abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 18:55 | Nová verze

    Byla vydána první veřejná preview verze PrusaSliceru 3.0. Přesně 15 let po zveřejnění první verze Slic3ru, které připadlo na 1. září 2011. Jedná se o dosud největší upgrade PrusaSliceru: "Řídili jsme se tím, co skutečně potřebujete, a tak jsme například zcela zahodili stávající uživatelské rozhraní a vytvořili ho znovu od nuly. Přinášíme také nový systém projektů, kompletně přepracované profily navržené pro moderní tiskárny s větším

    … více »
    Ladislav Hagara | Komentářů: 0
    včera 15:55 | Nová verze

    Byl vydán Mozilla Firefox 155.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Vypíchnout lze Smart Window, zatím ale dostupné pouze pro uživatele v USA, Kanadě a Francii. Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 155 bude brzy k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 0
    včera 12:33 | IT novinky

    Tima Cooka na pozici generálního ředitele společnosti Apple dnešním dnem nahradil John Ternus, který byl dosud odpovědný za hardware. Tim Cook vedl Apple od roku 2011, kdy funkci převzal od později zesnulého spoluzakladatele společnosti Stevea Jobse. Za 15 let v čele Applu více než zdvojnásobil tržní hodnotu firmy.

    Ladislav Hagara | Komentářů: 1
    včera 11:00 | Pozvánky

    Organizátoři konference LinuxDays ukončil veřejné přihlašování přednášek. Teď je na vás, abyste vybrali nejlepší témata pro letošní ročník. Hlasovat můžete do pondělí 7. září, poté bude podle výsledků hlasování sestaven program pro letošní ročník.

    Petr Krčmář | Komentářů: 4
    včera 10:55 | Nová verze

    Servo, engine webového prohlížeče napsaný v Rustu, byl vydán ve verzi 0.5.0. Novinky shrnuje přehled projektu za červenec. Došlo k dalšímu pokroku ve vykreslování webových stránek. Současným cílem projektu je vytvořit komponentu webového prohlížeče jako WebView pro použití v jiných aplikacích.

    |🇵🇸 | Komentářů: 1
    včera 10:44 | IT novinky

    IKEA a XBOX představují kolekci YXSTABY (pdf). Ta přináší designová a praktická řešení, díky nimž se prostor pro hraní během sekundy promění v útulný a harmonický domov.

    Ladislav Hagara | Komentářů: 2
    včera 02:00 | Nová verze

    Jonathan Thomas oznámil vydání verze 4.0 nelineární střižny OpenShot. Nově podporuje nahrávání obrazu a zvuku, vylepšuje uživatelské rozhraní, mj. color grading, přidává další efekty a mnoho dalšího (seznam změn).

    |🇵🇸 | Komentářů: 0
    31.8. 17:22 | Komunita

    Proběhlo hlasování o používání LLM při vývoji Debianu. Vývojáři Debianu si odhlasovali zodpovědné využívání generativní umělé inteligence.

    Ladislav Hagara | Komentářů: 2
    31.8. 16:11 | Komunita

    Sovereign Tech Agency (Wikipedie) prostřednictvím svého fondu Sovereign Tech Fund podpoří vývoj Flatpaku částkou 508 640 eur.

    Ladislav Hagara | Komentářů: 0
    31.8. 15:55 | Zajímavý software

    Byla vydána první veřejná verze v7.0-mk2 projektu Multikernel (mklinux), který umožňuje spouštět více nezávislých linuxových jader současně na jednom stroji bez hypervizoru.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (10%)
     (7%)
     (2%)
     (19%)
     (29%)
     (7%)
     (6%)
     (2%)
     (15%)
     (22%)
    Celkem 2533 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    Dotaz: Pojmenování síťového rozhraní pro ipsec

    Petr Bravenec avatar 22.6.2006 12:21 Petr Bravenec | skóre: 43 | blog: Bravenec
    Pojmenování síťového rozhraní pro ipsec
    Přečteno: 366×
    Dobrý den, snažím se rozběhat v kernelu 2.6 openswan 2.4. V dřívějších verzích kernelu (zatím mi to běhá na 2.4) se při vytvoření tunelu vytvořilo nové zařízení pojmenované ipsec0 - nyní se vytvoří nové zařízení pojmenované eth0 - tedy stejně jako původní fyzické zařízení. Na funkčnost to nemá žádný vliv, ale velmi špatně se s tím pracuje v iptables - na síťové kartě, která je připojená ven do internetu, se mi objevuje provoz jak venkovní, tak lokální. Nevíte někdo, jak z toho ven?
    Petr Bravenec - Hobrasoft s.r.o.

