abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 18:33 | Zajímavý projekt

    Linux na 4bitovém mikroprocesoru Intel 4004 z roku 1971? Ale jistě: Linux/4004 (YouTube).

    Ladislav Hagara | Komentářů: 0
    19.9. 16:11 | Nová verze

    Google Chrome 129 byl prohlášen za stabilní. Nejnovější stabilní verze 129.0.6668.58 přináší řadu novinek z hlediska uživatelů i vývojářů (YouTube). Podrobný přehled v poznámkách k vydání. Opraveno bylo 9 bezpečnostních chyb. Vylepšeny byly také nástroje pro vývojáře (YouTube: DevTools Chrome 127-129).

    Ladislav Hagara | Komentářů: 0
    19.9. 12:55 | Bezpečnostní upozornění

    Byly nalezeny a opraveny bezpečnostní chyby CVE-2024-38812 a CVE-2024-38813 s CVSS 9.8 a 7.5 ve VMware vCenter Server. Jedná se o vzdálené spouštění příkazů (RCE) a eskalaci oprávnění.

    Ladislav Hagara | Komentářů: 0
    19.9. 11:11 | IT novinky

    MojeID rozdává bezpečnostní klíče (tokeny) GoTrust Idem Key pro přístup k online službám veřejné správy (NIA). Ti, kteří již mají, mohou získat tablet ve slosování.

    Ladislav Hagara | Komentářů: 6
    19.9. 09:33 | IT novinky

    Společnosti Nintendo a Pokémon žalují společnost Pocketpair. Její hra Palworld prý porušuje patenty Nintendo a Pokémon.

    Ladislav Hagara | Komentářů: 0
    19.9. 08:44 | Nová verze

    RabbitMQ (Wikipedie) byl vydán v nové major verzi 4.0. RabbitMQ je open source messaging a streaming broker napsaný v programovacím jazyce Erlang. Implementuje protokoly AMQP 0-9-1, AMQP 1.0, RabbitMQ Streams, MQTT a STOMP a v HTTP a WebSockets Web STOMP plugin, Web MQTT plugin a management plugin.

    Ladislav Hagara | Komentářů: 0
    18.9. 20:00 | Nová verze

    Po půl roce vývoje od vydání verze 46 bylo vydáno GNOME 47 s kódovým názvem Denver. Přehled novinek i s náhledy v poznámkách k vydání a v novinkách pro vývojáře. Krátké představení na YouTube.

    Ladislav Hagara | Komentářů: 0
    18.9. 16:44 | Nová verze

    Svobodná webová platforma pro sdílení a přehrávání videí PeerTube (Wikipedie) byla vydána v nové verzi 6.3. Přehled novinek i s náhledy v oficiálním oznámení a na GitHubu.

    Ladislav Hagara | Komentářů: 0
    18.9. 13:33 | IT novinky

    Uživatele Windows a Microsoft 365 Business a Enterprise mohou oficiálně používat Python v Excelu. Spolu s knihovnami jako pandas, Matplotlib a NLTK. Jedná se o spolupráci s Anacondou. Microsoft si tento "vynález integrace tabulkových procesorů s externími prostředími" patentoval: US12026560B2. Už před podáním patentu ale mohli uživatelé pro Python v Excelu používat například PyXLL. LibreOffice / OpenOffice.org měl PyUNO.

    Ladislav Hagara | Komentářů: 0
    18.9. 05:22 | Komunita

    Provoz Mozilla.social, tj. instance Mastodonu provozované Mozillou, bude 17. prosince 2024 ukončen.

    Ladislav Hagara | Komentářů: 9
    Rozcestník

    Dotaz: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1

    15.8. 12:47 chinook | skóre: 28
    Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Přečteno: 576×
    I když je tady stejný hodně podobný dotaz, tak mám stejný problém a jeho řešení nefunguje ani žádné jiné co jsem našel na internetu.

    Nainstaloval jsem čerstvý Debian 12 s Apache, přiřadil doménu a rozjel Let's Encrypt certifikát na HTTPS.
    
     Apache/2.4.61 (Debian) OpenSSL/3.0.13 configured
    
    Po této konfoguraci server poporuje následující verze TLS:
    
    SSLv2     disabled
    SSLv3     disabled
    TLSv1.0   disabled
    TLSv1.1   disabled
    TLSv1.2   enabled
    TLSv1.3   enabled
    
    Problém však je, že moje testovací aplikace, kterou se serverem testuji umí pouze připojení prostřednictvím TLS 1.1. Potřebuji proto na serveru tento protokol povolit. Je to přesunuto ze serveru kde běžel debian 11 a tam to podporuje TLSv1.1.

