Zobrazit příspěvky

Tato sekce Vám umožňuje zobrazit všechny příspěvky tohoto uživatele. Prosím uvědomte si, že můžete vidět příspěvky pouze z oblastí Vám přístupných.


Příspěvky - Mirek Prýmek

Stran: 1 ... 615 616 [617] 618
9241
Sítě / Re: OpenVPN hromadna zmena z UDP na TCP
« kdy: 28. 08. 2010, 09:03:37 »
Uz zbyva tedy jen otazka jak resit tu hromadnou zmenu ?

Nedelat ji. Domluvit se s tim, kdo UDP zahazuje, popr. zmenit providera.

TCP over TCP je zlo.

http://www.mail-archive.com/gnhlug-discuss@mail.gnhlug.org/msg19655.html

Mimo to, jestli to pouzivas jenom pro tunelovani VPN, neni lepsi pouzit ad hoc ssh tunel?

9242
Distribuce / Re: BSD na desktopu pro začátečníka
« kdy: 16. 08. 2010, 11:09:29 »
Jakube, díky za info.

System zarucene stability verzi baliku je docela hezkej. Ze to funguje v RHEL jsem vedel, o Debianu ne (tam jsem popravdě řečeno na vážkách, jestli je to rozumný - vzhledem k času mezi releasy...).

Ještě jedna otázka: Vzhledem k tomu, že se patche downportují, a tomu, že Debian je známej tím, že balíky jsou docela starých verzí, nebývá vydání patche časově moc posunutý oproti upstreamu? Přece jenom, downportování je práce navíc a když je kód hodně rozdílnej, tak asi ani není moc triviální...

9243
Distribuce / Re: BSD na desktopu pro začátečníka
« kdy: 10. 08. 2010, 18:00:20 »
To máte o Debianu a jiných stable distrech dost zlé mínění...

Asi jo, díky za vyvedení z omylu :)

A jak to teda přesně funguje, řekněme na tom Debianu a RedHatu?

Řekněme, že se v libfoo-1.2.3-1 (<upstream_verze>-<revize_v_distru>) najde nějaká bezpečnostní chyba. Vydá se tedy libfoo-1.2.3-2 s backportovaným patchem

1. jakým kanálem mám možnost se to dozvědět (email konference, email oznámení, rss, ...)?
2. jak zajistím, aby mi tímto kanálem chodily jen zprávy o balíčcích, které mě zajímají?
3. můžu si prohlídnout patch? Jak přesně?
4. co když patch nechci? Co budu dělat, až přijde libfoo-1.2.3-3?

Díky.

9244
Distribuce / Re: BSD na desktopu pro začátečníka
« kdy: 07. 08. 2010, 21:32:14 »
Update v Ubuntu i Debianu můžeš odmítnout. Navíc ve stable větvích se jen tak verze zvedat nebudou (což může být zase někdy na škodu...).

Tak to asi určitě, já jsem chtěl spíš říct, že standardní (a očekávaný) postup je zapnout automatické aktualizace a nic neřešit (kromě toho, že se něco "zničehožnic" začalo chovat jinak...). Nakolik (a jak komfortně) lze v různých distrech prohlížet, proč vlastně k updatu došlo a v čem spočívá, popřípadě některé konkrétní updaty přeskočit (aniž bych tím rozbil nějaké závislosti apod.), to nevím. Pokud jsi myslel vypnout updaty úplně, tak to vůbec nepovažuju za alternativu...

Každý systém má svoje (mouchy). Ten z FreeBSD byl ve své době špička, ale po odchodu Hubbarda do Applu se nic nezměnilo. Přibyly jen externí nástroje na (polo)automatické updaty, které ale nejsou zcela integrované do vlastních ports, takže nastávají problémy při upgradech, spojenými s novými závislostmi.

Mám FBSD moc krátkou dobu na to, abych mohl posoudit dynamiku vývoje.
Pár věcí by se na portech určitě hodilo vylepšit, ale otázkou je, jestli tenhle celkem minimalistický ale funkční systém není prostě nejlepší... (lepší než kdyby se tam přidaly nějaké hodně zásadní featury, které by to zesložitily a způsobovaly různé problémy...

Osobně se mi nejvíc líbí systém MacPorts, na kterém se podílel JKH.

MacPorts používám taky a ze začátku mě pokročilé featury (oproti ports) fascinovaly, ale postupně nadšení opadlo...

