abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 01:11 | Nová verze

    UBports, nadace a komunita kolem Ubuntu pro telefony a tablety Ubuntu Touch, vydala Ubuntu Touch 24.04-1.2 a 20.04 OTA-12.

    Ladislav Hagara | Komentářů: 0
    včera 18:00 | Nová verze

    Byla vydána (Mastodon, 𝕏) nová stabilní verze 2.0 otevřeného operačního systému pro chytré hodinky AsteroidOS (Wikipedie). Přehled novinek v oznámení o vydání a na YouTube.

    Ladislav Hagara | Komentářů: 1
    včera 16:00 | Zajímavý software

    WoWee je open-source klient pro MMORPG hru World of Warcraft, kompatibilní se základní verzí a rozšířeními The Burning Crusade a Wrath of the Lich King. Klient je napsaný v C++ a využívá vlastní OpenGL renderer, pro provoz vyžaduje modely, grafiku, hudbu, zvuky a další assety z originální kopie hry od Blizzardu. Zdrojový kód je na GitHubu, dostupný pod licencí MIT.

    NUKE GAZA! 🎆 | Komentářů: 4
    včera 13:33 | IT novinky

    Byl představen ICT Supply Chain Security Toolbox, společný nezávazný rámec EU pro posuzování a snižování kybernetických bezpečnostních rizik v ICT dodavatelských řetězcích. Toolbox identifikuje možné rizikové scénáře ovlivňující ICT dodavatelské řetězce a na jejich podkladě nabízí koordinovaná doporučení k hodnocení a mitigaci rizik. Doporučení se dotýkají mj. podpory multi-vendor strategií a snižování závislostí na vysoce

    … více »
    Ladislav Hagara | Komentářů: 4
    včera 12:22 | Humor

    Nizozemský ministr obrany Gijs Tuinman prohlásil, že je možné stíhací letouny F-35 'jailbreaknout stejně jako iPhony', tedy upravit jejich software bez souhlasu USA nebo spolupráce s výrobcem Lockheed Martin. Tento výrok zazněl v rozhovoru na BNR Nieuwsradio, kde Tuinman naznačil, že evropské země by mohly potřebovat větší nezávislost na americké technologii. Jak by bylo jailbreak možné technicky provést pan ministr nijak nespecifikoval, nicméně je známé, že izraelské letectvo ve svých modifikovaných stíhačkách F-35 používá vlastní software.

    NUKE GAZA! 🎆 | Komentářů: 21
    včera 06:00 | Zajímavý článek

    Nové číslo časopisu Raspberry Pi zdarma ke čtení: Raspberry Pi Official Magazine 162 (pdf).

    Ladislav Hagara | Komentářů: 0
    včera 05:55 | IT novinky

    Sdružení CZ.NIC, správce české národní domény, zveřejnilo Domain Report za rok 2025 s klíčovými daty o vývoji domény .CZ. Na konci roku 2025 bylo v registru české národní domény celkem 1 515 860 s koncovkou .CZ. Průměrně bylo měsíčně zaregistrováno 16 222 domén, přičemž nejvíce registrací proběhlo v lednu (18 722) a nejméně pak v červnu (14 559). Podíl domén zabezpečených pomocí technologie DNSSEC se po několika letech stagnace výrazně

    … více »
    Ladislav Hagara | Komentářů: 9
    18.2. 18:33 | IT novinky

    Google představil telefon Pixel 10a. S funkci Satelitní SOS, která vás spojí se záchrannými složkami i v místech bez signálu Wi-Fi nebo mobilní sítě. Cena telefonu je od 13 290 Kč.

    Ladislav Hagara | Komentářů: 7
    18.2. 16:22 | Komunita

    Byl publikován přehled dění a novinek z vývoje Asahi Linuxu, tj. Linuxu pro Apple Silicon. Fedora 43 Asahi Remix s KDE Plasma už funguje na M3. Zatím ale bez GPU akcelerace. Vývojáře lze podpořit na Open Collective a GitHub Sponsors.

    Ladislav Hagara | Komentářů: 0
    18.2. 14:00 | IT novinky

    Red Hat představil nový nástroj Digital Sovereignty Readiness Assessment (GitHub), který organizacím umožní vyhodnotit jejich aktuální schopnosti v oblasti digitální suverenity a nastavit strategii pro nezávislé a bezpečné řízení IT prostředí.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (18%)
     (6%)
     (0%)
     (11%)
     (27%)
     (3%)
     (5%)
     (2%)
     (12%)
     (27%)
    Celkem 908 hlasů
     Komentářů: 25, poslední 3.2. 19:50
    Rozcestník

    Dotaz: Kerberos, k cemu?

    26.10.2009 14:16 jerry
    Kerberos, k cemu?
    Přečteno: 996×
    Ahoj, mam malou sit, +- 15 PC, nektera jsou s Ubuntu a nektera s WinXP. Overovani vuci LDAP na serveru se Sambou. XP v domene.

