abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:22 | Komunita

    Probíhá hlasování o používání LLM při vývoji Debianu. Vývojáři Debianu mají na výběr 9 možností (návrhy A až H a žádný z nich).

    Ladislav Hagara | Komentářů: 0
    dnes 01:22 | Nová verze

    Omarchy je linuxová distribuce s dlaždicovým správcem oken Hyprland. Založena je na Arch Linuxu. Vydána byla v nové major verzi 4.0.0 - The Quattro Release. Videopředstavení na YouTube. Celý desktop shell byl přepsán do Quickshellu. Přidána byla podpora pluginů.

    Ladislav Hagara | Komentářů: 0
    včera 13:33 | IT novinky

    Francouzská Ústavní rada zamítla zákaz používání sociálních sítí dětem mladším 15 let. Francouzská obdoba ústavního soudu uvedla, že opatření představuje nepřiměřený zásah do svobody projevu. Francouzský parlament zákaz schválil na konci července, začít platit měl od září. Šlo o první zákaz sociálních sítí pro děti v Evropě. Členové Ústavní rady se domnívají, že ustanovení „představuje zásah, který není přiměřený, nezbytný ani

    … více »
    Ladislav Hagara | Komentářů: 1
    14.8. 16:33 | Zajímavý projekt

    Open-source trackball Ploopy Adept má novou verzi nazvanou A+. Stále jde o symetrický desktopový trackball s šasi z 3D tiskárny a firmwarem QMK. Novinkami jsou dvojice tlačítek, jimiž půjde také otáčet, a volitelná opěrka ruky. Funkcionalita firmwaru je rozšířena o gesta, vrstvy a možnost konfigurace za běhu. Schémata a kód jsou jako obvykle na GitHubu. A+ půjde předobjednat za 99 CAD (bez dopravy a cla/DPH).

    |🇵🇸 | Komentářů: 3
    14.8. 14:33 | IT novinky

    Prusa Research představil nové modely svých 3D tiskáren: Prusa XL+, CORE One+ (Gen 2) a CORE One L+.

    Ladislav Hagara | Komentářů: 1
    14.8. 13:33 | Nová verze

    Crown je multiplatformní open source herní engine. Zdrojové kódy jsou k dispozici na GitHubu pod licencí MIT a GPLv3+. Byla vydána nová verze 0.64. Vyzkoušet lze online demo.

    Ladislav Hagara | Komentářů: 0
    14.8. 03:44 | Nová verze

    NVIDIA na konci ledna vydala v beta verzi nativního linuxového klienta své cloudové herní služby GeForce NOW. Včera oznámila ukončení beta verze a oficiální podporu Linuxu.

    Ladislav Hagara | Komentářů: 0
    14.8. 02:33 | Nová verze

    Byla vydána nová verze 3.5.0 nástroje pro inkrementální kopírování souborů rsync (Wikipedie). Přehled oprav a vylepšení v souboru NEWS. Řešeno je 33 zranitelností.

    Ladislav Hagara | Komentářů: 0
    14.8. 02:22 | Nová verze

    Organizace Apache Software Foundation (ASF) vydala verzi 31 integrovaného vývojového prostředí a vývojové platformy napsané v Javě NetBeans (Wikipedie). Přehled novinek na GitHubu. Instalovat lze také ze Snapcraftu a Flathubu.

    Ladislav Hagara | Komentářů: 0
    13.8. 16:44 | IT novinky

    Firma IBM uvedla svůj první mikropočítač Personal Computer před 45 lety, v srpnu 1981. Základní konfigurace modelu 5150 za 1 565 tehdejších dolarů obsahovala desktop s Intel 8088 a 16KB RAM, Color Graphics Adapter a klávesnici. Právě klávesnice Model F/XT vybavené kapacitními spínači, vlivné a s převodníkem dodnes použitelné, připomíná sběratelský web Admiral Shark's Keyboards.

    |🇵🇸 | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (10%)
     (7%)
     (2%)
     (18%)
     (30%)
     (6%)
     (6%)
     (2%)
     (15%)
     (23%)
    Celkem 2393 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník


    Dotaz: Chyba v SSL u PostgreSQL

    6.9.2008 15:19 Andrej | skóre: 51 | blog: Republic of Mordor
    Chyba v SSL u PostgreSQL
    Přečteno: 772×

    Ahoj, právě jsem narazil na problém, který mi pije krev. Prosím o jakoukoliv radu, případně o potvrzení, že by mohlo jít o bug.

    Už pár měsíců používám ke správě databáze PostgreSQL buď PgAdmin III, nebo jednoduše psql. V obou případech používám SSL. Certifikáty na serveru i na klientovi platí přinejmenším do března roku 2009. Certifikát autority platí do roku 2011. Až do včerejška vše bezvadně fungovalo.

    Teď mi PgAdmin i psql hlásí, že certifikát vypršel. To je samozřejmě naprostý nesmysl. (Pro jistotu jsem všechny certifikáty ještě jednou zkontroloval.) To jsou přesně ty chybové hlášky, které mě dokážou pořádně vytočit. Který certifikát vypršel??? Tento detail v té hlášce chybí.

