<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Podstawowy hardening instalacji Linuksa</title>
	<atom:link href="http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/feed/" rel="self" type="application/rss+xml" />
	<link>http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=podstawowy-hardening-instalacji-linuksa</link>
	<description>another seed in entropy</description>
	<lastBuildDate>Sun, 05 Feb 2012 23:23:39 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>By: XANi</title>
		<link>http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/comment-page-1/#comment-1741</link>
		<dc:creator>XANi</dc:creator>
		<pubDate>Fri, 01 Jan 2010 14:11:54 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=486#comment-1741</guid>
		<description>Dużo rzeczy &quot;być powinno&quot;, rzeczywistość jest inna ;]. W większości serwerów jak skończy się liczba wątków/procesów to trzyma sobie w accept queue (tzn nie one tylko system bo wywołują listen() z bardzo dużym backlogiem).

Oprócz tego, SYN/ACK nie generuje aplikacja, tylko kernel, tzn. dopiero jak klient odpowie na syn/ack to kernel przekazuje do appa że jest nowe połączenie, więc autor appa może co najwyżej zabezpieczać się przed nadmierną ilością otwartych połączeń, a nie &quot;półotwartych&quot;

Poza tym dropowanie zamiast słania RST blokuje możliwość używania kompa do idle scana ( -sI w nmapie) chociaż to akurat małe zmartwienie ;]</description>
		<content:encoded><![CDATA[<p>Dużo rzeczy &#8220;być powinno&#8221;, rzeczywistość jest inna ;]. W większości serwerów jak skończy się liczba wątków/procesów to trzyma sobie w accept queue (tzn nie one tylko system bo wywołują listen() z bardzo dużym backlogiem).</p>
<p>Oprócz tego, SYN/ACK nie generuje aplikacja, tylko kernel, tzn. dopiero jak klient odpowie na syn/ack to kernel przekazuje do appa że jest nowe połączenie, więc autor appa może co najwyżej zabezpieczać się przed nadmierną ilością otwartych połączeń, a nie &#8220;półotwartych&#8221;</p>
<p>Poza tym dropowanie zamiast słania RST blokuje możliwość używania kompa do idle scana ( -sI w nmapie) chociaż to akurat małe zmartwienie ;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: r.</title>
		<link>http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/comment-page-1/#comment-1740</link>
		<dc:creator>r.</dc:creator>
		<pubDate>Fri, 01 Jan 2010 08:01:45 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=486#comment-1740</guid>
		<description>Dobrze napisany serwer usługi X powinien, po przekroczeniu limitu połączeń, zrzucać następne z RST.</description>
		<content:encoded><![CDATA[<p>Dobrze napisany serwer usługi X powinien, po przekroczeniu limitu połączeń, zrzucać następne z RST.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: XANi</title>
		<link>http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/comment-page-1/#comment-1737</link>
		<dc:creator>XANi</dc:creator>
		<pubDate>Thu, 31 Dec 2009 01:17:25 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=486#comment-1737</guid>
		<description>Tak aaaaleee ;] atakujący może po prostu floodować otwarty port, efekt ten sam (może nawet lepszy jak serwer odpowie ACKiem bo będzie dłużej wisieć w tablicy) ;]</description>
		<content:encoded><![CDATA[<p>Tak aaaaleee ;] atakujący może po prostu floodować otwarty port, efekt ten sam (może nawet lepszy jak serwer odpowie ACKiem bo będzie dłużej wisieć w tablicy) ;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: r.</title>
		<link>http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/comment-page-1/#comment-1736</link>
		<dc:creator>r.</dc:creator>
		<pubDate>Thu, 31 Dec 2009 00:51:46 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=486#comment-1736</guid>
		<description>&gt;@r Sam tej opcji raczej nie używam (w końcu jak ktoś chce to sobie zeskanuje). Ale w przypadku ataku wole żeby zapychał się RAM routerów operatora a nie żeby zżerało bandwidth za który zapłaciłem ;]. Poza tym mówimy o portach closed, nie różni to się niczym od zrobienia DROP na firewallu, nikt nie będzie przecież DoSował zamkniętego portu.

