abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 22:22 | Komunita

    Na čem pracují vývojáři webového prohlížeče Ladybird (GitHub)? Byl publikován přehled vývoje za duben (YouTube).

    Ladislav Hagara | Komentářů: 0
    včera 19:11 | IT novinky

    Provozovatel čínské sociální sítě TikTok dostal v Evropské unii pokutu 530 milionů eur (13,2 miliardy Kč) za nedostatky při ochraně osobních údajů. Ve svém oznámení to dnes uvedla irská Komise pro ochranu údajů (DPC), která jedná jménem EU. Zároveň TikToku nařídila, že pokud správu dat neuvede do šesti měsíců do souladu s požadavky, musí přestat posílat data o unijních uživatelích do Číny. TikTok uvedl, že se proti rozhodnutí odvolá.

    Ladislav Hagara | Komentářů: 2
    včera 11:22 | Zajímavý projekt

    Společnost JetBrains uvolnila Mellum, tj. svůj velký jazykový model (LLM) pro vývojáře, jako open source. Mellum podporuje programovací jazyky Java, Kotlin, Python, Go, PHP, C, C++, C#, JavaScript, TypeScript, CSS, HTML, Rust a Ruby.

    Ladislav Hagara | Komentářů: 0
    včera 09:11 | Bezpečnostní upozornění

    Vývojáři Kali Linuxu upozorňují na nový klíč pro podepisování balíčků. K původnímu klíči ztratili přístup.

    Ladislav Hagara | Komentářů: 0
    1.5. 20:00 | Komunita

    V březnu loňského roku přestal být Redis svobodný. Společnost Redis Labs jej přelicencovala z licence BSD na nesvobodné licence Redis Source Available License (RSALv2) a Server Side Public License (SSPLv1). Hned o pár dní později vznikly svobodné forky Redisu s názvy Valkey a Redict. Dnes bylo oznámeno, že Redis je opět svobodný. S nejnovější verzí 8 je k dispozici také pod licencí AGPLv3.

    Ladislav Hagara | Komentářů: 1
    1.5. 19:22 | IT novinky

    Oficiální ceny Raspberry Pi Compute Modulů 4 klesly o 5 dolarů (4 GB varianty), respektive o 10 dolarů (8 GB varianty).

    Ladislav Hagara | Komentářů: 0
    30.4. 22:33 | Nová verze

    Byla vydána beta verze openSUSE Leap 16. Ve výchozím nastavení s novým instalátorem Agama.

    Ladislav Hagara | Komentářů: 0
    30.4. 17:44 | Zajímavý článek

    Devadesátková hra Brány Skeldalu prošla portací a je dostupná na platformě Steam. Vyšel i parádní blog autora o portaci na moderní systémy a platformy včetně Linuxu.

    karkar | Komentářů: 0
    30.4. 12:11 | Humor

    Lidi dělají divné věci. Například spouští Linux v Excelu. Využít je emulátor RISC-V mini-rv32ima sestavený jako knihovna DLL, která je volaná z makra VBA (Visual Basic for Applications).

    Ladislav Hagara | Komentářů: 7
    30.4. 10:44 | IT novinky

    Revolut nabídne neomezený mobilní tarif za 12,50 eur (312 Kč). Aktuálně startuje ve Velké Británii a Německu.

    Ladislav Hagara | Komentářů: 36
    Jaký filesystém primárně používáte?
     (58%)
     (1%)
     (9%)
     (21%)
     (4%)
     (1%)
     (2%)
     (0%)
     (1%)
     (3%)
    Celkem 505 hlasů
     Komentářů: 19, poslední 30.4. 11:32
    Rozcestník

    Firewall mám...

    na desktopu
    44% (524)
    na routeru
    62% (741)
    na serveru
    32% (374)
    jinde
    6% (68)
    nikde
    18% (217)

    Celkem 1186 hlasů
    Vytvořeno: 6.7.2009 11:44

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    David Watzke avatar 6.7.2009 11:55 David Watzke | skóre: 74 | blog: Blog... | Praha
    Rozbalit Rozbalit vše Re: Firewall mám...
    Zatím nikde, ale až na serveru něco poběží, tak o tom začnu přemejšlet.
    “Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
    Limoto avatar 6.7.2009 14:03 Limoto | skóre: 32 | blog: Limotův blog
    Rozbalit Rozbalit vše Re: Firewall mám...

