abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 00:11 | Nová verze

    Open source modální textový editor Helix, inspirovaný editory Vim, Neovim či Kakoune, byl vydán ve verzi 25.07. Přehled novinek se záznamy terminálových sezení v asciinema v oznámení na webu. Detailně v CHANGELOGu na GitHubu.

    Ladislav Hagara | Komentářů: 0
    včera 20:44 | IT novinky

    Americký výrobce čipů Nvidia získal od vlády prezidenta Donalda Trumpa souhlas s prodejem svých pokročilých počítačových čipů používaných k vývoji umělé inteligence (AI) H20 do Číny. Prodej těchto čipů speciálně upravených pro čínský trh by tak mohl být brzy obnoven, uvedla firma na svém blogu. Americká vláda zakázala prodej v dubnu, v době eskalace obchodního sporu mezi oběma zeměmi. Tehdy to zdůvodnila obavami, že by čipy mohla využívat čínská armáda.

    Ladislav Hagara | Komentářů: 7
    včera 17:22 | Nová verze

    3D software Blender byl vydán ve verzi 4.5 s prodlouženou podporou. Podrobnosti v poznámkách k vydání. Videopředstavení na YouTube.

    Ladislav Hagara | Komentářů: 0
    14.7. 22:22 | Komunita

    Open source webový aplikační framework Django slaví 20. narozeniny.

    Ladislav Hagara | Komentářů: 0
    14.7. 16:11 | Komunita

    V Brestu dnes začala konference vývojářů a uživatelů linuxové distribuce Debian DebConf25. Na programu je řada zajímavých přednášek. Sledovat je lze online.

    Ladislav Hagara | Komentářů: 0
    14.7. 11:33 | IT novinky

    Před 30 lety, tj. 14. července 1995, se začala používat přípona .mp3 pro soubory s hudbou komprimovanou pomocí MPEG-2 Audio Layer 3.

    Ladislav Hagara | Komentářů: 28
    14.7. 10:55 | IT novinky

    Výroba 8bitových domácích počítačů Commodore 64 byla ukončena v dubnu 1994. Po více než 30 letech byl představen nový oficiální Commodore 64 Ultimate (YouTube). S deskou postavenou na FPGA. Ve 3 edicích v ceně od 299 dolarů a plánovaným dodáním v říjnu a listopadu letošního roku.

    Ladislav Hagara | Komentářů: 22
    13.7. 17:55 | Zajímavý projekt

    Společnost Hugging Face ve spolupráci se společností Pollen Robotics představila open source robota Reachy Mini (YouTube). Předobjednat lze lite verzi za 299 dolarů a wireless verzi s Raspberry Pi 5 za 449 dolarů.

    Ladislav Hagara | Komentářů: 17
    11.7. 16:44 | Komunita

    Dnes v 17:30 bude oficiálně vydána open source počítačová hra DOGWALK vytvořena v 3D softwaru Blender a herním enginu Godot. Release party proběhne na YouTube od 17:00.

    Ladislav Hagara | Komentářů: 3
    11.7. 14:55 | Humor

    McDonald's se spojil se společností Paradox a pracovníky nabírá také pomocí AI řešení s virtuální asistentkou Olivii běžící na webu McHire. Ian Carroll a Sam Curry se na toto AI řešení blíže podívali a opravdu je překvapilo, že se mohli přihlásit pomocí jména 123456 a hesla 123456 a získat přístup k údajům o 64 milionech uchazečů o práci.

    Ladislav Hagara | Komentářů: 16
    Jaký je váš oblíbený skriptovací jazyk?
     (59%)
     (26%)
     (7%)
     (3%)
     (1%)
     (1%)
     (4%)
    Celkem 399 hlasů
     Komentářů: 16, poslední 8.6. 21:05
    Rozcestník

    Dotaz: Kerberos, k cemu?

    26.10.2009 14:16 jerry
    Kerberos, k cemu?
    Přečteno: 949×
    Ahoj, mam malou sit, +- 15 PC, nektera jsou s Ubuntu a nektera s WinXP. Overovani vuci LDAP na serveru se Sambou. XP v domene.

    Muzete mi nekdo vysvetlit, nejak v kostce (podle rozsahlych navodu a rad jsem to nepochopil) k cemu mi v tuhle chvili muze byt uzitecny ten Kerberos?

    Moc dekuju.