    Muzete mi nekdo vysvetlit, nejak v kostce (podle rozsahlych navodu a rad jsem to nepochopil) k cemu mi v tuhle chvili muze byt uzitecny ten Kerberos?

    Moc dekuju.

    Odpovědi

    regine2 avatar 26.10.2009 14:32 regine2 | skóre: 14
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    wiki CZ wiki En podrobněji Nezáleží na velikosti sítě, ale zda je "kompromitovatelná" připojením na další sítě a chceš zachovat důvěryhodnost informací ve své síti. Například od nejnižšího stupně utajení "Vyhrazené" se již něco takového vyžaduje, pokud je napojení přes WAN (tedy ne na lokální "uříznutou" LAN.
    Dokud nepřiletí mimozemšťané, všechno už jaksi bylo.
    26.10.2009 15:08 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?

    Pokud provozujete takovouto hybridní síť, tak jste asi pochopil, že hesla si v LDAP ukládá každý systém jinam a jinak, případně máte před LDAP nějakou mezivrstvu (Sambu), která deleguje ověřování z windowsí domény na přihlašování se od LDAP. A pokud kromě Windows XP začnete přidávat stroje s novějšími verzemi Windows, zjistíte, že věci se mají opět jinak.

    Kerberos nabízí více méně standardizovaný způsob autentizace, takže nemusíte řešit každý operační systém zvlášť, teoreticky by se měly umět domluvit. (Včetně autentizace NFS.)

    Další výhoda Kebera je, že autentizuje nejen klienta, ale i server (na což Microsoft konečně přišel a s velkou slávou natlačil do CIFS nebo rdesktop serveru). Takže se konečně můžete při přihlašování na servery přestat ošívat, jestli skutečně komunikujete s pravým serverem. Dále to máme schopnost single-sign-on přímo všitou do protokolu, takže odpadá trapné cachování hesel na klientech a tak.

    26.10.2009 15:16 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Ldap v podstatě není na autentikace uživatelů vůbec stavěný, takže pokud se takto použije, tak to s sebou přináší bezpečnostní problémy. Kerberos tímto netrpí. Pokud tedy máte na mysli heterogenní síť s jedním či několika Active Directory řadiči, použil bych výhradně Kerberos - je to bezpečné, jednoduché a hlavně to funguje - i v Linuxu.
    26.10.2009 17:36 Kocour Mikeš
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Ldap v podstatě není na autentikace uživatelů vůbec stavěný, takže pokud se takto použije, tak to s sebou přináší bezpečnostní problémy. Kerberos tímto netrpí.
    Dovolím si oponovat, jelikož jste si to nějak popletl. Jedním z důvodů vývoje LDAPu byla autentizace uživatelů. OpenLDAP se pro autentizaci běžně používá a byl pro to navržen. Komerční řešení, které toho umí podstatně víc, je např. eDirectory od Novellu.

    Kerberos se používá pro SSO (single sign-on). V jeho databázi je pouze uživatelské jméno a heslo. UID, GIDs, ... se získávají např. z LDAPu, který s Kerberem obvykle běží paralelně (v open source řešeních).

    Jelikož na své síti openLDAP s Kerberem již delší dobu provozuji, tak si dovolím tvrdit, že vím o čem mluvím.

    K původnímu dotazu: kombinace openLDAP+Kerberos se dá použít např. pro provoz NFSv4 s autentizací přes Kerberos. S Kerberem umí pracovat i Firefox (to se hodí např. pro přístup do všelijakých intranetových Wiki, kde se jinak musí zadávat uživatelské jméno a heslo).
    26.10.2009 17:54 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Jojo, to jsem chtěl napsat. S LDAPem to nejdál dotáhnete na "single heslo", tj. uživatel má jen jedno heslo a používá ho na všechny služby. (Když si heslo změní / zablokujete účet, projeví se to všude naráz. Pomocí skupin můžete služby povolovat/zakazovat jednotlivě.)

    Pokud do hry přidáte kerberos, budete mít SSO, neboli přihlásíte se jednou a pak získáte ticket, se kterým můžete přistupovat ke všem zabezpečeným zdrojům bez nutnosti psát heslo. Ve výsledku pak můžete "zaheslovat" úplně všechno, včetně tiskáren a přihlášený uživatel nic nepozná. Dle implementace kerbera pak je teoreticky možno dělat i delegaci, tj. přihlásí se user X (pod svým heslem) za nemocného Y, čímž se vyhnete telefonátům typu "prosímtě řekni mi svoje heslo nemůžu se dostat k té tabulce". Kerberos navíc umí autentizovat i služby, tj. pokud zakerberizujete tiskárnu, budete si jisti, že tisknete na ni, a nikoliv na hackerově tiskárně, který si váš požadavek chytře přesměroval k sobě.