    Odpovědi

    22.6.2006 13:05 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Nijak, nativní implementace v jádře není založena na směrování, ale na nastavení security policy, takže tam žádný virtuální interface nevzniká. Ono vůbec roubování FreeS/WAN resp. openswan na jádro 2.6 je dost umělé, spíš bych vám doporučil použít příkazy racoon a setkey.
    Petr Bravenec avatar 22.6.2006 13:23 Petr Bravenec | skóre: 43 | blog: Bravenec
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Jo, to už vím několik dní. Přesto, než začnu předělávat fungující a ověřenou konfiguraci a experimentovat s něčím novým, zkusím se zeptat jinak: pokud použiju příkazy racoon a setkey, budu v iptables schopný rozeznat, který paket byl šifrovaný, přišel tunelem, a který paket je pokus o spoofing a přišel ze stejného síťového rozhraní, ale z internetu?
    Petr Bravenec - Hobrasoft s.r.o.
    22.6.2006 19:24 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Trik je v tom, že máte-li správně nastavenou konfiguraci, žádný takový paket se objevit nemůže. Pokud nastavíte odpovídající security policy např. takto
      spdadd 1.1.1.1 2.2.2.2 any -P out ipsec
              esp/transport//require;
      spdadd 2.2.2.2 1.1.1.1 any -P in ipsec
              esp/transport//require;
    
    způsobí slovo require ve druhé politice, že žádný paket se zdrojovou adresou 2.2.2.2 a cílovou 1.1.1.1 bez ESP headeru přijít nemůže, protože by ho systém ignoroval.
    Petr Bravenec avatar 23.6.2006 11:51 Petr Bravenec | skóre: 43 | blog: Bravenec
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec

    Podařilo se mi to vyřešit i trochu jinak - esp paket označkuju pravidlem

    iptables -t mangle -p esp -j MARK --set-mark 1
    

    a pak ho v dalším pravidle FORWARD bezpečně poznám - značkování paketu naštěstí přežije rozšifrování:

    iptables -A FORWARD --mark 1 -i eth0 -j moje-pravidlo
    

    Nicméně jedna věc mě zaráží: pakety ze sítě A do sítě B tunelem procházejí, odpovědi ze sítě B do sítě A procházejí tunelem také. V případě, že začnu komunikaci v síti B do sítě A, pakety se na tunel vykašlou a lezou do internetu. Pravidla v iptables jsou přitom velmi jednoduchá - v obou směrech jde o jednoduché pravidlo ACCEPT a pakety procházejí vždy stejným pravidlem. Pokud firewall vypnu (zruším všechna pravidla) a nastavím v iptables politiku na ACCEPT, pakety lezou správně.

    Petr Bravenec - Hobrasoft s.r.o.
    23.6.2006 12:38 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Nemůže za to nějaké příliš obecné pravidlo pro NAT?
    Petr Bravenec avatar 23.6.2006 12:57 Petr Bravenec | skóre: 43 | blog: Bravenec
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Ach, pravda. Díky za nakopnutí správným směrem.
    Petr Bravenec - Hobrasoft s.r.o.
    Petr Bravenec avatar 22.6.2006 13:36 Petr Bravenec | skóre: 43 | blog: Bravenec
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Ještě pro doplnění - ptám se proto, že openswan je, pokud to dobře chápu, postavený nad stejným kernelovým modulem jako racoon a setkey, takže předpokládám, že po pár dnech experimentování bych jen vyměnil utilitky pro výměnu klíčů a v iptables bych stejně nebyl schopný rozeznat dobrý paket od zlého. Chápu to správně?
    Petr Bravenec - Hobrasoft s.r.o.
    22.6.2006 19:29 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Pojmenování síťového rozhraní pro ipsec
    Ano, funkčně to bude víceméně stejně. Rozdíl vidím spíš v tom, že openswan jakožto FreeS/WAN používá frontend, který byl původně napsán k odlišnému backendu (KLIPS pro jádra 2.4). Později byl sice upraven tak, aby fungoval i se současnou jadernou implementací, ale tím, že udržuje původní syntaxi konfiguračních souborů, není vždy úplně jasné, jakým způsobem se mapují pojmy frontendu FreeS/WAN na odpovídající prvky implementace, která je v jádře. Z tohoto pohledu je použití racoon a setkey průhlednější, protože od základu počítá s implementací IPsec v jádrech 2.6, takže je lépe vidět, co co ve skutečnosti znamená.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.