abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 16:22 | Zajímavý článek

    Argentinec, který byl náhodně zachycen Google Street View kamerou, jak se zcela nahý prochází po svém dvorku, vysoudil od internetového giganta odškodné. Soud uznal, že jeho soukromí bylo opravdu porušeno – Google mu má vyplatit v přepočtu asi 12 500 dolarů.

    Ladislav Hagara | Komentářů: 4
    včera 13:55 | IT novinky

    Eben Upton, CEO Raspberry Pi Holdings, informuje o RP2350 A4, RP2354 a nové hackerské výzvě. Nový mikrokontrolér RP2350 A4 řeší chyby, i bezpečnostní, předchozího RP2350 A2. RP2354 je varianta RP2350 s 2 MB paměti. Vyhlášena byla nová hackerská výzva. Vyhrát lze 20 000 dolarů.

    Ladislav Hagara | Komentářů: 0
    29.7. 14:44 | IT novinky

    Představen byl notebook TUXEDO InfinityBook Pro 15 Gen10 s procesorem AMD Ryzen AI 300, integrovanou grafikou AMD Radeon 800M, 15,3 palcovým displejem s rozlišením 2560x1600 pixelů. V konfiguraci si lze vybrat až 128 GB RAM. Koupit jej lze s nainstalovaným TUXEDO OS nebo Ubuntu 24.04 LTS.

    Ladislav Hagara | Komentářů: 15
    29.7. 13:44 | Nová verze

    Po půl roce od vydání verze 2.41 byla vydána nová verze 2.42 knihovny glibc (GNU C Library). Přehled novinek v poznámkách k vydání a v souboru NEWS. Vypíchnout lze například podporu SFrame. Opraveny jsou zranitelnosti CVE-2025-0395, CVE-2025-5702, CVE-2025-5745 a CVE-2025-8058.

    Ladislav Hagara | Komentářů: 0
    29.7. 06:00 | Nová verze

    Byla vydána nová verze 9.15 z Debianu vycházející linuxové distribuce DietPi pro (nejenom) jednodeskové počítače. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    28.7. 21:22 | Zajímavý software

    Společnost CORSAIR podporuje svůj systém iCUE LINK pouze ve Windows a macOS. Jak jej ovládat v Linuxu? OpenLinkHub (GitHub) je open source linuxové rozhraní k iCUE LINK. Z webového rozhraní na adrese http://localhost:27003 lze ovládat RGB osvětlení, rychlost ventilátorů, nastavovat klávesnice, myši, headsety…

    Ladislav Hagara | Komentářů: 0
    28.7. 15:11 | Zajímavý článek

    Ve funkci koordinátora k bitcoinové kauze skončil bývalý ústavní soudce David Uhlíř. Informaci, kterou zveřejnil Deník N, potvrdila Radiožurnálu ministryně spravedlnosti Eva Decriox (ODS). Uvedla, že odchod byl po vzájemné dohodě. „Jeho mise je ukončená, auditní procesy se už povedlo nastavit,“ řekla. Teď má podle ministryně další kroky podniknout policie a státní zastupitelství. Koordinátorem jmenovala ministryně Uhlíře 19. června.

    Ladislav Hagara | Komentářů: 16
    28.7. 13:00 | Nová verze

    Byla vydána nová verze 25.07.26 svobodného multiplatformního video editoru Shotcut (Wikipedie) postaveného nad multimediálním frameworkem MLT. Nejnovější Shotcut je již vedle zdrojových kódů k dispozici také ve formátech AppImage, Flatpak a Snap.

    Ladislav Hagara | Komentářů: 0
    28.7. 00:11 | Nová verze

    Po 9 týdnech vývoje od vydání Linuxu 6.15 oznámil Linus Torvalds vydání Linuxu 6.16. Přehled novinek a vylepšení na LWN.net: první a druhá polovina začleňovacího okna a Linux Kernel Newbies.

    Ladislav Hagara | Komentářů: 5
    25.7. 19:55 | IT novinky

    Americký výrobce čipů Intel propustí 15 procent zaměstnanců (en), do konce roku by jich v podniku mělo pracovat zhruba 75.000. Firma se potýká s výrobními problémy a opouští také miliardový plán na výstavbu továrny v Německu a Polsku.

    Ladislav Hagara | Komentářů: 40
    Kolik tabů máte standardně otevřeno ve web prohlížeči?
     (29%)
     (28%)
     (6%)
     (6%)
     (4%)
     (1%)
     (2%)
     (24%)
    Celkem 179 hlasů
     Komentářů: 21, poslední včera 22:56
    Rozcestník

    Dotaz: Kerberos, k cemu?

    26.10.2009 14:16 jerry
    Kerberos, k cemu?
    Přečteno: 951×
    Ahoj, mam malou sit, +- 15 PC, nektera jsou s Ubuntu a nektera s WinXP. Overovani vuci LDAP na serveru se Sambou. XP v domene.

    Muzete mi nekdo vysvetlit, nejak v kostce (podle rozsahlych navodu a rad jsem to nepochopil) k cemu mi v tuhle chvili muze byt uzitecny ten Kerberos?

    Moc dekuju.

    Odpovědi

    regine2 avatar 26.10.2009 14:32 regine2 | skóre: 14
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    wiki CZ wiki En podrobněji Nezáleží na velikosti sítě, ale zda je "kompromitovatelná" připojením na další sítě a chceš zachovat důvěryhodnost informací ve své síti. Například od nejnižšího stupně utajení "Vyhrazené" se již něco takového vyžaduje, pokud je napojení přes WAN (tedy ne na lokální "uříznutou" LAN.
    Dokud nepřiletí mimozemšťané, všechno už jaksi bylo.
    26.10.2009 15:08 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?

    Pokud provozujete takovouto hybridní síť, tak jste asi pochopil, že hesla si v LDAP ukládá každý systém jinam a jinak, případně máte před LDAP nějakou mezivrstvu (Sambu), která deleguje ověřování z windowsí domény na přihlašování se od LDAP. A pokud kromě Windows XP začnete přidávat stroje s novějšími verzemi Windows, zjistíte, že věci se mají opět jinak.

    Kerberos nabízí více méně standardizovaný způsob autentizace, takže nemusíte řešit každý operační systém zvlášť, teoreticky by se měly umět domluvit. (Včetně autentizace NFS.)

    Další výhoda Kebera je, že autentizuje nejen klienta, ale i server (na což Microsoft konečně přišel a s velkou slávou natlačil do CIFS nebo rdesktop serveru). Takže se konečně můžete při přihlašování na servery přestat ošívat, jestli skutečně komunikujete s pravým serverem. Dále to máme schopnost single-sign-on přímo všitou do protokolu, takže odpadá trapné cachování hesel na klientech a tak.

    26.10.2009 15:16 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Ldap v podstatě není na autentikace uživatelů vůbec stavěný, takže pokud se takto použije, tak to s sebou přináší bezpečnostní problémy. Kerberos tímto netrpí. Pokud tedy máte na mysli heterogenní síť s jedním či několika Active Directory řadiči, použil bych výhradně Kerberos - je to bezpečné, jednoduché a hlavně to funguje - i v Linuxu.
    26.10.2009 17:36 Kocour Mikeš
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Ldap v podstatě není na autentikace uživatelů vůbec stavěný, takže pokud se takto použije, tak to s sebou přináší bezpečnostní problémy. Kerberos tímto netrpí.
    Dovolím si oponovat, jelikož jste si to nějak popletl. Jedním z důvodů vývoje LDAPu byla autentizace uživatelů. OpenLDAP se pro autentizaci běžně používá a byl pro to navržen. Komerční řešení, které toho umí podstatně víc, je např. eDirectory od Novellu.

    Kerberos se používá pro SSO (single sign-on). V jeho databázi je pouze uživatelské jméno a heslo. UID, GIDs, ... se získávají např. z LDAPu, který s Kerberem obvykle běží paralelně (v open source řešeních).

    Jelikož na své síti openLDAP s Kerberem již delší dobu provozuji, tak si dovolím tvrdit, že vím o čem mluvím.

    K původnímu dotazu: kombinace openLDAP+Kerberos se dá použít např. pro provoz NFSv4 s autentizací přes Kerberos. S Kerberem umí pracovat i Firefox (to se hodí např. pro přístup do všelijakých intranetových Wiki, kde se jinak musí zadávat uživatelské jméno a heslo).
    26.10.2009 17:54 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Jojo, to jsem chtěl napsat. S LDAPem to nejdál dotáhnete na "single heslo", tj. uživatel má jen jedno heslo a používá ho na všechny služby. (Když si heslo změní / zablokujete účet, projeví se to všude naráz. Pomocí skupin můžete služby povolovat/zakazovat jednotlivě.)

    Pokud do hry přidáte kerberos, budete mít SSO, neboli přihlásíte se jednou a pak získáte ticket, se kterým můžete přistupovat ke všem zabezpečeným zdrojům bez nutnosti psát heslo. Ve výsledku pak můžete "zaheslovat" úplně všechno, včetně tiskáren a přihlášený uživatel nic nepozná. Dle implementace kerbera pak je teoreticky možno dělat i delegaci, tj. přihlásí se user X (pod svým heslem) za nemocného Y, čímž se vyhnete telefonátům typu "prosímtě řekni mi svoje heslo nemůžu se dostat k té tabulce". Kerberos navíc umí autentizovat i služby, tj. pokud zakerberizujete tiskárnu, budete si jisti, že tisknete na ni, a nikoliv na hackerově tiskárně, který si váš požadavek chytře přesměroval k sobě.

    Samozřejmě platíte za toto daň. Jednak je protokol kerberos hodně citlivý na synchronizaci času, takže NTP je nutnost. Dále při kompromitaci serveru dostane útočník krypto klíče ke všem službám a uživatelům, na což některé jiné služby netrpí (u LDAPu se uchovává na serveru jen hash hesel, jinde třeba jen veřejný klíč). V neposlední řadě je potřeba zhodnotit, zda SSO je výhoda nebo nevýhoda: je to ústupek pohodlnosti vůči bezpečí. Pokud se hacker dostane na pracovní stanici, kde je zrovna přihlášený uživatel, může beztrestně spustit e-mail klient a číst maily, tisknout na tiskárnách, ...
    In Ada the typical infinite loop would normally be terminated by detonation.
    26.10.2009 18:03 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Jo a zapomněl jsem říct, že pokud máte XP v doméně tak na krb zapomeňte, protože pokud vím, tak XP umí kerberose jen při lokálních účtech. Jak jsou na tom vi$ty a $even to nevím.
    In Ada the typical infinite loop would normally be terminated by detonation.
    27.10.2009 11:41 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    No nevim možná je na to stavěný, každopádně Kerberos byl navržen speciálně pro toto a když srovnáte postup autentikace LDAPem a Kerberem, tak zjistíte, že Kerberos je vzkutku z hlediska možného útoku téměř neprůstřelný. NFSv4 je jako bonbónek na dortu. Žádný eDirectory od Novellu nebo RedHatu (má podobný produkt) se ale v tomto nevyrovná Active Directory (bohužel). V tomto má zkrátka MS navrch. Jsou tu sice pokusy jak se AD přiblížit (Samba4, FreeIPA) ale do robustnosti Active Directory to má ještě hóódně daleko....
    27.10.2009 11:45 pht | skóre: 48 | blog: pht
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    když srovnáte postup autentikace LDAPem a Kerberem, tak zjistíte
    Mě by to srovnání zajímalo, protože ani já v autentizaci proti LDAPu nevidím zásadní problémy.
    In Ada the typical infinite loop would normally be terminated by detonation.
    29.10.2009 20:44 bb
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Možná něco víte o Active Directory (a proto ho vychvalujete), ale o ostatních zmíněných věcech máte jen velmi povrchní znalosti. Z praktického hlediska je autentizace přes LDAP bezpečná dostatečně. Naopak autentizace přes Kerberos je problematická z toho hlediska, že když útočník odchytí uživatelovo heslo (třeba nějakým keyboard scannerem), pak získavá přístup ke VŠEM kerberizovaným službám na síti.

    Co se srovnání eDirectory od Novellu a Active Directory od Microsoftu týče: oba produkty jsou plně srovnatelné. Pro některá nasazení je výhodnější jeden, pro jiná druhý. Rozhodně to není tak, že by eDirectory byl chudým příbuzným AD. (I když dlouhou dobu to bylo naopak.) Že je AD nasazován více než eDirectory souvisí s tím, že Microsoft díky své silné pozici na trhu (je výrobcem MS-Windows) dokáže protlačit svá řešení. Tím nechci říct, že řešení od Microsoftu jsou špatná - v řadě případů nejsou. Ale když si zákazník může vybrat mezi integrovaným řešením od jednoho výrobce a slepencem měkolika programů od různých výrobců, pak si většinou vybere to první.
    30.10.2009 11:53 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Tedy faktem je, že eDirectory neznám, ale pokud používá k authentizaci LDAP, tak už víc znát ani nepotřebuji. Kerberos je prostě lepší, tečka. Zranitelnost keyboard scannerem je společná všemu, proti tomu se ochránit nelze (kromě antiviráku apod..) a SSO je pro moderní síť nutností - nikoho nebaví cpát tisíckrát za sebou svoje heslo. Až Novell či RedHat přijdou s něčím jako je AD, tak se na to rád podívám, do té doby každému zákazníkovi doporučím AD. Není to žádný slepenec a prostě to funguje.
    28.10.2009 23:48 Martin
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Nevite nekdo, jakym zpusobem prinutit WinXP pouzivat Kerberos pri prihlaseni do domeny Samby? Tzn. ziskat ticket a pouzivat ho? Zkousel jsem MIT klienta, ale ten tickety uchovava bokem a system je nevidi.
    29.10.2009 08:36 Ondar
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Nepřinutíš, protože Samba v. 3x se nechová jako AD, tzn. Win to budou vidět jako NT doménu a použijí NTLM. Na to aby to chodilo s Kerberem potřebuješ AD a nebo zkusit štěstí se Sambou v4.
    29.10.2009 23:27 NN
    Rozbalit Rozbalit vše Re: Kerberos, k cemu?
    Bez Kerberosu nerozchodis winbind, respektive integraci s widlim radicem domeny. POuziva se napriklad pro radius, proxy auth v kombinaci NTLM jak bylo zminovano vyse..

    NN

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.