Zobrazit příspěvky

Tato sekce Vám umožňuje zobrazit všechny příspěvky tohoto uživatele. Prosím uvědomte si, že můžete vidět příspěvky pouze z oblastí Vám přístupných.


Příspěvky - Filip Jirsák

Stran: 1 ... 26 27 [28] 29 30 ... 375
406
Server / Re:Řazení fotek do alb pomocí odkazů
« kdy: 26. 09. 2022, 17:06:36 »
Když uděláte pevný odkaz, ten soubor existuje jenom jednou, jenom na něj vede více jmen. Žádný program nemá šanci poznat, že „je to odkaz“ (ve skutečnosti to žádný odkaz není, prostě jen jedno ze jmen souboru). Takže aplikace s tím fungovat bude. Akorát pozor na to, že je to pořád jenom jeden soubor, takže když jeho obsah změníte na jednom místě, změní se všude.
Ještě by byla možnost použít CoW souborový systém a soubor jen zkopírovat s parametrem --reflink. Pak by data na disku byla jen jednou, odkaz by na něj byl z více míst, a teprve kdyby se data někde změnila, udělala by se kopie souboru, aby ten původní zůstal nezměněný.

407
Server / Re:SSH na OpenWrt přístupy botů
« kdy: 26. 09. 2022, 12:17:17 »
To ani nemusí, stačí , když si najde na Shodanu ty nejčastéji používané kromě 22 a zkusí třeba Top 10. V drtivé většině je to stejně 2222.
A psal jsem nestandardní, ne náhodné, to není totéž.
To by musel napsat dezo2, jestli přesunul SSH na náhodně zvolený port, nebo použil nějaký běžně používaný. Za mne – když už někdo přesouvá SSH na jiný port kvůli hádání hesel – nedává smysl přesunout to na nějaký jiný port běžně používaný pro SSH. Podle mne by něco jako „nestandardní port běžně používaný pro SSH“ vůbec nemělo existovat…

Toto jsem řekl: vidíte tam nějaké “jen” ?
Řekl bych, že z kavárny, z ulice nebo z vysoké školy , kde se náhodou octl, do něj nikdo bušit nebude. Typicky je to Asie nebo Latinská Amerika
No vypadalo to, že tou druhou větou se snažíte podpořit tu první. Pokud jste tu druhou větou chtěl říct, že jste si svůj názor z první věty rozmyslel, pak máte pravdu. Ano, opravdu jdou útoky i z evropských sítí a opravdu se může stát, že se ocitnete v síti, kterou máte zablokovanou. Ale ještě víc bych se bál toho, že vám ten přístup někdo z té sítě zablokuje záměrně – ať už proto, že vás opravdu bude chtít poškodit, nebo jen jako škodolibý vtip.
Ony ty mé dvě věty spolu nesouvisí. Myslím tím tu o nestandardních portech
 a tu několikrát kladenou otázku, zda svá tvrzení máte podložená praxí?
 A neříkal jsem, že útoky z Evropy nejdou. Ale je jich minimum , když pominu Turecko, Balkán apod. K tomu dalšímu, bez ironie, připadá mi, že stavíte pyramidu na špičku.
Proč odpovídáte na něco úplně jiného, než co citujete? Napsal jste tohle:

Citace
Řekl bych, že z kavárny, z ulice nebo z vysoké školy , kde se náhodou octl, do něj nikdo bušit nebude. Typicky je to Asie nebo Latinská Amerika
To vypadalo jako argument, že nemůže dojít k uzamčení z kavárny, ulice nebo vysoké školy, protože to oťukávání serveru přichází jenom z Asie nebo Latinské Ameriky.

Je totiž úplně jedno, kolik útoků jde z jiných sítí. Podstatné je jenom to, jaká je pravděpodobnost, že k tomu oťukávání dojde ze sítě, odkud se bude chtít dezo2 přihlásit.

dezo2 psal, že chce mít přístup z různých strojů – asi ani jeden z nás neví, jestli chce mít přístup i z Turecka, Balkánu nebo Asie. A jak jsem psal, ty útoky můžou jít i ze sítě evropských poskytovatelů VPS (OVH, Contabo a další), kde může mít VPS, ze které chce mít k tomu routeru přístup. To my nepřipadá jako něco nepravděpodobného.

Zkrátka fail2ban má značné náklady (procházení logů i spousty firewallových pravidel je zejména na slabém zařízení nezanedbatelná režie), nezanedbatelná rizika (největší riziko je, že si to zamknete sám; menší riziko je, že vám to zamkne někdo jiný záměrně – fail2ban je pozvánka k DoSu; ještě menší riziko je, že vám to zamkne někdo jiný náhodně – ale pořád to není riziko, které bych považoval za zanedbatelné). Asi jsem měl uvést i ta pravděpodobnější rizika – nicméně obávám se, že tam si kde kdo řekne „to se mi nemůže stát, že třikrát zadám špatně heslo“. To náhodné zamknutí jsem uváděl proto, že jsem chtěl uvést něco, co nemůžete nijak ovlivnit.