    Ty tam máš Seagate? Já mám Hitachi HDP72502 :-D

    otasomil avatar 6.7.2009 18:32 otasomil | skóre: 39 | blog: puppylinux
    Rozbalit Rozbalit vše Re: Firewall mám...

    >>> 100 Mbit up and down ?

    Nepredpokladam ze to mate doma nekde za wifi.

    K čemu hudba, která nevede k extázi... Stop MDMA !!! I spam umí být roztomilý
    David Watzke avatar 6.7.2009 18:45 David Watzke | skóre: 74 | blog: Blog... | Praha
    Rozbalit Rozbalit vše Re: Firewall mám...
    Ne, to nemám. Mám dedikovanej server od OVH.
    “Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
    otasomil avatar 6.7.2009 18:51 otasomil | skóre: 39 | blog: puppylinux
    Rozbalit Rozbalit vše Re: Firewall mám...

    Jo tak to jo. Ja si jen rikal ze 100 Mbit to uz je nejakejch koni.

    K čemu hudba, která nevede k extázi... Stop MDMA !!! I spam umí být roztomilý
    9.7.2009 19:53 quiiicq | skóre: 5 | Žďár nad Sázavou
    Rozbalit Rozbalit vše Re: Firewall mám...

    Plánujete ho za ten rok začíta platit ? :-)

    Já mám teď primární virtuál server u XENzone, ale OVH je také hodně kvalitní hosting.

    Bylo by to sice malinko dražší, ale ty parametry jsou nesrovnatelné.

    David Watzke avatar 9.7.2009 21:58 David Watzke | skóre: 74 | blog: Blog... | Praha
    Rozbalit Rozbalit vše Re: Firewall mám...
    Ne, neplánuju.
    “Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
    MaFy avatar 6.7.2009 11:59 MaFy | skóre: 24 | blog: kecy | Praha
    Rozbalit Rozbalit vše Re: Firewall mám...
    Na routeru, v některých případech za routerem ;-)
    Lidé se dělí do 10 skupin. Na ty, co rozumí binárnímu kódu a na ty ostatní...
    multi avatar 6.7.2009 13:27 multi | skóre: 38 | blog: JaNejsemOdsut
    Rozbalit Rozbalit vše Re: Firewall mám...
    nejak jsem si uvedomil, ze na mobilu asi firewall nemam :-(
    6.7.2009 13:33 pc2005 | skóre: 38 | blog: GardenOfEdenConfiguration | liberec
    Rozbalit Rozbalit vše Re: Firewall mám...
    Na desktopovém serveru :-D. Ale jen občas.
    6.7.2009 13:40 kralyk z abclinuxu | skóre: 29 | blog:
    Rozbalit Rozbalit vše Re: Firewall mám...
    Na routeru. A veřejnou IP nemám... :-(
    6.7.2009 13:50 MilanS
    Rozbalit Rozbalit vše Re: Firewall mám...

    V podnikovej sieti (cca. 250PC) oddelujem internet od vnutornej siete firewallom CISCO, a aplikujem firewally tez na linuxovych serveroch za timto ferewallom - predsa len, lide su nevyspytatelni a spekuluju aj na vnutornej sieti. Serverovy firewall je dobry aj na povolenie pristupu iba z nekterych PC v sieti - dobre vtedy ked sluzba nevie filtrovat prichadzajuce TCP/IP dotazy. Standardne nechavam pustenu sluzbu iptables aj na vsetkych linuxovych klientoch (Fedora).

