abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 16:11 | Nová verze

    Příručka Linux From Scratch pro sestavení základního linuxového systému byla aktualizována v pravidelném půlročním termínu. Vydání 13.1 shrnuje přes 40 nových verzí balíčků a několik patchů. Navazující příručka Beyond Linux From Scratch s recepty pro sestavení dalších knihoven a aplikací zatím vydána nebyla, ačkoliv vývojová verze stále dostává aktualizace. Lze je číst online nebo stáhnout v HTML či PDF.

    |🇵🇸 | Komentářů: 0
    dnes 12:44 | IT novinky

    Národní bezpečnostní tým CSIRT.CZ koordinovaný sdružením CZ.NIC přichází se službou Strážci internetu, která má sjednotit způsob hlášení doménových jmen zneužívaných k páchání trestné činnosti. Službu mohou uživatelé využívat také prostřednictvím rozšíření do prohlížeče. Nový nástroj podporuje jak hlášení vyžadující autorizaci, tak anonymní reporting, u kterého však nebude možné zapojit takovou míru automatizace jako u

    … více »
    Ladislav Hagara | Komentářů: 8
    dnes 12:22 | Komunita

    Firefox pro iOS přichází s integrovaným blokováním reklam. Funkce je ve výchozím nastavení vypnutá a lze ji aktivovat v Settings > Browsing > Ad Blocker.

    Ladislav Hagara | Komentářů: 1
    dnes 11:22 | IT novinky

    Společnost Hugging Face ve spolupráci se společností Pollen Robotics představila (𝕏) open-source robota Microduck. Předobjednat jej lze za 340 eur.

    Ladislav Hagara | Komentářů: 1
    dnes 10:55 | Nová verze

    Open-source autonomní AI agent OpenClaw (Wikipedie) byl vydán ve verzi 2026.8.1 aneb 2.0. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 18:55 | Nová verze

    Byla vydána první veřejná preview verze PrusaSliceru 3.0. Přesně 15 let po zveřejnění první verze Slic3ru, které připadlo na 1. září 2011. Jedná se o dosud největší upgrade PrusaSliceru: "Řídili jsme se tím, co skutečně potřebujete, a tak jsme například zcela zahodili stávající uživatelské rozhraní a vytvořili ho znovu od nuly. Přinášíme také nový systém projektů, kompletně přepracované profily navržené pro moderní tiskárny s větším

    … více »
    Ladislav Hagara | Komentářů: 1
    včera 15:55 | Nová verze

    Byl vydán Mozilla Firefox 155.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Vypíchnout lze Smart Window, zatím ale dostupné pouze pro uživatele v USA, Kanadě a Francii. Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 155 bude brzy k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 0
    včera 12:33 | IT novinky

    Tima Cooka na pozici generálního ředitele společnosti Apple dnešním dnem nahradil John Ternus, který byl dosud odpovědný za hardware. Tim Cook vedl Apple od roku 2011, kdy funkci převzal od později zesnulého spoluzakladatele společnosti Stevea Jobse. Za 15 let v čele Applu více než zdvojnásobil tržní hodnotu firmy.

    Ladislav Hagara | Komentářů: 3
    včera 11:00 | Pozvánky

    Organizátoři konference LinuxDays ukončil veřejné přihlašování přednášek. Teď je na vás, abyste vybrali nejlepší témata pro letošní ročník. Hlasovat můžete do pondělí 7. září, poté bude podle výsledků hlasování sestaven program pro letošní ročník.

    Petr Krčmář | Komentářů: 4
    včera 10:55 | Nová verze

    Servo, engine webového prohlížeče napsaný v Rustu, byl vydán ve verzi 0.5.0. Novinky shrnuje přehled projektu za červenec. Došlo k dalšímu pokroku ve vykreslování webových stránek. Současným cílem projektu je vytvořit komponentu webového prohlížeče jako WebView pro použití v jiných aplikacích.

    |🇵🇸 | Komentářů: 2
    Které desktopové prostředí na Linuxu používáte?
     (10%)
     (7%)
     (2%)
     (19%)
     (29%)
     (7%)
     (6%)
     (2%)
     (15%)
     (22%)
    Celkem 2535 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník
    Štítky: není přiřazen žádný štítek

    Split DNS - používáte to někdo?

    20.8.2018 10:39 | Přečteno: 4106× | plky | poslední úprava: 20.8.2018 10:52

    Celkem to vypadá jako špatná věc.

    Split DNS

    Stejné dns jméno pro komunikaci na interní síti i na veřejné. Tj. v interní síti se přes "sluzba.corp.domena.cz" dostaneme na web serveru 192.168.1.1
    Z veřejné sítě se dostaneme přes "sluzba.corp.domena.cz" na veřejnou IP (třeba i s port forwardem) na ten stejný server / stejnou službu.


