HardenedBSD is open source. FreeBSD is free to merge in any bits of code they would like.
— Shawn Webb (@lattera) July 22, 2018
You'll need to ask FreeBSD.
— Shawn Webb (@lattera) July 22, 2018
¯\_(ツ)_/¯
- A hozzászóláshoz be kell jelentkezni
Hozzászólások
És az OpenBSD-sek mit szólnak ehhez a listához?
- A hozzászóláshoz be kell jelentkezni
Megnézik, hogy mit tudnának még letiltani.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Legközelebb a C fordítót, mert kártékony kódok is lefordulhatnak vele... :/
Legalábbis a telnet meg az usermount kidobása után kitellik tőlük.
- A hozzászóláshoz be kell jelentkezni
Kicsit elmaradtak a fejlődéstől, mert nem a telnet és társai újabban a valós biztonsági problémák, hanem a ransomware-ek, mögöttük az általános felhasználókkal.
--
robyboy
- A hozzászóláshoz be kell jelentkezni
bármelyik bsd egy 10 éves időutazás linuxhoz képest.
- A hozzászóláshoz be kell jelentkezni
a jövőbe? ;-)
--
- A hozzászóláshoz be kell jelentkezni
Mondjuk OpenBSD-s ransomware-ről még nem hallottam; de a telnet elhajítását ettől függetlenül nem értem. Oké, a neten lógó éles szerveren talán nem célszerű, de otthon a saját hálózatomban miért ne?
- A hozzászóláshoz be kell jelentkezni
Minek kellene a telnet? Max tesztelni jo (mail smtp, imap uzenetek), de ezen kivul semmilyen hasznalatra nem a legjobb eszkoz szerintem. Bar lehet nalad van valami kulonleges dolog amire kell. Szoval no offense, csak en nehezen tudom elkepzelni mire is kellene telnet.
En meg a sajat halozatomban is inkabb ssh-t hasznalok.
- A hozzászóláshoz be kell jelentkezni
Mert minek titkosítani helyi hálózaton, két saját gép között a forgalmat? Az ssh sokkal nagyobb CPU terhelést csinál. Ez persze valami tápos pécén nem akkora katasztróka, de pl. egy RPi 1-en, vagy valami hasonló kaliberű hardware-en azért már meglátszik. Főleg, ha egyszerre több irányba is van ssh kapcsolat.
- A hozzászóláshoz be kell jelentkezni
nc?
-+-+-+
Dropbox tarhely
Cave Canem
+-+-+-
- A hozzászóláshoz be kell jelentkezni
Remote shellre?
- A hozzászóláshoz be kell jelentkezni
Mérhető terhelést még random SoHo routeren sem csinál az ssh, egy rpi meg azoknagy részénél sokkal erősebb.
- A hozzászóláshoz be kell jelentkezni
Kellően gyenge hardware-en, sok kapcsolat esetén mérhető a különbség. De igazából a hangsúly a titkosítás agyonerőltetésén van, aminek az otthoni vezezékes hálózaton nincs értelme.
- A hozzászóláshoz be kell jelentkezni
Szoval az otthoni halozaton ket gep kozott rengeteg SSH session-t nyitsz. Mert most mar arrol beszelunk hogy az otthoni belso halon ket gep kozott nyitott nagy szamu ssh session miatt teljesen belassulnak a gepek...
Mennyi SSH session kell ehhez, milyen procin? Erdekelne. Nalam az rpi2 siman viszi az ssh sessonoket merheto terheles nelkul. Sot a 16MB memoriaval rendelkezo routeren sem okoz gondot.
- A hozzászóláshoz be kell jelentkezni
Csak példa volt, nem szoktam amúgy.
Csabi# time netkit-rsh 192.168.10.100 ls >/dev/null
netkit-rsh 192.168.10.100 ls > /dev/null 0,00s user 0,00s system 0% cpu 0,037 total
Csabi# time ssh 192.168.10.100 ls >/dev/null
ssh 192.168.10.100 ls > /dev/null 0,02s user 0,00s system 26% cpu 0,106 total
Ez az asztali gépemen volt egyetlen egy session; AMD FX-8350 Octa-Core 4.0GHz AM3+
- A hozzászóláshoz be kell jelentkezni
Nyilván többe kerül a titkosított kapcsolat felépítése, de futás közben az overhead ennél jóval kisebb. Ellenőrizni kell az a nyilvános kulcsokat és ezután még generálni kell egy ideiglenes szimmetrikus kulcsot és kicserélni, ez eltart egy ideig.