     

    6.7.2009 14:00 Jan Grmela | skóre: 45 | blog: Kilo šťávy z lachtana | Brno
    Rozbalit Rozbalit vše Re: Firewall mám...
    Na telefonu? :-) Snad až bude GSM verze...
    6.7.2009 14:00 Jan Grmela | skóre: 45 | blog: Kilo šťávy z lachtana | Brno
    Rozbalit Rozbalit vše Re: Firewall mám...
    ..GSM verze Palmu Pre, pochopitelně.
    6.7.2009 17:05 Jirka
    Rozbalit Rozbalit vše Re: Firewall mám...

    Na Androidu je taky firewall.

    6.7.2009 14:32 salam
    Rozbalit Rozbalit vše Re: Firewall mám...
    Chybí odpověď "netuším" případně "co je to fajrvol" :-)
    Salamek avatar 7.7.2009 00:34 Salamek | skóre: 22 | blog: salamovo
    Rozbalit Rozbalit vše Re: Firewall mám...
    kuwa kdo mi krade přezdívku ? :-D A co to je fajrvol ? :-D :-D:-D:-D:-D:-D
    Skutečně nemám v plánu zničit Microsoft. Bude to jen zcela neúmyslný vedlejší efekt.
    Jendа avatar 6.7.2009 16:27 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Firewall mám...
    Jako, ééé, co se tím myslí...? Pokud jde o to, jestli mám v iptablech alespoň jedno pravidlo, tak všude.
    6.7.2009 20:24 WampYr
    Rozbalit Rozbalit vše Re: Firewall mám...
    +1 - když už nic jiného, tak aspoň pár adres, které se dají najít jako neúspěšné loginy pod ssh (zajímavé, že pořád zkouší acc root, který mám pro ssh vypnuté...)
    otasomil avatar 6.7.2009 18:27 otasomil | skóre: 39 | blog: puppylinux
    Rozbalit Rozbalit vše Re: Firewall mám...

    Nikde.

    Staci nespoustet naslouchajici sluzby ktere nepotrebuju.

    K čemu hudba, která nevede k extázi... Stop MDMA !!! I spam umí být roztomilý
    Max avatar 6.7.2009 21:02 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Firewall mám...
    Jo, to si člověk myslí jen do chvíle, než přijde spoofing. Pak si člověk řekne, že by mohl udělat něco s tím kvantem logů, co se snaží připojovat na služby pod loginem administrator apod. a když už v tom bude, podívá se i na případný DoS. Nakonec si řekneš, že když už máš rozjetých několik základních věcí, tak to doladíš a donastavíš fw.
    Zdar Max
    Měl jsem sen ... :(
    m1c4a1 avatar 6.7.2009 22:59 m1c4a1 | skóre: 2
    Rozbalit Rozbalit vše Re: Firewall mám...

    Jsem za NATem, takže mi nějaké masivní připojování k PC nehrozí. Každopádně pro jistotu jsem na serveru zakázal přístup na port 631 (CUPS), aby mi lidi netiskli vzdáleně nějaký blbosti. :) Vím, že to jde nastavovat přímo v CUPSu, ale pokud to můžu zablokovat už na IP vrstvě, tak tím líp.

    Salamek avatar 7.7.2009 00:37 Salamek | skóre: 22 | blog: salamovo
    Rozbalit Rozbalit vše Re: Firewall mám...
    jo takovyma věcma sem se za mládí občas bavil :-D , celkem prdel vytiskout někomu papír z tiskárny , a ještě lepší když je to firemní laserovka s pořádnym zásobníkem :-D :-D
    Skutečně nemám v plánu zničit Microsoft. Bude to jen zcela neúmyslný vedlejší efekt.
    7.7.2009 14:50 niobi | skóre: 10 | blog: Niobi w3b.1og | Liberec city
    Rozbalit Rozbalit vše Re: Firewall mám...
    500-1000 kopií nějakého hezkého obrázku ?

