abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 16:33 | IT novinky

    Vláda jmenovala novým zmocněncem pro digitalizaci a strategickou bezpečnost prvního náměstka ministra vnitra Lukáše Klučku. Ten ve funkci nahradil poslance Roberta Králíčka poté, co Králíček na tento post vládního zmocněnce rezignoval. Klučka chce do roka digitalizovat všechny státní služby tak, aby vyhověly zákonu o právu na digitální služby, přičemž dosavadní plán Fialovy vlády počítal s dokončením digitalizace až někdy v roce

    … více »
    NUKE GAZA! 🎆 | Komentářů: 4
    dnes 13:55 | Nová verze

    Byl vydán Mozilla Firefox 149.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Vypíchnout lze bezplatnou vestavěnou VPN s 50 GB přenesených dat měsíčně, zobrazení dvou webových stránek vedle sebe v jednom panelu (split view) nebo možnost přidat poznámky k panelům (Firefox Labs). Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 149 bude brzy k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 4
    dnes 13:22 | Nová verze

    Byly vydány nové verze 5.3.0 a 6.0.0 svobodného multiplatformního programu pro skicování, malování a úpravu obrázků Krita (Wikipedie). Přehled novinek i s náhledy a videi v poznámkách k vydání. Obě verze vycházejí ze stejného zdrojového kódu – rozdíl je v použitých verzích Qt a KDE Frameworks. Krita 6.0.0 je první vydání postavené na Qt 6 a stále je považovaná za experimentální. Má lepší podporu Waylandu. Přináší podporu protokolu Wayland

    … více »
    Ladislav Hagara | Komentářů: 1
    dnes 04:22 | Nová verze

    Byla vydána nová verze 10.2 z Debianu vycházející linuxové distribuce DietPi pro (nejenom) jednodeskové počítače. Přehled novinek v poznámkách k vydání. Vypíchnout lze nové balíčky Immich, Immich Machine Learning, uv a RustDesk Client.

    Ladislav Hagara | Komentářů: 0
    včera 22:11 | Nová verze

    TypeScript (Wikipedie), tj. JavaScript rozšířený o statické typování a další atributy, byl vydán v nové verzi 6.0. Příští verze 7.0 je kvůli výkonu přepisována do programovacího jazyka Go.

    Ladislav Hagara | Komentářů: 0
    včera 20:33 | Zajímavý článek

    Christian Schaller z Red Hatu na svém blogu popsal své zkušenosti s používáním AI při vývoji open source aplikací pro Linux. Pomocí různých AI aktualizoval nebo vytvořil aplikace Elgato Light GNOME Shell extension, Dell Ultrasharp Webcam 4K, Red Hat Planet, WMDock, XMMS resuscitated (aktualizace z GTK 2 a Esound na GTK 4, GStreamer a PipeWire) a Monkey Bubble. SANE ovladač pro skener Plustek OpticFilm 8200i se mu zatím nepovedl.

    Ladislav Hagara | Komentářů: 5
    včera 19:44 | IT novinky

    Americké firmy Tesla a SpaceX postaví v texaském Austinu moderní komplex na výrobu čipů pro umělou inteligenci (AI). Součástí projektu s názvem Terafab budou dvě moderní továrny na výrobu čipů – jedna se zaměří na automobily a humanoidní roboty, druhá na datová centra ve vesmíru. Uvedl to generální ředitel těchto firem Elon Musk. Projekt by podle odhadů měl stát 20 miliard USD (zhruba 425 miliard Kč).

    Ladislav Hagara | Komentářů: 11
    včera 15:00 | Nová verze

    Byla vydána nová stabilní verze 6.11 (YouTube) multiplatformního frameworku a GUI toolkitu Qt. Podrobný přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 01:44 | Bezpečnostní upozornění

    Ubuntu 26.04 patrně bude ve výchozím nastavení zobrazovat hvězdičky při zadávání hesla příkazu sudo, změna vychází z nové verze sudo-rs. Ta sice zlepší použitelnost systému pro nové uživatele, na které mohlo 'tiché sudo' působit dojmem, že systém 'zamrzl' a nijak nereaguje na stisky kláves, na druhou stranu se jedná o možnou bezpečnostní slabinu, neboť zobrazování hvězdiček v terminálu odhaluje délku hesla. Původní chování příkazu sudo

    … více »
    NUKE GAZA! 🎆 | Komentářů: 18
    22.3. 21:33 | Komunita

    Projekt systemd schválil kontroverzní pull request, který do JSON záznamů uživatelů přidává nové pole 'birthDate', datum narození, tedy údaj vyžadovaný zákony o ověřování věku v Kalifornii, Coloradu a Brazílii. Jiný pull request, který tuto změnu napravoval, byl správcem projektu Lennartem Poetteringem zamítnut s následujícím zdůvodněním:

    … více »
    NUKE GAZA! 🎆 | Komentářů: 32
    Které desktopové prostředí na Linuxu používáte?
     (15%)
     (7%)
     (1%)
     (12%)
     (29%)
     (2%)
     (5%)
     (1%)
     (13%)
     (24%)
    Celkem 1144 hlasů
     Komentářů: 27, poslední 17.3. 19:26
    Rozcestník

    Dotaz: Firewall a přesměrování

    15.11.2021 13:04 camel1cz | skóre: 25
    Firewall a přesměrování
    Přečteno: 420×

    Zdravím místní guru a poprosím o radu s konfigurací.

    Provozuji emailové a HTTP/HTTPS služby na platformě proxmox a chráním je před zneužitím následujícím způsobem:

    • na všech serverech funguje detekování pokusů o pw cracking a všelijaké přetěžování,
    • IP, která poruší pravidla se dostane na nějaký čas do IPsetu blacklist,
    • všechny virtuály jsou nastavené tak, že provoz z blacklistovaného IPsetu ignorují (DROP),

    Tohle funguje vcelku dobře, ale problém nastává, když se do blacklistu dostane IP za kterou jsou řádní uživatelé. Ti pak netuší co se děje, pro ně jsou služby mrtvé. Volají pak pro podporu a špatně se zjišťuje, že to je tento problém - musíme zjistit klientskou IP a kontrolovat ji v blacklistu.


    Má otázka je, jak toto nejlépe řešit?

    Nechci řešit blokování na aplikační úrovni, protože je to komplikované na správu, výkonově drahé a méně spolehlivé.

    Byl bych rád, kdyby alespoň na HTTP požadavky systém odpovídal a odesílal jednoduchou informaci a kontakty. Tady je problém s HTTPS, které někdy browser podsouvá a i uživatelé jsou zvyklí jej na webmailu používat.


    Co mě napadlo: umím si představit, že bych na serveru s webmailem nezakazoval firewallem 80 a 443 a přístup řešil na aplikační úrovni. Ten server by pak mohl sloužit jako informační pro všechny služby. Nicméně nadávek kvůli špatné doméně z HTTPS bych se asi těžko zbavoval a správně by to fungovalo jen na webmailu. Ale je to největší část požadavků na podporu, tak i to je fajn.

    Aby to nebylo tak jednoduché, tak proxmox neumí ve firewallu nic jiného než IN/OUT pravidla. Ta post/pre pravidla na která to míří by se mu musela nějak podstrčit a navíc si ani nejsem jistý, jak přesně se to dělá a nerad bych to rozbil.


    Co si o tom myslíte? Poradíte někdo? Moc děkuji!

    Odpovědi

    Pavel 'TIGER' Růžička avatar 15.11.2021 13:12 Pavel 'TIGER' Růžička | skóre: 54
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    Nezjednodušilo by celou situaci dvoufaktorové ověření?
    15.11.2021 13:20 camel1cz | skóre: 25
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    Nejsem si přesně jistý jak to myslíš - jedině snad, že by se uživatel mohl sám odblokovat. To je super, ale je to krok 2 :)

    Teď řeším, jak se uživatel vůbec dozví, že je zablokovanej a není to problém s internetem, dostupností serveru atd.
    Pavel 'TIGER' Růžička avatar 15.11.2021 13:34 Pavel 'TIGER' Růžička | skóre: 54
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    Tady je otázkou, jestli není špatně, že je uživatel vůbec zablokován. Proto jsem psal o dvoufázovém přihlášení. Jakmile druhá fáze ověří uživatele, tak je jasné, že ho nemá blokovat, ale přihlásit.
    15.11.2021 13:52 camel1cz | skóre: 25
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    Aha, chápu... no o ten problém úspěšného přihlášení na cizí/ukradený účet jde jen okrajově. Vlastně se to neděje a je to hlídané jinak.

    Co se děje a co se snažím řešit tím firewallem je přetěžování služeb a konzumace systémových prostředků. Např. teď je server výkonově na cca. 30%, ale bez těchto opatření jen těžko stíhal. Navíc se docela pravidelně několikrát v týdnu někdo začal organizovaný útok několika až několika desítek IP a to pak server jde do kytek a na odpověď se skoro nedá dočkat.