- A hozzászóláshoz be kell jelentkezni
Én ezt értem és nem is az értelmét vontam kétségbe az ssh-nak nagy általánosságban; én azt mondtam, hogy egy otthoni vezetékes hálózaton semmi értelme. Lehet vitatkozni rajta, hogy most mennyi az annyi, meg van-e akkora overhead, hogy észlelhető legyen a különbség, vagy sem (egyébként az adatmennyiség növekedésével egyre inkább lesz, ld. a logot a végén), de ez főként elvi kérdés. A titkosítás nem cél, hanem eszköz. Ahol nem kell, oda minek?
Csabi# freemem
Csabi# time netkit-rsh 192.168.10.100 dd if=/dev/sda1 bs=16MiB count=256 >/dev/null
256+0 records in
256+0 records out
4294967296 bytes (4.3 GB, 4.0 GiB) copied, 15.7938 s, 272 MB/s
netkit-rsh 192.168.10.100 dd if=/dev/sda1 bs=16MiB count=256 > /dev/null 0,28s user 2,81s system 19% cpu 15,889 total
Csabi# freemem
Csabi# time ssh 192.168.10.100 dd if=/dev/sda1 bs=16MiB count=256 >/dev/null
256+0 beolvasott rekord
256+0 kiírt rekord
4294967296 bájt (4,3 GB, 4,0 GiB) másolva, 24,3745 s, 176 MB/s
ssh 192.168.10.100 dd if=/dev/sda1 bs=16MiB count=256 > /dev/null 6,90s user 3,57s system 42% cpu 24,561 total
- A hozzászóláshoz be kell jelentkezni
Most már nincs az ssh-nak olyan opciója, hogy kiválaszthatod, hogy milyen titkosítást használjon, és választhatsz kis terhelésű de nem annyira biztonságosat vagy teljesen titkosítás nélkülit?
Úgy emlékszem, volt valami gépem, jó 15 éve, ahol az spc-s másolás esetén a processzor volt a szűk keresztmetszet, és valami scp kapcsolóval a titkosítást ki lehetett kapcsolni, és olyankor a proci alig dolgozott, nagyobb volt lényegesen az átviteli sebesség és a szűk keresztmetszet valami más volt (talán a hálózat vagy a hdd).
- A hozzászóláshoz be kell jelentkezni
Választhatsz másik titkosítást, de tök mindegy melyiket választod, mindenképpen lassabb és erőigényesebb lesz, mint a titkosítatlan telnet/rsh.
Kikapcsolni nem lehet a titkosítást, legalábbis az operációs rendszerek által szállított binárisokban le van tiltva a cipher none
. (Legalábbis én nem tudok olyan oprendszert, legyen szó BSD-ről, Solarisról, vagy Linuxról, ahol ez engedélyezve volna.) Ha újraforgatod magadnak, akkor bekapcsolhatod. De akkor meg mi értelme van az egésznek? Mitől jobb egy kikapcsolt titkosítású ssh, mint az rsh/telnet?
- A hozzászóláshoz be kell jelentkezni
Én annó azért használtam a kikapcsolt titkosítású scp-t vagy ssh-t, mert az adott környezetben ssh volt, egy csomó eszköz, pl. rsync alapból az ssh-t hívta meg.
Lehet, hogy rcp és rsh is működött volna, de utána kellett volna olvasni, hogy lehet átállítani az eszközöket, hogy azzal próbálkozzanak + tesztelni.
Egyszerűbb és sokkal gyorsabb volt az amúgy is használt ssh-nak átadni egy paramétert.
- A hozzászóláshoz be kell jelentkezni
Rendben, de a rendszerek által szállított ssh nem támogatja, hogy kikapcsold a titkosítást. (Legalábbis én még nem láttam ilyet.) Forgathatod magad újra.
- A hozzászóláshoz be kell jelentkezni
"Only two remote holes in the default install, in a heck of a long time!"
- A hozzászóláshoz be kell jelentkezni
És a HardenedBSD-ben hány darab volt eddig?
- A hozzászóláshoz be kell jelentkezni
ez engem is érdekelne. a kettő indulása között volt pár év (1997-2014) eltérés. ha jól látom az első probléma az openbsdben öt év után történt, a második meg tíz év után, utóbbi tizenegy évben semmi.
"I'd rather be hated for who I am, than loved for who I am not."