    Odpovědi

    regine2 avatar 26.10.2009 14:32 regine2 | skóre: 14
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    wiki CZ wiki En podrobněji Nezáleží na velikosti sítě, ale zda je "kompromitovatelná" připojením na další sítě a chceš zachovat důvěryhodnost informací ve své síti. Například od nejnižšího stupně utajení "Vyhrazené" se již něco takového vyžaduje, pokud je napojení přes WAN (tedy ne na lokální "uříznutou" LAN.
    Dokud nepřiletí mimozemšťané, všechno už jaksi bylo.
    26.10.2009 15:08 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?

    Pokud provozujete takovouto hybridní síť, tak jste asi pochopil, že hesla si v LDAP ukládá každý systém jinam a jinak, případně máte před LDAP nějakou mezivrstvu (Sambu), která deleguje ověřování z windowsí domény na přihlašování se od LDAP. A pokud kromě Windows XP začnete přidávat stroje s novějšími verzemi Windows, zjistíte, že věci se mají opět jinak.

    Kerberos nabízí více méně standardizovaný způsob autentizace, takže nemusíte řešit každý operační systém zvlášť, teoreticky by se měly umět domluvit. (Včetně autentizace NFS.)

    Další výhoda Kebera je, že autentizuje nejen klienta, ale i server (na což Microsoft konečně přišel a s velkou slávou natlačil do CIFS nebo rdesktop serveru). Takže se konečně můžete při přihlašování na servery přestat ošívat, jestli skutečně komunikujete s pravým serverem. Dále to máme schopnost single-sign-on přímo všitou do protokolu, takže odpadá trapné cachování hesel na klientech a tak.

    26.10.2009 15:16 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Ldap v podstatě není na autentikace uživatelů vůbec stavěný, takže pokud se takto použije, tak to s sebou přináší bezpečnostní problémy. Kerberos tímto netrpí. Pokud tedy máte na mysli heterogenní síť s jedním či několika Active Directory řadiči, použil bych výhradně Kerberos - je to bezpečné, jednoduché a hlavně to funguje - i v Linuxu.
    26.10.2009 17:36 Kocour Mikeš
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Ldap v podstatě není na autentikace uživatelů vůbec stavěný, takže pokud se takto použije, tak to s sebou přináší bezpečnostní problémy. Kerberos tímto netrpí.
    Dovolím si oponovat, jelikož jste si to nějak popletl. Jedním z důvodů vývoje LDAPu byla autentizace uživatelů. OpenLDAP se pro autentizaci běžně používá a byl pro to navržen. Komerční řešení, které toho umí podstatně víc, je např. eDirectory od Novellu.

    Kerberos se používá pro SSO (single sign-on). V jeho databázi je pouze uživatelské jméno a heslo. UID, GIDs, ... se získávají např. z LDAPu, který s Kerberem obvykle běží paralelně (v open source řešeních).

    Jelikož na své síti openLDAP s Kerberem již delší dobu provozuji, tak si dovolím tvrdit, že vím o čem mluvím.

    K původnímu dotazu: kombinace openLDAP+Kerberos se dá použít např. pro provoz NFSv4 s autentizací přes Kerberos. S Kerberem umí pracovat i Firefox (to se hodí např. pro přístup do všelijakých intranetových Wiki, kde se jinak musí zadávat uživatelské jméno a heslo).
    26.10.2009 17:54 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Jojo, to jsem chtěl napsat. S LDAPem to nejdál dotáhnete na "single heslo", tj. uživatel má jen jedno heslo a používá ho na všechny služby. (Když si heslo změní / zablokujete účet, projeví se to všude naráz. Pomocí skupin můžete služby povolovat/zakazovat jednotlivě.)

    Pokud do hry přidáte kerberos, budete mít SSO, neboli přihlásíte se jednou a pak získáte ticket, se kterým můžete přistupovat ke všem zabezpečeným zdrojům bez nutnosti psát heslo. Ve výsledku pak můžete "zaheslovat" úplně všechno, včetně tiskáren a přihlášený uživatel nic nepozná. Dle implementace kerbera pak je teoreticky možno dělat i delegaci, tj. přihlásí se user X (pod svým heslem) za nemocného Y, čímž se vyhnete telefonátům typu "prosímtě řekni mi svoje heslo nemůžu se dostat k té tabulce". Kerberos navíc umí autentizovat i služby, tj. pokud zakerberizujete tiskárnu, budete si jisti, že tisknete na ni, a nikoliv na hackerově tiskárně, který si váš požadavek chytře přesměroval k sobě.