Když to shrnu dohromady – značné náklady, nezanedbatelná rizika, přínos je sporný. Pro to bych fail2ban neřešil a pokud bych chtěl router chránit před tím nákladným navazováním SSH spojení, použil bych raději jiná řešení, třeba zmíněný port knocking. Přičemž ani port knocking ani fail2ban nepovažuju za ochranu přístupu přes SSH – to musí být chráněné klíčem nebo přinejhorším alespoň dostatečně silným unikátním heslem, to považuju za naprostou samozřejmost.

408
Server / Re:SSH na OpenWrt přístupy botů
« kdy: 25. 09. 2022, 11:22:16 »
Toto jsem řekl: vidíte tam nějaké “jen” ?
Řekl bych, že z kavárny, z ulice nebo z vysoké školy , kde se náhodou octl, do něj nikdo bušit nebude. Typicky je to Asie nebo Latinská Amerika
No vypadalo to, že tou druhou větou se snažíte podpořit tu první. Pokud jste tu druhou větou chtěl říct, že jste si svůj názor z první věty rozmyslel, pak máte pravdu. Ano, opravdu jdou útoky i z evropských sítí a opravdu se může stát, že se ocitnete v síti, kterou máte zablokovanou. Ale ještě víc bych se bál toho, že vám ten přístup někdo z té sítě zablokuje záměrně – ať už proto, že vás opravdu bude chtít poškodit, nebo jen jako škodolibý vtip.

409
Server / Re:SSH na OpenWrt přístupy botů
« kdy: 24. 09. 2022, 23:03:51 »
Proč  vylučujete útok na nestandardní porty na náhodných IP adresách ?
Protože plošné útoky hádající SSH hesla nezkoušejí náhodné porty.

Namátkou dvě adresy z logu ? To má být argument podložený praxí ? :-)
No vy jste tvrdil, že zablokovat přes fail2ban přístup sobě nemůže, protože ty útoky jdou jen z Asie nebo Latinské Ameriky. Takže na vyvrácení vašeho tvrzení stačí jediná IP adresa z Evropy.

410
Server / Re:SSH na OpenWrt přístupy botů
« kdy: 24. 09. 2022, 22:18:37 »
Co s tím mají obrázky a školy?
Že byste si třeba nejprve přečetl komentář, na který reagujete?

No pokud bude v Asii, tak ho ten fail2ban může sejmout, ad mé zkušenosti s přístupem odtud  na jistý webmail. Ale tady ?
Zaznamenal jste, že má dezo2 SSH na nestandardním portu? Takže možná nejde o útoky na náhodně vygenerovnané adresy, jak si myslíte?

Pošlu sem , až budu v práci, statistiku bušení a vy prosím odpovězte na mou otázku : máte to tvrzení podložené praxí ? Neostýchejte se to uvést.
Podíval jsem se namátkou do logu sshd, první adresa je Singapur, druhá Německo. Pokud vím, Německo je v Evropě. Navíc je to stejný poskytovatel, kde mám VPS, ze kterého bych třeba nechtěl mít přístup na jiná má zařízení zablokovaný. (A když se tady budeme o fail2ban ještě chvíli bavit, určitě přijde někdo, kdo nám přijde vysvětlit, jaké je to super, jak tím blokuje rovnou celé sítě hned při jakémkoli neplatném pokusu o připojení.)

411
Server / Re:SSH na OpenWrt přístupy botů
« kdy: 24. 09. 2022, 19:56:02 »
Řekl bych, že z kavárny, z ulice nebo z vysoké školy , kde se náhodou octl, do něj nikdo bušit nebude. Typicky je to Asie nebo Latinská Amerika. Prosím vás, kam na to chodíte ? Máte to podložené praxí ?
Nic ve zlém, ale už to diletantství nemůžu ignorovat.
Bušit? Bude mít fail2ban nastavený tak, aby musel někdo bušit, aby zareagoval? Také dost záleží na tom, na co přesně bude fail2ban reagovat. Pokud jen na navázání spojení, stačí třeba vložit obrázek s vhodnou adresou na webovou stránku, která je navštěvovaná třeba na té škole. Každopádně dezo2 se tvářil, že chce mít přístup kdykoli a kdekoli (jinak by používal klíč), což ten fail2ban ohrožuje. Pokud chce předejít těm opakovaným pokusům, je port knocking daleko lepší řešení.

412
Server / Re:SSH na OpenWrt přístupy botů
« kdy: 24. 09. 2022, 15:34:21 »
Skor naopak, ak zisti ze utoky idu so siete s ktorej sa potrebuje regulerne prihlasit, tak to umozni vcas zamedzit omnoho vaznejsim utokom. A ak si to sposobi sam, pretoze si napamata vlastne heslo, tak ho to nakopne k tomu aby zacal pouzivat kluce.
Nikoli. Ta síť, ze které se potřebuje přihlásit, bude třeba WiFi v kavárně nebo domácí připojení známého, kde je celá ulice za jedním NATem. Nebo třeba areál vysoké školy. To nevypovídá o žádném budoucím vážnějším útoku, ale jenom o tom, že se zrovna ocitl za IP adresou, kde je i nějaké útočící zařízení.