    Samozřejmě platíte za toto daň. Jednak je protokol kerberos hodně citlivý na synchronizaci času, takže NTP je nutnost. Dále při kompromitaci serveru dostane útočník krypto klíče ke všem službám a uživatelům, na což některé jiné služby netrpí (u LDAPu se uchovává na serveru jen hash hesel, jinde třeba jen veřejný klíč). V neposlední řadě je potřeba zhodnotit, zda SSO je výhoda nebo nevýhoda: je to ústupek pohodlnosti vůči bezpečí. Pokud se hacker dostane na pracovní stanici, kde je zrovna přihlášený uživatel, může beztrestně spustit e-mail klient a číst maily, tisknout na tiskárnách, ...
    In Ada the typical infinite loop would normally be terminated by detonation.
    26.10.2009 18:03 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Jo a zapomněl jsem říct, že pokud máte XP v doméně tak na krb zapomeňte, protože pokud vím, tak XP umí kerberose jen při lokálních účtech. Jak jsou na tom vi$ty a $even to nevím.
    In Ada the typical infinite loop would normally be terminated by detonation.
    27.10.2009 11:41 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    No nevim možná je na to stavěný, každopádně Kerberos byl navržen speciálně pro toto a když srovnáte postup autentikace LDAPem a Kerberem, tak zjistíte, že Kerberos je vzkutku z hlediska možného útoku téměř neprůstřelný. NFSv4 je jako bonbónek na dortu. Žádný eDirectory od Novellu nebo RedHatu (má podobný produkt) se ale v tomto nevyrovná Active Directory (bohužel). V tomto má zkrátka MS navrch. Jsou tu sice pokusy jak se AD přiblížit (Samba4, FreeIPA) ale do robustnosti Active Directory to má ještě hóódně daleko....
    27.10.2009 11:45 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    když srovnáte postup autentikace LDAPem a Kerberem, tak zjistíte
    Mě by to srovnání zajímalo, protože ani já v autentizaci proti LDAPu nevidím zásadní problémy.
    In Ada the typical infinite loop would normally be terminated by detonation.
    29.10.2009 20:44 bb
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Možná něco víte o Active Directory (a proto ho vychvalujete), ale o ostatních zmíněných věcech máte jen velmi povrchní znalosti. Z praktického hlediska je autentizace přes LDAP bezpečná dostatečně. Naopak autentizace přes Kerberos je problematická z toho hlediska, že když útočník odchytí uživatelovo heslo (třeba nějakým keyboard scannerem), pak získavá přístup ke VŠEM kerberizovaným službám na síti.

    Co se srovnání eDirectory od Novellu a Active Directory od Microsoftu týče: oba produkty jsou plně srovnatelné. Pro některá nasazení je výhodnější jeden, pro jiná druhý. Rozhodně to není tak, že by eDirectory byl chudým příbuzným AD. (I když dlouhou dobu to bylo naopak.) Že je AD nasazován více než eDirectory souvisí s tím, že Microsoft díky své silné pozici na trhu (je výrobcem MS-Windows) dokáže protlačit svá řešení. Tím nechci říct, že řešení od Microsoftu jsou špatná - v řadě případů nejsou. Ale když si zákazník může vybrat mezi integrovaným řešením od jednoho výrobce a slepencem měkolika programů od různých výrobců, pak si většinou vybere to první.
    30.10.2009 11:53 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Tedy faktem je, že eDirectory neznám, ale pokud používá k authentizaci LDAP, tak už víc znát ani nepotřebuji. Kerberos je prostě lepší, tečka. Zranitelnost keyboard scannerem je společná všemu, proti tomu se ochránit nelze (kromě antiviráku apod..) a SSO je pro moderní síť nutností - nikoho nebaví cpát tisíckrát za sebou svoje heslo. Až Novell či RedHat přijdou s něčím jako je AD, tak se na to rád podívám, do té doby každému zákazníkovi doporučím AD. Není to žádný slepenec a prostě to funguje.
    28.10.2009 23:48 Martin
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Nevite nekdo, jakym zpusobem prinutit WinXP pouzivat Kerberos pri prihlaseni do domeny Samby? Tzn. ziskat ticket a pouzivat ho? Zkousel jsem MIT klienta, ale ten tickety uchovava bokem a system je nevidi.
    29.10.2009 08:36 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Nepřinutíš, protože Samba v. 3x se nechová jako AD, tzn. Win to budou vidět jako NT doménu a použijí NTLM. Na to aby to chodilo s Kerberem potřebuješ AD a nebo zkusit štěstí se Sambou v4.
    29.10.2009 23:27 NN
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Bez Kerberosu nerozchodis winbind, respektive integraci s widlim radicem domeny. POuziva se napriklad pro radius, proxy auth v kombinaci NTLM jak bylo zminovano vyse..

    NN

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.