 A o jakiej przepustowości chcesz mówić, gdy routery klękają i zaczynają zrzucać połączenia lub nie chcą puszczać nowych? Szczególnie, gdy zarżnięty router postanowi zrzucić np. sesję BGP? ;)))

 Właśnie cała idea cichego upuszczania pakietów na podłogę jest co najmniej niemądra: nie obsługujesz czegoś, to mówisz ,,nie obsługuję&#039;&#039;. A DoS w oparciu o flood na maszynę, która nie odsyła RST/ICMP DestUnreach raczej nie jest wymierzony w maszynę, ile właśnie w routery.</description>
		<content:encoded><![CDATA[<p>&gt;@r Sam tej opcji raczej nie używam (w końcu jak ktoś chce to sobie zeskanuje). Ale w przypadku ataku wole żeby zapychał się RAM routerów operatora a nie żeby zżerało bandwidth za który zapłaciłem ;]. Poza tym mówimy o portach closed, nie różni to się niczym od zrobienia DROP na firewallu, nikt nie będzie przecież DoSował zamkniętego portu.</p>
<p> A o jakiej przepustowości chcesz mówić, gdy routery klękają i zaczynają zrzucać połączenia lub nie chcą puszczać nowych? Szczególnie, gdy zarżnięty router postanowi zrzucić np. sesję BGP? ;)))</p>
<p> Właśnie cała idea cichego upuszczania pakietów na podłogę jest co najmniej niemądra: nie obsługujesz czegoś, to mówisz ,,nie obsługuję&#8221;. A DoS w oparciu o flood na maszynę, która nie odsyła RST/ICMP DestUnreach raczej nie jest wymierzony w maszynę, ile właśnie w routery.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: XANi</title>
		<link>http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/comment-page-1/#comment-1735</link>
		<dc:creator>XANi</dc:creator>
		<pubDate>Tue, 29 Dec 2009 14:51:06 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=486#comment-1735</guid>
		<description>Jeżeli dostaje się debilne rozkazy od szefostwa trzeba się przed takimi ewentualnościami zabezpieczyć ;].

@r Sam tej opcji raczej nie używam (w końcu jak ktoś chce to sobie zeskanuje). Ale w przypadku ataku wole żeby zapychał się RAM routerów operatora a nie żeby zżerało bandwidth za który zapłaciłem ;]. Poza tym mówimy o portach closed, nie różni to się niczym od zrobienia DROP na firewallu, nikt nie będzie przecież DoSował zamkniętego portu.</description>
		<content:encoded><![CDATA[<p>Jeżeli dostaje się debilne rozkazy od szefostwa trzeba się przed takimi ewentualnościami zabezpieczyć ;].</p>
<p>@r Sam tej opcji raczej nie używam (w końcu jak ktoś chce to sobie zeskanuje). Ale w przypadku ataku wole żeby zapychał się RAM routerów operatora a nie żeby zżerało bandwidth za który zapłaciłem ;]. Poza tym mówimy o portach closed, nie różni to się niczym od zrobienia DROP na firewallu, nikt nie będzie przecież DoSował zamkniętego portu.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: r.</title>
		<link>http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/comment-page-1/#comment-1734</link>
		<dc:creator>r.</dc:creator>
		<pubDate>Tue, 29 Dec 2009 11:30:49 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=486#comment-1734</guid>
		<description>&gt;Ten blackhole to po prostu “nie wysyłaj pakietów mówiących że nie da się połączyć” jak TCP RST czy ICMP unreachable. Jak się mają zapchać to sądzę że i tak to zrobią, z włączonym blackhole czy nie.

 Oczywiście, że się nie zapchają, bo widząc wracające RST/ICMP(4) będą usuwać stany z tablic.

