abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:00 | IT novinky

    ASUS má v nabídce komplexní řešení pro vývoj a nasazení AI: kompaktní stolní AI superpočítač ASUS Ascent GX10 poháněný superčipem NVIDIA GB10 Grace Blackwell a platformou NVIDIA DGX Spark. S operačním systémem NVIDIA DGX založeném na Ubuntu.

    Ladislav Hagara | Komentářů: 0
    dnes 03:11 | Nová verze

    Desktopové prostredie Trinity Desktop vyšlo vo verzii R14.1.5. Je tu opravená chyba v tqt komponente spôsobujúca 100% vyťaženie cpu, dlaždice pre viac monitorov a nemenej dôležité su dizajnové zmeny v podobe ikon, pozadí atď. Pridaná bola podpora distribúcií Debian Trixie, Ubuntu Questing, RHEL 10 a OpenSUSE Leap 16.

    lukve | Komentářů: 0
    včera 22:11 | Nová verze

    Grafická aplikace Easy Effects (Flathub), původně PulseEffects, umožňující snadno povolovat a zakazovat různé audio efekty v aplikacích používajících multimediální server PipeWire, byla vydána ve verzi 8.0.0. Místo GTK 4 je nově postavená nad Qt, QML a Kirigami.

    Ladislav Hagara | Komentářů: 0
    včera 12:22 | Komunita

    Na YouTube lze zhlédnout Godot Engine – 2025 Showreel s ukázkami toho nejlepšího letos vytvořeného v multiplatformním open source herním enginu Godot.

    Ladislav Hagara | Komentářů: 0
    včera 10:00 | Humor

    Blíží se konec roku a tím i všemožná vyhlášení slov roku 2025. Dle Collins English Dictionary je slovem roku vibe coding, dle Dictionary.com je to 6-7, …

    Ladislav Hagara | Komentářů: 5
    včera 09:55 | IT novinky

    Cloudflare Radar: podíl Linuxu na desktopu dosáhl v listopadu 6,2 %.

    Ladislav Hagara | Komentářů: 2
    9.11. 19:22 | Pozvánky

    Chcete vědět, co se odehrálo ve světě techniky za poslední měsíc? Nebo si popovídat o tom, co zrovna bastlíte? Pak doražte na listopadovou Virtuální Bastlírnu s mikrofonem a kamerou, nalijte si něco k pití a ponořte se s strahovskými bastlíři do diskuze u virtuálního piva o technice i všem možném okolo. Mezi nejvýznamnější novinky patří Průšovo oznámení Core One L, zavedení RFID na filamentech, tisk silikonu nebo nový slicer. Dozvíte se ale i

    … více »
    bkralik | Komentářů: 4
    9.11. 05:00 | Nová verze

    Vývojáři OpenMW (Wikipedie) oznámili vydání verze 0.50.0 této svobodné implementace enginu pro hru The Elder Scrolls III: Morrowind. Přehled novinek i s náhledy obrazovek v oznámení o vydání.

    Ladislav Hagara | Komentářů: 0
    8.11. 23:11 | Zajímavý software

    Komunita kolem Linux Containers po roce vývoje představila (YouTube) neměnný operační systém IncusOS speciálně navržený pro běh Incusu, tj. komunitního forku nástroje pro správu kontejnerů LXD. IncusOS poskytuje atomické aktualizace prostřednictvím mechanismu A/B aktualizací s využitím samostatných oddílů a vynucuje zabezpečení bootování pomocí UEFI Secure Bootu a modulu TPM 2.0. Postaven je na Debianu 13.

    Ladislav Hagara | Komentářů: 19
    8.11. 22:44 | IT novinky

    Mozilla začne od ledna poskytovat komerční podporu Firefoxu pro firmy. Jedná se o podporu nad rámec stávající podpory, která je k dispozici pro všechny zdarma.

    Ladislav Hagara | Komentářů: 0
    Jaké řešení používáte k vývoji / práci?
     (35%)
     (47%)
     (18%)
     (17%)
     (22%)
     (15%)
     (22%)
     (16%)
     (16%)
    Celkem 340 hlasů
     Komentářů: 15, poslední 2.11. 08:25
    Rozcestník

    Dotaz: vsftpd + TLS v pasivním režimu

    24.7.2006 19:37 Phil | skóre: 4
    vsftpd + TLS v pasivním režimu
    Přečteno: 210×
    Dobrý den,

    jakým způsobem provozujete VSFTPD + TLS v pasivním režimu (Fedora Core 4)? Prosté otevření portů v iptables mi nepřipadá bezpečné, máte pro to nějaké speciální pravidlo? Velice děkuji za všechny vaše rady a názory.

    S přáním pěkného dne,

    Filip Novák.

    Odpovědi

    25.7.2006 09:34 petr_p
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Neprovozuji, ale z principu to asi nelze, kdyz pasv prikaz je sifrovany.