    Letsencrypt

    Pokud nemáme k dispozici dns API (nebo neumíme emulovat editování txt přes web interface), tak jediné rozumné ověření v současné době je přes "http-01", tj. server, kde generujeme žádost, musí být přístupný z venku. Resp. musí být přístupný ověřovací klíč/acme žádost v kombinaci s dns jménem. V tomto případě pak vypadá Split DNS jako nezbytnost.


    Informační naťuknutí

    Pokud je nějaký web dostupný jen z interní sítě, tak by i nebylo špatné informovat uživatele o tom, že se na něj dostanou jen z VPN. Tzn., pokud zadají url z veřejné sítě a nejsou na vpn, dostanou hlášku, ať se na vpn připojí.


    Problém : dns cache

    Zkusil jsem nasadit Split DNS právě kvůli LetsEncrypt, ale i kvůli informační hlášce a kvůli tomu, že nějaké aplikace jsou dostupné jak z interní sítě, tak z veřejné a nechci dělat uživatelům zmatek s různými dns jmény. Velký problém je ale dns cache. Uživatel není na vpn, otevře web, zjistí z hlášky, že musí na vpn, tak se přihlásí, ale stále se mu adresa překládá s veřejnou IP, prostě se tahá z cache.

    Windows mají by default službu, která si dělá dns cache. Dále Chrome je v tomto ještě horší, protože má v sobě vlastní mechanismus a drží si vlastní dns cache. Nicméně ta by měla být maximálně 1min (chrome://net-internals/#dns ), nicméně má další fce, které zřejmě občas ignorují nastavené dns v systému. Jednou z těch fcí je u mobilní app "Async DNS resolver" (chrome://flags), v desktop verzi se to jmenuje "preconnect predictor". Další fce v mobilní app je "spořič dat". Dokud neexistuje pro jméno veřejné dns, tak se o těchto fcí člověk nedozví, ale jakmile se dns záznam vytvoří, tak se postupně začnou všechny možné super cool featurky ozývat.

    V kombinaci s BYOD je řešení nějaké cache docela blbě řešitelné. Zkusil jsem to nahodit jako FAQ v error hlášce, ozvalo se asi 10 lidí z 300 a postupně se vše vyřešilo a FAQ upravilo. Nicméně toto nevypadá jako ideální cesta. Možná to půjde, možná ne.
    Proto přemýšlím, zda touto cestou jít, nebo se na to vykašlat, požádat si o 2r. wildcard cert od nějaké CA, držet ho na jednom místě na jednom proxy serveru a finýto. A zbytek věcí neřešit.


    Závěr

    Jak jste na tom vy? Používáte někdo Split DNS? Případně pokud ano, jak řešíte dns cache a problémy s tím spojené? Nebo všechno máte přístupné i z venku a tak je vám jedno, jak se dns přeloží?

    Zdar Max        

    Hodnocení: 100 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    20.8.2018 10:54 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Moc nerozumím, v čem má být problém. Od určení, jak dlouho smí být DNS záznam z cache používán, je především jeho TTL. Takže máte problémy s tím, že špatně napsaní klienti TTL ignorují, nebo jste si ji nastavil na příliš vysokou hodnotu?
    Max avatar 20.8.2018 11:00 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Ono i 15min TTL je jaksi moc. Pokud se uživateli přeloží public, pak se připojí na vpn, tak 15min na to, aby to fungovalo, je moc. A menší hodnoty nejsou moc podporovány.
    Konkrétně jedeme web aplikace, takže stránka v prohlížeči.
    Zdar Max
    Měl jsem sen ... :(
    20.8.2018 11:15 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    TTL může být klidně i nulová a přinejmenším linuxový resolver to respektuje (nebo spíš respektoval, když jsem to naposledy zkouše). Ale zrovna webové prohlížeče dělají podivné věci a třeba Firefox už dlouho podezírám, že má nějakou svou vlastní cache (a od doby, co implementovali "capture portal detection", dělá ještě mnohem šílenější věci).
    Max avatar 20.8.2018 12:15 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    A to je právě to, na co narážím. Chrome má vlastní dns cache, má async dns resolve, což údajně občas i ignoruje systémové nastavení DNS. Teď se do prohlížečů dostává dns over https atd. Celý koncept web prohlížečů jde proti Split DNS.
    Ohledně podpory nízkých TTL, narážel jsem na poskytovatele dns serverů.
    Zdar Max
    Měl jsem sen ... :(
    20.8.2018 14:10 elenril
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Není lepší řešit tyto věci forwardem na úrovni routeru/firewallu?
    Max avatar 20.8.2018 14:22 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Pokud myslíš to, že by byl vytvořen jeden DNS záznam a všichni by šli na veřejnou IP s tím, že firewall by měl nastavený loopback pro lidi v interní síti, tak to tento problém neřeší.
    Resp. takhle, lidi s VPN nemají směrovaný veškerý provoz do interní sítě, ale do interní sítě jde jen provoz, který tam patří. Tím se i šetří latence klientů (když přistupují někam jinam) + se ulevuje trafik v centrále (vpn klientů je kolem 400, iOS, Win10, Android).
    Musel by se veškerý provoz těchto zařízení tahat do vpn + na firewallu nastavit loopback pravidla. To mi aktuálně také nepřijde úplně ok.
    Zdar Max
    Měl jsem sen ... :(
    20.8.2018 15:16 Martin Mareš
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Mělo by stačit přes VPN naroutovat veřejné adresy vašich serverů.
    Max avatar 20.8.2018 15:28 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    To je pravda. Promyslím to.
    Zdar Max
    Měl jsem sen ... :(
    21.8.2018 11:35 Lyco | skóre: 14 | blog: Lyco
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    U nás se split DNS používá jen pro pár věcí, a stejně je to opakovaně zdroj problémů. Celý svět prostě předpokládá, že DNS je jenom jedno, a kdykoli se tenhle předpoklad poruší tak je zle.