 Kiedyś, jeszcze za czasów paczy Solara sam się tą funkcją trzepałem. Po latach uważam ją za bezsensowe gówniarstwo -- nie dość że jest to security through obscurity, to jeszcze cierpi na tym infrastruktura pośrednia.</description>
		<content:encoded><![CDATA[<p>&gt;Ten blackhole to po prostu “nie wysyłaj pakietów mówiących że nie da się połączyć” jak TCP RST czy ICMP unreachable. Jak się mają zapchać to sądzę że i tak to zrobią, z włączonym blackhole czy nie.</p>
<p> Oczywiście, że się nie zapchają, bo widząc wracające RST/ICMP(4) będą usuwać stany z tablic.</p>
<p> Kiedyś, jeszcze za czasów paczy Solara sam się tą funkcją trzepałem. Po latach uważam ją za bezsensowe gówniarstwo &#8212; nie dość że jest to security through obscurity, to jeszcze cierpi na tym infrastruktura pośrednia.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Łukasz Jagiełło</title>
		<link>http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/comment-page-1/#comment-1733</link>
		<dc:creator>Łukasz Jagiełło</dc:creator>
		<pubDate>Tue, 29 Dec 2009 09:38:12 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=486#comment-1733</guid>
		<description>Odnoszę wrażenie, że czasy dawania shell-a ludziom którzy mogą coś zepsuć poprzez odpalenie exploitów już minęły. Albo ktoś kupuje maszynę i ma wtedy dostęp do root-a, albo ktoś kupuje hosting i ma dostęp do ftp.

Osoby które mają konta shellowe to albo pracownicy i nikt tu nie będzie exploitów uruchamiał, bo takie rzeczy inaczej się rozwiązuje, albo są to osoby które są w kręgu zaufania czy jak kto chce to nazwać i nie będą takich rzeczy robić.

Osobie obcej dostępu do żadnej maszyny bym nie dał.</description>
		<content:encoded><![CDATA[<p>Odnoszę wrażenie, że czasy dawania shell-a ludziom którzy mogą coś zepsuć poprzez odpalenie exploitów już minęły. Albo ktoś kupuje maszynę i ma wtedy dostęp do root-a, albo ktoś kupuje hosting i ma dostęp do ftp.</p>
<p>Osoby które mają konta shellowe to albo pracownicy i nikt tu nie będzie exploitów uruchamiał, bo takie rzeczy inaczej się rozwiązuje, albo są to osoby które są w kręgu zaufania czy jak kto chce to nazwać i nie będą takich rzeczy robić.</p>
<p>Osobie obcej dostępu do żadnej maszyny bym nie dał.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: XANi</title>
		<link>http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/comment-page-1/#comment-1732</link>
		<dc:creator>XANi</dc:creator>
		<pubDate>Tue, 29 Dec 2009 00:05:01 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=486#comment-1732</guid>
		<description>Ten blackhole to po prostu &quot;nie wysyłaj pakietów mówiących że nie da się połączyć&quot; jak TCP RST czy ICMP unreachable. Jak się mają zapchać to sądzę że i tak to zrobią, z włączonym blackhole czy nie.
Co do noexeca, niby taaaak aaaleee jak jakiś &quot;script kiddie&quot; wywali sie na tym to da sobie spokój z dalszym grzebaniem ;]. Głównie po to że jak już musimy dawać komuś shella to żeby sobie nie instalował u siebie co mu się podoba ;]</description>
		<content:encoded><![CDATA[<p>Ten blackhole to po prostu &#8220;nie wysyłaj pakietów mówiących że nie da się połączyć&#8221; jak TCP RST czy ICMP unreachable. Jak się mają zapchać to sądzę że i tak to zrobią, z włączonym blackhole czy nie.<br />
Co do noexeca, niby taaaak aaaleee jak jakiś &#8220;script kiddie&#8221; wywali sie na tym to da sobie spokój z dalszym grzebaniem ;]. Głównie po to że jak już musimy dawać komuś shella to żeby sobie nie instalował u siebie co mu się podoba ;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: r.</title>
		<link>http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/comment-page-1/#comment-1731</link>
		<dc:creator>r.</dc:creator>
		<pubDate>Mon, 28 Dec 2009 23:19:38 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=486#comment-1731</guid>
		<description>&gt; Oprócz tego jest TCP/UDP blackhole który w skrócie powoduje że porty closed wyglądają jak filtered.