- A hozzászóláshoz be kell jelentkezni
Hiába nézem ezt a listát, FreeBSD-n továbbra sem érzem magam kevésbé biztonságban. :)
- A hozzászóláshoz be kell jelentkezni
mert nem is vagy abban ;)
- A hozzászóláshoz be kell jelentkezni
"What's stopping #FreeBSD from merging in from #HardenedBSD ??"
Kapacitashiany? Nincs ember, aki az egeszet reviewozza, letesztelje, vallalja a karbantartasat a FreeBSD projektben? hbsd-sek sajat bevallasuk szerint "ease of development."-ert inditottak, ebbol nekem az jon le, hogy ok szivesen szorakoznak az uberfasza ficsorok leimplementalasaval, de hogy ezeket egy kozosseg elott meg is vedjek es azzal egyuttmukodve dolgozzanak azon, hogy az egesz production-ready allapotba keruljon, mar budos. :^P
----------------------
"ONE OF THESE DAYS I'M GOING TO CUT YOU INTO LITTLE PIECES!!!$E$%#$#%^*^"
--> YouTube csatornám
- A hozzászóláshoz be kell jelentkezni
Érdekes, hogy amikor Linus nem volt hajlandó security-related cuccokat csak úgy beleszórni kernelbe beóbégatásra, akkor ő volt a rossz.
Ez miben más?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Itt ha jol ertem, senki sem kuldte el ezeket a freebsd-nek, hanem azt varnak, hogy onnan emelje be valaki, azaz a szerzok kb elhataroljak magukat a freebsd projekttol.
----------------------
"ONE OF THESE DAYS I'M GOING TO CUT YOU INTO LITTLE PIECES!!!$E$%#$#%^*^"
--> YouTube csatornám
- A hozzászóláshoz be kell jelentkezni
Előrebocsátva, hogy én sosem követtem a BSD szappanoperát, van arra egy linked ahol "azt varnak"?
--
♙♘♗♖♕♔
- A hozzászóláshoz be kell jelentkezni
Lasd Shawn-nak a valaszait itt a cikkben, "HardenedBSD is open source. FreeBSD is free to merge in any bits of code they would like.". Azaz, mi leszarjuk fbsd-t, ha akarjak, atvehetik, az ok dolguk.
----------------------
"ONE OF THESE DAYS I'M GOING TO CUT YOU INTO LITTLE PIECES!!!$E$%#$#%^*^"
--> YouTube csatornám
- A hozzászóláshoz be kell jelentkezni
Hááát... Elég sajátosan fordítod az angolt :)
--
♙♘♗♖♕♔
- A hozzászóláshoz be kell jelentkezni
Hát, mondjuk ezt azért bizony simán lehet így érteni. Vagy te hogy fordítanád?
- A hozzászóláshoz be kell jelentkezni
Szerintem bőségesen belejátszik az is, hogy a HardenedBSD alapvetően fókuszál a biztonságra, egy nem ilyen rendszeren nem érdemes minden szar security related patchet mergelni, mert simán elképzelhető, hogy marginális biztonság növekedés mellett viszonylag nagy performance impact, vagy regresszió van. Pl. a PIE flag linuxon is elég fura problémákat képes okozni.
- A hozzászóláshoz be kell jelentkezni
" mert simán elképzelhető, hogy marginális biztonság növekedés mellett viszonylag nagy performance impact, vagy regresszió van. "
Ja, meg konnyu egy "hobbi projektben" implementalgatni barmit, nincs tet, senki sem hasznalja elesben, egy komolyabb projekt viszont ha maga akarna atvenni es integralni a modositasokat, megertem, miert nem ilyen helyrol akarnak. Persze, nem kizart, hogy magas szinvonalu munkat vegeztek a fejlesztok es mindent agyontesztelnek, szal nem szolom le a munkajukat latatlanban, csak egy outsiderkent atfutva a honlapjukat nem szavaznek nekik tul sok bizalmat...
----------------------
"ONE OF THESE DAYS I'M GOING TO CUT YOU INTO LITTLE PIECES!!!$E$%#$#%^*^"
--> YouTube csatornám
- A hozzászóláshoz be kell jelentkezni
A kérdés végül is az, miért teljesen üres a második oszlop? Stratégiának kicsit furcsa lenne.
- A hozzászóláshoz be kell jelentkezni
csak nekem jutott erről eszembe a klasszikus iphone vs. kő összehasonlítás?
- A hozzászóláshoz be kell jelentkezni
Azt hiszem meg van magyarazat arra, hogy meirt jon ki jobban freebsd nemely benchmarkon ;-)
Amit nem lehet megirni assemblyben, azt nem lehet megirni.
- A hozzászóláshoz be kell jelentkezni