abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 22:44 | Nová verze

    Programovací jazyk Python byl vydán v nové major verzi 3.15.0. Podrobný přehled novinek v aktualizované dokumentaci.

    Ladislav Hagara | Komentářů: 0
    včera 22:33 | Zajímavý projekt

    BIGWORDS.PAGE je open-source webová aplikace, která po otevření odkazu v prohlížeči vykreslí přes celou obrazovku jednoduché informační sdělení. Zpráva i její nastavení jsou uložené v části URL za znakem #, například odkaz https://bigwords.page/#abclinuxu zobrazí jako velký bílý nápis 'abclinuxu' na černém pozadí. Obsah odkazu lze upravovat i vestavěným editorem, ten umožňuje nastavovat formátování a vizuální efekty textu, časovače, QR kódy a obrázky. Zdrojový kód je dostupný pod licencí MIT na GitHubu.

    ❗Červivý Hřib krade❗ | Komentářů: 4
    včera 11:55 | Upozornění

    V neděli 11. října proběhne rotace klíče kořenové zóny. Podruhé v historii. Ondřej Filip na blogu CZ.NIC: "Pokud je pro Vás DNS protokol spíše výzva, ale přesto spravujete nějakou síť či DNS resolver, zkuste si jednoduchý test, který připravila firma Cloudflare na této adrese. Obzvláště zbystřit byste měli, pokud uvidíte nějaká červená políčka."

    Ladislav Hagara | Komentářů: 7
    včera 09:55 | IT novinky

    Vláda Spojených států se rozhodla vyřadit americkou softwarovou společnost Microsoft a několik dalších velkých technologických podniků z programu, který umožňuje kvalifikovaným zahraničním pracovníkům získat povolení k trvalému pobytu. Oznámila to včera administrativa amerického prezidenta Donalda Trumpa. Opatření zdůvodnila rozsáhlým zneužíváním programu, který je dlouhodobě terčem kritiky ze strany Trumpových příznivců, neboť prý znevýhodňuje americké pracovníky.

    Ladislav Hagara | Komentářů: 11
    včera 09:44 | IT novinky

    Datové centrum největší ruské technologické společnosti Jandex v Rjazaňské oblasti se stalo cílem dronového útoku a zastavilo provoz. Jandexu se někdy přezdívá „ruský Google“. Provozuje nejoblíbenější internetový vyhledávač v Rusku nebo aplikace pro objednávky jídla a taxi. Využívají jej desítky milionů lidí v rusky mluvících zemích.

    Ladislav Hagara | Komentářů: 11
    včera 09:33 | Nová verze

    Francouzská společnost Mistral AI představila Mistral Large 4 (interně přezdívaný 'le Chonk', volně přeloženo 'pořádný macek'), 'open-weight multimodální hybridní instruct-and-reasoning model s architekturou granulárního MoE, nativně podporující více jak 160 jazyků'. Model má přes jeden bilión parametrů, z nichž při práci využívá 49 miliard, kontextové okno o délce milion tokenů a obrazový enkodér o 1,6 miliardách parametrů.

    … více »
    ❗Červivý Hřib krade❗ | Komentářů: 2
    včera 03:22 | Nová verze

    Svobodný multiplatformní herní engine Bevy napsaný v Rustu byl vydán ve verzi 0.20. Díky 227 přispěvatelům.

    Ladislav Hagara | Komentářů: 0
    včera 03:11 | Komunita

    Simon Long oznámil Raspberry Pi Desktop pro PC a Mac s Intelem postavený na aktualizovaném Debianu 13 Trixie. S klientem Raspberry Pi Connect pro vzdálenou správu. Ke stažení je vedle Raspberry Pi OS pro Raspberry Pi.

    Ladislav Hagara | Komentářů: 1
    8.10. 21:33 | Zajímavý projekt

    ESP32-C3 adblock přemění lacinou vývojovou desku ESP32‑C3 na samostatný DNS blokovač nejenom reklamních domén, minimalistickou alternativu k populárnímu Pi-hole. ESP32-C3 adblock místo objemných názvů domén ukládá jejich 40-bitové FNV-1a hashe do flash paměti, které pak binárně prohledává, kontrola jedné domény trvá přibližně 10 milisekund. Blocklist pojme až 537 tisíc domén a lze jej spravovat přes webové rozhraní. Projekt zatím

    … více »
    ❗Červivý Hřib krade❗ | Komentářů: 0
    8.10. 21:00 | Zajímavý software

    ArtCraft je sada open source aplikací pro práci s obrázky a videi "inspirovaných" aplikacemi od Adobe. Napsaných v Rustu. Pro MacOS, Windows i Linux. Běží také ve webovém prohlížeči. Aktuálně se jedná o 7 aplikací: PhotoCraft (Photoshop), VectorCraft (Illustrator), FilmCraft (Premiere Pro), LightCraft (Lightroom), PdfCraft (Acrobat), EffectCraft (After Effects) a DesignCraft (InDesign). Zdrojové kódy jsou k dispozici na GitHubu.

    Ladislav Hagara | Komentářů: 8
    Které desktopové prostředí na Linuxu používáte?
     (9%)
     (7%)
     (4%)
     (21%)
     (29%)
     (8%)
     (5%)
     (2%)
     (14%)
     (20%)
    Celkem 2820 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    Dotaz: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1

    15.8.2024 12:47 chinook | skóre: 28
    Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Přečteno: 1300×
    I když je tady stejný hodně podobný dotaz, tak mám stejný problém a jeho řešení nefunguje ani žádné jiné co jsem našel na internetu.

    Nainstaloval jsem čerstvý Debian 12 s Apache, přiřadil doménu a rozjel Let's Encrypt certifikát na HTTPS.
    
     Apache/2.4.61 (Debian) OpenSSL/3.0.13 configured
    
    Po této konfoguraci server poporuje následující verze TLS:
    
    SSLv2     disabled
    SSLv3     disabled
    TLSv1.0   disabled
    TLSv1.1   disabled
    TLSv1.2   enabled
    TLSv1.3   enabled
    
    Problém však je, že moje testovací aplikace, kterou se serverem testuji umí pouze připojení prostřednictvím TLS 1.1. Potřebuji proto na serveru tento protokol povolit. Je to přesunuto ze serveru kde běžel debian 11 a tam to podporuje TLSv1.1.

    Editoval jsem tedy parametr SSLProtocol na následující:
    
    SSLProtocol -all +TLSv1 +TLSv1.1 +TLSv1.2 +TLSv1.3
    SSLCompression off
    SSLHonorCipherOrder on
    SSLCipherSuite "ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-RC4-SHA:ECDHE-RSA-RC4-SHA:ECDH-ECDSA-RC4-SHA:ECDH-RSA-RC4-SHA:RC4-SHA"
    
    
    a to v souborech /etc/apache2/mods-enabled/ssl.conf i /etc/apache2/sites-enabled/site.cz.conf

    A v souboru /etc/ssl/openssl.cnf jsem změnil následující:
    
    
    [ default_conf ]
    
    ssl_conf = ssl_sect
    
    [ssl_sect]
    
    system_default = ssl_default_sect
    
    [ssl_default_sect]
    MinProtocol = TLSv1
    CipherString = DEFAULT:@SECLEVEL=0
    
    
    Bohužel TLS 1.1 zůstává vypnuté:
    
    SSLv2     disabled
    SSLv3     disabled
    TLSv1.0   disabled
    TLSv1.1   disabled
    TLSv1.2   enabled
    TLSv1.3   enabled
    
    
    
     openssl s_client -connect site.cz:443 -tls1_1
    CONNECTED(00000003)
    139828489676440:error:14094438:SSL routines:ssl3_read_bytes:tlsv1 alert internal error:s3_pkt.c:1487:SSL alert number 80
    139828489676440:error:1409E0E5:SSL routines:ssl3_write_bytes:ssl handshake failure:s3_pkt.c:656:
    ---
    no peer certificate available
    ---
    No client certificate CA names sent
    ---
    SSL handshake has read 7 bytes and written 0 bytes
    ---
    New, (NONE), Cipher is (NONE)
    Secure Renegotiation IS NOT supported
    Compression: NONE
    Expansion: NONE
    No ALPN negotiated
    SSL-Session:
        Protocol  : TLSv1.1
        Cipher    : 0000
        Session-ID:
        Session-ID-ctx:
        Master-Key:
        Key-Arg   : None
        PSK identity: None
        PSK identity hint: None
        SRP username: None
        Start Time: 1723718730
        Timeout   : 7200 (sec)
        Verify return code: 0 (ok)
    ---
    
    
    
    
    Otázka tedy zní, co musím ještě nastavit, abych povolil TLS 1.1? Předem díky

    Odpovědi

    15.8.2024 13:25 X
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Debian ma vypnute stare TLS primo v OpenSSL, protoze to nikdo normalni uz nepouziva.. Prepis si tu "svou testovaci aplikaci" do soucasneho standardu, ok?
    15.8.2024 14:30 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Bohužel toto chápu, ale programator s tím má problém.

    Tzn jsou dvě varianty. Bud nějak to TLS1.1 zapnu v openssl.

    Nebo na starém serveru udělám proxy na nový a tím to obejdu.

    Jendodušší mně přijde, zapnout to TLS at nemusím držet dva servery.
    15.8.2024 15:24 NEPOVIM
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Tak takového programátora, nakopej do řiti.. Buď to je programátor, co dělá svou práci pořádně, nebo není a ty ho můžeš nahradit/dát vědět někomu, kdo s tím může něco udělat.

    Řesit TLS1.1 je v dnešní době, skutečně nesmysl.
    RealJ avatar 15.8.2024 17:39 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    O bezpecnosti reseni rozhoduje programator? Nedela taky elektrikare, svarece a chirurga?
    15.8.2024 18:23 X
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Poradim, ale chci vedet, ze to neridi kotel, nebo robota ve fabrice, nebo to neprovadi nejakou kritickou operaci a nema to absolutne, zadny, pristup do jine site..
    15.8.2024 18:36 X
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Mimochodem, naco vlastne vubec TLS1.1 pouzivat? Ma to vyznam jaky? "Bezpecnost"? RFC8996
    17.8.2024 10:30 nobody22 | skóre: 1
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    asi je to o človeko/hodinách, ktoré nie sú k dispozícii, a ktoré podliehajú schvaľovaniu,

    keď je to testovacie prostredie, ktoré nepodlieha bezpečnosti, a dá sa to povoliť, tak je to asi prípustné povoliť (s pomocou ..),

    17.8.2024 11:27 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    A po otestovaní základnej funkčnosti s tým šup na produkciu, a o dieru je postarané. Ideálne ak bude ten webík priamo exponovaný na tie internety. To bude srandy kopec, a vyhovárania sa že kto za to môže, a kto to opraví.
    18.8.2024 11:30 nobody22 | skóre: 1
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    asi , ak je potrebné otestovať aplikáciu, trebárs na prenosovej vrstve X, tak najhoršie čo sa môže stať, že na prenosovej vrstve Y to nebude fungovať, nemalo by sa stať (:-), že vadnou aplikáciou poškodím prenosovú vrstvu Y,

    a ak je vadná aplikácia, tak je asi jedno na akej prenosovej vrstve beží..(zjednodušený pohľad - je to asi kombinácia faktorov)

    nakoniec, autor otázky už asi má na výber z riešení, a je jediný ktorý má v kompetencii/zodpovednosti vyhodnotiť riziká..

    18.8.2024 12:35 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Aplikácia s tak starou prenosovou vrstvou už asi bude za skoro 20 rokov otestovaná. TLS 1.1 je tu od roku 2006, a v roku 2021 bola zastaraná. Je rok 2024.

    Toto nie je o tom či sa dohodne správca s programátorom. Toto je o tom, či si to management zoberie na triko. Ak by som to ako správca mal riešiť na vlastné triko, tak je isté že by som pri prvej hĺbkovej kontrole vyletel ako špinavé prádlo z dôvodu hrubého porušenia pracovnej disciplíny.

    Ak chce management udržiavať pri živote aplikáciu ktorá má vek aby mohla mať vodičák, tak nech si to podchytí papiermi. Kľudne nech si zoberie na triko obalenie komunikácie cez modernú VPN, umiestni tie prastaré servery do vnútornej demilitarizovanej zóny. Ale nech je tam uvedený ten, kto schválil tak nezmyselný návrh pri reálnom zombie systéme. Alebo nech zaúkoluje programátora aby zdvihol TLS minimálne na 1.2, optimálne na 1.3. Samotné TLS 1.3 je tu už vyše 5 rokov, a už na to bolo dosť času.
    21.8.2024 23:15 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Přistupuje se tam jen z vnitřní sítě, takže bych se toho tolik nebál Vedení se nechce platit nový HW a nový systém na věci které nejsou klíčové.

    Pak je to přístupné přes web, ale tam se chodí přes win11 prohlížeč nebo mobil, takže tam se využije TLS 1.3. Nevidím tedy v bezepčnosti problém.
    22.8.2024 09:28 hmmmw | skóre: 3 | blog: hmmmw
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Když to tedy není klíčové, tak jim oznam, že to dosloužilo. Že už to stejně na dnešních prohlížečích nejede a vyřešeno.
    22.8.2024 14:02 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Bezpečnosť prostredia nezvyšuje intranet. Intranet len znižuje pravdepodobnosť výskytu nezabezpečeného alebo slabo zabezpečené zariadenia ktoré môže byť použité na útok alebo na odcudzenie údajov. Tým, že chceš také zariadenie spojazdniť, tak také slabo zabezpečené zariadenie vedome vytváraš.

    Je to ako keby si mal sklad vo firme ktorému sa nedajú zamknúť dvere (alebo tú fabku vyháčkuje aj malé decko). Ochráni to podľa teba pred krádežou?

    Ja od toho dávam ruky preč. Nie preto že by som sa tho bál, ale preto že si s takým niečim nechcem špiniť ruky. A ak to tak chce mať niekto iný, tak nech si za to v plnej miere znáša zodpovednosť.

    Takže ak je tam funkčná alternatíva, tak nie je dôvod túto nezabezpečenú dieru živiť.
    15.8.2024 16:37 carbon
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    zkus pridat apachovi @SECLEVEL=1 do SSLCipherSuite
    16.8.2024 08:19 MP
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Ty vole, tls1.1. K cemu je web aplikace, kdyz to nepodporuji ani prohlizece.

    Moznosti:

    Vyhodit programatora.

    Vratit se na debian 11.

    Dat na server nejakou reverzni proxy a vuci aplikaci vypnout https, kdyz je to lokalne.
    16.8.2024 20:48 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Bezi to lokalně. Takže v bezpečnosti problém není. Asi to vyřeším přes tu proxy.

    Jen mě překvapilo, že to TLS1.1 nelze povolit.

    A chápu, že je to bezpečností riziko. A nechápu, že to nejde vypnout uplně. V naší situaci by to nevadilo. Nejde to nikde přes internet.

    A čekal jsem rady typu, vyhodte programatora at predela aplikaci.
    16.8.2024 21:18 X
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Lze to povolit, ale ma to asi stejnou hodnotu, jako kdyby tam zadne TLS nebylo.. resis blbost. Ztrata casu.
    RealJ avatar 17.8.2024 00:20 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Takze lokalne ti bezi web server, k tomu tam ted pustis proxy a lokalne ti tam pobezi nejaka aplikace? Hele a nechces si tam pridat treba nejake ftpko a ukladat odpovedi z web serveru na ftpko a pak dalsi proxy kterou bude ta aplikace cist ty odpovedi z ftpka? Kdyz uz bastlite totalni picovinu tak proc zustat u jendoducheho reseni?
    17.8.2024 07:34 zipi | skóre: 21
    Rozbalit Rozbalit vše Re: Debian 12, Apache, Let's Encrypt, povolení TLS 1.1
    Proc vyvojar vyzaduje TLS1.1 nedela nahodou vyvoj na Windows ..? Nekolikrat sem resil, ze Windows nemaji v defaultu TLS 1.2 a je potreba jim pomoci a pak programy vyzaduji TLS 1.1..

    Založit nové vlákno • Nahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.