    Kdybych měl na výběr, tak bych taky věci řešil síťově, a DNS nesplitoval.
    Příspěvek se rázem stává až o 37,5 % pravdivější, je-li pod ním napsáno reálné jméno.
    Max avatar 21.8.2018 12:13 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    My máme několik MPLS sítí + externí fw + spoustu IPSEC tunelů. Moc se mi v takovém prostředí nechce řešit routing public IP v rámci všeho toho + s podporou řešit loopback na fw.
    To to radši opustím úplně a public dns nechám zrušit.
    Na win stanicích je pak třeba distribuovat nastavení, aby se nedělala negative cache (win standardně dělají i cache toho, když se jméno nepřeloží).
    S tím se pak dá žít.
    Zdar Max
    Měl jsem sen ... :(
    20.8.2018 17:54 aaa
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?

    V praci pouzivame velku reverznu proxy, cez ktoru ide pristup k internym serverom a jej IP je vystavena v DNS zaznamoch. Tie su verejne. Ked niekto pristupuje z firmy z 802.1x autorizovaneho ethernet portu, tak sa nemusi dalej overovat. Inak sa k proxy overuje klientskym certifikatom alebo menom a heslom a podla kombinacie overenia dostane pristup.

    Proxy vynucuje https a ma wildcard certifikat pre vsetky interne domeny. Celkovo je to jednoduche, umoznuje to kontrolovany a bezpecny pristup aj bez VPN.

    Verejny popis: https://ai.google/research/pubs/pub43231

    Max avatar 20.8.2018 20:24 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Ne, všichni jedou VPN, není to jen o webu, ale přistupuje se ke spoustě jiných služeb, ani mailové služby nejsou vystavený ven.
    Mít loopback na firewallu pro public IP vypadá dobře, ale naše síť je značně komplikované a toto také není zrovna dobrý nápad. Test proběhl, přišel jsem na spoustu věcí, které nejde jednoduše vyřešit a nejspíše tedy veřejná dns zruším a celé top pojede jako doposud přes wildcard cert od nějaké CA.
    Jinak já mám rozjetý dva proxy clustery, jeden pro public přístup, druhý pro interní.
    Zdar Max
    Měl jsem sen ... :(
    Bedňa avatar 20.8.2018 20:04 Bedňa | skóre: 34 | blog: Žumpa | Horňany
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Používáte někdo Split DNS?
    Nie.

