abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 19:22 | IT novinky

    Ministerstvo financí ve spolupráci s finanční správou dnes představilo beta verzi aplikace využívající umělou inteligenci pro předvyplnění daňového přiznání. Není třeba přepisovat údaje z různých potvrzení, ani hledat správné řádky, kam údaje napsat. Stačí nahrát dokumenty a využít AI.

    Ladislav Hagara | Komentářů: 1
    dnes 18:33 | Zajímavý projekt

    Výrobce počítačových periferií Keychron zveřejnil repozitář se schématy šasi klávesnic a myší. Licence je restriktivní, zakazuje většinu komerčních užití a v podstatě jsou tak data vhodná pouze pro výukové účely, hlášení a opravy chyb, případně výrobu vlastního příslušenství.

    |🇵🇸 | Komentářů: 1
    dnes 18:22 | Nová verze

    Správce balíčků APT, používaný v Debianu a odvozených distribucích, byl vydán ve verzi 3.2 (seznam změn). Mezi novinkami figurují nové příkazy pro práci s historií, včetně vracení transakcí.

    |🇵🇸 | Komentářů: 0
    dnes 14:33 | IT novinky

    Společnost Anthropic oznámila Projekt Glasswing a s ní související AI model Claude Mythos Preview. Jedná se o iniciativu zaměřenou na kybernetickou bezpečnost, do které se zapojily velké technologické společnosti Amazon Web Services, Anthropic, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA a Palo Alto Networks. Anthropic věří, že nový AI model Claude Mythos Preview dokáže

    … více »
    Ladislav Hagara | Komentářů: 1
    dnes 13:55 | Zajímavý software

    Firma Ojective Development vydala svůj nástroj pro monitorování a řízení odchozích síťových připojení Little Snitch i pro operační systém Linux. Linuxová verze se skládá ze tří komponent: eBPF program pro zachytávání provozu a webové rozhraní jsou uvolněny pod GNU GPLv2 a dostupné na GitHubu (převážně Rust a JavaScript), jádro backendu je proprietární pod vlastní licencí, nicméně zdarma k použití a redistribuci (cena přitom normálně … více »

    » FIDESZ🧡! « | Komentářů: 1
    včera 18:44 | IT novinky

    Vojenské zpravodajství (VZ) se v březnu zapojilo do mezinárodní operace proti aktivitám hackerské skupiny APT28, která je spojovaná s ruskou vojenskou zpravodajskou službou GRU a která přes slabě zabezpečené routery prováděla kybernetické útoky na státní a další organizace v ČR i zahraničí. Operaci vedl americký Federální úřad pro vyšetřování (FBI) a jejím cílem bylo odebrat útočníkům přístup k napadeným zařízením a ty následně … více »

    Ladislav Hagara | Komentářů: 22
    včera 16:44 | IT novinky

    Tvůrcem nejpopulárnější kryptoměny bitcoin, který se skrývá za pseudonymem Satoši Nakamoto (Satoshi Nakamoto), je britský kryptograf Adam Back. Na základě vlastní investigativní práce to tvrdí americký deník The New York Times (NYT). Několik indicií podle autorů jasně ukazuje na to, že Back a Nakamoto jsou stejný člověk. Jde mimo jiné o podobný odborný a osobnostní profil či totožné chyby a manýry v psaném projevu.

    Ladislav Hagara | Komentářů: 11
    včera 14:44 | Nová verze

    Google Chrome 147 byl prohlášen za stabilní. Nejnovější stabilní verze 147.0.7727.55 přináší řadu novinek z hlediska uživatelů i vývojářů. Podrobný přehled v poznámkách k vydání. Vylepšeny byly také nástroje pro vývojáře. Přehled novinek v Chrome DevTools 145 až 147 také na YouTube.

    Ladislav Hagara | Komentářů: 0
    včera 12:44 | Nová verze

    Vývojáři z Laboratoří CZ.NIC vydali nové verze aplikací Datovka (Datovka 4.29.0, Mobilní Datovka 2.6.2). V případě desktopové verze přibyly možnosti projít všechny uložené zprávy, zkontrolovat časy expirací časových razítek a přerazítkovat datové zprávy, které lze v ISDS přerazítkovat. Novinkou je také možnost vytahovat myší ze seznamu ZFO soubory datových zpráv, tento úkon jde udělat i pomocí tlačítek Ctrl+C. Nová verze Mobilní Datovky přináší jen drobné úpravy.

