abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 23:11 | Zajímavý software

    Komunita kolem Linux Containers po roce vývoje představila (YouTube) neměnný operační systém IncusOS speciálně navržený pro běh Incusu, tj. komunitního forku nástroje pro správu kontejnerů LXD. IncusOS poskytuje atomické aktualizace prostřednictvím mechanismu A/B aktualizací s využitím samostatných oddílů a vynucuje zabezpečení bootování pomocí UEFI Secure Bootu a modulu TPM 2.0. Postaven je na Debianu 13.

    Ladislav Hagara | Komentářů: 2
    včera 22:44 | IT novinky

    Mozilla začne od ledna poskytovat komerční podporu Firefoxu pro firmy. Jedná se o podporu nad rámec stávající podpory, která je k dispozici pro všechny zdarma.

    Ladislav Hagara | Komentářů: 0
    včera 03:44 | Komunita

    V Bolzanu probíhá konference SFSCON (South Tyrol Free Software Conference). Jean-Baptiste Kempf, zakladatel a prezident VideoLAN a klíčový vývojář VLC media playeru, byl na ní oceněn cenou European SFS Award 2025 udělovanou Free Software Foundation Europe (FSFE) a Linux User Group Bolzano‑Bozen (LUGBZ).

    Ladislav Hagara | Komentářů: 2
    včera 02:44 | Zajímavý projekt

    Open-source minimalistický trackball Ploopy Nano byl po modelech modelech Classic a Thumb Trackball také aktualizován. Nová verze Nano 2 používá optický senzor PAW3222 a k původně beztlačítkovému designu přidává jedno tlačítko, které ve výchozí konfiguraci firmwaru QMK přepíná režim posouvání koulí. Sestavený trackball nyní vyjde na 60 kanadských dolarů (bez dopravy a DPH).

    |🇵🇸 | Komentářů: 3
    7.11. 14:22 | Zajímavý článek

    Github publikoval Octoverse 2025 (YouTube), tj. každoroční přehled o stavu open source a veřejných softwarových projektů na GitHubu. Každou sekundu se připojil více než jeden nový vývojář. Nejpoužívanějším programovacím jazykem se stal TypeScript.

    Ladislav Hagara | Komentářů: 0
    7.11. 09:55 | Komunita

    Kit je nový maskot webového prohlížeče Firefox.

    Ladislav Hagara | Komentářů: 17
    7.11. 00:11 | Nová verze

    Mastodon (Wikipedie) - sociální síť, která není na prodej - byl vydán ve verzi 4.5. Přehled novinek s náhledy v oznámení na blogu.

    Ladislav Hagara | Komentářů: 2
    6.11. 23:55 | IT novinky

    Německo zvažuje, že zaplatí místním telekomunikačním operátorům včetně Deutsche Telekom, aby nahradili zařízení od čínské firmy Huawei. Náklady na výměnu by mohly přesáhnout dvě miliardy eur (bezmála 49 miliard Kč). Jeden scénář počítá s tím, že vláda na tento záměr použije prostředky určené na obranu či infrastrukturu.

    Ladislav Hagara | Komentářů: 1
    6.11. 18:00 | Komunita

    Po dvaceti letech skončil leader japonské SUMO (SUpport.MOzilla.org) komunity Marsf. Důvodem bylo nasazení sumobota, který nedodržuje nastavené postupy a hrubě zasahuje do překladů i archivů. Marsf zároveň zakázal použití svých příspěvků a dat k učení sumobota a AI a požádal o vyřazení svých dat ze všech učebních dat.

    karkar | Komentářů: 9
    6.11. 11:00 | IT novinky

    Úřad pro ochranu hospodářské soutěže zahajuje sektorové šetření v oblasti mobilních telekomunikačních služeb poskytovaných domácnostem v České republice. Z poznatků získaných na základě prvotní analýzy provedené ve spolupráci s Českým telekomunikačním úřadem (ČTÚ) ÚOHS zjistil, že vzájemné vztahy mezi operátory je zapotřebí detailněji prověřit kvůli možné nefunkčnosti některých aspektů konkurence na trzích, na nichž roste tržní podíl klíčových hráčů a naopak klesá význam nezávislých virtuálních operátorů.

    Ladislav Hagara | Komentářů: 16
    Jaké řešení používáte k vývoji / práci?
     (36%)
     (48%)
     (18%)
     (17%)
     (22%)
     (15%)
     (22%)
     (15%)
     (16%)
    Celkem 325 hlasů
     Komentářů: 15, poslední 2.11. 08:25
    Rozcestník

    Trable s urandom seed

    8.11.2020 15:52 | Přečteno: 1884× | Linux | Výběrový blog | poslední úprava: 8.11.2020 15:52

    Na embedded zařízeních občas po bootu nenajelo sshd.