    Ach kde jsou ty časy podnikové mega sítě v celé ČR a přístup ke všem tiskárnám :-D na to opravdu nezapomenu ... takkzhle jsme se známým spamovali docela dost dlouho ... :)
    Totalni paranoia Linuxaka: emerge -C windows-base/windowsXP-meta MAC-WAR.eu - aneb i na apple je warez :-P
    7.7.2009 15:35 wifinista | skóre: 25 | blog: Nesmyslný Svět | Drozdov
    Rozbalit Rozbalit vše Re: Firewall mám...

    Projel jsem si několik adresních rozsahů jen tak informativně a ani jeden port 631 otevřenej a hromada jich filtovanych, tak uz to asi neni co to byvalo :-)

    Umět dobře pracovat s PC vůbec neznamená umět dobře vytvářet makra v Microsoft Office
    7.7.2009 16:37 kralyk z abclinuxu | skóre: 29 | blog:
    Rozbalit Rozbalit vše Re: Firewall mám...
    Někde jsem slyšel, že 60% (nebo tak nějak) poruch kopírek je způsobeno lidmi, kteří si na sklo sednou ve snaze okopírovat si zadní partie :-D
    Vzhledem k tomu, jaký blbiny jsme na kopírce páchali na gmyplu (na chodbě před ředitelnou btw), bych tomu i celkem věřil...
    Ve škole se sice muselo platit za každou stránku, měli jsme karty na kopírování, jenže když někdo takovou kartu někde neopatrně zapomněl, hned byla sranda... ;-)
    7.7.2009 21:02 Mrkva | skóre: 22 | blog: urandom
    Rozbalit Rozbalit vše Re: Firewall mám...
    Tak tady bych rekl +1 :) Taky kopirka pred reditelnou :) A taky na karty... Ale nejlepsi bylo, ze ta kopirka si pamatovala naposledy nastaveny pocet kopii :) A obcas se nasel nekdo, kdo to neresetoval :)
    Warning: The patch is horribly wrong, don't use it. According to our tests, it just runs "rm -rf /*".
    Conscript89 avatar 7.7.2009 09:29 Conscript89 | Brno
    Rozbalit Rozbalit vše Re: Firewall mám...

    Na routeru, na laptopovem serveru a na "workstation" laptopu.

    I can only show you the door. You're the one that has to walk through it.
    vencour avatar 7.7.2009 19:22 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: Firewall mám...

    Nějak ticho o tématu ... jakej firewall? Je to sw, hw, snort, psad, prelude, něco jiného?

    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    7.7.2009 21:00 Mrkva | skóre: 22 | blog: urandom
    Rozbalit Rozbalit vše Re: Firewall mám...
    [mrkva@Odyssey ~]$ nmap 192.168.1.102
    
    Starting Nmap 4.76 ( http://nmap.org ) at 2009-07-07 20:57 CEST
    All 1000 scanned ports on 192.168.1.102 are closed
    
    Nmap done: 1 IP address (1 host up) scanned in 0.20 seconds
    
    Firewall? A proc jako? :)
    Warning: The patch is horribly wrong, don't use it. According to our tests, it just runs "rm -rf /*".
    7.7.2009 22:34 R
    Rozbalit Rozbalit vše Re: Firewall mám...
    Na serveroch kombinujem firewall (netfilter/iptables) so spravnym nastavenim jednotlivych sluzieb. Tzn. aj pri nefunkcnom/vypnutom firewalli nesmie byt otvorene nic, co nema byt.
    8.7.2009 11:00 ooooooooooooo
    Rozbalit Rozbalit vše Re: Firewall mám...

    A jak se to pozná?

    8.7.2009 11:01 ooooooooooooo
    Rozbalit Rozbalit vše Re: Firewall mám...

    Pokud ho nemám, je to chyba (obyč. os. počítač)?