* myslím, že jsou daleko hůř udržované, přestože je v nich daleko míň softu (dost často se mi stává, že překlad selže, ve FBSD je to výjimka), ale to není chyba systému, to je jasné

* když se něco rozbije, je pro mě daleko těžší to opravit, hlavně proto, že jsem se nějak nebyl schopnej zorientovat v tom, jak vlastně překlad přesně probíhá, jaké soubory jsou kde apod.

např. cesty typu /opt/local/var/macports/build/_opt_local_var_macports_sources_rsync.macports.org_release_ports_aqua_pgAdmin3/work/ jsou prostě zlo, ať se na mě nikdo nezlobí ;)

* dokumentace pokulhává - onehdy jsem cosi nutně potřeboval, v dokumentaci k tomu byla i kapitolka, ale bylo tam jenom napsáno něco ve stylu "ale urychleně někdo tuhle kapitolu napište!" :)

* přechod na Snow Leopard mi způsobil pěkný bolení hlavy - systémový knihovny 64bit, takže proti nim nic nejde přeložit jako i386, jiný porty zase nic jinýho než i386 neumí...

Když jsem se snažil rozchodit monodevelop, tak jsem s tím strávil snad tři dny, překládal různě všechno možný pod různou architekturou (i386, x86_64, universal) s nejrůznějšíma optionama a výsledku se stejně nedobral. Respektive teda dobral - nakonec jsem (rudý oči a vůbec už celej rudej vzteky) získal přeloženej monodevelop, ale když jsem ho teda s velkou pompou spustil, tak to vypsalo jakousi hlášku o tom, že vykreslování fontu jaksi selhalo - a místo písmenek byly čtverečky... Tak už jsem se na to definitivně vykašlal a zůstal u vimu ;)

Oproti tomu na FBSD jsem onehdy chtěl boo (taky pod mono), který mělo (nepřeoptionovatelný) závislosti na Xkách, což jsem nechtěl, tak jsem si během asi dvou minut vytvořil vlastní port boo-lite, přeložil, spustil. No problem.

Přece jenom napsat cd work; ./configure --help a poté vim Makefile mi šlo nějak líp od ruky než cd /opt/local/var/macports/build/_opt_local_var_macports_sources_rsync.macports.org_release_ports_aqua_pgAdmin3/work/; ./configure --help a poté vim /opt/local/var/macports/sources/rsync.macports.org/release/ports/aqua/pgAdmin3/Portfile -- nehledě na to, že u ports vím, jak si vyvořit vlastní port a poté ho bez problémů zapojit do celé infrastruktury, zatímco u MacPorts bych o takovém dobrodružství měl strach i jen přemýšlet :)

Překlad mono sice zlobil, ale v pkg-message bylo jasně napsaný, že se musí zapnout nějaký IPC pro jaily nebo co... Kde bych takovou informaci našel v MacPorts? Hodinu googloval?

Jediný, co mi na MacPorts přijde fakt docela zajímavý a zároveň celkem bezpečný (že se to nerozbije), je deactivate/activate. To je hezká věc, která se může (zvlášť na desktopu) i docela hodit...

(Uznávám, že spousta mých problémů s MacPorts může být mezi klávesnicí a židlí, ale u ports tohle prostě nemám - možná i proto, že jsou jednodušší, intuitivní a slušně zdokumentované...)

9245
Distribuce / Re: BSD na desktopu pro začátečníka
« kdy: 07. 08. 2010, 13:22:12 »
Ještě bych možná doplnil ten odstaveček o updatování, aby bylo jasný, o co jde.

Používáš třeba ten qdis, který má milion šest závislostí, mezi nima libfoo v aktuální verzi 1.2.3. Každý den se ti z cronu spouští utilitka "portaudit", která se dívá do databáze VuXML, jestli v těch balících, který máš nainstalovaný není nějaká chyba - a výsledek ti pošle mailem.

Takže jednoho dne ti přijde mail, že je díra v libfoo + je tam poměrně přesnej popis, jak se dá díra zneužít (např. jenom lokálním uživatelem) a jak ji odstranit (např. přejít na libfoo-1.2.4). Protože tohle riziko ti zas tak nevadí a nutně potřebuješ zůstat u verze 1.2.3, tak u ní prostě zůstaneš, dokud se neobjeví jiná díra, která by ti už vadila.

V tomhle seš na tom teda líp než u většiny Linuxů, který by ti libfoo-1.2.4 automaticky nainstalovaly a tobě by třeba přestal fungovat nějakej rozdělanej projekt, protože by se zvýšila verze nejenom libfoo, ale  třeba dalších balíků, který na něm závisí...

