abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 16:00 | Bezpečnostní upozornění

    Vládní CERT upozorňuje (𝕏) na sérii bezpečnostních záplat (CVSS 9.9) v produktech Cisco řešících kritické zranitelnosti umožňující obejití autentizace, eskalaci oprávnění, vzdálené spuštění kódu a odepření služby. Úspěšné zneužití může útočníkům umožnit získat neoprávněný přístup k dotčeným systémům, kompromitovat zařízení Cisco Catalyst SD-WAN a Cisco IOS XE, spustit libovolný kód, zpřístupnit citlivé informace nebo narušit dostupnost postižených systémů.

    Ladislav Hagara | Komentářů: 2
    dnes 15:33 | IT novinky

    Soud v americkém státě Nové Mexiko ve čtvrtek nařídil internetové společnosti Meta Platforms zaplatit 567 milionů dolarů (téměř 12 miliard Kč) za újmy, které její platformy působí mladým lidem. S přihlédnutím k dřívějšímu verdiktu tak má společnost celkem zaplatit 942 milionů dolarů, což je malý zlomek jejího ročního výnosu, který loni činil 60 miliard dolarů. Čtvrteční verdikt firmě také nařizuje, aby změnila způsob, jakým její

    … více »
    Ladislav Hagara | Komentářů: 6
    dnes 12:44 | Humor

    Mark Russinovich (CTO v Microsoft Azure) se na LinkedIn pochlubil svým projektem MS Paint Doom napsaným pomocí Claude. Hru Doom umožňuje hrát v programu Malování (Microsoft Paint). Malování funguje jako monitor. Herní engine (ViZDoom) běží na pozadí a každý vykreslený snímek hry vkládá automaticky přes schránku (clipboard) do Malování.

    Ladislav Hagara | Komentářů: 2
    včera 08:00 | IT novinky

    Platformy ChatGPT i Roblox by mohly být zařazeny na seznam mimořádně velkých on-line platforem nebo internetových vyhledávačů, na něž se vztahují zvláštní podmínky podle nařízení o digitálních službách (DSA). Vzhledem k tomu, že ChatGPT i Roblox oznámily počet uživatelů nad prahovou hodnotou DSA, je toto označení „rozhodně možné“ a mohlo by „přijít dříve či později“. On-line platformy a vyhledávače zařazené na seznamy DSA musejí

    … více »
    Ladislav Hagara | Komentářů: 9
    5.8. 17:00 | Zajímavý software

    Společnost Cloudflare představila Cloudflare OS (GitHub), tj. open source platformu navrženou pro integraci umělé inteligence (agentů) přímo do pracovních procesů organizací.

    Ladislav Hagara | Komentářů: 0
    5.8. 12:44 | Nová verze

    Byla vydána nová verze 5.13 svobodného multiplatformního softwaru pro konverzi a zpracování digitálních fotografií primárně ve formátů RAW RawTherapee (Wikipedie). Vedle zdrojových kódů je k dispozici také balíček ve formátu AppImage. Stačí jej stáhnout, nastavit právo ke spuštění a spustit.

    Ladislav Hagara | Komentářů: 0
    4.8. 20:44 | Zajímavý článek

    Jean-Baptiste Kempf na svém blogu představil novou verzi 9.0 "Lei" kolekce svobodného softwaru umožňujícího nahrávání, konverzi a streamovaní digitálního zvuku a obrazu FFmpeg (Wikipedie).

    Ladislav Hagara | Komentářů: 0
    4.8. 20:11 | Komunita

    Richard Hughes oznámil, že službu Linux Vendor Firmware Service (LVFS) umožňující aktualizovat firmware zařízení na počítačích s Linuxem, nově sponzoruje také společnost NVIDIA.

    Ladislav Hagara | Komentářů: 0
    4.8. 12:22 | Zajímavý software

    Edvard Rejthar na blogu zaměstnanců CZ.NIC představil svou aplikaci SlideRshow (GitHub). Funguje jako prohlížeč fotek, ale i jako jejich organizér a prezentátor. Neinstaluje se, běží přímo v prohlížeči. Bez serveru. Offline.

    Ladislav Hagara | Komentářů: 11
    4.8. 11:44 | Nová verze

    Kermit, tj. protokol pro přenos souborů, vznikl před 45 lety. Při této příležitosti byla po 15 letech od vydání poslední stabilní verze 9.0.302 vydána nová stabilní verze 11 implementace C-Kermit. S podporou IPv6.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (10%)
     (7%)
     (2%)
     (18%)
     (30%)
     (6%)
     (6%)
     (2%)
     (15%)
     (23%)
    Celkem 2343 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník


    Dotaz: IPTABLES + NOVY CHAIN

    23.2.2011 22:35 kopcisko | skóre: 3
    IPTABLES + NOVY CHAIN
    Přečteno: 376×

    Dobrý den,

    co se stane v případě, že politiku mám nastavenou

    INPUT DROP
    a vytvořím si nové dva CHAINs

    -N tcp_segments

    -N udp_segments

    a

    -A INPUT -i eth0 -p TCP -j tcp_segments

    -A INPUT -i eth0 -p UDP -j udp_segments

    -A tcp_segments -d "ipaddress" -p TCP -m state --state NEW,RELATED,ESTABLISHED -m TCP --dport 22 -j ACCEPT

    v případě, že se přidá do INPUT CHAIN automaticky po spustění démona další rula na filtrování SSH, které je jako první a odkazuje na automaticky vygenerovaný CHAIN, nebude se již mé pravidlo na povolení SSH provádět? TZN. v případě, že najde shodu, přepošle paket a neřeší už další ruly v řetězci?

    a ještě jedna otázka

    -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT

    není toto pravidlo dírou v IPTABLES? Abych mohl updatovat systém a zároveň nepovolit inizializaci příchozího přístupu?

    Děkuji za odpověď.

    Odpovědi

    24.2.2011 02:16 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: IPTABLES + NOVY CHAIN
    TZN. v případě, že najde shodu, přepošle paket a neřeší už další ruly v řetězci?

    Pouze pokud to pravidlo, jehož podmínky jsou splněny, rozhodne o osudu paketu, tj. má akci ACCEPT, DROP nebo REJECT.

    není toto pravidlo dírou v IPTABLES?

    V jakém smyslu dírou?

    24.2.2011 08:51 Robert
    Rozbalit Rozbalit vše Re: IPTABLES + NOVY CHAIN
    Děkuji za odpověď, Zkusím více nastínit dotaz

    Chain INPUT (policy DROP)

    target prot opt source destination

    fail2ban-SSH  tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:22

    tcp_segments  tcp  --  0.0.0.0/0            0.0.0.0/0

    udp_segments  udp  --  0.0.0.0/0            0.0.0.0/0

    ACCEPT     all  --  0.0.0.0/0            127.0.0.1

    ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED

    Chain tcp_segments (1 references)

    target prot opt source destination

    ACCEPT tcp -- 0.0.0.0/0 "IP"/24 state NEW,RELATED,ESTABLISHED tcp dpt:22

    Chain fail2ban-SSH (1 references)

    target prot opt source destination

    RETURN all -- 0.0.0.0/0 0.0.0.0/0

    Tak, v současné době mi fail2band hází do CHAIN fail2ban s koncem DROP pokusy, kterých bylo více jak pět. Chci si být jistý, že v případě, když tohoto démona vypnu, zůstane mi pravidlo které odpovídá mému chainu TCP_SEGMENTS. Zároveň by mě zajímalo, jestli posledním pravidlem v INPUT uděluji přístup k serveru jen portům, které sám inicializuje server a není toto pravidlo jako díra. Děkuji R.

    24.2.2011 12:44 ubuntak
    Rozbalit Rozbalit vše Re: IPTABLES + NOVY CHAIN
    Postaveni firewallu je spatne. Proc mas chain fail2ban kdyz stejne z nej paket vratis zpet ke spracovani? Pokud tam byt nema dej mu DROP jinak ACCEPT. Poslednim pravidlem rikas akceptuj jen ta spojeni, ktera jiz jsou navazana.
    Pokud pouzivas stavovy firewall je dobre se drzet jeho syntaxe. tzn pro nova spojeni pozivat NEW atp. Bylo by lepsi si o tom nejprve neco nastudovat. Na root.cz vyslo dost clanku na tema firewall!
    24.2.2011 12:55 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: IPTABLES + NOVY CHAIN
    Proc mas chain fail2ban kdyz stejne z nej paket vratis zpet ke spracovani? Pokud tam byt nema dej mu DROP jinak ACCEPT.
    Do toho řetězce se následně řadí pravidla pro zakázání spojení z IP adres, ze kterých se někdo opakovaně pokoušel přihlásit chybným heslem – jestli jsem tedy správně pochopil tazatele. Smysluplnost takového řešení nechám stranou. Pokud jde o jiné spojení, než to ze seznamu zakázaných, má se zpracovat dalšími pravidly firewallu (to, že není na seznamu zakázaných, ještě automaticky neznamená, že se má povolit). RETURN je tedy správně.
    Poslednim pravidlem rikas akceptuj jen ta spojeni, ktera jiz jsou navazana.
    Nikoli, říká se tím, že se mají akceptovat příchozí pakety, které jsou součástí již navázaného spojení nebo s ním souvisí.
    24.2.2011 13:43 Robert
    Rozbalit Rozbalit vše Re: IPTABLES + NOVY CHAIN

    Děkuji za výstižný komentář a to obou odpovídajícím, vždy se rád něco přiučím. Bylo pro mě důležité se ujistit o funkčnosti tohoto řešení. V případě, že byste měl návrh, jakým lepším způsobem se bránit proti útokům z internetu na služby SSH a FTP, budu velmi potěšen, samozřejmě stačí jen nasměrovat, jakým způsobem se dostanu k výsledku.

    Děkuji

    Jinak přeji hezký den a ať vám linuxy šlapou.

    R.
    24.2.2011 14:10 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: IPTABLES + NOVY CHAIN
    Pro ssh používám přihlášení klíčem a přihlášení heslem mám úplně zakázané. FTP nejlépe zabezpečíte tak, že ho vůbec nebudete používat :-) Při přihlašování k FTP se přes internet přenáší heslo v nešifrovaném tvaru, to už žádný firewall ani jiná opatření nezachrání. Leda FTP tunelovat šifrovaným kanálem – ale to mi připadá jednodušší použít SFTP, které máte „zadarmo“ jako součást OpenSSH serveru, nemusíte nic dalšího instalovat.
    25.2.2011 12:56 mlz
    Rozbalit Rozbalit vše Re: IPTABLES + NOVY CHAIN
    IMO je lepší použít jiné řešení pro ssh než iptables (denyhost)

    To zapisuje útoky (definovatelně) do /etc/hosts.deny, namísto iptables. Osobně preferuju takovéto řešení, přijde mi "čistší".

    Uznávám, že to je subjektivní názor

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.