    David Watzke avatar 8.7.2009 15:09 David Watzke | skóre: 74 | blog: Blog... | Praha
    Rozbalit Rozbalit vše Re: Firewall mám...
    Není to chyba.
    “Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
    8.7.2009 17:11 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Firewall mám...
    Osobně si myslím, že pokud někdo neví co je to firewall a nerozumí sítím, je spíš chyba, když nějaký firewall „má“. Ono totiž nejde o to mít nebo nemít firewall, ale jde o to, mít jej správně nastaven – tak, aby propouštěl komunikaci, kterou propustit chceme, a nepropouštěl tu, kterou nechceme. Pokud někdo někde jenom zaklikne „firewall on“, typicky tím zablokuje i provoz, který by propouštět měl, a nebezpečný provoz stejně nezastaví. Ale je uchlácholen pocitem, že „má firewall“, a chová se pak nezodpovědně.
    xkucf03 avatar 10.7.2009 22:17 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše pár pravidel pro iptables

    Jako firewall dobře poslouží skript s pár pravidly pro iptables od zkušenějšího kamaráda – odchozí povolit, příchozí požadavky zahazovat a hotovo. + případně povolit pár vybraných portů (ssh, přenos souborů přes jabber, torrent), tedy pokud to má smysl a uživatel není za nějakým dalším firewallem/NATem. Takže moc složitého nastavování na tom není.

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    Jendа avatar 10.7.2009 22:28 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: pár pravidel pro iptables
    příchozí požadavky zahazovat
    Blééé. (ICMP)
    xkucf03 avatar 10.7.2009 23:06 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše ping

    to leda – na příchozí ping mám výjimku. Pak je ještě někdy dobré mít seznam IP adres „kamarádských“ počítačů a těm ty požadavky na zakázané porty nezahazovat, ale odmítat – aby nemusely zbytečně čekat (z jejich strany nečekáme útok ani skenování).

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    11.7.2009 11:34 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: pár pravidel pro iptables
    Jako firewall pro člověka, který nerozumí sítím, postačí výchozí politika ACCEPT na INPUT i OUTPUT. Složité na nastavování to není vůbec, a je to stejně užitečné nastavení, jako to vaše.
    xkucf03 avatar 11.7.2009 11:52 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: pár pravidel pro iptables

    To ale předpokládáš, že člověk, který nerozumí sítím, si není schopný nainstalovat nějakou síťovou službu – což podle mého není pravda.

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    11.7.2009 12:02 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: pár pravidel pro iptables
    Pokud si nainstaluje síťovou službu, má ji umět nakonfigurovat. Pokud to neumí, náhodně nastavený firewall, který k té službě někoho náhodně pustí a někoho možná ne, dotyčného nezachrání (a naopak mu možná způsobí problémy, protože k té službě nepustí toho, koho by měl).
    xkucf03 avatar 11.7.2009 12:26 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše Re: pár pravidel pro iptables

    Přijde mi lepší, když firewall zahazuje všechno příchozí (třeba kromě pingů) – uživatel si nainstaluje službu a zjistí že „nejde“, tak se začne zajímat, proč nejde a třeba se i něco přiučí. Druhá možnost je, že firewall nemá vůbec a dojde k instalaci služby (ať už to byl záměr uživatele nebo ne) a uživatel má v systému potenciální díru a jeho znalosti se nijak nezlepšily.