    Čo tak firemná Android/iOS appka aby to bolo userfriendly aj spolahlivé. Na desktope NWjs aplikácia.
    KERNEL ULTRAS video channel >>>
    Max avatar 20.8.2018 20:26 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Nejde jen o jednu službu, jde o desítky dalších. Na jedné jen testuji nastavení.
    Zdar Max
    Měl jsem sen ... :(
    21.8.2018 12:37 V.
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Neni tohle lepší řešit veřejnou / privátní DNS doménou?
    Z venku je to firma.cz, zevnitř je to třeba mojefirma.cz. A zároveň mám oboje registrované na sebe.
    Max avatar 21.8.2018 12:56 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    To pak ale není z pohledu uživatelů moc transparentní a nejen kvůli tomu. Jak už jsem psal, v takovém případě je problém třeba i s Let'sEncrypt. Každopádně řešení jsou dvě. Buď přistupovat na veřejnou IP i v rámci interní sítě, nebo to řešit v rámci jiných dns jmen. Split DNS je nepřekonatelný problém. Nakonec půjdu do jiných dns jmen. Tj. z vnitřní sítě půjdu na "*.corp.firma.cz" a z venku asi na "*.corp.firma.eu", případně "*.pub.corp.firma.eu".
    A na to pak všechny služby postupně zmigruju.
    Zdar Max
    Měl jsem sen ... :(
    21.8.2018 17:38 Käyttäjä 11133 | skóre: 58 | blog: Ajattelee menneisyyttä
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Tak na zabezpečení interních aplikací snad jedině vlastní enterprise PKI, ne? Na co Let's encrypt?
    Max avatar 22.8.2018 08:04 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Já používám svoje CA, to je jasný. Ale také se vyskytují někteří s BYOD a VPN a tam jsem chtěl minimalizovat problémy s distribucí CA. Resp. aktuálně žádné problémy s distribucí nemám, ale chtěl jsem tím některým BYOD uživatelům ušetřit jeden krok.
    Na druhou stranu, instalace CA do Androidích zařízení nutí uživatele k nastavení si zámku zařízení (pin, gesto atd.) a spousta lidí ho nastavený nemá a nechce. Když pak mají i přístup do vpn k nám k některým službám, tak je toto celkem dobrý donucovací prostředek k nějakému minimálnímu zabezpečení :).
    Zdar Max
    Měl jsem sen ... :(
    23.8.2018 16:48 Dramon
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?

    Jo, normálně to používám.

    Historicky to byl trochu opruz zmínit každému uživateli, že pokud chce jít na server, musí si nejdříve pustit VPNku, ale kupodivu to nezpůsobovalo ani moc problémů. Respektive si nyní nevybavuji jediný. Jen jsem to holt všem novým uživatelům prostě důrazně zmínil.

    Jelikož používám víceméně výhradně OpenVPN, tak mně to již nepálí, neboť od nějaké doby mají pro Windows klienta parametr, aby vyprázdil cache při připojení. Na Linuxu to dělá NetworkManager automaticky a z mobilů se zatím nikdo nepřipojuje, takže nevím jak to tam funguje.

    Ovšem výše uvedený nápad s routováním veřejných adres zní zajímavě. Také nad tím popřemýšlím :)

    Max avatar 23.8.2018 21:50 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Problém je ale web prohlížeči, které mají vlastní cachovací politiky a některé fce mohou ignorovat systémové nastavení dns. Další problém může nastat s AV, kdy třeba Avast má Secure DNS. Těch problémů s dns je tolik, že to jde vyřešit jen tím, že se split nebude používat. My těch app máme dost, takže fakt velká různorodost, pokud používáš nějaký desktop app, tak asi ok.
    Každopádně já to zrušil a peču na to, usoudil jsem, že v dnešní době to prostě není dobrý návrh :-/. V menší síti s vlastními prvky bych to řešil routingem veřejných IP, ale naše síť je trochu komplikovanější, takže do tohoto nejdu.
    Zdar Max
    Měl jsem sen ... :(
    26.8.2018 15:50 Dan Ohnesorg | skóre: 29 | blog: Danuv patentovy blog | Rudná u Prahy
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Overovat LE certifikaty pres DNS neni zdaleka takovy problem jak to vypada a pak muzete mit klidne certifikaty pro servery na privatnich IP adresach a ve verejnem DNS jen CNAME pro overeni. https://www.root.cz/clanky/certifikaty-let-s-encrypt-validovane-pres-proxy-dns/
    I'm an Igor, thur. We don't athk quethtionth. Really? Why not? I don't know, thur. I didn't athk. TP -- Making Money
    Luboš Doležel (Doli) avatar 26.8.2018 15:38 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Já to používám.

    Jeden problém je v tom, že Chrome na Androidu občas ignoruje nastavené DNS servery, dotazuje se těch googlích, takže použije vnější (IPv6) adresu namísto lokální (fd00::...).
    Josef Kufner avatar 26.8.2018 21:45 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Split DNS - používáte to někdo?
    Používám to už dlouho doma. Mam v bindu nastavené jedno view z LAN a druhé z Internetu, takže když vypadne připojení, tak místní služby stále fungují. (To vnější view se už nepoužívá, neboť teď používám cizí DNS servery, ale jeden čas se používalo.)

    Žádné problémy jsem zatím nepozoroval. Když se počítač připojí na jinou síť (např. z WiFi na LTE) a jde k domácímu serveru z druhé strany, tak zahodí DNS cache a vše funguje ihned správně. (Teď jsem si to na telefonu ověřil.)
    Hello world ! Segmentation fault (core dumped)

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.