abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 23:22 | Bezpečnostní upozornění

    Byl odhalen supply chain attack na Notepad++: útočníci kompromitovali hosting Notepad++ a vybrané dotazy na aktualizace přesměrovávali na servery pod jejich kontrolou. Doporučuje se stáhnout instalátor a přeinstalovat.

    a1bert | Komentářů: 6
    včera 13:22 | Zajímavý projekt

    Francouzská veřejná správa má v rámci vládní iniciativy LaSuite Numérique ('Digitální sada') v plánu od roku 2027 přestat používat Microsoft Teams a Zoom a přejít na videokonferenční platformu Visio, hostovanou na vlastním hardwaru. Konkrétně se jedná o instance iniciativou vyvíjeného open-source nástroje LaSuite Meet, jehož centrální komponentou je LiveKit. Visio nebude dostupné pro veřejnost, nicméně LaSuite Meet je k dispozici pod licencí MIT.

    NUKE GAZA! 🎆 | Komentářů: 5
    včera 12:11 | IT novinky

    Eben Upton oznámil další zdražení počítačů Raspberry Pi: 2GB verze o 10 dolarů, 4GB verze o 15 dolarů, 8GB verze o 30 dolarů a 16GB verze o 60 dolarů. Kvůli růstu cen pamětí. Po dvou měsících od předchozího zdražení.

    Ladislav Hagara | Komentářů: 12
    včera 05:11 | Zajímavý software

    Shellbeats je terminálový hudební přehrávač pro Linux a macOS, který umožňuje vyhledávat a streamovat hudbu z YouTube, stahovat odtud skladby a spravovat lokální playlisty. Pro stahování dat z YouTube využívá yt-dlp, pro práci s audiostreamy mpv. Je napsán v jazyce C a distribuován pod licencí GPL-3.0, rezpozitář projektu je na GitHubu.

    NUKE GAZA! 🎆 | Komentářů: 6
    včera 03:22 | Nová verze

    Byla vydána nová verze 26.1.30 svobodného multiplatformního video editoru Shotcut (Wikipedie) postaveného nad multimediálním frameworkem MLT. S podporou hardwarového dekódování videa. Shotcut je vedle zdrojových kódů k dispozici také ve formátech AppImage, Flatpak a Snap.

    Ladislav Hagara | Komentářů: 0
    včera 03:00 | Nová verze

    LibrePCB, tj. svobodný multiplatformní softwarový nástroj pro návrh desek plošných spojů (PCB), byl po deseti měsících od vydání verze 1.3 vydán ve verzi 2.0.0. Přehled novinek v příspěvku na blogu a v aktualizované dokumentaci. Zdrojové kódy LibrePCB jsou k dispozici na GitHubu pod licencí GPLv3.

    Ladislav Hagara | Komentářů: 2
    1.2. 21:11 | Komunita

    Guido van Rossum, tvůrce programovacího jazyka Python, oslavil 70. narozeniny. Narodil se 31. ledna 1956 v nizozemském Haarlemu.

    Ladislav Hagara | Komentářů: 14
    1.2. 12:22 | Zajímavý software

    OpenClaw je open-source AI asistent pro vykonávaní různých úkolů, ovládaný uživatelem prostřednictvím běžných chatovacích aplikací jako jsou například WhatsApp, Telegram nebo Discord. Asistent podporuje jak různé cloudové modely, tak i lokální, nicméně doporučován je pouze proprietární model Claude Opus 4.5 od firmy Anthropic v placené variantě. GitHubová stránka projektu OpenClaw.

    NUKE GAZA! 🎆 | Komentářů: 4
    1.2. 03:00 | Komunita

    Projekt VideoLAN a multimediální přehrávač VLC (Wikipedie) dnes slaví 25 let. Vlastní, tenkrát ještě studentský projekt, začal již v roce 1996 na vysoké škole École Centrale Paris. V první únorový den roku 2001 ale škola oficiálně povolila přelicencování zdrojových kódů na GPL a tím pádem umožnila používání VLC mimo akademickou půdu.

    Ladislav Hagara | Komentářů: 3
    31.1. 18:11 | Humor

    Moltbook je sociální síť podobná Redditu, ovšem pouze pro agenty umělé inteligence - lidé se mohou účastnit pouze jako pozorovatelé. Agenti tam například rozebírají podivné chování lidí, hledají chyby své vlastní sociální sítě, případně spolu filozofují o existenciálních otázkách 🤖.