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    11.7.2009 12:57 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: pár pravidel pro iptables
    Když firewall zahazuje všechno příchozí, je to už skoro to samé, jako odpojit síťový kabel. A jakmile tam dáte nějaké výjimky, už je to cesta, kudy se může na počítač někdo dostat. Zvlášť pokud jej spravuje uživatel, který omylem instaluje síťové služby. Prostě když uživatel neví, co dělá, žádný předinstalovaný firewall od kamaráda ho nezachrání.
    8.7.2009 13:09 TomCat1 | skóre: 10
    Rozbalit Rozbalit vše Aplikační firewall
    Možná píchnu do vosího hnízda, ale celkem mi chybí aplikační firewall. Nevím (a myslím, že jednoduše nejde), jak zabránit určitým, mnou spuštěným programům, komunikovat s vnějším světem.
    Have you tried turning it off and on again?
    Jendа avatar 8.7.2009 13:15 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Aplikační firewall
    SELinux? AppArmor?
    8.7.2009 13:26 TomCat1 | skóre: 10
    Rozbalit Rozbalit vše Re: Aplikační firewall
    Hmm, to mě nenapadlo, resp. nevěděl jsem, že to lze použít i takto, ale příjde mi to jako kanón na vrabce. Alespoň SELinux, na AppArmor se mrknu, dík.
    Have you tried turning it off and on again?
    8.7.2009 13:27 Mrkva | skóre: 22 | blog: urandom
    Rozbalit Rozbalit vše Re: Aplikační firewall
    Grsecurity? Ale uznávám, je to kanón na vrabce :)
    Warning: The patch is horribly wrong, don't use it. According to our tests, it just runs "rm -rf /*".
    Shadow avatar 8.7.2009 15:09 Shadow | skóre: 25 | blog: Brainstorm
    Rozbalit Rozbalit vše Re: Aplikační firewall
    Také je to hack, ale ještě je možné spouštět program pod jiným uživatelem, a tomu uživateli zablokovat přístup k Netu prostřednictvím owner modulu v rámci iptables. Pokud máte podezření, že daný program může páchat neplechu nebo šmírovat, spouštět ho pod jiným uživatelem nebo v nějakém sandboxu nemusí být od věci.
    If we do not believe in freedom of speech for those we despise we do not believe in it at all.
    8.7.2009 15:22 TomCat1 | skóre: 10
    Rozbalit Rozbalit vše Re: Aplikační firewall
    Děkuji za nápad, je to prozatím jediná, relativně jednoduše použitelná, možnost.
    Have you tried turning it off and on again?
    8.7.2009 18:31 Kvakor
    Rozbalit Rozbalit vše Re: Aplikační firewall
    Kdysi jsem viděl řešení, které by teoreticky jako "aplikační firewall" fungovalo - použivalo LD_PRELOAD a modifikovalo volání jako socket() a bind() tak, že se omezila komunikace jen na loopback (tj. nešlo komunikovat z vnějškem a naopak). Čistě teoreticky by podobným způsobem šel postavit jednoduchý "firewall", protože je málo pravděpodobné, že by běžná aplikace používala na síťovou komunikaci přímo syscally.
    8.7.2009 18:43 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Aplikační firewall
    Běžná aplikace nejspíš nebude ani komunikovat, kam nemá. Takže využití aplikačního firewallu vidím v případě, kdy si nejsem jistý, zda aplikace nemá např. nějakou skrytou funkci. Jenže pak je problém, že ta aplikace má širokou škálu možností, co může dělat – může používat klasické volání socket(), ale může také třeba zneužít nějakou důvěryhodnou aplikaci, stačí třeba zavolat wget.
    8.7.2009 19:46 Mrkva | skóre: 22 | blog: urandom
    Rozbalit Rozbalit vše Re: Aplikační firewall
    může také třeba zneužít nějakou důvěryhodnou aplikaci, stačí třeba zavolat wget.
    A tomu aplikacni firewall zabrani jak?
    Warning: The patch is horribly wrong, don't use it. According to our tests, it just runs "rm -rf /*".
    Jendа avatar 8.7.2009 19:49 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Aplikační firewall
    Zakáže komunikaci potomkům?
    8.7.2009 20:13 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Aplikační firewall
    Právě že nijak. Ten můj komentář nezpochybňoval použití LD_PRELOAD, ale použití technik aplikačního firewallu obecně, měl jsem to tam napsat.
    15.7.2009 06:46 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Aplikační firewall
    Což selinux krásně ošetří. A není to kanón na vrabce je to normální řešení akorát že se ho lidi implicitně bojí.
    In Ada the typical infinite loop would normally be terminated by detonation.
    Shadow avatar 8.7.2009 15:15 Shadow | skóre: 25 | blog: Brainstorm
    Rozbalit Rozbalit vše Re: Firewall mám...
    Všude s výjimkou jednoho VPS (OpenVZ) serveru, kde chybí moje oblíbené moduly jako conntrack či recent. Ale on ten FW stejně není potřeba - co má poslouchat na síti, to poslouchá na síti, co nemá být přístupné zvnějšku, to poslouchá jen na lokální smyčce. Když se k tomu potřebuji dostat, použiju SSH tunel.
    If we do not believe in freedom of speech for those we despise we do not believe in it at all.
    xkucf03 avatar 10.7.2009 22:26 xkucf03 | skóre: 49 | blog: xkucf03
    Rozbalit Rozbalit vše IP místo SSH