    Samozřejmě platíte za toto daň. Jednak je protokol kerberos hodně citlivý na synchronizaci času, takže NTP je nutnost. Dále při kompromitaci serveru dostane útočník krypto klíče ke všem službám a uživatelům, na což některé jiné služby netrpí (u LDAPu se uchovává na serveru jen hash hesel, jinde třeba jen veřejný klíč). V neposlední řadě je potřeba zhodnotit, zda SSO je výhoda nebo nevýhoda: je to ústupek pohodlnosti vůči bezpečí. Pokud se hacker dostane na pracovní stanici, kde je zrovna přihlášený uživatel, může beztrestně spustit e-mail klient a číst maily, tisknout na tiskárnách, ...
    In Ada the typical infinite loop would normally be terminated by detonation.
    26.10.2009 18:03 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Jo a zapomněl jsem říct, že pokud máte XP v doméně tak na krb zapomeňte, protože pokud vím, tak XP umí kerberose jen při lokálních účtech. Jak jsou na tom vi$ty a $even to nevím.
    In Ada the typical infinite loop would normally be terminated by detonation.
    27.10.2009 11:41 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    No nevim možná je na to stavěný, každopádně Kerberos byl navržen speciálně pro toto a když srovnáte postup autentikace LDAPem a Kerberem, tak zjistíte, že Kerberos je vzkutku z hlediska možného útoku téměř neprůstřelný. NFSv4 je jako bonbónek na dortu. Žádný eDirectory od Novellu nebo RedHatu (má podobný produkt) se ale v tomto nevyrovná Active Directory (bohužel). V tomto má zkrátka MS navrch. Jsou tu sice pokusy jak se AD přiblížit (Samba4, FreeIPA) ale do robustnosti Active Directory to má ještě hóódně daleko....
    27.10.2009 11:45 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    když srovnáte postup autentikace LDAPem a Kerberem, tak zjistíte
    Mě by to srovnání zajímalo, protože ani já v autentizaci proti LDAPu nevidím zásadní problémy.
    In Ada the typical infinite loop would normally be terminated by detonation.
    29.10.2009 20:44 bb
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Možná něco víte o Active Directory (a proto ho vychvalujete), ale o ostatních zmíněných věcech máte jen velmi povrchní znalosti. Z praktického hlediska je autentizace přes LDAP bezpečná dostatečně. Naopak autentizace přes Kerberos je problematická z toho hlediska, že když útočník odchytí uživatelovo heslo (třeba nějakým keyboard scannerem), pak získavá přístup ke VŠEM kerberizovaným službám na síti.

    Co se srovnání eDirectory od Novellu a Active Directory od Microsoftu týče: oba produkty jsou plně srovnatelné. Pro některá nasazení je výhodnější jeden, pro jiná druhý. Rozhodně to není tak, že by eDirectory byl chudým příbuzným AD. (I když dlouhou dobu to bylo naopak.) Že je AD nasazován více než eDirectory souvisí s tím, že Microsoft díky své silné pozici na trhu (je výrobcem MS-Windows) dokáže protlačit svá řešení. Tím nechci říct, že řešení od Microsoftu jsou špatná - v řadě případů nejsou. Ale když si zákazník může vybrat mezi integrovaným řešením od jednoho výrobce a slepencem měkolika programů od různých výrobců, pak si většinou vybere to první.
    30.10.2009 11:53 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Tedy faktem je, že eDirectory neznám, ale pokud používá k authentizaci LDAP, tak už víc znát ani nepotřebuji. Kerberos je prostě lepší, tečka. Zranitelnost keyboard scannerem je společná všemu, proti tomu se ochránit nelze (kromě antiviráku apod..) a SSO je pro moderní síť nutností - nikoho nebaví cpát tisíckrát za sebou svoje heslo. Až Novell či RedHat přijdou s něčím jako je AD, tak se na to rád podívám, do té doby každému zákazníkovi doporučím AD. Není to žádný slepenec a prostě to funguje.
    28.10.2009 23:48 Martin
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Nevite nekdo, jakym zpusobem prinutit WinXP pouzivat Kerberos pri prihlaseni do domeny Samby? Tzn. ziskat ticket a pouzivat ho? Zkousel jsem MIT klienta, ale ten tickety uchovava bokem a system je nevidi.
    29.10.2009 08:36 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Nepřinutíš, protože Samba v. 3x se nechová jako AD, tzn. Win to budou vidět jako NT doménu a použijí NTLM. Na to aby to chodilo s Kerberem potřebuješ AD a nebo zkusit štěstí se Sambou v4.
    29.10.2009 23:27 NN
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Bez Kerberosu nerozchodis winbind, respektive integraci s widlim radicem domeny. POuziva se napriklad pro radius, proxy auth v kombinaci NTLM jak bylo zminovano vyse..

    NN

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.