9246
Distribuce / Re: BSD na desktopu pro začátečníka
« kdy: 07. 08. 2010, 13:01:51 »
Myslím, že celý OS se dá rozdělit na:

1. kernel
2. userspace (CLI utility)
3. konfigurační, startovací atd. skripty a soubory
4. GUI
5. různé politiky kolem OS

Co se týče FreeBSD, tak:

1) kernel je úplně jiný, ale umí ten Linuxový (v jakési verzi) emulovat. Je tedy možný v nouzi rozjet i některý věci určený jenom pro linux, ale bude to chtít nějakou tu práci a výsledek není zaručený. Může se ti tak stát, že budeš mít problém s podporou nějakého HW - já jsem třeba hodně dlouho hledal bezpečnostní token bez proprietárních ovladačů (pokud byly, byly pro Linux)

2) userland má FBSD hodně odlišný od Linuxu, což je ti ale asi jedno, když seš - jak píšeš -  "zelenáč".

3) skripty jsou neuvěřitelně dobře udělaný - jednoduchý, snadno pochopitelný, slušně zdokumentovaný, ale zároveň hodně mocný. Neznám žádnej Linux, kterej by měl tak dobře udělanou tuhle část OS. Výslednou výhodou je, že jestli má služba běžet nebo ne, nastavíš jedním řádkem v jednom konfiguráku a nemusíš se bát, že ti to přepíše nějaký klikací konfigurátor... Stejně tak lehce třeba upravíš optiony, se kterými se má služba spouštět, nebo i optiony pro překlad nějakého sw (kdo se někdy snažil upravovat debianní nebo redhat balíky, ten by asi čučel, že to jde i bez migrény...)

4) GUI řeší programy třetích stran, které jsou stejné jako na Linuxu

5) tady by tě mohl docela mile-nemile (to záleží...) překvapit způsob updatování - FreeBSD má systém varování před balíčky, které obsahují bezpečnostní díry (VuXML), takže celkem pěkně zjistíš, že máš systém v takovém stavu, že žádná známá díra v něm není. Pokud ti vyhovuje stabilita prostředí, nemusíš updatovat dokud se neobjeví díra. Když se ale díra objeví, musíš balíčky zupdatovat víceméně ručně a to ještě většinou na (upstream) aktuální verzi. Zveřejňování oprav bez změny upstream verze balíku FreeBSD nevede.
Ad ručně: Nějak to zautomatizovat jde, ale všeobecně se to nedoporučuje, protože může vznikat spousta nestandardních situací, který je lepší mít pod ruční kontrolou...

Takže v tomhle ohledu se FreeBSD hodně liší od ostatních OS (Win, většina Linuxů, MacOS), které fungují způsobem "spustíš službu a ta bude sama instalovat nové verze balíků - takže v principu kdykoli se ti OS může změnit pod rukama - a to i způsobem tobě nemilým..." Nemáš v podstatě vůbec na výběr, co chceš instalovat a co ne a v jaké verzi...

Mně se třeba v tomhle FreeBSD (teď už) hodně líbí, ale když jsem tohle slyšel poprvé, myslel jsem si, že si ze mě dělají srandu a přišlo mi strašně předpotopní ručně řešit updaty - dneska už se na to dívám trochu jinak :) Ale FBSD provozuju jenom na serverch, kde tenhle přístup vyhovuje. Na desktopu by to mohl být trochu opruz...

Co se týče toho softwaru, který bys potřeboval, všechno na FreeBSD je.

Zvaž si sám, kvůli čemu bys vlastně *BSD chtěl - přece jenom 4) je prostě fakt a jestli chceš získat nějaké desktopové prostředí, tak kvůli tomu rozhodně do BSD nechoď...

Pokud něco považuju za opravdu dobrej důvod k přechodu na FreeBSD, tak je to 3) (pro vývojáře, rejpaly a obecně lidi, kteří mají rádi vše pod kontrolou) a 5) (pro servery).

9247
Desktop / Re: Jak zálohovat laptop/desktop?
« kdy: 05. 08. 2010, 09:23:04 »
1. každou hodinu
2. externí usb disk
3. Time Machine
4. neřeším, Time Machine se spustí samo při připojení disku
5. všechno kromě nedůležitých obsáhlých dat (filmy apod.)
6a. objem je podle toho, kolik se změnilo od poslední zálohy, to je různé
6b. Time Machine samo zachovává tolik, kolik se na disk vejde

9248
Distribuce / Re: Root v Linuxu
« kdy: 04. 08. 2010, 15:34:45 »
Po spuštění počítače se mi objeví Lilo Boot Menu s možnostmi -Linux a -failsafe

Bohužel Lilo není Grub. S Lilem to nepujde tak, jak radil PCnity. Nezbývá než opravdu nabootovat to live cd.

9249
Distribuce / Re: Root v Linuxu
« kdy: 03. 08. 2010, 15:05:20 »
Myslím tím to, že se asi podařilo vymazat Roota a nemohu se přihlásit.
Jak ho znovu vytvořit?

Obnovit soubor /etc/passwd a /etc/shadow ze zálohy. Což ovšem nemůžete udělat, pokud se nejste schopen přihlásit jako root. Takže nabootovat nějaký live linux, přimountovat root partition a do ní nakopírovat dané soubory ze zálohy.

9250
Distribuce / Re: Root v Linuxu
« kdy: 03. 08. 2010, 14:21:57 »
Je možné vymazat u Linux SuSe 8.2 Samba uživatele root?
Lze ho znovu založit, když system píše že neexistuje a není možné se přihlásit?

Skutečně se má jednat o SAMBA uživatele? A co přesně je tím míněno?

9251
Distribuce / Re: Root v Linuxu
« kdy: 03. 08. 2010, 14:19:38 »
Mnoho distribucí teď přechází na systém, kdy je root odstaven (ale ne smazán) a uživatel si na požádání zvyšuje práva pomocí sudo. Je to výrazně bezpečnější.

Já nějak pořád nechápu, co je na tom bezpečnějšího. Když někdo zkompromituje účet uživatele, stačí mu potom počkat na první použití sudo a má roota.

Oproti situaci, kdy si otevřu jiný terminál a v něm dělám vše, co je potřeba dělat pod rootem, nevidím žádný nárůst bezpečnosti. Daleko lepší mi přijde mít root účet lépe chráněný než user účet (např. zakázaný root ssh login, autentizace tokenem atd. atd.)

Něco jiného je, že to může být pohodlné, umožňuje to různé ty grafické výzvy k zadání hesla a podobné srandičky atd.

9252
Server / Re: Zrychlení serveru pomocí veřejné proxy
« kdy: 03. 08. 2010, 14:01:55 »
Asi by bylo jednodušší použít webserver, který se umí chovat jako proxy.

Viz např. http://redmine.lighttpd.net/wiki/1/Docs:ModProxyCore

9253
Sítě / Re: PXE Grub při bootování ze sítě nevidí kartu
« kdy: 14. 07. 2010, 21:11:36 »
Jen tak na okraj: bezdiskové stanice se výborně staví nad FreeBSD, který pro to má připravenou infrastrukturu - včetně toho, že jednotlivé stanice můžou mít některé soubory (např. v konfiguraci) jiné. [1]

Vzhledem k elegantnosti bootování FreeBSD ti odpadnou i kejkle s initrd a podobná drbání se za třetím uchem čtvrtou rukou :)

Takže pokud Linux není nutný požadavek, dal bych FreeBSD šanci.

[1] viz např. http://www.freebsd.org/cgi/man.cgi?query=diskless&apropos=0&sektion=0&manpath=FreeBSD+8.0-RELEASE&format=html

9254
Sítě / Re: Monitoring zatěžování serveru dle uživatele
« kdy: 14. 07. 2010, 20:59:38 »
Otázka je, k čemu přesně by to mělo sloužit - jestli není lepší sledovat něco jiného, např. jestliže uživatel kopíruje (na server) velké soubory, tak tam ty velké soubory musí být :)

Nebo jde třeba sledovat ip traffic obecně podle stanice a pak to nějak korelovat s údaji o tom, kdo byl na stanici  právě přihlášený.

Nebo taky existují diskové kvóty... Otázka prostě je, čeho přesně chceš dosáhnout...

O žádném jednoduchém řešení, navíc přímo zabudovaném do samby ale nevím, bohužel.

9255
Sítě / Re: Vlastná hostmaska
« kdy: 01. 07. 2010, 08:57:53 »
Ještě by možná bylo dobrý dodat, že v tebou popsané situaci má pravděpodobně firma od ISP jenom jednu IP adresu a všechny počítače jsou připojený přes NAT. Vnějšímu světu se teda připojení z počítače A i B ve vnitřní síti firmy jeví jako přicházející z téhle jedné IP, ke které je přiřazené jenom jedno jméno (např. gate.firma.cz) (gate jako brána, ne gate jako gatě ;)

Takže jestli chceš, aby připojení byla resolvována jako přicházející z adresa A.fima.cz a B.firma.cz, potřebuješ zároveň X IP adres, což bude trochu problém :)

Stran: 1 ... 615 616 [617] 618