    Editoval jsem tedy parametr SSLProtocol na následující:
    
    SSLProtocol -all +TLSv1 +TLSv1.1 +TLSv1.2 +TLSv1.3
    SSLCompression off
    SSLHonorCipherOrder on
    SSLCipherSuite "ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-RC4-SHA:ECDHE-RSA-RC4-SHA:ECDH-ECDSA-RC4-SHA:ECDH-RSA-RC4-SHA:RC4-SHA"
    
    
    a to v souborech /etc/apache2/mods-enabled/ssl.conf i /etc/apache2/sites-enabled/site.cz.conf

    A v souboru /etc/ssl/openssl.cnf jsem změnil následující:
    
    
    [ default_conf ]
    
    ssl_conf = ssl_sect
    
    [ssl_sect]
    
    system_default = ssl_default_sect
    
    [ssl_default_sect]
    MinProtocol = TLSv1
    CipherString = DEFAULT:@SECLEVEL=0
    
    
    Bohužel TLS 1.1 zůstává vypnuté:
    
    SSLv2     disabled
    SSLv3     disabled
    TLSv1.0   disabled
    TLSv1.1   disabled
    TLSv1.2   enabled
    TLSv1.3   enabled
    
    
    
     openssl s_client -connect site.cz:443 -tls1_1
    CONNECTED(00000003)
    139828489676440:error:14094438:SSL routines:ssl3_read_bytes:tlsv1 alert internal error:s3_pkt.c:1487:SSL alert number 80
    139828489676440:error:1409E0E5:SSL routines:ssl3_write_bytes:ssl handshake failure:s3_pkt.c:656:
    ---
    no peer certificate available
    ---
    No client certificate CA names sent
    ---
    SSL handshake has read 7 bytes and written 0 bytes
    ---
    New, (NONE), Cipher is (NONE)
    Secure Renegotiation IS NOT supported
    Compression: NONE
    Expansion: NONE
    No ALPN negotiated
    SSL-Session:
        Protocol  : TLSv1.1
        Cipher    : 0000
        Session-ID:
        Session-ID-ctx:
        Master-Key:
        Key-Arg   : None
        PSK identity: None
        PSK identity hint: None
        SRP username: None
        Start Time: 1723718730
        Timeout   : 7200 (sec)
        Verify return code: 0 (ok)
    ---
    
    
    
    
    Otázka tedy zní, co musím ještě nastavit, abych povolil TLS 1.1? Předem díky

    Odpovědi

    15.8. 13:25 X
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Debian ma vypnute stare TLS primo v OpenSSL, protoze to nikdo normalni uz nepouziva.. Prepis si tu "svou testovaci aplikaci" do soucasneho standardu, ok?
    15.8. 14:30 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Bohužel toto chápu, ale programator s tím má problém.

    Tzn jsou dvě varianty. Bud nějak to TLS1.1 zapnu v openssl.

    Nebo na starém serveru udělám proxy na nový a tím to obejdu.

    Jendodušší mně přijde, zapnout to TLS at nemusím držet dva servery.
    15.8. 15:24 NEPOVIM
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Tak takového programátora, nakopej do řiti.. Buď to je programátor, co dělá svou práci pořádně, nebo není a ty ho můžeš nahradit/dát vědět někomu, kdo s tím může něco udělat.

    Řesit TLS1.1 je v dnešní době, skutečně nesmysl.
    15.8. 17:39 RealJ | skóre: 3
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    O bezpecnosti reseni rozhoduje programator? Nedela taky elektrikare, svarece a chirurga?
    15.8. 18:23 X
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Poradim, ale chci vedet, ze to neridi kotel, nebo robota ve fabrice, nebo to neprovadi nejakou kritickou operaci a nema to absolutne, zadny, pristup do jine site..
    15.8. 18:36 X
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Mimochodem, naco vlastne vubec TLS1.1 pouzivat? Ma to vyznam jaky? "Bezpecnost"? RFC8996
    17.8. 10:30 nobody22
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    asi je to o človeko/hodinách, ktoré nie sú k dispozícii, a ktoré podliehajú schvaľovaniu,

    keď je to testovacie prostredie, ktoré nepodlieha bezpečnosti, a dá sa to povoliť, tak je to asi prípustné povoliť (s pomocou ..),

    17.8. 11:27 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    A po otestovaní základnej funkčnosti s tým šup na produkciu, a o dieru je postarané. Ideálne ak bude ten webík priamo exponovaný na tie internety. To bude srandy kopec, a vyhovárania sa že kto za to môže, a kto to opraví.
    18.8. 11:30 nobody22
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    asi , ak je potrebné otestovať aplikáciu, trebárs na prenosovej vrstve X, tak najhoršie čo sa môže stať, že na prenosovej vrstve Y to nebude fungovať, nemalo by sa stať (:-), že vadnou aplikáciou poškodím prenosovú vrstvu Y,

    a ak je vadná aplikácia, tak je asi jedno na akej prenosovej vrstve beží..(zjednodušený pohľad - je to asi kombinácia faktorov)

    nakoniec, autor otázky už asi má na výber z riešení, a je jediný ktorý má v kompetencii/zodpovednosti vyhodnotiť riziká..