    Instaloval jsem APU2 - jednodeskový počítač s překvapivě výkonnou x86 a skutečným mSATA (takže neřešíte microSD karty jako u různých Ovoce Pi). Neměl jsem k tomu připojené žádné periferie, a po bootu trvalo několik minut, než se tam dalo přihlásit po síti. Po přihlášení na lokální konzoli se ukázalo, že visí zaseklý proces sshd -t, a až časem se to odsekne, zaloguje se random: crng init done a sshd začne přijímat spojení. Jenom pro představu, takhle vypadá debianí sshd unita:

    [Service]
    ExecStartPre=/usr/sbin/sshd -t
    ExecStart=/usr/sbin/sshd -D $SSHD_OPTS

    a -t je nějaký parametr co testuje konfiguraci. Takže to čeká už v tom. Mimochodem tohle se blbě ladí, protože když do systému začnete rejpat, tak mu tím přidáváte entropii a k problému nedojde.

    Jedno z nalezených řešení doporučovalo nainstalovat haveged. Ten se snaží entropii sehnat různě, kdo ví kde, a s kdo ví jakou kvalitou. To mi ale přijde nekoncepční -- tenhle problém se přece odjakživa řeší tím, že se při vypínání uloží náhodné bajty na disk, a při bootu se načtou, a tím je hned entropie dostatek.

    V systemd se o toto stará služba systemd-random-seed.service. Ta data bere ze souboru /var/lib/systemd/random-seed. A tady zjistíme, že když se do jaderného zásobníku entropie vkládají data, tak se o nich dá říct, jestli jim má jádro věřit (resp. kolik entropie obsahují, a dáte tam hodnotu od 0 po délku dat). Jádro pak podle toho (ne)zvýší odhad, jak moc entropie má k dispozici, a procesy vyžadující kvalitní entropii se odseknou, až když je tento odhad nějak vysoký. A ta systemd služba říká, že data ze souboru se započítat nemají.

    Naštěstí v novém systemd se kouká na proměnnou prostředí SYSTEMD_RANDOM_SEED_CREDIT, která nastavuje přesně toto. Můžete si to vyzkoušet:

    # cat /proc/sys/kernel/random/entropy_avail
    46
    # /lib/systemd/systemd-random-seed load     -- loadnutí seedu s defaultním nastavením
    # cat /proc/sys/kernel/random/entropy_avail
    53     -- nic zásadního se nezměnilo
    # SYSTEMD_RANDOM_SEED_CREDIT=force /lib/systemd/systemd-random-seed load      -- vynucení důvěry
    # cat /proc/sys/kernel/random/entropy_avail
    2457   -- a už je entropie dost
    

    Takže řešení je udělat systemctl edit systemd-random-seed.service, napsat tam

    [Service]
    Environment="SYSTEMD_RANDOM_SEED_CREDIT=force"
    

    a hotovo. Mimochodem ten soubor se seedem se aktualizuje jen při korektním vypínání počítače, pokud vaše počítače běží a vypínají se jen nekorektně při výpadku napájení, možná by stálo za to dát /lib/systemd/systemd-random-seed save do cronu.

    Co ale udělat, pokud nemáte dostatečně nový systemd, nebo nemáte systemd vůbec? Například v Debianu Buster systemd ještě tuto volbu nepodporuje, je to až v buster-backports. Můžete to udělat ručně, to vkládání entropie se dělá jedním ioctl. Tady je skript v Pythonu, co to dělá. Používá se takto: cat uložený_náhodný_soubor | ./rndaddentropy.py. Přidejte si to třeba do rc.local a vyřešeno.

    Pro systemd hatery dodávám, že třeba init z historického Debianu Lenny vypadá, že entropii z uloženého seedu taky neoznačuje jako důvěryhodnou. Ale je možné, že tehdejší kernely to nerozlišovaly. Teprve nedávno se nějaké věci měnily.

           

    Hodnocení: 100 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    8.11.2020 17:38 pavele
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    V CentOS je rngd, neřeší právě toto?
    Jendа avatar 8.11.2020 18:12 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Možná, ale já nechtěl démona, když to jenom potřebuju při bootu správně inicializovat.
    8.11.2020 17:39 Miriam (ta pravá)
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Řešila jsem stejný problém, pomohlo mi toto: https://thedonald.win/
    14.11.2020 11:44
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    skrytý komentář Náš administrátor shledal tento komentář závadným.

    Vulgarity.

    Zobrazit komentář
    8.11.2020 20:06 -
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Četl jsem "trable s uranem" a čekal jsme report o nějakém incidentu v Brmlabu.
    8.11.2020 20:13 ewew | skóre: 40 | blog: ewewov_blog
    Rozbalit Rozbalit vše Re: Trable s urandom seed

    Mohol by si dať detaily ako si to objednal ?

    Root v linuxe : "Root povedal, linux vykona."
    Jendа avatar 9.11.2020 08:15 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Šel jsem na https://www.i4wifi.cz/cs/225578-apu-system-board-pc-engines-apu2d2 a zmáčkl jsem tlačítko Koupit.
    9.11.2020 10:10 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    <povzdech>Pár let zpátky bych přesně věděl, na co bych to využil. Dneska takovejch hraček a žádná práce pro ně :-)</povzdech>
    Quando omni flunkus moritati
    9.11.2020 11:15 ewew | skóre: 40 | blog: ewewov_blog
    Rozbalit Rozbalit vše Re: Trable s urandom seed

    Možno tento projekt ? Len otázne či to bude fungovať aj tomto hw.

    Root v linuxe : "Root povedal, linux vykona."
    🇹🇬 avatar 9.11.2020 14:47 🇹🇬 | skóre: 37 | blog: Grétin blogísek | 🇮🇱==❤️ , 🇵🇸==💩 , 🇪🇺==☭
    Rozbalit Rozbalit vše Re: Trable s urandom seed

    voproti rpi to má jakoby navíc bzučák taky :O ;D

    stasi se probouzí 🕵️🇩🇪 indové říděj🚚🇮🇳 plavba🍉🛶
    Max avatar 8.11.2020 21:50 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Já jsem kdysi řešil, že se java aplikační server Oracle Weblogic spouští hodně dlouho, náhodně dlouho, jednou hned, podruhé až za 2min atd. Při spuštění si také generuje entropii. Nakonec jsem to vyřešil nasazením rngd.
    Zdar Max
    Měl jsem sen ... :(
    18.11.2020 15:46 Ivan
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Muzu se zeptat jaka je to verze? Nejaka starsi vykopavka anebo neco soucasneho?

    Kdysi jsem se v tomhle problemu dost vrtal, ale jsem dospel k nazoru ze to muzu vypustit a ze soucasne techologie uz tohle maji poresene.
    9.11.2020 09:48 luky
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Mne pomohlo CONFIG_GCC_PLUGIN_LATENT_ENTROPY (seed nemuzu ukladat, protoze system bezi z RO uloziste).
    9.11.2020 10:08 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Systemd-hater :-) hlásí, že v balíku initscripts je skript /etc/init.d/urandom, který při vypnutí počítače z urandom uloží kernel.random.poolsize bajtů do souboru a po zapnutí udělá cat > /dev/urandom.

    Zjevně to stačí, protože ještě před vydáním Debianu Buster to vypadalo, že budu muset řešit to samé: boot zůstal viset na inicializaci rng. Nejdřív jsem to chtěl řešit tím haveged (akorát spuštěným jen jednorázově), ale nakonec to nebylo potřeba - hádám, že přidali právě tenhle skript.
    Quando omni flunkus moritati
    Jendа avatar 9.11.2020 20:09 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Ne, zápisy do /dev/urandom se právě necreditují. Jediný způsob, o kterém vím, je právě přes to ioctl.
    9.11.2020 22:03 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    No, hádat se nebudu, ale
    • jinej init skript, kterej má ve jméně "rand", na serverech nemám
    • když jsem pouštěl to haveged, tak jsem to dělal s parametrem "vygeneruj mi nějaký počet bajtů" a výsledek jsem natrubkoval do /dev/urandom - to stačilo, aby se mi boot na inicializaci random poolu nezasekl
    • nakonec nedělám ani to, a boot se nezasekává
    Tak asi kouzlo :-) Ale pro mě za mě, dokud to funguje, šťourat se v tom nebudu.
    Quando omni flunkus moritati
    10.11.2020 11:56 Ivan
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Tohle je tema na nekonecnou diskuzi. Dneska je jsou uz obe zarizeni /dev/random a /dev/urandom bezpecna. A na internetu je spousta clanku ktere porovnavaji vlastnosti obou generatoru. Napr Java 10 uz pouziva /dev/urandom.
    🇹🇬 avatar 10.11.2020 14:14 🇹🇬 | skóre: 37 | blog: Grétin blogísek | 🇮🇱==❤️ , 🇵🇸==💩 , 🇪🇺==☭
    Rozbalit Rozbalit vše Re: Trable s urandom seed

    pro cryptografii jakože teda asi i tamto sshd je v unixu preferovaný /dev/urandom hele :O :O

    Fact: /dev/urandom is the preferred source of cryptographic randomness on UNIX-like systems.

    stasi se probouzí 🕵️🇩🇪 indové říděj🚚🇮🇳 plavba🍉🛶
    Petr Tomášek avatar 11.11.2020 19:00 Petr Tomášek | skóre: 39 | blog: Vejšplechty
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    APU2? To bylo se slušným výkonem před 5 lety. Dnes už by to chtělo něco silnějšího. (Jinak používám APU a APU2 jako routery...)
    multicult.fm | monokultura je zlo | welcome refugees!
    12.11.2020 15:52 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Kde sú tie časy, keď HW v CPU nemalo RNG. A do serverov sa inštaloval daemon ktorý vyrátaval náhodné čísla čítaním z pripojeného stereo mikrofónu ktorý počúval šum v serverovni.
    13.11.2020 11:29 Agáta
    Rozbalit Rozbalit vše Re: Trable s urandom seed
    Ok, boomer.

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.