    Budto si vynute sifrovani a i na datovem spojeni (force_*_data_ssl) nebo vypnete pasv_promiscuous a otevrte 20, nebo proste tu 20 otevrte a doufejte, ze vsichni budou hodni.
    25.7.2006 09:36 petr_p
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    V tom prvnim pripade take musite otevrit 20, ale bezpecnost trpet nebude.
    25.7.2006 18:28 Phil | skóre: 4
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Zapomněl jsem napsat, že aktivní mód na statických IP u klienta funguje bez problémů. Nevím, zda jsem to dobře pochopil, ale zdá se mi, že toto neřeší připojení klientů za NATem. K tomu potřebuji ten pasivní mód (podařilo se mi jej rozchodit pouze otevřením portů na FW, nastavených ve vsftpd.conf - pas_min_port a pas_max_port). Pokud se mýlím, prosím o vysvětlení. Díky.
    26.7.2006 08:57 petr_p
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Ja myslel, ze resite bezpecnost. U pasivniho rezimu je problem v tom, ze klient A da prikaz PASV a pak treba RETR. Pak prijde zaskodnik B, ktery se pripoji na datovy port na serveru a vysosne data urcena klientovi A bez jakekoliv autentizace.

    Tomuto utoku muzete predejit zpusoby, jak jsem popsal vyse. Nebo, jak jste psal vy, nadefinujete rozsah pro datove porty dost velky na to, aby utocnik nevedel, kam se pripojit.

    Mate-li otevreny jen jeden datovy port, pak je take problem, pristupuje-li na FTP server vice klientu se stejnou zdrojovou IP (napr. za NATem). Pak si nevedomky kradou datova spojeni a efektivne jim ten server "nefunguje". (To jsem si puvodne neuvedomil a je to problem.)

    A k vasi otazce: Ano, je-li kontrolni spojeni sifrovane, nat_ftp helper v jadre neni schopen precist datovy port a automaticky jej otevrit pro daneho klienta, tudiz je nutne ty porty otevrit rucne na trvalo.

    Ja jsem jako zabezpeceni uvedl sifrovani i datovych spojeni. Diky tomu nebude mozne precist cizi data. Pak se ovsem nemusite bat pootvirat datove porty (v zajmu funkcnosti pres NAT jich otevrte vic).
    26.7.2006 09:31 Phil | skóre: 4
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Děkuji za Vaši odpověď. Tou bezpečností jsem měl na mysli zejména bezpečnost serveru po otevření rozsahu portů pro pasivní režim. V pravidlu iptables bohužel nemohu uvést (neznám) rozsah zdrojových IP pro otevřené porty. Zajímá mě tedy do jaké míry je toto řešení nebezpečné pro server.
    26.7.2006 13:34 petr_p
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Muzete vysvestlit, co si predstavujete pod pojmem "bezpecny pro server"? Obecne za bezpecne se povazeje to, co ma riziko prolomeni ochrany nizsi nez je stanoveny limit.

    Pokud chcete slyset seznam vsech utoku, ktere lze vezt na FTP server, tak si ho radeji nekde najdete nebo si nastudujte FTP prokol a zamyslete se. Ja jsem uvedl jeden typicky utok a take zpusob, jak jej resit.

    S prominutim, vase otacka je asi na takove urovni, jako jaky vliv na bezpecnost meho domu bude mit otevrene okno, protoze se chci z nej vybavovat s kolemjdoucimi. Ukazte mi konkretni problem, s kterym si nevite rady a ja nebo nekdo jiny vam treba odpovi.
    26.7.2006 14:59 Phil | skóre: 4
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Omlouvám se za takto formulovanou otázku, zkusím to lépe. Na FW jsem tímto pravidlem otevřel porty pro pasivní režim:

    iptables -A INPUT -p TCP --dport 11000:11100 -j ACCEPT

    toto je nast. vsftpd.conf pro TLS a pasivní režim:

    force_local_data_ssl=YES
    force_local_logins_ssl=YES
    ssl_tlsv1=YES
    pasv_min_port=11000
    pasv_max_port=11100

    Tato varianta je funkční. Lze to z hlediska bezpečnosti udělat lépe?
    26.7.2006 18:00 petr_p
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Takto je tam uz jediny problem: na takto vysoke porty se muze nabindovat jakykoliv proces. Takze pokud mate na serveru zleho uzivatele, tak si na nektery z techto portu muze povesit svoji vlastni sluzbu, a protoze jej mate otevreny na firewallu, tak se tam muze kdokoliv pripojit.

    Takze bud tam nemate zadne dalsi uzivatele, nebo ten rozsah portu presunete nekam na privilegovany rozsah (standardne to je pod 1024), nebo presvedcite vsftpd, aby se na ty porty nabindoval ihned po spusteni (coz podle manualu asi neumi)).

    Pokud vas to zajima vic, precte si draft-fordh-ftp-ssl-firewall-07.txt. Je tam zminovane nejake reseni midcom, ktere to resi tim, ze FTP server rekne firewallu, ktere porty se maji otevrit. Jinak mne uz nic jineho nenapada. Vzasade kdyz odhledneme od DOS a zombie-scan utoku, ktere se ovsem tykaji jakehokoliv otevreneho TCP portu, tak ve vasem reseni nevidim nic spatneho.
    27.7.2006 08:23 Phil | skóre: 4
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Moc děkuji za Vaše rady a názory.
    Hezký den.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.