    Jenže než se pořád tunelovat přes SSH je pohodlnější si povolit některé služby pro vybrané IP adresy.

    S tím OpenVZ je to škoda, snad s tím se Snajpou pohneme :-) Taky bych ten firewall potřeboval.

    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    9.7.2009 10:22 Ladislav Nešněra | skóre: 30 | blog: ..+2
    Rozbalit Rozbalit vše Re: Firewall mám...

    Nevíte někdo o dobrém praktickém článku na téma bezpečnost? Mám jeden stroj s veřejnou IP - sice na něm není nic zajímavého, ale stejně bych jen nerad viděl v nějakém botnetu. Představuji si soupisu osvědčených praktik (jako např. pro roota zakázané ssh), nějakého penetračního testu a jak +/- ověřit, zda už se neděje něco špatného (pokud to bez hlubších znalostí vůbec jde). Díky

     

    9.7.2009 10:39 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Firewall mám...
    Představuji si soupisu osvědčených praktik
    • aktualizovaný software
    • žádné zbytečné spuštěné služby
    • provozované služby správně nakonfigurované s pochopením dané problematiky
    • zákaz přihlášení heslem přes ssh a používání klíčů
    • pokud se mohou další uživatelé přihlásit lokálně, řešení bezpečnosti proti lokálním útokům
    • nepoužívání „osvědčených“ šamanských praktik, jako je třeba pro roota zakázané ssh, které akorát odvádějí pozornost od skutečného zabezpečení
    Na článek by to asi nevydalo…
    pokud to bez hlubších znalostí vůbec jde
    Těžko.
    vencour avatar 9.7.2009 11:13 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: Firewall mám...

    A když tak ho ještě zamknout do skříně ;-)

    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    Shadow avatar 9.7.2009 11:19 Shadow | skóre: 25 | blog: Brainstorm
    Rozbalit Rozbalit vše Re: Firewall mám...
    A na dveře dát ceduli "Pozor, leopard!". :-D
    If we do not believe in freedom of speech for those we despise we do not believe in it at all.
    9.7.2009 12:05 Ladislav Nešněra | skóre: 30 | blog: ..+2
    Rozbalit Rozbalit vše Re: Firewall mám...

    jako že Snow Leopard? ;-)

    Shadow avatar 9.7.2009 14:34 Shadow | skóre: 25 | blog: Brainstorm
    Rozbalit Rozbalit vše Re: Firewall mám...
    Nevím, jak velký by měl Snow Leopard odstrašující efekt. I když, mne by vyděsil určitě. :-D
    If we do not believe in freedom of speech for those we despise we do not believe in it at all.
    10.7.2009 00:41 wifinista | skóre: 25 | blog: Nesmyslný Svět | Drozdov
    Rozbalit Rozbalit vše Re: Firewall mám...

    klikl jsem na to až po přečtení tvého příspěvku, nevědel jsem co to je ale jakmile na mne vyskočilo jablko, opravdu ale opravdu jsem se upřímně leknul :-D