    VSladek | Komentářů: 1
    7.4. 21:55 | Nová verze

    MicroPython (Wikipedie), tj. implementace Pythonu 3 optimalizovaná pro jednočipové počítače, byl vydán ve verzi 1.28.0. Z novinek lze vypíchnout novou třídu machine.CAN.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (14%)
     (7%)
     (1%)
     (12%)
     (30%)
     (3%)
     (6%)
     (2%)
     (14%)
     (23%)
    Celkem 1249 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Dotaz: firewall na IPv6 gateway-i?

    18.8.2021 14:58 rastos | skóre: 63 | blog: rastos
    firewall na IPv6 gateway-i?
    Přečteno: 440×
    Mám stroj s IPv6 tunelom od HE, na ktorom beží radvd a ISC dhcpd a robí gateway pre LAN. A chcel by som na ňom nastaviť správne(TM) firewall. To, čo by mal ten firewall umožňovať (okrem fungovania toho RADV a DHCP6), je ľubovoľné spojenia z LAN von a ping a ssh zvonka na stroj v LAN. Ostatné spojenia zakázané/odmietnuté.

    Ako sa vysporiadať s link local a multicast adresami a inými fičúrami špecifickými pre IPv6?

    Odpovědi

    18.8.2021 16:30 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: firewall na IPv6 gateway-i?
    Já jsem zvolil postup, že výchozí politiky pro příchozí (input) a forward provoz jsou drop a explicitně je povoleno icmp bez ohledu na to, na jakou adresu (globálně směrovatelnou či link-local) to přijde - pro ICMP pakety typu, o které stojím (zejména neighbour discovery/solicitation a PMTU discovery), multicast jsem třeba moc neřešil.
    Quando omni flunkus moritati
    19.8.2021 21:09 j
    Rozbalit Rozbalit vše Re: firewall na IPv6 gateway-i?
    Predne nezapomen idealne explicitne na tom 4kovym iface do netu povolit tu HEckovou ipv4.

    Policy na input/forward na drop. Tim odstrelis defaultne vse jak na ten router tak do vnitrni site.

    Co muzes jeste implicitne odstrelit jsou INVALID pakety(jak input tak forward). Pak chces povolit iface lo(input). Dal chces povolit RELATED,ESTABLISHED (oboji).

    Nekde tu si povol icmpv6 (oboji), muzes zlehka omezit ping, pripadne i nektery dalsi veci, ale neprehanet, ipv6 bez icmp nefunguje!

    Aby ses dostal do netu tak potrebujes na forwardu povolit provoz z interniho iface a tvyho ipv6 rozsahu (src).

    Mno a ve finale si tu pridas IPcko toho interniho stroje (dst) do forwardu a povolis ssh.

    Multicasty ani linkovy adresy resit nemusis, pokud to nehodlas nejak pouzivat. Na DHCP zapomen. 99% zarizeni a systemu to stejne neumi, je to jen nesmyslna prace navic, ktera nic neprinese.

    Pocitam ale jeste budes chtit nejak resit dns (ono to pojete i po 4kovym, ale mel bys to mit nejak osefovany). RA umi poslat DNSko, ovsem s tim jestli si to z toho klient veme je to stale pomerne divoky. Widle to umej sotva rok.

    Jinak obecne, mel bys ke svy interni siti pristupovat tak, jako by slo o sit zcela verejnou, protoze jeden firewall v ceste neni zadna zasadni prekazka, a nikdy nevis, kdy ti nekdo do site prinese trebas debilni foun s datama a hnedle mas diru jak dorite.

    ---

    Dete s tim guuglem dopice!
    19.8.2021 22:30 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: firewall na IPv6 gateway-i?
    Ono to vyzerá, že to celé funguje, len nechcem, aby to bolo otvorené až moc. Len nutné minimum.

    Chcem aby sa automaticky pridelené IP adresy automaticky dostali aj do DNS. Vtedy RA nestačí a potrebujem DHCP. Je tak? Keď mám DHCP klient, tak ten posiela router solicitation(?) na ff02::2 a to musí router prijať. Takže router musí dovoliť ff02::2 resp. asi lepšie ff00::/8 (?)... mhm ... alebo povoliť všetko ICMPv6 - odkiaľkoľvek ;-/ DHCP klient tiež potom oznamuje DHCP serverom, akú IP má - a to ide cez UDP port 547 na multicast ff02::1:2 ... skrátka mám pocit, že to nie je také jednoduché.

    Áno mám aj vlastný DNS server - tuším sa to volá "split horizont". Teda stroje v LAN rezolvuje on a ostatné dotazy preposiela von a odpovede kešuje.

