abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 03:33 | IT novinky

    Do prodeje jde tichá bezdrátová herní myš Logitech PRO X2 SUPERSTRIKE s analogovými spínači s haptickou odezvou (HITS, Haptic Inductive Trigger System). Cena je 4 459 Kč.

    Ladislav Hagara | Komentářů: 2
    včera 21:00 | Zajímavý projekt

    Microsoft na GitHubu zveřejnil zdrojový kód projektu LiteBox, jedná se o 'knihovní operační systém' (library OS) zaměřený na bezpečnost, využívající systémovou architekturu LVBS k ochraně jádra před útoky z uživatelského prostoru. LiteBox je napsán v Rustu a uvolněný pod licencí MIT. Projekt je teprve v rané fázi vývoje.

    NUKE GAZA! 🎆 | Komentářů: 1
    včera 16:11 | Zajímavý software

    BreezyBox je open-source shell a virtuální terminál pro populární jednočip ESP32. Nabízí základní unixové příkazy, sledování aktuálního pracovního adresáře (CWD), jednoduchý instalátor a spouštěč aplikací v podobě ELF binárních souborů, zabudovaný HTTP server nebo třeba ovládání WiFi - ukázka použití coby 'malého osobního počítače'. Ačkoliv je BreezyBox inspirovaný BusyBoxem, oproti němu má tento projekt několik externích závislostí, zejména na ESP-IDF SDK. BreezyBox je dostupný pod licencí MIT.

    NUKE GAZA! 🎆 | Komentářů: 0
    včera 16:00 | Humor

    Byl představen cross-assembler xa.sh, napsaný čistě v Bourne shell skriptu. Tento nástroj umožňuje zpracovávat assemblerový kód pro Intel 8080, přičemž je možné snadno přidat podporu i pro další architektury, například 6502 a 6809. Skript využívá pouze různé běžné unixové příkazy jako jsou awk, sed nebo printf. Skript si lze stáhnout z GitHubového repozitáře projektu.

    NUKE GAZA! 🎆 | Komentářů: 5
    6.2. 17:22 | IT novinky

    Byla představena nová verze modelu Claude Opus 4.6 od společnosti Anthropic. Jako demonstraci možností Anthropic využil 16 agentů Claude Opus 4.6 k vytvoření kompilátoru jazyka C, napsaného v programovacím jazyce Rust. Claude pracoval téměř autonomně, projekt trval zhruba dva týdny a náklady činily přibližně 20 000 dolarů. Výsledkem je fungující kompilátor o 100 000 řádcích kódu, jehož zdrojový kód je volně dostupný na GitHubu pod licencí Creative Commons.

    NUKE GAZA! 🎆 | Komentářů: 17
    6.2. 16:44 | Komunita

    Kultovní britský seriál The IT Crowd (Ajťáci) oslavil dvacáté výročí svého prvního vysílání. Sitcom o dvou sociálně nemotorných pracovnících a jejich nadřízené zaujal diváky svým humorem a ikonickými hláškami. Seriál, který debutoval v roce 2006, si i po dvou dekádách udržuje silnou fanouškovskou základnu a pravidelně se objevuje v seznamech nejlepších komedií své doby. Nedávné zatčení autora seriálu Grahama Linehana za hatecrime však vyvolává otázku, jestli by tento sitcom v současné Velké Británii vůbec vznikl.

    NUKE GAZA! 🎆 | Komentářů: 10
    6.2. 13:33 | IT novinky

    Společnost JetBrains oznámila, že počínaje verzí 2026.1 budou IDE založená na IntelliJ ve výchozím nastavení používat Wayland.

    Ladislav Hagara | Komentářů: 4
    6.2. 11:22 | IT novinky

    Společnost SpaceX amerického miliardáře Elona Muska podala žádost o vypuštění jednoho milionu satelitů na oběžnou dráhu kolem Země, odkud by pomohly zajistit provoz umělé inteligence (AI) a zároveň šetřily pozemské zdroje. Zatím se ale neví, kdy by se tak mělo stát. V žádosti Federální komisi pro spoje (FCC) se píše, že orbitální datová centra jsou nejúspornějším a energeticky nejúčinnějším způsobem, jak uspokojit rostoucí poptávku po

    … více »
    Ladislav Hagara | Komentářů: 26
    6.2. 11:11 | Nová verze

    Byla vydána nová verze 2.53.0 distribuovaného systému správy verzí Git. Přispělo 70 vývojářů, z toho 21 nových. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    6.2. 04:22 | Komunita

    Spolek OpenAlt zve příznivce otevřených řešení a přístupu na 216. sraz, který proběhne v pátek 20. února od 18:00 v Red Hat Labu (místnost Q304) na Fakultě informačních technologií VUT v Brně na ulici Božetěchova 1/2. Tématem srazu bude komunitní komunikační síť MeshCore. Jindřich Skácel představí, co je to MeshCore, předvede nejrůznější klientské zařízení a ukáže, jak v praxi vypadá nasazení vlastního repeateru.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (19%)
     (6%)
     (0%)
     (10%)
     (26%)
     (3%)
     (4%)
     (2%)
     (12%)
     (29%)
    Celkem 802 hlasů
     Komentářů: 25, poslední 3.2. 19:50
    Rozcestník

    Dotaz: vsftpd + TLS v pasivním režimu

    24.7.2006 19:37 Phil | skóre: 4
    vsftpd + TLS v pasivním režimu
    Přečteno: 223×
    Dobrý den,

    jakým způsobem provozujete VSFTPD + TLS v pasivním režimu (Fedora Core 4)? Prosté otevření portů v iptables mi nepřipadá bezpečné, máte pro to nějaké speciální pravidlo? Velice děkuji za všechny vaše rady a názory.

