спор :-(

Форум для обсуждения любых тем
pterik
Заглянувший
Сообщения: 28
Зарегистрирован: 06 июн 2004, 20:08
Откуда: Belarus
Контактная информация:

спор :-(

Сообщение pterik »

Здравствуйте многоуважаемый all.
Может быть пишу не в тот раздел, заранее прошу прощения.
Хочу рассказать одну историю.
Я удаленно админю несколько серверов. Системы разные:
от Redhat 7.3 до Fedora Core 2. Один сервер на FreeBSD 4.7
Админю не один. Есть еще один админ, с которым я общаюсь по асе.
Вот сегодня у меня и возник с ним спор, на тему безопасности.

Его позиция такая:
Зачем на новом сервере поставили Fedora Core 2 с ядром 2.6, он ведь глюкавый, ядро глюкавое сплошь в дырах, ЛОКАЛЬНЫЕ пользователи могут поиметь привилегии root.
http://www.securitylab.ru/48891.html
http://www.securitylab.ru/49526.html
Соотвествующие инструкции.

Моя точка зрения немного отличается от его.
Я считаю что сначала нужно обезопаситься от внешней угрозы,
убрать все лишнее, максимально обезопасить необходимые СЕРВИСЫ, грамотно настроить фаерволл, а уже потом можно волноваться и о безопасности изнутри.

Кое-что хочу уточнить:
Хостинг маленький, раньше в основном продавали только выделенные сервера, сейчас идет переход на виртуальный хостинг, некоторым пользователям предоставляется доступ по ssh, количество пользователей измеряется десятками (не сотнями).

Я не спорю с тем что уязвимости нужно устранять. Просто устранить ВСЕ невозможно. Да и на сервере кредитные карты не обрабатываются :-)
Вопрос в приоритетах. И так ли страшны внутренние уязвимости то есть те, которые можно использовать, ТОЛЬКО будучи клиентом.
Зачем пользователю гробить свой собственный аккаунт (платный),

Прошу высказаться, кто что думает по этому поводу.
Заранее всем спасибо.

Аватара пользователя
exe
Неотъемлемая часть форума
Сообщения: 860
Зарегистрирован: 28 ноя 2003, 21:08
Откуда: Минск

Сообщение exe »

pterik,

На такой вопрос никто не ответит, и вы с другим админом никогда
этот спор не разрешите. Тут ничего доказать невозможно. К тому
же только ты знаешь свою сеть, и какова будет стоимость взлома.
Что могут от этого клиенты поиметь? Если украдут данные других
пользователей, во солько это вам обойдётся и т.д. А дыры всё равно
закрывать надо, особенно известные.

Твоя сеть, тебе решать.

Аватара пользователя
Llama
Неотъемлемая часть форума
Сообщения: 9749
Зарегистрирован: 06 фев 2002, 11:40
Откуда: Менск

Сообщение Llama »

1) Хм.... Fedora ставить на сервера можно только от безысходности.... Доругого настолько запутанного, замкнутого на себе и недодокументированного дистрибутива я не видел. Разве что Mandrake может сравниться.

2) Разница между локальными и удаленными уязвимостями весьма мала - достаточно через дырявый phpBB залить на сервер и запустить kernel exploit - и вот вам уже вполне удаленный root. (ессно не все так просто, но принцип примерно такой)
Опыт растет прямо пропорционально выведенному из строя оборудованию

pterik
Заглянувший
Сообщения: 28
Зарегистрирован: 06 июн 2004, 20:08
Откуда: Belarus
Контактная информация:

Сообщение pterik »

>Fedora ставить на сервера можно только от безысходности.
Очень бы хотелось получить конкретный пример запутанности и недокументированности дистрибутива FC2.

А то что после выхода новой версии FC, как грибы после дождя выходят остальные rpm-based дистрибутивы тоже ничего никому не навевает.

Может быть уважаемый Llama предложит свой вариант сервера, для организации виртуального хостинга с использованием Directadmin, как наиболее продвинутой и наименее дорогой web control panel.

Да и не важен в данном случае выбор дистрибутива, все они изначально дырявые, особенно если учесть вот это:
http://isec.pl/vulnerabilities/isec-0019-scm.txt
таким образом 98% линуксов раздающих хостинг уязвимы. :(

Аватара пользователя
Llama
Неотъемлемая часть форума
Сообщения: 9749
Зарегистрирован: 06 фев 2002, 11:40
Откуда: Менск

Сообщение Llama »

Прошу в студию вменяемое описание скриптов поднимающих сеть.
FC не подходит для сервера хотя бы потому, что каждые полгода предстоит переход на новую версию.
Из дистрибутивов - RHEL/RHAS или FreeBSD.
Опыт растет прямо пропорционально выведенному из строя оборудованию

Аватара пользователя
mend0za
Неотъемлемая часть форума
Сообщения: 2332
Зарегистрирован: 30 авг 2002, 12:33
Откуда: Minsk

Сообщение mend0za »

нормальные скрипты для подымания сети в rpm-based дистрибутивах - это нонсенс

сколько мы патчили net-scripts от Alt Linux, потом перепатчивали, потом переделывали патчи для новых версий. А мантейнер пакета выскокомерно гундел : "вы ничего не понимаете в том, как оно может быть сделано. Все так делают и я так сделал."