    NUKE GAZA! 🎆 | Komentářů: 3
    Které desktopové prostředí na Linuxu používáte?
     (18%)
     (6%)
     (0%)
     (10%)
     (25%)
     (3%)
     (5%)
     (2%)
     (12%)
     (30%)
    Celkem 739 hlasů
     Komentářů: 24, poslední včera 21:31
    Rozcestník

    Dotaz: FW a otevrene porty

    stulda avatar 25.5.2006 14:47 stulda | skóre: 18 | Sokolov
    FW a otevrene porty
    Přečteno: 211×
    Dobry den,

    je bezpecnostni riziko, kdyz mam v iptables otevrene nejake porty, ale momentalne na nich nenasloucha zadna aplikace?

    Odpovědi

    25.5.2006 15:05 Jiří J. | skóre: 34 | blog: Poutník | Brno
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    Pokud vím, port je otevřen pouze, naslouchá-li na něm nějaká aplikace. FW akorát tyto porty "blokuje"
    25.5.2006 16:39 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    Viacmenej je, lebo aj/prave ked su porty nevyuzite, mozu byt zneuzite ako zadne vratka...
    25.5.2006 17:43 Jiří J. | skóre: 34 | blog: Poutník | Brno
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    IMHO mohou byt zneuzitelne jen otevrene porty, tj. porty, kde nasloucha napr. nejaky daemon (cups, ...)
    25.5.2006 18:30 Michal Vyskočil | skóre: 60 | blog: miblog | Praha
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    Popravdě, mohou být zneužité i filtrované porty, pokud útočník zneužije nějakou chybu v netfilteru.
    When your hammer is C++, everything begins to look like a thumb.
    25.5.2006 18:47 Jiří J. | skóre: 34 | blog: Poutník | Brno
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    to ano, ale porad na tech portech musi nejaky program naslouchat (a FW blokovat) :-)
    25.5.2006 19:06 br
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    nejak jsem se v tom ztratil...

    tedy takto?

    1. blokuji vse smerem dovnitr = neblokuji nic, ale nemam spustenou zadnou sluzbu ?

    2. Viacmenej je, lebo aj/prave ked su porty nevyuzite, mozu byt zneuzite ako zadne vratka...

    tedy odchozi spojeni? pripada mi to temer jako otazka do ankety: "filtrujete odchozi spojeni?" ja tedy ano, ale vlastne jen loguji (osobni posedlost).
    25.5.2006 22:39 Jiří J. | skóre: 34 | blog: Poutník | Brno
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    Viacmenej je, lebo aj/prave ked su porty nevyuzite, mozu byt zneuzite ako zadne vratka...
    To prave ze nemohou. Nevyuzite porty jsou zavrene. Vetsinou ale na PC bezi hodne naslouchajicich sluzeb. Proto je dobre nepotrebne porty blokovat .. a dalsi priklad .. pokud by se vam do PC dostal treba trojsky kun (pokud existuje pro linux, ale uplne klidne treba netcat), tak by mohl spustit naslouchani na jakemkoli portu a prichozi spojeni by mohly proudit.
    Proto je dobre si obcas hodit netstat -n -l
    26.5.2006 17:30 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    Asi sme sa trochu nedorozumeli.

    2. Viacmenej je, lebo aj/prave ked su porty nevyuzite, mozu byt zneuzite ako zadne vratka...

    Myslel som tym, ze ak FW chrani siet, tak si na nejakom stroji v nej utocnik moze vytvorit zadne vratka (napr. port 33333), a keby dajme tomu FW ten port neblokoval (aj keby na porte 33333 na FW nepocuval ziadny demon), tak sa moze dostat do vnutornej siete cez tento port 33333. Fuuu. To je veta :-)

    Ja defaultne blokujem vsetky porty a povolim len tie, ktore potrebujem.
    stulda avatar 26.5.2006 08:49 stulda | skóre: 18 | Sokolov
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    No jak tak na to tady koukam, tak z toho moc chytrej nejsem. Jeden tvrdi jo,druhy ne. Rad bych v tom mel jasno. Porty jsou skutecne povolene jenom na fw, zadna aplikace na nich nenaslocha. Priklad z praxe: bittorrent (naslocha na portu 6881, ktery mam povolen na fw) - stahuju, stahuju - program vypnu - aplikace nenaslocha, ale na fw port neni blokovan. Je to nejak zneuzitelne? Ja myslim a doufam, ze ne.
    26.5.2006 10:05 Zdenek
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    Teoreticky to mozne je. Kdyby byla chyba v TCP/IP stacku linuxu pri obsluze prichoziho paketu. Rovnez, ale muze byt chyba primo v netfilteru a pak vam nepomuze ani blokovani. Ovsem to je opravdu jen teorie, prakticky je tato cast kodu velmi cista a proverena.

    Vas priklad s bittorentem je zneuzitelny. Program vypnete a cizi program muze zneuzit port 6881 pro cekani na prichozi spojeni z internetu.

    stulda avatar 26.5.2006 13:45 stulda | skóre: 18 | Sokolov
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    A jak by si mi tam nejaky cizi program dostal? To bych tu musel mit nejakeho vira nebo neco takoveho, ne? Spis mi jde o to, jestli je pocitac zabezpecen z internetu. Jestli muze nejaky utocnik zneuzit toho, ze port neni blokovan fw.
    26.5.2006 14:29 Jiří J. | skóre: 34 | blog: Poutník | Brno
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    A hledat ... nebo zkusit treba wikipedii, tam je to docela dobre vysvetleno.
    Jeste bych mohl uvest konfiguraci meho dvouradkoveho FW (asi se budete smat) :-) , ale ja nemam verejnou IP, jsem v bezpecne siti a tohle nezere tolik CPU a zatim jsem nenarazil na chybu..
    Takze muj script...
    /sbin/iptables -F -t mangle
    /sbin/iptables -F -t nat
    /sbin/iptables -F
    /sbin/iptables -Z
    /sbin/iptables -X
    
    /sbin/iptables -P INPUT ACCEPT
    /sbin/iptables -P OUTPUT ACCEPT
    /sbin/iptables -P FORWARD DROP
    
    /sbin/iptables -A INPUT -i lo -j ACCEPT
    /sbin/iptables -A INPUT -m state --state ! ESTABLISHED,RELATED -j DROP
    
    /sbin/service iptables save
    /sbin/service iptables restart
    
    staveny tak, aby bral co nejmene CPU (loopback ma prednost) .. zda se mi to az prilis jednoduche, takze v tom asi zneuzitelnost bude, ... ale ja nejsem router ani server, jsem v siti, kde ani FW nepotrebuji, a pokud uz server, tak na p2p, kde se posilaj keep-alive, takze mi to ani nevadi :-D
    Vsechno dovnitr krom established,related to blokuje podle asi sequence number, testy ukazaly, ze ani ping flood mezi dvema PC ten fw nepusti (z 2. PC jsem floodoval ping reply packetama).. vzdy to pustilo jen tolik, kolik jsem poslal. Test zatizeni taky nebyl nejhorsi.. z 8-mi dalsich PC na LAN pres dost vykonnej switch jsem floodoval a vytizeni celeronu 2.6 stouplo o uctyhodnych 7%, po vypnuti iptables o 81%.
    Ale je pravda, ze v pripade treba netcatu jsem zranitelny. ovsem, pokud si budu i nadale prubezne kontrolovat veskera odchozi spojeni (a ty neobvykle logovat), myslim, ze to nebude az takovy problem. Prijde mi to lepsi, nez se omezovat na svuj stanoveny limit portu.

    PS.: ano, jsem asi blazen :-D , ale rad bych taky znal dalsi nevyhody sveho FW .. krom trojskych koni snad jen bug v netfilteru .
    26.5.2006 18:15 kolisko | skóre: 21 | blog: prace
    Rozbalit Rozbalit vše Re: FW a otevrene porty
    Na 100% zablokuj vsechny porty tcp/udp protokolu, krom tech, ktere vyuzivas a vis proc je vyuzivas. Protoze jak uz tady nejaky uzivatel psal, pokud nechas na fw porty otevrene, tak presto, ze ti na nich nenasloucha zadna sluzba, muze ti ji tam nekdo/neco povesit a pak budes mit smulu jenom proto, ze jsi nemel zablokovane porty na fw. To se vyuziva hlavne pro backdoory.

    To jak se muze stat, ze ti tam nekdo/neco na urcity port sluzbu povesi (rikejme tedy backdoor) nemusi byt jen tim, ze bude chyba v iptables nebo sitovym stacku v linuxu. To je naopak dost nepravdepodobne. Je mnoho jednodussich a chytrejsich zpusobu, jak toho v linuxu dosahnout. takze pokud muzu dobre poradit, radeji zablokuj. Samotnemu se mi to na nekolika serverech vyplatilo.

    kolisko

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.