    Nejspíš jde o hlášku přímo od knihovny OpenSSL, kterou se PgAdmin ani psql nesnaží nijak interpretovat a prostě ji tupě vypíší do okna, resp. na terminál:

    Error connecting to the server: SSL error: sslv3 alert certificate expired

    Dá se z toho psql získat nějaký debuggovací výpis, aby bylo jasné, který certifikát má být údajně prošlý a co přesně dělá OpenSSL?

    Odpovědi

    6.9.2008 15:47 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: Chyba v SSL u PostgreSQL

    Tak už jsem na to přišel... To není bug, to je feature.

    Až dosud se na straně klienta nekontrolovala pravost certifikátu serveru. (!!!) Proto se ve většině howto vůbec nehovořilo o tom, že by soubory root.crt a root.crl, které jinak jsou na straně serveru, měly být k dispozici také na straně klienta. Nějaká poslední verze psql už zřejmě pravost certifikátu serveru kontroluje.

    Místo aby klient řekl „Nemůžu ověřit pravost certifikátu serveru, protože nemám certifikát autority“, řekne „Platnost certifikátu vypršela“. A uživatel se může vzteky zbláznit.

    7.9.2008 00:32 FooBar
    Rozbalit Rozbalit vše Re: Chyba v SSL u PostgreSQL
    No, nevztekal bych se tak moc, vyflusnout error z openssl 1:1 bez snahy o interpretaci je pomerne bezny.

    Problemy se SSL se v tomhle smeru debugujou na strane klienta o dost snaz pres openssl s_client s pripadnou extra verbositou.
    8.10.2008 00:03 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: Chyba v SSL u PostgreSQL

    Tak ale hernajs! Po doplnění těch chybějících souborů to měsíc fungovalo a teď to přestalo fungovat samo od sebe, aniž bych cokoliv aktualizoval nebo změnil. Tak teď je to teprve pořádně k vzteku. Předtím aspoň existovalo nějaké rozumné vysvětlení. Teď to prostě bezdůvodně nefunguje. Stejná idiotská hláška, jen s tím rozdílem, že tentokrát tam všechny požadované soubory mám.

    PostgreSQL je skvělá databáze, což ale není moc platné, když pgadmin3 sucks a psql sucks.

    >
    8.10.2008 00:22 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: Chyba v SSL u PostgreSQL

    A ejhle, je tu nový repertoár. Po rebootu klienta (uptime cca 1 den) se prozměnu objevuje:

    psql: SSL error: certificate verify failed

    Prostě když něco sucks, tak to sucks pořádně.

    >
    13.10.2008 00:10 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše A vyřešeno, snad už napořád

    Tak tohle byl prosím pěkně zase stejný případ jako minule. Stačilo by vysypat hlášku The fucking CRL has expired, get a new one, dude! Ušetřilo by mi to dva dny času a dva dny vzteku.

    Místo toho jsem viděl střídavě hlášky certificate verify failed a sslv3 alert certificate expired. Místo abych se zaměřil na CRL, desetkrát jsem kontroloval certifikáty, pětkrát kompiloval OpenSSL a přidával do něj debuggovací výpisy a mlátil vzteky hlavou o strop.

    Stačilo vygenerovat znovu CRL a přidat tohle do cronu, aby už takový problém prostě nenastal.

    BTW, věděli jste, že CRL může vypršet? Víte, že implicitní doba platnosti CRL (v případě OpenSSL) je jeden měsíc? Já jsem o tom slyšel poprvé až teď... A to už dobré dva roky používám nejrůznější podpisy a šifrování.

    13.10.2008 09:58 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: A vyřešeno, snad už napořád
    On může nějaký CRL nevypršet? CRL má nastaveno datum a čas, do kdy má vyjít další CRL, a pochybuji o tom, že lze toto CRL nenastavit. Bez pravidelné aktualizace postrádá CRL smysl.
    13.10.2008 10:22 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: A vyřešeno, snad už napořád

    To už teď vím taky. Předtím mě prostě nikdy nenapadlo spouštět něco jako openssl crl -text, takže jsem netušil, že tam je taky nějaké datum a že to vyprší, podobně jako certifikát. Jasně, je to logické, protože mít staré CRL může znamenat bezpečnostní problém.

    Proč ovšem OpenSSL tvrdí, že vypršel certifikát, když je problém pouze s CRL, to mi zůstývá záhadou. To přece nedává smysl. Druhé tvrzení, že selhalo ověření certifikátu, je mnohem blíž pravdě, protože bez aktuální CRL se nedá certifikát ověřit. Jenže proč to prostě neřekne? V žádné z těch hlášek nebylo klíčové slovo CRL. Selhalo to a hotovo. Prostě některý z těch certifikátů z nějakého důvodu nelze ověřit.

    A vůbec, prase aby se v tom vyznalo! (Teď jsem potkal jedno na ulici. Jmenuje se Kvido a sousedi ho mají jako domácího mazlíčka.)

    13.10.2008 10:31 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: A vyřešeno, snad už napořád
    Předpokládám, že jsou to nějaké relativně obecné chybové kódy, které vrací OpenSSL knihovna, a aplikace už z toho nemůže vyzkoumat, co přesně bylo příčinou. Z dokumentace OpenSSL je vidět, že každá funkce vrací pouze pár chybových kódů, takže je jasné, že se tam prostě nevejde moc detailů, co přesně selhalo.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.