414
Server / Re:SSH na OpenWrt přístupy botů
« kdy: 24. 09. 2022, 08:32:59 »
Já mám všude vypnuté přihlášení heslem a klíče. Klíč mám uložený i na šifrovaném flashdisku, který nosím s sebou a který je chráněn PINem (klávesnice je přímo na něm, takže to nepotřebuje žádnou podporu OS).

Pokud trváte na tom, že musíte mít povolený přístup heslem, tak zrušit heslo u všech uživatelů, které pro přihlašování nepoužíváte, a pro uživatele, kterým se přihlašujete, nastavte dostatečně silné (malá a velká písmena, číslice, aspoň šestnáct znaků) náhodně vygenerovné heslo. Pak se nemusíte bát, že ho někdo uhodne.

Pokud potřebujete mít přístup odkudkoli, fail2ban vám akorát může způsobit problémy, když ta síť, odkud se budete potřebovat přihlásit, bude zrovna zablokovaná.

415
Sítě / Re:Full cone NAT
« kdy: 23. 09. 2022, 19:25:20 »
Jestli máte full cone NAT zjistíte jednoduše tak, že pošlete z venku UDP paket na veřejnou IP adresu vašeho NATu a zjistíte, jestli se objeví na vaší straně NATu. Případně to samé s navázáním TCP/IP spojení. A i když nic nedorazí, ještě to nemusí znamenat, že nemáte NAT 1:1, ale komunikaci může blokovat firewall.

Nenapsal jste, o co se snažíte, takže těžko říct, jestli máte nebo nemáte smůlu. Každopádně ISP má obvykle podporu, se kterou se dá mluvit, má obchodníky, se kterými se dá mluvit a kteří nabízejí různé příplatkové služby. Takže i pokud teď nemáte službu, kterou byste potřeboval, nikde není řečeno, že ji nemůžete mít po domluvě s podporou nebo s obchodníky.

Spousta věcí, u kterých může záležet na typu NATu, se také dá řešit úplně jiným způsobem. Ideálně IPv6, ale třeba také pomocí VPN nebo VPS.

Každopádně pokud řešíte nějaký problém a potřebujete s ním poradit, popište ten problém. S hádankami jestli máte full cone NAT se asi k žádnému výsledku nedoberete.

416
Server / Re:Kolize TCP portu
« kdy: 23. 09. 2022, 16:41:43 »
Ta čísla serverových portů jsou právě porty menší než 1024. Spíš bych pátral po tom, proč to NFS spojení bylo vytvořeno z takhle nízkého portu. Opravdu ne každý program má možnost specifikovat outgoing port range, ale když tu možnost nemá, měl by nechat volbu portu na jádru a to by mělo zvolit vysoký port.

417
Taková maličkost, co jsou ty dvojitý entry?
Účet, který má dvě strany, v češtině označované Má dáti a Dal.

418
Neviem ci len RDA alebo vseci ste asi zle pochopili - ja tu neriesim realne peniaze a pohyby na uctoch. Len virtualne sledovanie kto ma kolko "kreditov" v mojom systeme.
Je úplně jedno, jestli tomu říkáte peníze, koruny nebo kredity, princip je pořád stejný.

419
To, co zkoušíte vymyslet, se jmenuje podvojné účetnictví. Používá se to už asi 800 let. Nevymýšlejte to znova, nevymyslíte to lépe – prostě si jen nastudujte, jak podvojné účetnictví funguje, a to pak implementujte.

420
No tak samozrejme kazde forum by melo vlastnika, podobne jako kazdy vygenerovany Eshop ma vlastnika, a ten vlastnik musi mesicne platit za provoz, videl bych to tak na 50,- Kc.
Ano, ale proč by to dělal? Když může mít na Facebooku fórum zadarmo, pro většinu uživatelů to bude jednodušší, bude tam mít docela slušně ověřenou identitu a Facebook za něj bude aspoň částečně řešit ty problematické uživatele.

A potom, mam za to, ze vlastnik fora je zodpovedny za jeho obsah, ne ja.
To záleží na legislativě konkrétního státu. Ale v poslední době se mění právě to, že se dává zodpovědnost i na provozovatele infrastruktury. Protože na majitele „obsahu“ stát často nedosáhne, zatímco na provozovatele infrastruktury ano. Třeba v ČR máte na smazání teroristického obsahu jednu hodinu od doručení příkazu, pokud to bude poprvé, musí vám úřad 6 hodin předem dát vědět, že po vás něco takového může chtít. https://www.lupa.cz/aktuality/smazat-do-hodiny-od-doruceni-prikazu-vnitro-predlozilo-zakon-proti-sireni-teroristickeho-obsahu/

Stran: 1 ... 26 27 [28] 29 30 ... 375