abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 03:55 | IT novinky

    Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) vydal Přehled kybernetických incidentů za září 2024 (pdf). Evidováno bylo 21 kyberbezpečnostních incidentů. Na účastníky mezinárodní bezpečnostní konference IISS Prague Defence Summit cílila phishingová kampaň.

    Ladislav Hagara | Komentářů: 0
    včera 16:11 | Komunita

    Minetest (Wikipedie), tj. multiplatformní open source voxelový herní engine a hra inspirovaná Minecraftem, se přejmenovává na Luanti.

    Ladislav Hagara | Komentářů: 0
    včera 15:44 | IT novinky

    Minulý týden byl představen (YouTube) Rocky Linux from CIQ (RLC) aneb Rocky Linux s komerční podporou od společnosti CIQ. Cena podpory je 25 000 dolarů ročně bez ohledu na počet jader CPU, serverů nebo virtuálních počítačů.

    Ladislav Hagara | Komentářů: 0
    včera 14:22 | IT novinky

    Byla aktualizována časová osa podpory Manifest V2 v Chrome, tj. verze API rozšíření webových prohlížečů. V průběhu týdnů budou rozšíření Chrome používající tuto verzi deaktivována a uživatelům budou doporučeny alternativy používající Manifest V3. Uživatelé Chrome si mohou pomocí "chrome://extensions/" zjistit, kterých rozšíření se to týká. Například také uBlock Origin. Podporu Manifest V2 v Chrome bude možné dočasně prodloužit nastavením ExtensionManifestV2Availability.

    Ladislav Hagara | Komentářů: 0
    včera 12:33 | Nová verze

    Sada nástrojů Distrobox pro spouštění libovolných linuxových distribucí v terminálu pomocí kontejnerů byla vydána ve verzi 1.8.0.

    Ladislav Hagara | Komentářů: 0
    včera 10:55 | Komunita

    Byly zpracovány a zveřejněny videozáznamy z konference LinuxDays 2024. Přistupovat k nim lze přímo z programu, kde jsou také odkazy na prezentace, nebo z YouTube.

    Ladislav Hagara | Komentářů: 4
    13.10. 22:22 | Nová verze

    Byla vydána nová verze 1.4 svobodného multiplatformního vektorového grafického editoru Inkscape. Podrobný přehled novinek i s náhledy a animovanými gify v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    13.10. 21:55 | Nová verze

    Softwarový KVM Input Leap (dříve Barrier) byl vydán ve verzi 3.0.0 (a následně pár opravných). Přidává podporu Waylandu a Qt6. Jde o první vydání od přesunu z projektu Barrier v roce 2021. Barrier vznikl jako fork Synergy, jehož verze 2 byla částečně proprietární a její bezplatná open-source verze měla umělá omezení.

    Fluttershy, yay! | Komentářů: 0
    13.10. 21:00 | Nová verze

    Na čem aktuálně pracují vývojáři GNOME a KDE? Pravidelný přehled novinek v Týden v GNOME a Týden v KDE.

    Ladislav Hagara | Komentářů: 9
    12.10. 06:33 | Komunita

    Přímý přenos (YouTube) z konference LinuxDays 2024, jež probíhá tento víkend v Praze v prostorách Fakulty informačních technologií Českého vysokého učení v Praze (FIT ČVUT). Na programu je spousta zajímavých přednášek.

    Ladislav Hagara | Komentářů: 3
    Rozcestník

    Dotaz: Jak bezpečně zálohovat s BackupPC

    23.2.2013 12:26 bibilabue
    Jak bezpečně zálohovat s BackupPC
    Přečteno: 516×
    Mám nainstalované a nakonfigurované BackupPC až na konfiguraci hostů. Chtěl bych zálohovat několik počítačů s různými distribucemi linuxu. Podle návodů na backuppc by asi nebyl problém to nakonfigurovat, ale mě přijde hrozně nebezpečné, aby měl zálohovací stroj plný rootovský přístup ke všem zálohovaným strojům. Roota zapotřebí je, to chápu, ale chtěl bych backuppc omezit tak, aby mohl ze zálohovaného stroje jen číst, příp. v případě obnovování souborů zapisovat jen do nějakého podadresáře na stroji. Našel jsem různé více či méně nebezpečné postupy jak toho docílit - většinou skrze sudo. Rád bych se zeptal lidí, kteří backuppc používají, jak bezpečnost řešíte vy? Mě totiž některé postupy přes sudo nepřipadají moc bezpečné.

    Odpovědi

    23.2.2013 18:06 lertimir | skóre: 64 | blog: Par_slov
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    Nevidím žádnou cestu, jak by zálohovací systém mohl fungovat a nemít plný přístup na roota. V podstatě jsou jen dvě možnosti:
    1. Buď mám zálohování spuštěné od klienta. Třeba tak, že cronem spouštím rsync a ten mě to přenese někam na cíl. Vše pak řídím individuálně s každého klienta zvlášť.
    2. Nebo mám zálohování řízené zálohovacím serverem. A pak je pochopitelné, že ten server musí mít práva ke všem systémům tak, aby mohl všechny soubory zazálohovat i zrestaurovat.
    24.2.2013 03:10 bibilabue
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    A pak je pochopitelné, že ten server musí mít práva ke všem systémům tak, aby mohl všechny soubory zazálohovat i zrestaurovat.
    To mi právě připadá dost nebezpečné. Číst samozřejmě, ale zápis bych chtěl výrazně omezit.
    24.2.2013 12:02 lertimir | skóre: 64 | blog: Par_slov
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    Mě to vysloveně "nebezpečné" nepřipadá. Je to pouze centrální bod s vysokou pravomocí o který se musím více starat z hlediska zabezpečení. Podobně je na tom třeba TGS v Kerberu, nebo server, který dělá monitoring a nastavení SNMP. Také je to centrální bod, který když je kompromitován, mám závažný problém. Pro mne z hlediska zabezpečení toho co mám, je nastavený firewall tak, že SSH má přístup pouze a jedině ze dvou IP, a podobně, webové rozhraní je přístupné pouze ze 4 IP. Jinak tam nic dalšího není. Kombinaci zálohovacího serveru a "obecného" serveru na kterém jedou lecjaké služby a jsou připojení rozliční uživatelé, považuji za nevhodnou a tam bych řekl, že je to již nebezpečné. Ale rozdělení do samostatného serveru v současnosti není problém, protože i když nemám dedikovaný HW, mohu mít dedikovanou virtuální mašinu.

    Jen poznámka, na CentOSu se mi BackupPC tluče s SElinuxem v režimu Restrictive. Zálohy sice jednou v pořádku, ale zobrazení záloh v webovém rozhraní není v pořádku.
    24.2.2013 12:20 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    Záloha s obmedzením možností obnovy znižuje potrebu zálohovania.

    Inak, nevidím problém vytvoriť užívateľa s potrebnými právami, teda read na všetko a write len na vytvorenie socketu pre potreby odoslania zakryptovaných dát po sieti.

    Načo asi tak vymyslei selinux, na to aby ho všetci vypínali?
    24.2.2013 21:00 potato
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    SELinuxem AFAIK nejde zvyšovat práva. Takže jak vytvoříš uživatele, který přečte soubor
    -rw------- root root
    ?
    23.2.2013 18:14 dustin | skóre: 63 | blog: dustin
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    Námi nejčastěji využívanou funkcí backuppc je právě rychlá a snadná obnova vybraného souboru přes webové rozhraní, samozřejmě zaheslovaného. Takže omezení oblasti vzdáleného zápisu backuppc by nám vadilo.

    Takže my to neřešíme.
    Jendа avatar 24.2.2013 03:47 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    ale mě přijde hrozně nebezpečné, aby měl zálohovací stroj plný rootovský přístup ke všem zálohovaným strojům
    Vezmi to tak, že zálohovací stroj stejně vytáhne SSH klíče a další zajímavá data :-)

    Pokud se zálohování děje jen jedním příkazem, tak oblíbený trik je vrazit ho do authorized_keys jako command:
    command="/home/jenda/jendabot/sender.sh" ssh-dss AAAAB3NzFUCKADUCKFUCKADUCKFUCKADUCKFUCKADUCKFUCKADUCKFUCKADUCKj1Q/Is4= dastych@putty
    24.2.2013 14:44 bibilabue
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    Jediná zajímavá data pro případného útočníka jsou veřejné klíče v authorized_keys a obsah souboru shadow. Ani jedno útočníkovi neumožní kompromitovat zálohovaný stroj - z veřejného klíče privátní neudělá a hesla z osolených sha512 hashů také nedostane.
    Jendа avatar 24.2.2013 15:15 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    jsou veřejné klíče
    Není veřejný klíč veřejný, protože je… veřejný?

    Co třeba soukromé klíče SSH démona nebo klíče pro SSL webserveru a mailserveru?
    24.2.2013 15:21 bibilabue
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    To ale přece úročníkovi neumožní změnit data na zálohovaných serverech. Umožní mu to vytvořit takový server, který se bude tvářit jako ten zálohovaný, ale nemělo by mu to umožnit měnit soubory na tom zálohovaném serveru.
    Jendа avatar 24.2.2013 15:23 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    Ano, ale třeba pomocí MITM nebo odposlechnutí komunikace může postupně pokračovat v kompromitaci sítě.
    24.2.2013 18:42 bibilabue
    Rozbalit Rozbalit vše Re: Jak bezpečně zálohovat s BackupPC
    ... může postupně pokračovat v kompromitaci sítě.
    Právě. O mnoho lepší než když má přímo nějaký centrální bod, přes který může ovládat všechny počítače ihned. Takhle je velká pravděpodobnost, že se na to přijde dříve, než ke kompromitaci dojde.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.