abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 18:33 | Nová verze

    Offpunk byl vydán ve verzi 3.0. Jedná se o webový prohlížeč běžící v terminálu a podporující také protokoly Gemini, Gopher a RSS. Přibyl nástroj xkcdpunk pro zobrazení XKCD v terminálu.

    Ladislav Hagara | Komentářů: 0
    dnes 18:22 | Zajímavý projekt

    Promethee je projekt, který implementuje UEFI (Unified Extensible Firmware Interface) bindingy pro JavaScript. Z bootovacího média načítá a spouští soubor 'script.js', který může používat UEFI služby. Cílem je vytvořit zavaděč, který lze přizpůsobit pomocí HTML/CSS/JS. Repozitář se zdrojovými kódy je na Codebergu.

    NUKE GAZA! 🎆 | Komentářů: 0
    dnes 12:44 | Bezpečnostní upozornění

    Zpráva Justičního výboru Sněmovny reprezentantů upozorňuje na cenzurní kampaň Evropské komise, mířenou proti svobodě projevu na sociálních sítích. V dokumentu se uvádí, že se Evropská komise během posledních šesti let účastnila více než 100 uzavřených jednání, během nichž po platformách požadovala úpravy pravidel moderování obsahu, přičemž toto úsilí Komise zahrnovalo i cenzuru politických názorů a pravdivých informací. Výbor zdůrazňuje, že tento přístup Bruselu ohrožuje ústavou zaručená práva Američanů na svobodu projevu.

    NUKE GAZA! 🎆 | Komentářů: 11
    dnes 04:33 | Nová verze

    Linus Torvalds vydal jádro Linux 6.19. Podrobný výčet změn je ke zhlédnutí na stránce Kernel Newbies, stručné výběry v LWN (část první, druhá).

    |🇵🇸 | Komentářů: 0
    včera 03:33 | IT novinky

    Do prodeje jde tichá bezdrátová herní myš Logitech PRO X2 SUPERSTRIKE s analogovými spínači s haptickou odezvou (HITS, Haptic Inductive Trigger System). Cena je 4 459 Kč.

    Ladislav Hagara | Komentářů: 8
    7.2. 21:00 | Zajímavý projekt

    Microsoft na GitHubu zveřejnil zdrojový kód projektu LiteBox, jedná se o 'knihovní operační systém' (library OS) zaměřený na bezpečnost, využívající systémovou architekturu LVBS k ochraně jádra před útoky z uživatelského prostoru. LiteBox je napsán v Rustu a uvolněný pod licencí MIT. Projekt je teprve v rané fázi vývoje.

    NUKE GAZA! 🎆 | Komentářů: 3
    7.2. 16:11 | Zajímavý software

    BreezyBox je open-source shell a virtuální terminál pro populární jednočip ESP32. Nabízí základní unixové příkazy, sledování aktuálního pracovního adresáře (CWD), jednoduchý instalátor a spouštěč aplikací v podobě ELF binárních souborů, zabudovaný HTTP server nebo třeba ovládání WiFi - ukázka použití coby 'malého osobního počítače'. Ačkoliv je BreezyBox inspirovaný BusyBoxem, oproti němu má tento projekt několik externích závislostí, zejména na ESP-IDF SDK. BreezyBox je dostupný pod licencí MIT.

    NUKE GAZA! 🎆 | Komentářů: 0
    7.2. 16:00 | Humor

    Byl představen cross-assembler xa.sh, napsaný čistě v Bourne shell skriptu. Tento nástroj umožňuje zpracovávat assemblerový kód pro Intel 8080, přičemž je možné snadno přidat podporu i pro další architektury, například 6502 a 6809. Skript využívá pouze různé běžné unixové příkazy jako jsou awk, sed nebo printf. Skript si lze stáhnout z GitHubového repozitáře projektu.

    NUKE GAZA! 🎆 | Komentářů: 6
    6.2. 17:22 | IT novinky

    Byla představena nová verze modelu Claude Opus 4.6 od společnosti Anthropic. Jako demonstraci možností Anthropic využil 16 agentů Claude Opus 4.6 k vytvoření kompilátoru jazyka C, napsaného v programovacím jazyce Rust. Claude pracoval téměř autonomně, projekt trval zhruba dva týdny a náklady činily přibližně 20 000 dolarů. Výsledkem je fungující kompilátor o 100 000 řádcích kódu, jehož zdrojový kód je volně dostupný na GitHubu pod licencí Creative Commons.

    NUKE GAZA! 🎆 | Komentářů: 22
    6.2. 16:44 | Komunita

    Kultovní britský seriál The IT Crowd (Ajťáci) oslavil dvacáté výročí svého prvního vysílání. Sitcom o dvou sociálně nemotorných pracovnících a jejich nadřízené zaujal diváky svým humorem a ikonickými hláškami. Seriál, který debutoval v roce 2006, si i po dvou dekádách udržuje silnou fanouškovskou základnu a pravidelně se objevuje v seznamech nejlepších komedií své doby. Nedávné zatčení autora seriálu Grahama Linehana za hatecrime však vyvolává otázku, jestli by tento sitcom v současné Velké Británii vůbec vznikl.

    NUKE GAZA! 🎆 | Komentářů: 10
    Které desktopové prostředí na Linuxu používáte?
     (19%)
     (6%)
     (0%)
     (10%)
     (26%)
     (3%)
     (5%)
     (2%)
     (12%)
     (28%)
    Celkem 815 hlasů
     Komentářů: 25, poslední 3.2. 19:50
    Rozcestník

    Dotaz: IKEv2 - Let’s Encrypt

    7.9.2018 09:37 Vojín Kotaz
    IKEv2 - Let’s Encrypt
    Přečteno: 588×
    Chtěl bych rozchodit VPN s IKEv2. Na jedné straně Debian 9 Stretch, na druhé straně Android se strongSwan VPN Clientem nebo nativně Windows 7. Postupuji zhruba podle https://www.digitalocean.com/community/tutorials/how-to-set-up-an-ikev2-vpn-server-with-strongswan-on-ubuntu-18-04-2. Pokud si vytvořím svoje klíče, tak VPN rozchodím. Ale musím přidat svůj CA certifikát do jednotlivých klientů.

    Představoval jsem si, že použiji klíč od Let’s Encrypt a zbavím se ručního importu CA certifikátu, ale skončil jsem úplně stejně, jako se svými certifikáty. Musím opět nakopírovat CA certifikát, tentokrát pro Letsencrypt.

    Přijde mi, že všechno dělám dobře. A že je to v současné době feature Letsencrypt, protože není tak rozšířený (a je zadarmo). Přitom ale na stráknách Letsencrypt něco píšou o tom, že jejich root certifikát je nyní directly trusted na Windowsech atd. Je to Windowsama 7 a Strongswan clientem pro Android?

    Odpovědi

    7.9.2018 16:43 MP
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    Z hlavy to nevim, ale asi by to chtelo se podivat, s kterou CA je navazana duvera u LE a pak se podivat, zda tuto CA v tech systemech najdes v certstore.
    7.9.2018 17:42 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    Tazke raz naimporovat klientsky kluc/certifikat a CA certifikat na klienta sa ti nechce, ale potom kazde 3 mesiace importovat nove klientske certifikaty na vsetkych klientov sa ti chce? A dokonca sa to ma skratit na 1 mesiac. Alebo mi nieco uslo a existuje nejaky iny "typ" sluzby od LE okrem tej klasickej na ziskavanie web certifikatov?

    Aky zmysel ma pouzit "verejnu" certifikacnu autoritu, resp. klientske certifikaty? Ved to potom cely koncept overovania podla certifikatov straca smysel a hocikto sa ti tam moze pripajat a skusat hesla.
    7.9.2018 19:23 Vojín Kotaz
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    Aky zmysel ma pouzit "verejnu" certifikacnu autoritu, resp. klientske certifikaty? Ved to potom cely koncept overovania podla certifikatov straca smysel a hocikto sa ti tam moze pripajat a skusat hesla.
    Pro server to snad ničemu nevadí, ne? Tím si jenom klient ověří, že je připojen tam, kam se chtěl připojit. Dál jsem to zatím neřešil.

    Hm, ale je fakt, že při ověřování klienta jménem a heslem by se to dalo zkoušet hádat. A když se to stejně musí nějak nastavit, není zase až takový problém přidat ověřování klienta na serveru taky přes certifikát.
    7.9.2018 18:29 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    Certifikát nám ukážeš? Tipl bych se, že ti nesedí IP adresa v certifikátu (IPsec s jinými identifikátory nepracuje) nebo způsob použití klíče v certifikátu tvém nebo autority (TLS server a client není IPsec).
    7.9.2018 19:04 Vojín Kotaz
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    Tipuješ špatně.

    Sry pánové, ale abychom si rozuměli, mně to chodí.

    Jedná se mi o to, že musím na klienty nahrát certifikát autority, která vydala klíč mému serveru. Což mně nepřekvapuje u certifikační autority, kterou jsem si sám vytvořil. Ale u Letsencrypt jsem očekával, že CA certifikát bude už v klientském zařízení nainstalován. A není. Když ho tam nahraju růčo, tak to následně funguje bez problémů. Ale jsem tam, kde jsem byl se svým vlastním CA certifikátem. Takže když už bych musel někam něco kopírovat, zůstal bych rovnou radši u toho svého certifikátu.
    8.9.2018 00:25 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    LE CA certifikaty s najvacsou pravdebodobnostou uz v systeme mas, ale ipsec ich nepouziva, musim si to nastavit.

    Ale este raz sa pytam - mas problem rozdistribuovat 1-krat na kazdeho klienta cert+key a selfsigned CA certifikat, ale nevadi ti, ze LE certifikaty budes musiet obnovovat kazde 3 mesiace pre kazdeho klienta?
    8.9.2018 02:26 Vojín Kotaz
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    Hele, já to zatím jen zkouším. Takže klienti se proti serveru ověřují pouze jménem a heslem. Ale server se proti klientovi ověřuje certifikátem. A na to, aby se ověřil, potřebuji na klientovi mít certifikát podepisující důvěryhodné autority. A ten tam není, dokud ho ručně nepřidám.

    Windowsy 7 ani androidí strongSwan VPN Client v sobě CA certifikát LE nemají. Mají X takovýchto certifikátů od různých autorit, ale LE mezi nimi prostě není. LE na svém webu píše, že jejich certifikát je nyní přímo uznávaný na produktech Microsoftu. A na Windowsech je snad nějaký mechanismus, který root certifikáty distribuuje (pokud není zakázán) přes Windows Update.

    Samozřejmě já nehodlám po 1-3 měsících distribuovat certifikáty. Prostě jsem očekával, že to bude fungovat a ono to nefunguje.
    8.9.2018 13:00 Vantomas | skóre: 32 | Praha
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    Na serveru je potřeba servírovat veřejný klíč + celý CA chain, protože minimálně v Androidu je až nějaká vyšší CA, než ta, kterou je podepsán ten certifikát pro hosta. Ten chybějící mezikus je potřeba doplnit.

    Většinou se to dělá prostě tak, že se do souboru s veřejným klíčem vloží další certifikáty od navazujících CA a takový soubor se nastaví v serveru.
    8.9.2018 13:21 NN
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    Presne to jsem si myslel, ze v leftcert je cely chain..
    Max avatar 10.9.2018 08:40 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    strongSwan v sobě žádný certifikáty nemá, ten kouká do úložiště certifikátů v Androidu.
    Já jsem si vystavil vlastní CA a klienti si jí musí naimportovat. Mám template email, který vždy po vytvoření účtu pošlu uživateli.
    Mám tam odkaz na screenshot howto, jak certifikát a vše nastavit.
    Toto řešení má výhodu v tom, že pro naimportování certifikátu do Androidu je potřeba mít úložiště zaheslované, tzn. mít pin do telefonu, nebo gesto, nebo něco. Mám tedy jistotu, že kdo se přihlašuje do naší sítě, tak má zapinovaný telefon a není plně odemčený.
    Pokud se jedná o vlastní zařízení, tak to se dá řešit přes MDM (Mobile Device Management).
    Zdar Max
    PS: v současné době mi na strongswanu a IKEv2 běží přes dva roky přes 300 klientů
    Měl jsem sen ... :(
    10.9.2018 08:51 Vojín Kotaz
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    No jo, to, že ty certifikáty, na které strongSwan vidí, jsou systémové, jsem přehlédl.

    Lets Encrypt už neřeším, prostě jsem si také vygeneroval vlastní CA a klíče.

    Ale nepochopil jsem tvoji poznámku o zaheslovaném úložišti. strongSwan to nějak na telefonu kontroluje?
    Max avatar 10.9.2018 10:09 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    Ne, když si chceš naimportovat CA do Androidu, musíš mít nastaven zámek na telefonu, jinak ti ho nedovolí naimportovat. Máš pak jistotu, že ti uživatelé mají nastavený zámek v telefonu a tak se k tomu(k tunelu, do sítě, kam vede tunel) nedostane třetí osoba tak jednoduše. Uživatelé totiž dost často zámek obrazovky nastavený nemají.
    Zdar Max
    Měl jsem sen ... :(
    10.9.2018 10:20 Vojín Kotaz
    Rozbalit Rozbalit vše Re: IKEv2 - Let’s Encrypt
    No jo, fakt to funguje. :-)

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.