После тыкания носом в дебиановские - он перестал отвечать на письма.
И увидел я зверя, выходящего из тундры. И число его было 3.14159265358979324...

Sineex
Увлекающийся
Сообщения: 114
Зарегистрирован: 21 апр 2004, 18:32
Откуда: БГУ
Контактная информация:

Сообщение Sineex »

Ядро 2.6, конечно, ещё дырявое и менее стабильное, наверное, чем 2.4, но вот по количеству дыр - уж извольте!! Вот, ради интереса, зайдите оба на хотя бы securitylab и гляньте список уязвимостей - 2.4 ветка почти не уступает 2.6 !!! А потом найдите тесты для веб серверов - как-то в Сетевых решениях был один тестик - увеличение производительности в 6 (!!) раз (я его, конечно, не проверял, но...). Так что, решайте сами. Но всё же, как ни крути, fc - не серверный дистрибутив!
man - первая комманда для изучения...

pulsar++
Заглянувший
Сообщения: 32
Зарегистрирован: 15 ноя 2004, 16:57

Сообщение pulsar++ »

Закройте тему плиз - один бред в ветке...

Аватара пользователя
mend0za
Неотъемлемая часть форума
Сообщения: 2332
Зарегистрирован: 30 авг 2002, 12:33
Откуда: Minsk

Сообщение mend0za »

pulsar++: позволь порезвиться пионерам :)
И увидел я зверя, выходящего из тундры. И число его было 3.14159265358979324...

Аватара пользователя
Llama
Неотъемлемая часть форума
Сообщения: 9749
Зарегистрирован: 06 фев 2002, 11:40
Откуда: Менск

Сообщение Llama »

хм... пульсарыч в чем-то прав...
Опыт растет прямо пропорционально выведенному из строя оборудованию

pterik
Заглянувший
Сообщения: 28
Зарегистрирован: 06 июн 2004, 20:08
Откуда: Belarus
Контактная информация:

Сообщение pterik »

Ну куда уж нам сирым и убогим до БОГОВ.
Они все знают, все умеют, особенно про бред в ветке говорить и еще всем тыкать типа RTFM.

А мог бы просто свое мнение высказать по поводу оптимального серверного дистрибутива для таких ламеров как я. Но нет же, мы БОГИ выше этого. Обидно блин. :(


>FC не подходит для сервера хотя бы потому, что каждые полгода >предстоит переход на новую версию.
Llama. Да с этим конечно не поспоришь. Спасибо за вразумительный ответ. Действительно спасибо.

Аватара пользователя
poligraph
Неотъемлемая часть форума
Сообщения: 304
Зарегистрирован: 15 мар 2004, 18:17

Сообщение poligraph »

Llama, а это почему FC не серверный дистр??? Да, конечно, он уступает RHEL, но все же.

И помниться как-то Llama говорил, что не существует ни серверных, ни десктопных дистров, а есть те, которые ты настроил как тебе надо.

На мой взгляд склоняться повсемесно к Debian глупо.

Надо ставить сервер на том, что ты можешь успешно админить, а не так что "мне на форуме сказали, что linux -это круто для серверов, а я не знаю, что это такое, но все равно буду его ставить", вплоть до MS Windows.

Аватара пользователя
sanitar
Неотъемлемая часть форума
Сообщения: 1116
Зарегистрирован: 28 ноя 2002, 02:23
Откуда: Минск

Сообщение sanitar »

А чем плох Debian?
I'll kill this code without a knife -- with only fork().

Аватара пользователя
Llama
Неотъемлемая часть форума
Сообщения: 9749
Зарегистрирован: 06 фев 2002, 11:40
Откуда: Менск

Сообщение Llama »

poligraph, Очень короткий релизный цикл - это зло для серверов. Несомненно, делеть сервер можно из чего угодно - но поддержка его будет весьма геморройной. Обновление софта придется делать самому, при этого контролируюя каждый раз Changelog на предмет изменения форматов или интерпретации конфига, known-bugs, совместимости, опций компиляции. Серверный дистрибутив гарантирует сохранение функциональности при закрытии багов в теченнии некоторого времени (3 года). Исключения редки, но бывают - например на samba 3 в woody r1 и т.п.
Опыт растет прямо пропорционально выведенному из строя оборудованию

sergei_d
Неотъемлемая часть форума
Сообщения: 222
Зарегистрирован: 05 авг 2004, 21:26

Сообщение sergei_d »

mend0za писал(а):нормальные скрипты для подымания сети в rpm-based дистрибутивах - это нонсенс

сколько мы патчили net-scripts от Alt Linux, потом перепатчивали, потом переделывали патчи для новых версий. А мантейнер пакета выскокомерно гундел : "вы ничего не понимаете в том, как оно может быть сделано. Все так делают и я так сделал."

После тыкания носом в дебиановские - он перестал отвечать на письма.
Дык так, товарищ, и пишите -- нонсенс в ALT Linux. :)
Я не страдаю от скриптов SuSE. :)

Ответить