    Toho, že treba nastaviť všetkých klientov - toho som si vedomý. Tam stačí policy drop, established/related a prípadne tú jednu/dve služby, čo tam bežia (http, ssh, ...)
    20.8.2021 08:58 j
    Rozbalit Rozbalit vše Re: firewall na IPv6 gateway-i?
    Ne, DHCPv6 nepotrebujes. Pokud mas ipv4 dhcp, a ten stroj dostane zaroven ipv4, tak s ni prepodklam dostane i 4kovy dns. To staci na to aby to fungovalo. Pokud chces aby melo zaroven 6tkovy dns, tak radvd ...

    RDNSS ... seznam ipv6 adres dns serveru DNSSL ... seznam domen ktery se maji pouzit na zkracenej nazev

    icmpv6 MUSIS povolit odkudkoli BEZ TOHO TO NEFUNGUJE!!! Plati pro vsechny stroje. V IPv6 icmp mimo jiny nahrazuje ARP.

    viz vejs, 99% zarizeni DHCP NEUMI a NIKDY umet NEBUDE! Pokud chces 6tkovy adresy do dns, tak mas zhruba variantu naladovat je tam rucne, nebo je tam nechat nacpat primo klienty (tohle opet vetsina z nich nebude umet). Ty adresy nejsou random, a zustavaji (vetsinou) stejny. Samo tam kde mas zaply privacy ext, se ti budou generovat dalsi, nahodny IPcka, ale ty se pouzivaji pouze pro odchozi provoz.

    BTW: Najdi si k cemu je .local ... dns server taky nepotrebujes, pokud ti jde jen o pouzivani nazvu lokalne. Ovsem velmi pravdepodobne opet narazis na to, ze vetsina zarizeni tuhle vymozenost neumi pouzit.

    ---

    Dete s tim guuglem dopice!
    20.8.2021 12:47 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: firewall na IPv6 gateway-i?
    DHCP na IPv4 mám a funguje. A mám ho cez ISC dhcp server/klient. Všetky stroje o ktorých hovoríme, sú relatívne aktuálne linuxy. Klienti s iným OS ma zatiaľ netrápia. A teda vychádzam z toho, že v mojom prípade 99% zariadení "to umí". No a ISC DHCP a Bind9 spolupracujú a keď DHCP server pridelí IPv4 adresu, tak pošle DDNS update DNS serveru a odvtedy je ten stroj známy v DNS. Pri IPv6 mi RA informuje klientov aký DNS sufix majú používať ... a aký DNS server majú používať (note to self: pridať RDNSS do /etc/radvd.conf ;-/ ). Ale keď klienti začnú používať nejakú IPv6 adresu - či už nejako pridelenú alebo automagicky nakonfigurovanú - tak tá IPv6 adresa nie je v DNS. A s tým som nespokojný.

    Moja predstava bola taká, že pridám DHCPv6 server a ten sa postará, aby sa pridelené IPv6 adresy dostali do DNS. Navyše si myslím, že DHCPv6 server mi umožní niekomu IPv6 adresu dať a niekomu nedať. Bolo by to pracné, ale na druhej strane to nevyžaduje zásah na klientoch.

    .local - máš pravdu. Pozriem sa na to. Ale stále mi vlastné DNS pripadá zaujímavo, lebo by som mohol mať aj dve LAN geograficky vzdialené, každú s vlastným DHCP a DNS a medzi nimi forwardovať DNS query podľa DNS suffix-u ...

    P.S.: tie velké písmená a výkričníky ... pripadáš mi nejaký rozčúlený. Ja ti neodporujem a rád sa nechám poučiť.
    20.8.2021 13:01 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: firewall na IPv6 gateway-i?
    Moja predstava bola taká, že pridám DHCPv6 server a ten sa postará, aby sa pridelené IPv6 adresy dostali do DNS.
    To byste IMO musel zajistit, aby ty stroje dostávaly adresy jen z DHCP, tj. RA vypnout, respektive nastavit v něm, aby si podle toho klient nenastavil adresu (IIRC flag AdvAutonomous off). Tím si ovšem odříznete třeba všechna zařízení s Androidem, který DHCPv6 neumí a umět nebude (tvrdí Google.)
    Quando omni flunkus moritati
    20.8.2021 09:41 MP
    Rozbalit Rozbalit vše Re: firewall na IPv6 gateway-i?
    1] RA posila jen router, dhcpv6 s tim nema nic spolecneho - dhcpv6 je potreba pro staticke rezervace, dns (to uz umi i RA, otazkou jsou klienti), atd.

    2] RA neresi pridavani do DNS - na to je potreba dhcpv6 nebo nektera xDNS sluzba

    3] z uzivatelskych zarizeni dhcpv6 nepodporuje pouze android, ostatni OS s tim obecne nemaji problem

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.