    S přáním pěkného dne,

    Filip Novák.

    Odpovědi

    25.7.2006 09:34 petr_p
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Neprovozuji, ale z principu to asi nelze, kdyz pasv prikaz je sifrovany.

    Budto si vynute sifrovani a i na datovem spojeni (force_*_data_ssl) nebo vypnete pasv_promiscuous a otevrte 20, nebo proste tu 20 otevrte a doufejte, ze vsichni budou hodni.
    25.7.2006 09:36 petr_p
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    V tom prvnim pripade take musite otevrit 20, ale bezpecnost trpet nebude.
    25.7.2006 18:28 Phil | skóre: 4
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Zapomněl jsem napsat, že aktivní mód na statických IP u klienta funguje bez problémů. Nevím, zda jsem to dobře pochopil, ale zdá se mi, že toto neřeší připojení klientů za NATem. K tomu potřebuji ten pasivní mód (podařilo se mi jej rozchodit pouze otevřením portů na FW, nastavených ve vsftpd.conf - pas_min_port a pas_max_port). Pokud se mýlím, prosím o vysvětlení. Díky.
    26.7.2006 08:57 petr_p
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Ja myslel, ze resite bezpecnost. U pasivniho rezimu je problem v tom, ze klient A da prikaz PASV a pak treba RETR. Pak prijde zaskodnik B, ktery se pripoji na datovy port na serveru a vysosne data urcena klientovi A bez jakekoliv autentizace.

    Tomuto utoku muzete predejit zpusoby, jak jsem popsal vyse. Nebo, jak jste psal vy, nadefinujete rozsah pro datove porty dost velky na to, aby utocnik nevedel, kam se pripojit.

    Mate-li otevreny jen jeden datovy port, pak je take problem, pristupuje-li na FTP server vice klientu se stejnou zdrojovou IP (napr. za NATem). Pak si nevedomky kradou datova spojeni a efektivne jim ten server "nefunguje". (To jsem si puvodne neuvedomil a je to problem.)

    A k vasi otazce: Ano, je-li kontrolni spojeni sifrovane, nat_ftp helper v jadre neni schopen precist datovy port a automaticky jej otevrit pro daneho klienta, tudiz je nutne ty porty otevrit rucne na trvalo.

    Ja jsem jako zabezpeceni uvedl sifrovani i datovych spojeni. Diky tomu nebude mozne precist cizi data. Pak se ovsem nemusite bat pootvirat datove porty (v zajmu funkcnosti pres NAT jich otevrte vic).
    26.7.2006 09:31 Phil | skóre: 4
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Děkuji za Vaši odpověď. Tou bezpečností jsem měl na mysli zejména bezpečnost serveru po otevření rozsahu portů pro pasivní režim. V pravidlu iptables bohužel nemohu uvést (neznám) rozsah zdrojových IP pro otevřené porty. Zajímá mě tedy do jaké míry je toto řešení nebezpečné pro server.
    26.7.2006 13:34 petr_p
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Muzete vysvestlit, co si predstavujete pod pojmem "bezpecny pro server"? Obecne za bezpecne se povazeje to, co ma riziko prolomeni ochrany nizsi nez je stanoveny limit.

    Pokud chcete slyset seznam vsech utoku, ktere lze vezt na FTP server, tak si ho radeji nekde najdete nebo si nastudujte FTP prokol a zamyslete se. Ja jsem uvedl jeden typicky utok a take zpusob, jak jej resit.

    S prominutim, vase otacka je asi na takove urovni, jako jaky vliv na bezpecnost meho domu bude mit otevrene okno, protoze se chci z nej vybavovat s kolemjdoucimi. Ukazte mi konkretni problem, s kterym si nevite rady a ja nebo nekdo jiny vam treba odpovi.
    26.7.2006 14:59 Phil | skóre: 4
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Omlouvám se za takto formulovanou otázku, zkusím to lépe. Na FW jsem tímto pravidlem otevřel porty pro pasivní režim:

    iptables -A INPUT -p TCP --dport 11000:11100 -j ACCEPT

    toto je nast. vsftpd.conf pro TLS a pasivní režim:

    force_local_data_ssl=YES
    force_local_logins_ssl=YES
    ssl_tlsv1=YES
    pasv_min_port=11000
    pasv_max_port=11100

    Tato varianta je funkční. Lze to z hlediska bezpečnosti udělat lépe?
    26.7.2006 18:00 petr_p
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Takto je tam uz jediny problem: na takto vysoke porty se muze nabindovat jakykoliv proces. Takze pokud mate na serveru zleho uzivatele, tak si na nektery z techto portu muze povesit svoji vlastni sluzbu, a protoze jej mate otevreny na firewallu, tak se tam muze kdokoliv pripojit.

    Takze bud tam nemate zadne dalsi uzivatele, nebo ten rozsah portu presunete nekam na privilegovany rozsah (standardne to je pod 1024), nebo presvedcite vsftpd, aby se na ty porty nabindoval ihned po spusteni (coz podle manualu asi neumi)).

    Pokud vas to zajima vic, precte si draft-fordh-ftp-ssl-firewall-07.txt. Je tam zminovane nejake reseni midcom, ktere to resi tim, ze FTP server rekne firewallu, ktere porty se maji otevrit. Jinak mne uz nic jineho nenapada. Vzasade kdyz odhledneme od DOS a zombie-scan utoku, ktere se ovsem tykaji jakehokoliv otevreneho TCP portu, tak ve vasem reseni nevidim nic spatneho.
    27.7.2006 08:23 Phil | skóre: 4
    Rozbalit Rozbalit vše Re: vsftpd + TLS v pasivním režimu
    Moc děkuji za Vaše rady a názory.
    Hezký den.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.