abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 22:44 | Komunita

    Byly zveřejněny videozáznamy a také fotogalerie z konference DevConf.cz Mini konané 2. června v Brně.

    Ladislav Hagara | Komentářů: 0
    včera 16:44 | Nová verze

    Wayland (Wikipedie) byl vydán ve verzi 1.21.0. Z novinek je zdůrazněn nový "wl_pointer high-resolution scroll event".

    Ladislav Hagara | Komentářů: 1
    včera 12:22 | IT novinky

    Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) zveřejnil Zprávu o stavu kybernetické bezpečnosti České republiky za rok 2021 (pdf). Novým ředitelem NÚKIB je Lukáš Kintr.

    Ladislav Hagara | Komentářů: 0
    včera 08:00 | Zajímavý projekt

    Společnost Mycroft AI představila Mimic 3 (YouTube). Jedná se o open source neurální engine pro převod textu na řeč (TTS) běžící rovněž offline. Zdrojové kódy jsou k dispozici na GitHubu pod licencí AGPL-3.0. Přispět na vývoj lze také koupí chytrého reproduktoru Mycroft Mark II.

    Ladislav Hagara | Komentářů: 3
    30.6. 23:22 | Komunita

    Organizace Software Freedom Conservancy vyzývá všechny vývojáře svobodného a open source softwaru k opuštění GitHubu. Proprietárního GitHubu vlastněného společností Microsoft, jejíž manažeři opakovaně napadají copyleftové licence a komerční Copilot je dokonce ignoruje.

    Ladislav Hagara | Komentářů: 12
    30.6. 20:33 | Nová verze

    Byla vydána verze 1.62.0 programovacího jazyka Rust (Wikipedie). Podrobnosti v poznámkách k vydání. Vyzkoušet Rust lze například na stránce Rust by Example.

    Ladislav Hagara | Komentářů: 3
    30.6. 20:11 | IT novinky

    OpenGL (Wikipedie) slaví 30 let. Specifikace verze 1.0 byla vydána 30. června 1992.

    Ladislav Hagara | Komentářů: 8
    30.6. 13:00 | IT novinky

    Rodina Raspberry Pi se rozrostla o 3 nové členy Raspberry Pi Pico W, H a WH aneb jednočipový počítač Raspberry Pi Pico s Wi-Fi, Header (piny) a Wi-Fi a Header.

    Ladislav Hagara | Komentářů: 10
    30.6. 12:22 | Komunita

    Byly zveřejněny prezentace a videozáznamy přednášek z česko-slovenského setkání poskytovatelů přístupu k internetu, provozovatelů telekomunikačních sítí, registrátorů domén a provozovatelů počítačových sítí a technických nadšenců CSNOG 2022 (Czech and Slovak Network Operators Group) konaného 20. a 21. června v Brně.

    Ladislav Hagara | Komentářů: 0
    30.6. 08:00 | Nová verze

    Společnost Collabora vydala verzi 22.05 online kancelářského balíku Collabora Online Development Edition (CODE). Přehled novinek i s náhledy v oznámení. Nová je kontrola stylu a gramatiky pomocí LanguageTool. Calc umí 16 384 sloupců. Přidána byla podpora WebP. Zdrojové kódy jsou k dispozici na GitHubu. Vydání Collabora Online s podporou je plánováno na červenec.

    Ladislav Hagara | Komentářů: 0
    Jazyk uživatelského rozhraní desktopu mám nastavený na
     (50%)
     (50%)
     (0%)
    Celkem 6 hlasů
     Komentářů: 1, poslední dnes 00:16
    Rozcestník

    Secure shell a pam_namespace

    13.2.2021 12:09 | Přečteno: 1781× | linux | poslední úprava: 13.2.2021 14:03

    Secure shell a pam_namespace. Použitie pam_namespace na zabránenie zmeny obsahu .ssh v domovskom adresári užívateľa.

    Úvod

    Upozornenie :V prípade, že je daný postup testovaný na systéme ku ktorému nemáme fyzický prístup je nutná zvýšena opatrnosť. Akákoľvek chyba v konfigurácii pam modulov môže urobiť systém nedostupným. Použitie postupu je len na vlastné riziko.

