166
Hardware / Re:prechod na ine distro a veci s tym suvisiace
« kdy: 29. 04. 2019, 07:58:18 »
Balicky nvidia z non-free jsi zkousel?
Nebo https://www.nvidia.com/object/unix.html ?
Nebo https://www.nvidia.com/object/unix.html ?
Tato sekce Vám umožňuje zobrazit všechny příspěvky tohoto uživatele. Prosím uvědomte si, že můžete vidět příspěvky pouze z oblastí Vám přístupných.
cp /etc/mysql/debian.cnf /root/.my.cnf
Citace... pro kazde prihlaseni budu prislusnymi demony kontrolovat, zda byly zadany spravne prihlasovaci udaje
Nebudete kontrolovat, protože budete mít přihlašování klíčem.
Dovolím si odpovědět za pana Jirsáka. Otázka zní spíš opačně, k čemu je fail2ban dobrý? Pokud má zabránit prolomení hesla pomocí brute force, tak správné řešení je neumožnit to vůbec a umožnit přihlašování pouze pomocí klíčů. Pokud je nezbytně nutné někomu povolit přihlášení heslem, tak jedině z nějaké dané IP adresy. A nebo taky máme VPN. Takže existují správná řešení a potom existují špatná řešení, která se pořád někdo snaží pomocí různých nástrojů (pracovně jim říkám rovnák na vohejbák) učinit použitelnými.
Můžete být konkrétní, co z toho, co jsem napsal v této diskusi, je napůl teorie a napůl demagogie nebo hloupost/lež?
A co si tak treba o fail2ban alespon precist manualovou stranku?Vy jste nepoučitelný. Přečetl jste si to, co jste zkopíroval? Umíte si přeložit, že „authentication attempts“ znamená např. „pokusy o autentizaci“? V jakém světě „bušení na porty“ v kontextu síťové komunikace znamená „pokusy o autentizaci“?
fail2ban - a set of server and client programs to limit brute force authentication attempts.
Pro vaši informaci, fail2ban obvykle zmaří opakované pokusy o navázání spojení, protože po několika neúspěšných pokusech na firewallu na daném zařízení zablokuje příslušnou zdrojovou IP adresu (což je výborné ve světě zamořeném NATy). Nezabrání ale tomu, aby paket zahajující spojení přišel. To by musel komunikaci zablokovat někde dřív, třeba na síťovém firewallu. Pak by útočník „nebušil na porty“ cílového serveru, ale jenom na síťový firewall.
fail2ban může ještě fungovat tak, že když se útočníkovi nepodaří vůbec navázat TCP/IP spojení, nebude to s dalším heslem už ani zkoušet. Což ovšem vyžaduje určitou inteligenci od útočníka, a inteligentní útočník nejspíš nebude ani zkoušet různá hesla, když server autentizaci heslem vůbec nepodporuje.
Každopádně fail2ban není bezpečnostní opatření, protože když bude mít útočník motivaci, může ta hesla zkoušet z různých IP adres, a fail2ban si pak ani neškrtne.
Pokud neches, aby ti trvale nekdo busil na porty SSH a FTP, tak se vyplati nasadit i fail2ban…který ovšem „bušení na porty“ (tedy pokusům o navázání spojení) nijak nezabrání.