    Organizace Apache Software Foundation (ASF) vydala verzi 30 integrovaného vývojového prostředí a vývojové platformy napsané v Javě NetBeans (Wikipedie). Přehled novinek na GitHubu. Instalovat lze také ze Snapcraftu a Flathubu.

    Ladislav Hagara | Komentářů: 0
    dnes 05:00 | Nová verze

    Byla vydána nová verze 7.0 svobodného open source redakčního systému WordPress. Kódové jméno Armstrong bylo vybráno na počest amerického jazzového trumpetisty a zpěváka Louise Armstronga (What A Wonderful World).

    Ladislav Hagara | Komentářů: 0
    dnes 04:55 | Bezpečnostní upozornění

    V Drupalu byla nalezena a opravena kritická zranitelnost SA-CORE-2026-004 (CVE-2026-9082). Útočník může provádět libovolné SQL dotazy na webech používajících databázi PostgreSQL.

    Ladislav Hagara | Komentářů: 0
    včera 14:11 | Komunita

    Richard Hughes oznámil, že službu Linux Vendor Firmware Service (LVFS) umožňující aktualizovat firmware zařízení na počítačích s Linuxem, nově sponzoruje také společnost HP.

    Ladislav Hagara | Komentářů: 3
    včera 13:33 | IT novinky

    O víkendu proběhla demopárty Outline 2026. Publikována byla prezentovaná dema. Upozornit lze na 16 bajtové, opravdu šestnáct bajtové, zvukově obrazové demo Wake Up! 16b (YouTube).

    Ladislav Hagara | Komentářů: 2
    včera 04:22 | Nová verze

    Byla vydána nová verze 9.5 multiplatformní digitální pracovní stanice pro práci s audiem (DAW) Ardour. Přehled novinek, vylepšení a oprav v poznámkách k vydání a na YouTube.

    Ladislav Hagara | Komentářů: 0
    19.5. 21:00 | IT novinky

    Dnes a zítra probíhá vývojářská konference Google I/O 2026. Sledovat lze na YouTube a na síti 𝕏 (#GoogleIO).

    Ladislav Hagara | Komentářů: 0
    19.5. 19:00 | Nová verze

    Canonical vydal Ubuntu Core 26. Vychází z Ubuntu 26.04 LTS a podporováno bude 15 let. Ubuntu Core je minimální neměnný operační systém určený pro vestavěné systémy.

    Ladislav Hagara | Komentářů: 0
    19.5. 16:22 | Nová verze

    Bylo vydáno OpenBSD 7.9. Po dlouhé době opět se songem: Diamond in the Rough.

    Ladislav Hagara | Komentářů: 0
    19.5. 16:00 | Nová verze

    Byl vydán Mozilla Firefox 151.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 151 bude brzy k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (13%)
     (8%)
     (2%)
     (14%)
     (31%)
     (4%)
     (7%)
     (3%)
     (16%)
     (26%)
    Celkem 1672 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Administrace komentářů

    Jste na stránce určené pro řešení chyb a problémů týkajících se diskusí a komentářů. Můžete zde našim administrátorům reportovat špatně zařazenou či duplicitní diskusi, vulgární či osočující příspěvek a podobně. Děkujeme vám za vaši pomoc, více očí více vidí, společně můžeme udržet vysokou kvalitu AbcLinuxu.cz.

    Příspěvek
    23.3.2022 08:58 ehmmm
    Rozbalit Rozbalit vše firemni mail server, certifikat a vpn...
    Mala firma o sesti lidech ma svuj server "brana.firma.cz" s verejnou pevnou IP adresou, je zaroven i router, www server (apache, v DNS u Webglobe je pro stejnou IP adresu nastaveno i "www.firma.cz" a "firma.cz"), mail server (smtp pres exim, pop3/imap pres dovecot) a openvpn server. Pro lokalni sit funguje i jako dns+dhcp server. Rekneme, ze v lokalni siti ma ip adresu 192.168.1.1 a bind/named v lokalni siti hlasi, ze "brana.firma.cz" je 192.168.1.1.

    Lidi maji na svych pocitacich ve firme v Thundebirdu nastaveno, ze postu maji stahovat z "brana.firma.cz", port 110, starttls, jmeno/heslo. Analogicky pro odesialni "brana.firma.cz", port 25, starttls, overeni jmenem/heslem. Port 110 je v iptables povolen jen v LAN, port 25 je logicky otevren i do sveta.

    V ramci let's-encryptoveho nadseni, kdy se mi podarilo na apachi rozchodit https s let's-encryptovym certifikatem pro domenu "www.firma.cz", jsem dostal napad, ze let's encrypt vygeneruje i certifikat pro "brana.firma.cz", tenhle certifikat jsem symlinkama nastavill v dovecotu i v eximu a svet je ruzovy. (Doted tam byl od byvaleho kolegy nejaky roky propadly self-signed certifikat. Lidi v Thunderbirdu schvalili vyjimku, ja nemel ve svem Thunderbirdu starttls zapnute vubec. Ucim se.)

    Problem nastane, kdyz se lidi pripoji z domu pres (open)vpn. Thunderbird hleda "brana.firma.cz", z verejneho DNS se dozvi venkovni pevnou ip adresu. Odesilani funguje, protoze smtp port 25 je povolen i zvenci. Ale prijem ne, protoze pop3 port 110 mame radsi zvenku zavreny. Takze uzivatel si doma prenastavi Thunderbirda na 192.168.1.1, vyskoci na nej schvaleni vyjimky, ze server je "192.168.1.1" ale certifikat je na "brana.firma.cz", on to schvali a jsme tam, kde jsme byli.

    Ma to nejake rozumne reseni?

    Zatim nemam odvahu povolovat pop3 i zvenku (ty lidi tam maji nastaveny fakt trapny hesla). Na druhou stranu smtp je otevrene do sveta a taky zijeme.

    Premyslel jsem, ze bych v openvpn nastavil, ze by po otevreni tunelu uzivateli nahlasilo, ze na "brana.firma.cz" se musi tunelem, to by bylo nejlepsi. Ale moc nevim jak, navic "brana.firma.cz" je vlastni openvpn server a tim padem nejspis neni spravne menit cestu pod rukama. (?)

    Takze dalsi napad: zavest nazev "mail.firma.cz", ten nastavit v Thunderbirdu a nejak zonglovat s dns. V lokalni siti by lokalni dns server vracel lokalni adresu, v internetu by vebglobe vracel verejnou adresu (aby let's encrypt videl) a po otevrei tunelu by u uzivatele nejak vyhralo to lokalni dns a na "mail.firma.cz" by se slo vnitrkem.

    A ma to vubec smysl? V ramci lokalni site ve firme asi neni sifrovani potreba. A pri pripojovani z domu, vzhledem k tomu, z kdokoliv schvali jakoukoliv vyjimku, tak to stejne prijde vnivec.

    V tomto formuláři můžete formulovat svou stížnost ohledně příspěvku. Nejprve vyberte typ akce, kterou navrhujete provést s diskusí či příspěvkem. Potom do textového pole napište důvody, proč by měli admini provést vaši žádost, problém nemusí být patrný na první pohled. Odkaz na příspěvek bude přidán automaticky.

    Vaše jméno
    Váš email
    Typ požadavku
    Slovní popis
    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.