    Upozornenie :Daný postup nebol overený dvojitím testom. To znamená, po prvom úspešnom teste. Vymazať VM a znovu zopakovať postup.

    Tento blog by mal obsahovať informácie ako nastaviť pam_namespace aby po prihlasení cez ssh vytvoril nový menný priestor a tým schoval obsah .sshh.

    Menný priestor by nemal brániť čítaniu obsahu .ssh pri prihlásení cez ssh keďže vytvorenie menného priestoru dochádza až po skončení autentifikačnej a autorizačnej fázy pam modulov.

    Postup bol odskušaný na debiane 11 s kódovým menom Bullseye

    Potencialné problémy

    V tejto části popíšem problémy, ktoré si myslím, že môžu nastať pri používaní menného priestoru týmto spôsobom.

    Prihlasovenia počas vysokej záťaže servera

    Pri vysokej záťaži servera vidím riziko narušenia procesu prihlasovania s modulmi pam. Akákoľvek zvýšená záťaž spôsobuje, že daný reťazec procesov tvrá dlhšie a dáva priležitosť užívateľovy prerušiť proces v požadovanom štádiu. Z tohto vyplýva, že užívateľ by teoreticky mohol narušiť zostavenie menného priestoru a získať tam prístup k .ssh. Je tu možnos, že tento problém nie je tak vážny ako je na prvý pohlad zrejme.

    Nutnosť konfigurovať aj ostatné služby.

    Ak chceme zabrániť zobrazeniu .ssh pri zmene užívateľa cez su. Musím pridať do konfiguračného súboru pre su reťazec session required pam_namespace.so unmt_rmnt.

    Postup

    pam_namespace.so je súčasť inštalácie systému. Z tohto dôvodu je nutné len upraviť konfiguračný súbor pre službu kde chceme používať menné priestory.

    Do požadovaného súboru vložíme tento reťazec : session required pam_namespace.so a do konfiguračného súboru /etc/security/namespace.conf tento reťazec : $HOME $HOME/$USER.inst/ user root

    Záver

    V prípade, že nedošlo k chybe v konfigurácii tak by mal fungovať ssh s mennými prostriedkami bez problémov. Samozrejme ako je známe z oblasti informačných technológii vždy je šanca, že nejaká drobná zmena dokáže zmariť úsilie.

    Aktualizácia

    Doplnenie upozornenie o nevykonaní dvojitého testovania. - 13.12.2021 14:03

           

    Hodnocení: 50 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    Gréta avatar 15.2.2021 19:41 Gréta | skóre: 35 | blog: Grétin blogísek | Stockholm
    Rozbalit Rozbalit vše Re: Secure shell a pam_namespace

    proč jakoby nestačí chown nebo takovýho něco?? :O :O

    tamten vávrův slíkací doktor filozofie hele je prej teďko linuxák hele videjko 🤭 😁 😁
    16.2.2021 17:07 j
    Rozbalit Rozbalit vše Re: Secure shell a pam_namespace
    Me by teda vic zajimalo, proc by jako uzivatel nemel mit moznost cist/menit rize uzivatelsky veci ... protoze jedina zasadni vec ktera tam je, je klic (respektive jeho verejna cast), kterej je rize uzivatelskou veci a adminovi je do nej leda hovno.

    Ledaze v tomto pripade klice generuje admin, a schovava si je pro sebe, coz je z pohledu bezpecnosti to naprosto nejhorsi co se muze stat.

    ---

    Dete s tim guuglem dopice!
    18.2.2021 10:55 Semo | skóre: 45 | blog: Semo
    Rozbalit Rozbalit vše Re: Secure shell a pam_namespace
    Napriklad tam ma uzivatel len par povolenych prikazov zviazanych s par klucmi a nemal by do toho sahat a prepisovat to.

    Co by asi slo dosiahnut aj umiestenim suboru "authorized_keys" niekam, kam user nemoze a pouzitim "AuthorizedKeysCommand" v sshd_config. Alebo cez "Match + ForceCommand" tamtiez.
    If you hold a Unix shell up to your ear, you can you hear the C.
    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.