abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 18:33 | IT novinky

    Google představil telefon Pixel 10a. S funkci Satelitní SOS, která vás spojí se záchrannými složkami i v místech bez signálu Wi-Fi nebo mobilní sítě. Cena telefonu je od 13 290 Kč.

    Ladislav Hagara | Komentářů: 0
    dnes 16:22 | Komunita

    Byl publikován přehled dění a novinek z vývoje Asahi Linuxu, tj. Linuxu pro Apple Silicon. Fedora 43 Asahi Remix s KDE Plasma už funguje na M3. Zatím ale bez GPU akcelerace. Vývojáře lze podpořit na Open Collective a GitHub Sponsors.

    Ladislav Hagara | Komentářů: 0
    dnes 14:00 | IT novinky

    Red Hat představil nový nástroj Digital Sovereignty Readiness Assessment (GitHub), který organizacím umožní vyhodnotit jejich aktuální schopnosti v oblasti digitální suverenity a nastavit strategii pro nezávislé a bezpečné řízení IT prostředí.

    Ladislav Hagara | Komentářů: 0
    dnes 12:22 | Zajímavý software

    BarraCUDA je neoficiální open-source CUDA kompilátor, ale pro grafické karty AMD (CUDA je proprietární technologie společnosti NVIDIA). BarraCUDA dokáže přeložit zdrojové *.cu soubory (prakticky C/C++) přímo do strojového kódu mikroarchitektury GFX11 a vytvořit tak ELF *.hsaco binární soubory, spustitelné na grafické kartě AMD. Zdrojový kód (převážně C99) je k dispozici na GitHubu, pod licencí Apache-2.0.

    NUKE GAZA! 🎆 | Komentářů: 0
    včera 17:00 | IT novinky

    Podvodné reklamy na sociálních internetových platformách, jako je Facebook, Instagram nebo X, vytvořily loni v Česku jejich provozovatelům příjmy 139 milionů eur, tedy zhruba 3,4 miliardy korun. Proti roku 2022 je to nárůst o 51 procent. Vyplývá to z analýzy Juniper Research pro společnost Revolut. Podle výzkumu je v Česku zhruba jedna ze sedmi zobrazených reklam podvodná. Je to o 14,5 procenta více, než je evropský průměr, kde je podvodná každá desátá reklama.

    Ladislav Hagara | Komentářů: 4
    včera 15:44 | Nová verze

    Desktopové prostředí KDE Plasma bylo vydáno ve verzi 6.6 (Mastodon). Přehled novinek i s videi a se snímky obrazovek v oficiálním oznámení. Podrobný přehled v seznamu změn.

    Ladislav Hagara | Komentářů: 0
    včera 03:22 | Nová verze

    Czkawka a Krokiet, grafické aplikace pro hledání duplicitních a zbytečných souborů, byly vydány ve verzi 11.0. Podrobný přehled novinek v příspěvku na Medium. Od verze 7.0 je vedle frontendu Czkawka postaveného nad frameworkem GTK 4 vyvíjen nový frontend Krokiet postavený nad frameworkem Slint. Frontend Czkawka je už pouze v udržovacím módu. Novinky jsou implementovány ve frontendu Krokiet.

    Ladislav Hagara | Komentářů: 26
    včera 02:00 | Zajímavý článek

    Jiří Eischmann na svém blogu publikoval článek Úvod do MeshCore: "Doteď mě radioamatérské vysílání úplně míjelo. Když jsem se ale dozvěděl, že existují komunity, které svépomocí budují bezdrátové sítě, které jsou nezávislé na Internetu a do značné míry taky elektrické síti a přes které můžete komunikovat s lidmi i na druhé straně republiky, zaujalo mě to. Když o tom přede mnou pořád básnili kolegové v práci, rozhodl jsem se, že to zkusím taky.

    … více »
    Ladislav Hagara | Komentářů: 4
    16.2. 22:55 | Nová verze

    Byla vydána verze 0.5.20 open source správce počítačových her na Linuxu Lutris (Wikipedie). Přehled novinek v oznámení na GitHubu. Instalovat lze také z Flathubu.

    Ladislav Hagara | Komentářů: 0
    16.2. 12:44 | IT novinky

    Peter Steinberger, autor open source AI asistenta OpenClaw, nastupuje do OpenAI. OpenClaw bude převeden pod nadaci a zůstane otevřený a nezávislý.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (19%)
     (6%)
     (0%)
     (11%)
     (27%)
     (3%)
     (4%)
     (2%)
     (12%)
     (26%)
    Celkem 901 hlasů
     Komentářů: 25, poslední 3.2. 19:50
    Rozcestník

    Dotaz: Iptables, zakázať apache prístup na porty postfixu

    21.4.2015 20:12 Peter
    Iptables, zakázať apache prístup na porty postfixu
    Přečteno: 479×
    Dobrý deň vám prajem.

    Na jednom serveri mám nainštalovaný apache aj postfix a potrebujem zakázať aby apache (samozrejme pomocou php) mohol posielať maily či už cez ten lokálny postfix alebo cez hocijaký iný. Preto mám otázku či bude stačiť toto:
    iptables --policy OUTPUT DROP
    iptables --table filter --append OUTPUT --match state --state ESTABLISHED,RELATED --jump ACCEPT
    iptables --table filter --append OUTPUT --match state --state INVALID --jump DROP
    iptables --table filter --append OUTPUT --protocol TCP --match multiport --destination-port 25,465,587 --match owner --uid-owner 48 --jump DROP
    iptables --table filter --append OUTPUT --jump ACCEPT
    
    Vopred vám veľmi pekne ďakujem za odpovede.

    Odpovědi

    21.4.2015 21:46 alkoholik | skóre: 40 | blog: Alkoholik
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    Vzhledem k tomu, ze PHP vola binarku sendmail, Ti hrani s firewallem moc nepomuze. Viz sendmail_path v php.ini.
    21.4.2015 22:34 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    Je-li takhle nakonfigurovaný (což na linuxu IIRC defaultně je), tak to naopak znamená, že tazatel žádné hraní s firewallem nepotřebuje.
    21.4.2015 23:26 Peter
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    Toto som trošičku nepochopil
    22.4.2015 08:35 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    Pokud to PHP posílá pomocí /usr/bin/sendmail, tak ten je s největší pravděpodobností (nemáte-li nainstalovaných víc MTA současně, což nedává moc smysl) součástí právě toho postfixu a řídí se jeho konfigurací.
    22.4.2015 10:47 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    Omlouvám se, nějak jsem se zamotal v původním dotazu, pochopil jsem ho tak, že jde o to, aby z PHP skriptů šlo odesílat maily jen prostřednictvím postfixu (kde jsou třeba nějaké kontroly a politiky) a ne jakkoli jinak (čímž by se obešly). Pokud jde o to, aby mail nešlo poslat vůbec, tak se toho samozřejmě bude muset pozakazovat víc.
    21.4.2015 23:29 Peter
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    Funkciu mail mám zakázanu. A neviem o inej možnosti než použiť nejakú SMTP knižnicu, ale to, že o nej neviem neznamená, že neexistuje, preto sa pýtam.
    22.4.2015 08:39 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu

    Samozřejmě že existuje. Stačí navázat rovnou TCP spojení a SMTP komunikaci implementovat sám. Protokol není až tak složitý a pokud potřebujete jen poslat e-mail, je to v podstatě úplně triviální.

    Spíš bych zpochybnil ten navrhovaný přístup ve stylu "chci zakázat navazovat TCP spojení na port 25 uživateli, pod kterým běží Apache". Místo toho bych doporučil povolit navazování takových spojení právě jen tomu postfixu a nikomu jinému. Obecně: explicitními výjimkami vymezovat, co má být povoleno; ne povolit všechno a výjimkami určovat, co zakážu.

    22.4.2015 07:45 #Tom | skóre: 32 | blog: Inspirace, aneb co jsem kde vyhrabal
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    Podle mě je to zapsáno dobře, v podstatě stačí jenom ten předposlední řádek. Jen bych tam osobně napsal spíše skupinu než uživatele, ale tady je to jedno.

    Co se týče 1. příspěvku, je to celkem jedno, protože fitrování je prováděno na základě vlastníka procesu, což se při spouštění procesu přirozeně dědí. Dokud server nespustí nějakou setuid binárku, není čeho se obávat.

    Jiným řešením by mohlo být použítí cgroups na novějších jádrech s čerstvými iptables, ale výše uvedené je jednodušší.
    22.4.2015 10:43 alkoholik | skóre: 40 | blog: Alkoholik
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    Binarka sendmail v postfixu pres postdrop vytvori file v maildrop adresari. Ten si pak vyzvedne proces s pravy uz beziciho postmaster daemona. Tam nekde se panackovi prava puvodniho apache/PHP procesu ztrati.
    Kazdopadne vypnuti mail() zadnym zpusobem nebrani exec(sendmail) a podobne.
    22.4.2015 18:59 #Tom | skóre: 32 | blog: Inspirace, aneb co jsem kde vyhrabal
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    V takovém případě by pomohla úprava práv toho sendmailu.
    23.4.2015 13:43 Kriegel
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    co tohle?
    23.4.2015 13:58 #Tom | skóre: 32 | blog: Inspirace, aneb co jsem kde vyhrabal
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    To bude asi lepší. :)
    22.4.2015 19:36 j
    Rozbalit Rozbalit vše Re: Iptables, zakázať apache prístup na porty postfixu
    Jak uz bylo receno, vuci lokalnimu posilani to iptables neresi. Vuci vzdalenemu ano.

    Lokalne lze vyuzit tisic a jeden zpusob jak mail odeslat, a pokud nechces tydny resit, kde nechal tesar diru, tak ten apache spust nekde extra a tomu stroji zakaz komunikaci na smtp porty uplne.

    Jen bych chtel videt, co to bude za silenej web, ze kteryho nejde poslat mail ...

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.