The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск OpenBSD 6.1, opennews (?), 11-Апр-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


43. "Выпуск OpenBSD 6.1"  –1 +/
Сообщение от DmA (??), 12-Апр-17, 09:56 
>>пакетный фильтр PF

Если PF лучший или самый безопасный, то  зачем в OpenBSD и FreeBSD держат по три фильтра в базовой системе-то? Не поймут за много лет какой лучше?

Ответить | Правка | Наверх | Cообщить модератору

46. "Выпуск OpenBSD 6.1"  –1 +/
Сообщение от пох (?), 12-Апр-17, 10:35 
> Если PF лучший или самый безопасный, то  зачем в OpenBSD и
> FreeBSD держат по три фильтра в базовой системе-то? Не поймут за
> много лет какой лучше?

нет, не потому. Гадайте дальше.

Ответить | Правка | Наверх | Cообщить модератору

49. "Выпуск OpenBSD 6.1"  +/
Сообщение от DmA (??), 12-Апр-17, 10:47 
>> Если PF лучший или самый безопасный, то  зачем в OpenBSD и
>> FreeBSD держат по три фильтра в базовой системе-то? Не поймут за
>> много лет какой лучше?
> нет, не потому. Гадайте дальше.

и гадал и спрашивал, нет ответа, никто не знает. На сайте FreeBSD  в хандбуке было  написано,  что какой-кто хочет, тот и использует...
Причём фильтр по умолчанию во Фре 10 начисто отключен, ни один из трёх не работает после установки. В OpenBSD кажется тоже не один по умолчанию не установлен-система из коробки не настроена!!! Это уровень WinXP сервиспак1 !

Ответить | Правка | Наверх | Cообщить модератору

52. "Выпуск OpenBSD 6.1"  +1 +/
Сообщение от Andrey Mitrofanov (?), 12-Апр-17, 11:31 
>>> Если PF лучший или самый безопасный, то  зачем в OpenBSD и
>>> FreeBSD держат по три фильтра в базовой системе-то? Не поймут за
>>> много лет какой лучше?
>> нет, не потому. Гадайте дальше.
> и гадал и спрашивал, нет ответа, никто не знает. На сайте FreeBSD
>  в хандбуке было  написано,  что какой-кто хочет, тот
> и использует...

Вот, это же Свобода BSD.

> по умолчанию не установлен-система из коробки не настроена!!! Это уровень WinXP
> сервиспак1 !

А это, возможно [привет закону о рекламе], её заветная цель и путеводная з---да?...

Ответить | Правка | Наверх | Cообщить модератору

65. "Выпуск OpenBSD 6.1"  –1 +/
Сообщение от пох (?), 12-Апр-17, 15:09 
>> нет, не потому. Гадайте дальше.
> и гадал и спрашивал, нет ответа, никто не знает. На сайте FreeBSD

ну или никто не хочет тратить на тебя время. Не догадываешься, почему?

>  в хандбуке было  написано,  что какой-кто хочет, тот и использует...

эх... я вот iptables хочу... c ipsec handling от ipfw.

> Причём фильтр по умолчанию во Фре 10 начисто отключен, ни один из
> трёх не работает после установки. В OpenBSD кажется тоже не один
> по умолчанию не установлен-система из коробки не настроена!!!

система из коробки - настроена правильно. В ней нет ничего, что следовало бы героически защищать фильтрами. А вот если ты что-то добавляешь - то это уже твоя ответственность и это тебе надо думать, не пора ли и фильтрами обзавестись, и какими, в зависимости от.
По умолчанию все установлено, что характерно, но не включено.

> Это уровень WinXP сервиспак1 !

это уровень мозгов.

security by obscurity создает только видимость безопасности. Причем эта видимость вредна, поскольку отучает тебя думать головой, как и большинство пользователей winxp своего времени, от которых ты почему-то считаешь себя отличающимся.

обычно, первое что я делаю на свеженастроенном линуксе - сношу к чертям тот бред, который его авторы считали "файрволлом", вместе со всем тем хламом, который он героически прикрывает (в случаях, отличных от redhat - еще и со всем тем хламом, который норовит это дерьмо "асинхронно", как нынче модно, запускать), заменяя его своим наколенным скриптиком.

Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору

76. "Выпуск OpenBSD 6.1"  +/
Сообщение от Аноним (-), 12-Апр-17, 20:28 
> обычно, первое что я делаю на свеженастроенном линуксе - сношу к чертям тот бред, который его авторы считали "файрволлом", вместе со всем тем хламом, который он героически прикрывает (в случаях, отличных от redhat - еще и со всем тем хламом, который норовит это дерьмо "асинхронно", как нынче модно, запускать), заменяя его своим наколенным скриптиком.

Да, хорошо, конечно, когда у тебя только два сервера, да и те с LA 0.0. Можно вручную оба админить, каждый файл, каждый байтик там знать в лицо и давать им имена.

Ответить | Правка | Наверх | Cообщить модератору

85. "Выпуск OpenBSD 6.1"  –1 +/
Сообщение от пох (?), 13-Апр-17, 13:54 
> Да, хорошо, конечно, когда у тебя только два сервера, да и те

у тебя, похоже, три или четыре? ;-) (ну ладно, ладно, я верю что два десятка)
> с LA 0.0. Можно вручную оба админить, каждый файл, каждый байтик
> там знать в лицо и давать им имена.

наоборот же ж - когда серверов сильно за тыщу, и все в общем одинаковые, можно позволить себе еще много дистрибутивных недоразумений ликвидировать на корню, заменим своими собственными [кто сказал "недоразумениями"?! ;-) ]  - оно окупается. А имена будешь давать в svn репо, откуда оно все и раскладывается (а в связанном с  ним trac - описывать зачем и от чего так, правда, один хрен потом никто не читает).

При этом для *bsd и в этом случае замена заключается в чем-нибудь типа авто-rdist'инга pf.conf вместе с остальными конфигами и незабывания pf_enable="YES" при генерации rc.conf (мы же не руками собираемся стейджить тысячи, да?), редхатоидам можно плюнуть и подменить /etc/sysconfig/iptables (не забывая про существование iptables-config, который так вот просто не меняется ;) а вот с остальными, увы, пичаль и страдание, особенно у тех, где пакеты не могут автоматически оверрайдить чужие файлы.

Когда их два десятка, все разные, файрволлы тюнятся индивидуально поскольку la нифига не 0, и быстро новую стойку не введешь,  и еще надо помнить что "все мы временные", чтобы не создать опасных грабель тому кто после тебя придет - там сложнее, все время приходится выбирать между диверсионингом и времязатратами.

C опенком в этом месте все довольно неплохо - тот кто умеет его готовить, первым делом посмотрит в rc.conf (или не посмотрит, если знает что "у нас принято делать на ipfw"), следом - соответствующий конфиг.
Учитывая что опенок (да и free) нынче скорее встретится тебе именно в виде отдельного вручную выпиленного под специальный сорт задачи экземпляра, чем в виде фермы на энцать сотен, это хорошо.

Ответить | Правка | Наверх | Cообщить модератору

73. "Выпуск OpenBSD 6.1"  +3 +/
Сообщение от дАноним (?), 12-Апр-17, 18:45 
>>>пакетный фильтр PF
> Если PF лучший или самый безопасный, то  зачем в OpenBSD и
> FreeBSD держат по три фильтра в базовой системе-то? Не поймут за
> много лет какой лучше?

Что, поттеринг потихоньку приучил обратно к виндузо-мако-вею - "есть только один правильный тул, а остальное от демонов!"?


Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору

86. "Выпуск OpenBSD 6.1"  –1 +/
Сообщение от пох (?), 13-Апр-17, 13:59 
> Что, поттеринг потихоньку приучил обратно к виндузо-мако-вею - "есть только один
> правильный тул, а остальное от демонов!"?

честно-то говоря, конкретно в этом месте очень бы хотелось если не "один правильный", то хотя бы 'один, в общем случае правильный', но имеем что имеем.
Впрочем, единственный в моей карьере случай существенного ввода опенка в продакшн был связан именно с уникальными фичами его файрволла. Все остальное лучше бы было делать на чем-то еще.


Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру