Мм, спасибо, познавательная статья. А по поводу решений использующих libvirt можете что-нибудь сказать? Как я понимаю OpenStack не связан с ней никак… На мой взгляд, в любом сегменте рынка (малом, среднем и крупном) для компаний у которых есть собственные разработчики и администраторы, довольно перспективен подход с разработкой своего собственного простого решения на основе libvirt и уже существующих приложений которые её используют.
кабель до WiFi-роутера, а в роутере ещё 4 дырки по 1Гбит, к одной из них можно например хранилище сетевое совмещенное с торренто-качалкой подцепить… только на хранилище диски хорошие нужны и роутер тоже не слабый нужен чтобы гигабит прокачать… всякий ширпотреб типа дешевых dlink'ов начинает тупить уже на 10-20мбит, как бы его не разорвало к чертям на гигабите то :-)
Команда разрешенная для выполнения при аутентификации определенным ssh-ключем это конечно вариант, плюс ещё неплохо если она не от root'а будет выполняться. Но использование ssh для сбора логов всё равно overkill.
Хорошая статья, но 1 месяц всё-таки не такой большой срок для исправления уязвимостей. Ну да ничего, там где кому-то было надо, все уже и так всё нашли. Пачка хомячков никому вреда не наделают.
Уже лучше. Но всё равно, зачем давать shell на сервера только для того чтобы логи складывать. Неужели так сложно простой клиент-сервер реализовать?.. Ах, да, он есть уже — syslog. Куда же без велосипедов…
Ни от чего это не защитит. Тот кто имеет доступ к серверу с логами очевидно сможет с него и на сервер зайти, защита по IP не актуальна (только помешает если нужно будет ip-шник сервера сменить). Ну зайдя на сервер с no-pty, злоумышленник первым делом избавиться от этой назойливой строчки в файле, просто перезаписав его, это ему будет позволено.
Наконец, на практике оказывается очень удобно хранить логи не только на центральной машине, но и на той машине, где они создаются (на машине-источнике может при этом настраиваться более узкое «окно ротации»). Так что ваши конфиги syslog и syslog-ng снова растут...
Ну растут. Ровно на три строчки, в которых написано «сохраняй логи в файлы прежде чем отправлять их по сети».
Вопрос совсем не холиварный, это просто вопрос компетенции специалиста. Класть толстый таёжный прибор на безопасность сервера(ов) помещая все яйца в одну корзину с ключиком который ещё и паролем не защищен, может только полный идиот. Любой, кому будет предоставлен доступ на сервер где хранятся логи, в твоей системе получает root-доступ на все сервера.
Конечно в реальности всё равно приходится делать общий root-ключ для управления серверами при их большом количестве, но система, в которой этот ключ хранится защищается просто параноидально. К серверу хранения логов конечно тоже должны предъявляться серьезные требования по безопасности, но круг лиц, имеющих доступ к этому серверу гораздо шире чем можно позволить для машины с ключом от всех серверов.
Ну растут. Ровно на три строчки, в которых написано «сохраняй логи в файлы прежде чем отправлять их по сети».
Конечно в реальности всё равно приходится делать общий root-ключ для управления серверами при их большом количестве, но система, в которой этот ключ хранится защищается просто параноидально. К серверу хранения логов конечно тоже должны предъявляться серьезные требования по безопасности, но круг лиц, имеющих доступ к этому серверу гораздо шире чем можно позволить для машины с ключом от всех серверов.
RTFM
facepalm.png
Напоминает как мой однокурсник написал на диплом свою программку и заявил что она круче openssh.