abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 19:00 | Zajímavý software

Google na svém blogu věnovaném open source představil Atheris Python Fuzzer a jeho zdrojové kódy zveřejnil na GitHubu. Jedná se o nástroj pro hledání chyb v kódu pro Python pomocí fuzz testování (fuzzing).

Ladislav Hagara | Komentářů: 0
včera 17:55 | Zajímavý článek

GitHub publikoval The State of the Octoverse 2020 aneb přehled různých statistik za letošní rok. Například nejpoužívanějšími programovacími jazyky jsou stejně jako loni JavaScript, Python a Java.

Ladislav Hagara | Komentářů: 0
včera 14:44 | IT novinky

Programovací jazyk JavaScript dnes slaví 25 let od svého oficiálního představení 4. prosince 1995.

Ladislav Hagara | Komentářů: 4
včera 14:22 | Nová verze

Raspberry Pi OS (původně Raspbian), oficiální operační systém pro Raspberry Pi, byl vydán v nové verzi 2020-12-02. Představení novinek v dnešním příspěvku na blogu Raspberry Pi. Detaily v poznámkách k vydání. Zdůraznit lze přechod na PulseAudio.

Ladislav Hagara | Komentářů: 0
včera 08:00 | Zajímavý software

Beaker Browser (Wikipedie) byl vydán ve verzi 1.0. Jedná se o experimentální peer-to-peer webový prohlížeč vycházející z Chromia. Uživatel jej může používat také k publikování svých webových stránek (Hyperdrive) pomocí protokolu Hypercore (hyper://). Nepotřebuje tak klasický webový server.

Ladislav Hagara | Komentářů: 0
včera 07:00 | Nová verze

Byla vydána nová verze 20.2 linuxové distribuce Manjaro (Wikipedie). Její kódové jméno je Nibia. Ke stažení je v edicích GNOME, KDE a XFCE. Přehled novinek v oficiálním oznámení.

Ladislav Hagara | Komentářů: 3
3.12. 21:55 | Zajímavý článek

Konsorcium Linux Foundation zveřejnilo čtyřiaosmdesátistránkovou Výroční zprávu za rok 2020 (pdf).

Ladislav Hagara | Komentářů: 4
3.12. 13:44 | Komunita

Hector "marcan" Martin – hacker, který jako první zveřejnil zdrojové kódy ovladače pro Kinect pod svobodnou licencí nebo dostal Linux a Steam na PlayStation 4 – se bude díky podpoře na Patreonu od ledna naplno věnovat Linuxu na Apple Siliconu aneb Linuxu na počítačích Apple s novým ARM procesorem M1.

Ladislav Hagara | Komentářů: 53
3.12. 07:00 | Zajímavý článek

Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) rozšířil své podpůrné materiály týkající se kybernetické bezpečnosti o dokument "Ransomware: Doporučení pro mitigaci, prevenci a reakci" (pdf).

Ladislav Hagara | Komentářů: 4
2.12. 20:22 | Nová verze

Příspěvek na blogu webové aplikace pro spolupráci na zdrojových kódech pomocí gitu Gitea (Wikipedie) představuje novinky a ukazuje náhledy nové major verze 1.13.0 této v programovacím jazyce Go naprogramované aplikace.

Ladislav Hagara | Komentářů: 0
Používáte některý systém pro správu verzí (VCS) jiný než git?
 (7%)
 (14%)
 (16%)
 (12%)
 (55%)
 (19%)
Celkem 58 hlasů
 Komentářů: 2, poslední dnes 00:12
Rozcestník

Trable s urandom seed

8.11. 15:52 | Přečteno: 1117× | Linux | Výběrový blog | poslední úprava: 8.11. 15:52

Na embedded zařízeních občas po bootu nenajelo sshd.

Instaloval jsem APU2 - jednodeskový počítač s překvapivě výkonnou x86 a skutečným mSATA (takže neřešíte microSD karty jako u různých Ovoce Pi). Neměl jsem k tomu připojené žádné periferie, a po bootu trvalo několik minut, než se tam dalo přihlásit po síti. Po přihlášení na lokální konzoli se ukázalo, že visí zaseklý proces sshd -t, a až časem se to odsekne, zaloguje se random: crng init done a sshd začne přijímat spojení. Jenom pro představu, takhle vypadá debianí sshd unita:

[Service]
ExecStartPre=/usr/sbin/sshd -t
ExecStart=/usr/sbin/sshd -D $SSHD_OPTS

a -t je nějaký parametr co testuje konfiguraci. Takže to čeká už v tom. Mimochodem tohle se blbě ladí, protože když do systému začnete rejpat, tak mu tím přidáváte entropii a k problému nedojde.