 Jeśli to jest to, o czym myślę, to jest to bardzo mądre rozwiązanie. Przy byle konkretniejszym floodzie na takie porty maszyna radośnie upuszcza pakiety na podłogę, a tymczasem wszystkie routery po drodze, łącznie z naszymi... robią bokami, bo im się tablice stanów kończą.

 Noexec to tylko taka głupia flaga, która mówi, że z danego fs-u nie powinno się odpalać binarek (bo jest to np. zasób podmontowany po NFS-ie z serwera o innej architekturze). Może w połączeniu z WielkąPytąBradaSpenglera (programistą może i koleś jest niezłym, ale przy okazji jest dupkiem sto razy większym od Theo) ma to jakiś sens, ale skoro grsecu jest RBAC, to jest to tylko PITA. (a jak obejść noexec Lcamtuf pisał już wieki temu).

 A po przedarciu się przez RHCE śmiem twierdzić, że SELinux z dopracowanymi politykami też jest całkiem zjadliwy.</description>
		<content:encoded><![CDATA[<p>&gt; Oprócz tego jest TCP/UDP blackhole który w skrócie powoduje że porty closed wyglądają jak filtered.</p>
<p> Jeśli to jest to, o czym myślę, to jest to bardzo mądre rozwiązanie. Przy byle konkretniejszym floodzie na takie porty maszyna radośnie upuszcza pakiety na podłogę, a tymczasem wszystkie routery po drodze, łącznie z naszymi&#8230; robią bokami, bo im się tablice stanów kończą.</p>
<p> Noexec to tylko taka głupia flaga, która mówi, że z danego fs-u nie powinno się odpalać binarek (bo jest to np. zasób podmontowany po NFS-ie z serwera o innej architekturze). Może w połączeniu z WielkąPytąBradaSpenglera (programistą może i koleś jest niezłym, ale przy okazji jest dupkiem sto razy większym od Theo) ma to jakiś sens, ale skoro grsecu jest RBAC, to jest to tylko PITA. (a jak obejść noexec Lcamtuf pisał już wieki temu).</p>
<p> A po przedarciu się przez RHCE śmiem twierdzić, że SELinux z dopracowanymi politykami też jest całkiem zjadliwy.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: XANi</title>
		<link>http://devrandom.pl/blog/2009/12/26/podstawowy-hardening-instalacji-linuksa/comment-page-1/#comment-1730</link>
		<dc:creator>XANi</dc:creator>
		<pubDate>Mon, 28 Dec 2009 13:56:29 +0000</pubDate>
		<guid isPermaLink="false">http://devrandom.pl/?p=486#comment-1730</guid>
		<description>1.Sftp wymaga tylko jednego portu otwartego, z FTPem niektóre rotuerki sie walą
2. To że jest TLS nie znaczy że user będzie go używać ;]. Może np. używać windowsowego explorera z tym.
Oprócz tego część NATów jest mało kompatybilna z tym (bo nawet jak potrafi otworzyć dodatkowy port na dane, to gdy kanał jest zaszyfrowany już tego nie może robić
3. To jest dodatkowa usługa do administracji, podczas gdy sshd jest na serwerze anyway</description>
		<content:encoded><![CDATA[<p>1.Sftp wymaga tylko jednego portu otwartego, z FTPem niektóre rotuerki sie walą<br />
2. To że jest TLS nie znaczy że user będzie go używać ;]. Może np. używać windowsowego explorera z tym.<br />
Oprócz tego część NATów jest mało kompatybilna z tym (bo nawet jak potrafi otworzyć dodatkowy port na dane, to gdy kanał jest zaszyfrowany już tego nie może robić<br />
3. To jest dodatkowa usługa do administracji, podczas gdy sshd jest na serwerze anyway</p>
]]></content:encoded>
	</item>
</channel>
</rss>