    Příjde mi, že zablokování na úrovni FW v tomto případě je jediné účinné řešení.
    15.11.2021 13:40 MP
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    2FA je v tomto kontextu spatne pouzitelne, pokud se blokuje na urovni ip adresy.

    Reseni je nasadit ipv6.

    A pro uzivatele za natem na ipv4 - pro ne neni jednoduche a levne reseni. Maximalne to muzete usnadnit supportu tim, ze bude mit viditelne blokace k dispozici na jednom miste.

    Anebo prestante blokovat podle ip adres.
    15.11.2021 13:57 camel1cz | skóre: 25
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    Ach ta věčná IPv6 :)

    Ale možná sem se vyjádřil blbě a nasměroval vás mimo jádro problému. Jde mi o to, že potřebuju účinně odstínit "škodiče" od serveru (a jiné než firewall řešení mě nenapadá) a zároveň blokované informovat co se děje a proč "to nejde".

    Proto mě napadl nějaký přepis paketů na úrovni firewallu, který by přesměroval požadavky na jeden server, který by byl na to připravený, kontrolovatl blacklisty na aplikační úrovni a informoval uživatele.

    Nevím no.
    15.11.2021 14:42 Bugsa
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    No jasně, ale proč to blokuje i legitimní uživatele? Nemáš ta pravidla moc přísná?
    15.11.2021 15:28 camel1cz | skóre: 25
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    No dokud tam ta ochrana bude, tak do ní budou padat i legitimní uživatelé - ať už svou vinou nebo kvůli sdílené IP.

    Myslím, že polevit tak, aby se to nestávalo je už hodně blízko tomu, to rovnou vypnout.
    Max avatar 15.11.2021 16:21 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    A důvod, proč tam padají, je jaký? Používáš třeba fail2ban, analyzuješ logy a když vidíš opětovné neúspěšné přihlášení, tak dáš ban do iptables? Pokud máš třeba jen uživatele z CZ a SK, možná by jsi mohl vytvořit geograficky oddělená pravidla. Přísná aplikovat na uživatele z ciziny, mírnější na uživatele z CZ/SK.
    Každopádně jakmile do firewallu padají regulérní uživatelé, je to špatně, k takové věci by nemělo vůbec docházet, obzvláště né za regulérního provozu.
    Zdar Max
    Měl jsem sen ... :(
    15.11.2021 17:29 camel1cz | skóre: 25
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    Jojo, je to model fail2ban... každá služba má pravidla pro detekci úkonů, které jsou závadné a při opakování se IP vkládá do blacklistu na 10 minut až 48 hodin.

    Nikdo koukám nevzal za svůj ten nápad s driblováním s pakety HTTP, tak vás poslechnu a zkusím lépe zacílit blokování. Služby poskytujeme převážně vnitrostátně, takže ta detekce státu je docela dobrý nápad a IP z ČR/SR je dobrý důvod, proč být výrazně benevolentnější.

    Díky!
    Jendа avatar 15.11.2021 20:55 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    No dokud tam ta ochrana bude, tak do ní budou padat i legitimní uživatelé - ať už svou vinou
    Tak to máš asi ty limity dost nesmyslně nízké.
    nebo kvůli sdílené IP
    To je za stejnou adresou současně botnet, který zrovna tebe bruteforcuje? To je podle mě extrémně nepravděpodobné. Kolik adres takhle blokuješ?
    Jendа avatar 15.11.2021 20:53 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    problém nastává, když se do blacklistu dostane IP za kterou jsou řádní uživatelé
    A jak se to stane?
    15.11.2021 22:15 camel1cz | skóre: 25
    Rozbalit Rozbalit vše Re: Firewall a přesměrování
    Pochopil jsem tu radu a i ji akceptoval... jak se to děje? Poměrně běžně někdo zkouší hesla z českých IP, poměrně běžně uživatel nastaví špatný heslo a nechá ho v klientovy, který to zkouší a vyčerpá počet špatných přihlášení, méně často, ale pořád dost je více lidí za stejnou IP a chyby se sčítají... a poměrně často naopak botnet nebo podobná potvora zkouší hesla tak, že nepřekračuje "normální" limity per IP, ale v součtu zúčastněných strojů je to nepříjemné.

    Jak říkám - měl jsem nápad jaký jsem měl a teď teda implementuji to co jsem napsal - uvidíme. Akorát je tu stále to tiché zakazování, buť bude méně pravděpodobné, že do toho někdo spadne. Já chtěl řešit primárně to ticho a ladění pravidel až jako druhý sled, protože ta informace by řešila 100% případů (každý se podívá na webmail, když mu blbne klient a tam si přečte, co se stalo a snadno se to řeší na podpoře).

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.