    18.8. 12:35 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Aplikácia s tak starou prenosovou vrstvou už asi bude za skoro 20 rokov otestovaná. TLS 1.1 je tu od roku 2006, a v roku 2021 bola zastaraná. Je rok 2024.

    Toto nie je o tom či sa dohodne správca s programátorom. Toto je o tom, či si to management zoberie na triko. Ak by som to ako správca mal riešiť na vlastné triko, tak je isté že by som pri prvej hĺbkovej kontrole vyletel ako špinavé prádlo z dôvodu hrubého porušenia pracovnej disciplíny.

    Ak chce management udržiavať pri živote aplikáciu ktorá má vek aby mohla mať vodičák, tak nech si to podchytí papiermi. Kľudne nech si zoberie na triko obalenie komunikácie cez modernú VPN, umiestni tie prastaré servery do vnútornej demilitarizovanej zóny. Ale nech je tam uvedený ten, kto schválil tak nezmyselný návrh pri reálnom zombie systéme. Alebo nech zaúkoluje programátora aby zdvihol TLS minimálne na 1.2, optimálne na 1.3. Samotné TLS 1.3 je tu už vyše 5 rokov, a už na to bolo dosť času.
    21.8. 23:15 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Přistupuje se tam jen z vnitřní sítě, takže bych se toho tolik nebál Vedení se nechce platit nový HW a nový systém na věci které nejsou klíčové.

    Pak je to přístupné přes web, ale tam se chodí přes win11 prohlížeč nebo mobil, takže tam se využije TLS 1.3. Nevidím tedy v bezepčnosti problém.
    22.8. 09:28 hmmmw | skóre: 2 | blog: hmmmw
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Když to tedy není klíčové, tak jim oznam, že to dosloužilo. Že už to stejně na dnešních prohlížečích nejede a vyřešeno.
    22.8. 14:02 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Bezpečnosť prostredia nezvyšuje intranet. Intranet len znižuje pravdepodobnosť výskytu nezabezpečeného alebo slabo zabezpečené zariadenia ktoré môže byť použité na útok alebo na odcudzenie údajov. Tým, že chceš také zariadenie spojazdniť, tak také slabo zabezpečené zariadenie vedome vytváraš.

    Je to ako keby si mal sklad vo firme ktorému sa nedajú zamknúť dvere (alebo tú fabku vyháčkuje aj malé decko). Ochráni to podľa teba pred krádežou?

    Ja od toho dávam ruky preč. Nie preto že by som sa tho bál, ale preto že si s takým niečim nechcem špiniť ruky. A ak to tak chce mať niekto iný, tak nech si za to v plnej miere znáša zodpovednosť.

    Takže ak je tam funkčná alternatíva, tak nie je dôvod túto nezabezpečenú dieru živiť.
    15.8. 16:37 carbon
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    zkus pridat apachovi @SECLEVEL=1 do SSLCipherSuite
    16.8. 08:19 MP
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Ty vole, tls1.1. K cemu je web aplikace, kdyz to nepodporuji ani prohlizece.

    Moznosti:

    Vyhodit programatora.

    Vratit se na debian 11.

    Dat na server nejakou reverzni proxy a vuci aplikaci vypnout https, kdyz je to lokalne.
    16.8. 20:48 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Bezi to lokalně. Takže v bezpečnosti problém není. Asi to vyřeším přes tu proxy.

    Jen mě překvapilo, že to TLS1.1 nelze povolit.

    A chápu, že je to bezpečností riziko. A nechápu, že to nejde vypnout uplně. V naší situaci by to nevadilo. Nejde to nikde přes internet.

    A čekal jsem rady typu, vyhodte programatora at predela aplikaci.
    16.8. 21:18 X
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Lze to povolit, ale ma to asi stejnou hodnotu, jako kdyby tam zadne TLS nebylo.. resis blbost. Ztrata casu.
    17.8. 00:20 RealJ | skóre: 3
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Takze lokalne ti bezi web server, k tomu tam ted pustis proxy a lokalne ti tam pobezi nejaka aplikace? Hele a nechces si tam pridat treba nejake ftpko a ukladat odpovedi z web serveru na ftpko a pak dalsi proxy kterou bude ta aplikace cist ty odpovedi z ftpka? Kdyz uz bastlite totalni picovinu tak proc zustat u jendoducheho reseni?
    17.8. 07:34 zipi | skóre: 21
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Proc vyvojar vyzaduje TLS1.1 nedela nahodou vyvoj na Windows ..? Nekolikrat sem resil, ze Windows nemaji v defaultu TLS 1.2 a je potreba jim pomoci a pak programy vyzaduji TLS 1.1..

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.