Jedno z nalezených řešení doporučovalo nainstalovat haveged. Ten se snaží entropii sehnat různě, kdo ví kde, a s kdo ví jakou kvalitou. To mi ale přijde nekoncepční -- tenhle problém se přece odjakživa řeší tím, že se při vypínání uloží náhodné bajty na disk, a při bootu se načtou, a tím je hned entropie dostatek.

V systemd se o toto stará služba systemd-random-seed.service. Ta data bere ze souboru /var/lib/systemd/random-seed. A tady zjistíme, že když se do jaderného zásobníku entropie vkládají data, tak se o nich dá říct, jestli jim má jádro věřit (resp. kolik entropie obsahují, a dáte tam hodnotu od 0 po délku dat). Jádro pak podle toho (ne)zvýší odhad, jak moc entropie má k dispozici, a procesy vyžadující kvalitní entropii se odseknou, až když je tento odhad nějak vysoký. A ta systemd služba říká, že data ze souboru se započítat nemají.

Naštěstí v novém systemd se kouká na proměnnou prostředí SYSTEMD_RANDOM_SEED_CREDIT, která nastavuje přesně toto. Můžete si to vyzkoušet:

# cat /proc/sys/kernel/random/entropy_avail
46
# /lib/systemd/systemd-random-seed load     -- loadnutí seedu s defaultním nastavením
# cat /proc/sys/kernel/random/entropy_avail
53     -- nic zásadního se nezměnilo
# SYSTEMD_RANDOM_SEED_CREDIT=force /lib/systemd/systemd-random-seed load      -- vynucení důvěry
# cat /proc/sys/kernel/random/entropy_avail
2457   -- a už je entropie dost

Takže řešení je udělat systemctl edit systemd-random-seed.service, napsat tam

[Service]
Environment="SYSTEMD_RANDOM_SEED_CREDIT=force"

a hotovo. Mimochodem ten soubor se seedem se aktualizuje jen při korektním vypínání počítače, pokud vaše počítače běží a vypínají se jen nekorektně při výpadku napájení, možná by stálo za to dát /lib/systemd/systemd-random-seed save do cronu.

Co ale udělat, pokud nemáte dostatečně nový systemd, nebo nemáte systemd vůbec? Například v Debianu Buster systemd ještě tuto volbu nepodporuje, je to až v buster-backports. Můžete to udělat ručně, to vkládání entropie se dělá jedním ioctl. Tady je skript v Pythonu, co to dělá. Používá se takto: cat uložený_náhodný_soubor | ./rndaddentropy.py. Přidejte si to třeba do rc.local a vyřešeno.

Pro systemd hatery dodávám, že třeba init z historického Debianu Lenny vypadá, že entropii z uloženého seedu taky neoznačuje jako důvěryhodnou. Ale je možné, že tehdejší kernely to nerozlišovaly. Teprve nedávno se nějaké věci měnily.

       

Hodnocení: 100 %

        špatnédobré        

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Vložit další komentář

8.11. 17:38 pavele
Rozbalit Rozbalit vše Re: Trable s urandom seed
V CentOS je rngd, neřeší právě toto?
Jendа avatar 8.11. 18:12 Jendа | skóre: 76 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Trable s urandom seed
Možná, ale já nechtěl démona, když to jenom potřebuju při bootu správně inicializovat.
8.11. 17:39 Miriam (ta pravá)
Rozbalit Rozbalit vše Re: Trable s urandom seed
Řešila jsem stejný problém, pomohlo mi toto: https://thedonald.win/
14.11. 11:44 Miriam čubka kolibáčova
Rozbalit Rozbalit vše Re: Trable s urandom seed
taky doporučuju, nejlepší linuxová komunita, lepší než ty mrdky tady jako Kolibáč, Max a Amigapower.
8.11. 20:06 -
Rozbalit Rozbalit vše Re: Trable s urandom seed
Četl jsem "trable s uranem" a čekal jsme report o nějakém incidentu v Brmlabu.
8.11. 20:13 ewew | skóre: 39 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Trable s urandom seed

Mohol by si dať detaily ako si to objednal ?

Root v linuxe : "Root povedal, linux vykona."
Jendа avatar 9.11. 08:15 Jendа | skóre: 76 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Trable s urandom seed
Šel jsem na https://www.i4wifi.cz/cs/225578-apu-system-board-pc-engines-apu2d2 a zmáčkl jsem tlačítko Koupit.
9.11. 10:10 trekker.dk | skóre: 71
Rozbalit Rozbalit vše Re: Trable s urandom seed
<povzdech>Pár let zpátky bych přesně věděl, na co bych to využil. Dneska takovejch hraček a žádná práce pro ně :-)</povzdech>
Quando omni flunkus moritati
9.11. 11:15 ewew | skóre: 39 | blog: ewewov_blog
Rozbalit Rozbalit vše Re: Trable s urandom seed

Možno tento projekt ? Len otázne či to bude fungovať aj tomto hw.