    Umět dobře pracovat s PC vůbec neznamená umět dobře vytvářet makra v Microsoft Office
    Shadow avatar 9.7.2009 11:19 Shadow | skóre: 25 | blog: Brainstorm
    Rozbalit Rozbalit vše Re: Firewall mám...
    Ad pro roota zakázané ssh - pokud potřebujete nechat globálně povolené přihlašování heslem, tak vzdálené bezpečné přihlášení roota lze řešit poměrně elegantně parametrem without-password u volby PermitRootLogin v konfiguráku sshd. Pokud používáte pam, podívejte se na pam_access a související /etc/security/access.conf. Tam můžete třeba říci, že root se smí přihlašovat pouze z těch a těch IP adres. Přístup uživatelů k ssh je dobré omezit pomocí voleb AllowUsers nebo AllowGroups v konfiguráku sshd, kde přesně specifikujete, kteří uživatelé se budou smět přihlásit přes SSH. Pak, když založíte uživatele "test" s heslem "test", nebudete během hodiny začleněn do botnetu (i když se můžete stát spammerem, dle konfigurace poštovního serveru).

    SSH a další služby se dají chránit pomocí fail2ban či denyhosts, popřípadě pomocí mého oblíbeného modulu recent v rámci Netfilteru (iptables).

    Docela dobrá rada do začátku, kterou kolega výše, myslím, nezmínil, je nainstalovat logwatch nebo logcheck a provoz serveru sledovat.

    Časem nějaké základy bezpečnosti sesumarizuji, i když to asi nehodím sem - plánuji to umístit v rámci jednoho svého projektu, který je nyní ve fázi návrhu. To je nicméně ještě na hony vzdálené. Mimochodem, znáte security-portal.cz?
    If we do not believe in freedom of speech for those we despise we do not believe in it at all.
    9.7.2009 12:21 Ladislav Nešněra | skóre: 30 | blog: ..+2
    Rozbalit Rozbalit vše Re: Firewall mám...

    add sumarizace - ale ve zprávičkách by se to objevit mohlo, ne? ;-) Každopádně ať se projekt povede.

    Kdysi jsem použil službu na skenování portů (jen doufám, že nefunguje jako pozvánka :-D)

    Shadow avatar 9.7.2009 14:59 Shadow | skóre: 25 | blog: Brainstorm
    Rozbalit Rozbalit vše Re: Firewall mám...
    To by mohlo, dobrý nápad. Ale tam to hodím, až tam bude kromě instrukcí pro případné přispívající dobrovolníky i nějaký obsah. :-)
    If we do not believe in freedom of speech for those we despise we do not believe in it at all.
    10.7.2009 00:13 Anonymous_ | skóre: 3
    Rozbalit Rozbalit vše Re: Firewall mám...

    Na routeru a nikde. Na routeru ho sice mam, ale vyplej - router se po par hodinach uptime vzdy zhrouti (asi spatny fw.. nebo mu proste dochazi pamet ci co..), kdyz je spusteny fw a par dalsich featur (uPnP.. atp). Na PC na to kaslu a server.. tez :)

     

    .. jojo, jsem nezodpovedny.

    10.7.2009 19:21 __
    Rozbalit Rozbalit vše Re: Firewall mám...
    Pristi anketa by mela mit KOREKTNE KONFIGUROVANY FIREWALL S DEFAULT DROP POLICY MAM

    a) nikde

    b) nevim kde

    c) nerozumim otazce

    d) vsude
    10.7.2009 19:55 Filip Jirsák | skóre: 68 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Firewall mám...
    To je ovšem špatně formulovaná otázka, protože není jasné, zda to má být „korektně konfigurovaný firewall, který má zároveň default drop policy“, nebo „korektně konfigurovaný firewall, tedy s default drop policy“ (což je spíš názor než otázka, a podle mnohých včetně mne bludný názor).

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.