Root v linuxe : "Root povedal, linux vykona."
Gréta avatar 9.11. 14:47 Gréta | skóre: 27 | blog: Grétin blogísek | Stockholm
Rozbalit Rozbalit vše Re: Trable s urandom seed
Max avatar 8.11. 21:50 Max | skóre: 69 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Trable s urandom seed
Já jsem kdysi řešil, že se java aplikační server Oracle Weblogic spouští hodně dlouho, náhodně dlouho, jednou hned, podruhé až za 2min atd. Při spuštění si také generuje entropii. Nakonec jsem to vyřešil nasazením rngd.
Zdar Max
Měl jsem sen ... :(
18.11. 15:46 Ivan
Rozbalit Rozbalit vše Re: Trable s urandom seed
Muzu se zeptat jaka je to verze? Nejaka starsi vykopavka anebo neco soucasneho?

Kdysi jsem se v tomhle problemu dost vrtal, ale jsem dospel k nazoru ze to muzu vypustit a ze soucasne techologie uz tohle maji poresene.
9.11. 09:48 luky
Rozbalit Rozbalit vše Re: Trable s urandom seed
Mne pomohlo CONFIG_GCC_PLUGIN_LATENT_ENTROPY (seed nemuzu ukladat, protoze system bezi z RO uloziste).
9.11. 10:08 trekker.dk | skóre: 71
Rozbalit Rozbalit vše Re: Trable s urandom seed
Systemd-hater :-) hlásí, že v balíku initscripts je skript /etc/init.d/urandom, který při vypnutí počítače z urandom uloží kernel.random.poolsize bajtů do souboru a po zapnutí udělá cat > /dev/urandom.

Zjevně to stačí, protože ještě před vydáním Debianu Buster to vypadalo, že budu muset řešit to samé: boot zůstal viset na inicializaci rng. Nejdřív jsem to chtěl řešit tím haveged (akorát spuštěným jen jednorázově), ale nakonec to nebylo potřeba - hádám, že přidali právě tenhle skript.
Quando omni flunkus moritati
Jendа avatar 9.11. 20:09 Jendа | skóre: 76 | blog: Výlevníček | JO70FB
Rozbalit Rozbalit vše Re: Trable s urandom seed
Ne, zápisy do /dev/urandom se právě necreditují. Jediný způsob, o kterém vím, je právě přes to ioctl.
9.11. 22:03 trekker.dk | skóre: 71
Rozbalit Rozbalit vše Re: Trable s urandom seed
No, hádat se nebudu, ale
  • jinej init skript, kterej má ve jméně "rand", na serverech nemám
  • když jsem pouštěl to haveged, tak jsem to dělal s parametrem "vygeneruj mi nějaký počet bajtů" a výsledek jsem natrubkoval do /dev/urandom - to stačilo, aby se mi boot na inicializaci random poolu nezasekl
  • nakonec nedělám ani to, a boot se nezasekává
Tak asi kouzlo :-) Ale pro mě za mě, dokud to funguje, šťourat se v tom nebudu.
Quando omni flunkus moritati
10.11. 11:56 Ivan
Rozbalit Rozbalit vše Re: Trable s urandom seed
Tohle je tema na nekonecnou diskuzi. Dneska je jsou uz obe zarizeni /dev/random a /dev/urandom bezpecna. A na internetu je spousta clanku ktere porovnavaji vlastnosti obou generatoru. Napr Java 10 uz pouziva /dev/urandom.
Gréta avatar 10.11. 14:14 Gréta | skóre: 27 | blog: Grétin blogísek | Stockholm
Rozbalit Rozbalit vše Re: Trable s urandom seed

pro cryptografii jakože teda asi i tamto sshd je v unixu preferovaný /dev/urandom hele :O :O

Fact: /dev/urandom is the preferred source of cryptographic randomness on UNIX-like systems.

Petr Tomášek avatar 11.11. 19:00 Petr Tomášek | skóre: 38 | blog: Vejšplechty
Rozbalit Rozbalit vše Re: Trable s urandom seed
APU2? To bylo se slušným výkonem před 5 lety. Dnes už by to chtělo něco silnějšího. (Jinak používám APU a APU2 jako routery...)
multicult.fm | monokultura je zlo | welcome refugees!
12.11. 15:52 Peter Golis | skóre: 61 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Trable s urandom seed
Kde sú tie časy, keď HW v CPU nemalo RNG. A do serverov sa inštaloval daemon ktorý vyrátaval náhodné čísla čítaním z pripojeného stereo mikrofónu ktorý počúval šum v serverovni.
13.11. 11:29 Agáta
Rozbalit Rozbalit vše Re: Trable s urandom seed
Ok, boomer.

Založit nové vláknoNahoru

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.