Обновить
8
Андрей Григорьев@eigrad

Linux, Python

23
Подписчики
Отправить сообщение
аппаратный usb-шифратор с встроенным ключом который не утекает в оперативку машины, но это конечно тоже ломается если очень нужно
Крипто-задачки? Где?
Мм, спасибо, познавательная статья. А по поводу решений использующих libvirt можете что-нибудь сказать? Как я понимаю OpenStack не связан с ней никак… На мой взгляд, в любом сегменте рынка (малом, среднем и крупном) для компаний у которых есть собственные разработчики и администраторы, довольно перспективен подход с разработкой своего собственного простого решения на основе libvirt и уже существующих приложений которые её используют.
Скажи пожалуйста, кого ты имеешь ввиду говоря «лидеры»? Мне просто интерестно…
кабель до WiFi-роутера, а в роутере ещё 4 дырки по 1Гбит, к одной из них можно например хранилище сетевое совмещенное с торренто-качалкой подцепить… только на хранилище диски хорошие нужны и роутер тоже не слабый нужен чтобы гигабит прокачать… всякий ширпотреб типа дешевых dlink'ов начинает тупить уже на 10-20мбит, как бы его не разорвало к чертям на гигабите то :-)
мы просто снифили пароль преподавателя и правили свои результаты от его имени (ну и txt'шник «вопрос-ответ» составляли если заранее был доступ к базе)
Не поверите, нам и в 2010м её преподавали.
багу подтверждаю, комменты уходят не в ту ветку…
Крутота :-). Поздравляю! А с названием то как угадали…
Команда разрешенная для выполнения при аутентификации определенным ssh-ключем это конечно вариант, плюс ещё неплохо если она не от root'а будет выполняться. Но использование ssh для сбора логов всё равно overkill.
Хорошая статья, но 1 месяц всё-таки не такой большой срок для исправления уязвимостей. Ну да ничего, там где кому-то было надо, все уже и так всё нашли. Пачка хомячков никому вреда не наделают.
он же syslog не осилил, куда ему scribe?
Уже лучше. Но всё равно, зачем давать shell на сервера только для того чтобы логи складывать. Неужели так сложно простой клиент-сервер реализовать?.. Ах, да, он есть уже — syslog. Куда же без велосипедов…
Ни от чего это не защитит. Тот кто имеет доступ к серверу с логами очевидно сможет с него и на сервер зайти, защита по IP не актуальна (только помешает если нужно будет ip-шник сервера сменить). Ну зайдя на сервер с no-pty, злоумышленник первым делом избавиться от этой назойливой строчки в файле, просто перезаписав его, это ему будет позволено.
Наконец, на практике оказывается очень удобно хранить логи не только на центральной машине, но и на той машине, где они создаются (на машине-источнике может при этом настраиваться более узкое «окно ротации»). Так что ваши конфиги syslog и syslog-ng снова растут...


Ну растут. Ровно на три строчки, в которых написано «сохраняй логи в файлы прежде чем отправлять их по сети».
Вопрос совсем не холиварный, это просто вопрос компетенции специалиста. Класть толстый таёжный прибор на безопасность сервера(ов) помещая все яйца в одну корзину с ключиком который ещё и паролем не защищен, может только полный идиот. Любой, кому будет предоставлен доступ на сервер где хранятся логи, в твоей системе получает root-доступ на все сервера.

Конечно в реальности всё равно приходится делать общий root-ключ для управления серверами при их большом количестве, но система, в которой этот ключ хранится защищается просто параноидально. К серверу хранения логов конечно тоже должны предъявляться серьезные требования по безопасности, но круг лиц, имеющих доступ к этому серверу гораздо шире чем можно позволить для машины с ключом от всех серверов.
Часто хочется реплицировать лог-файлы на центральную машину по маске, а не жестко указав имя лог-файла. Syslog и syslog-ng этого делать не умеют.

RTFM
более удобный и надежный способ сбора логов в центральное место, нежели способ использования настроек syslog/syslog-ng

facepalm.png

Напоминает как мой однокурсник написал на диплом свою программку и заявил что она круче openssh.

Информация

В рейтинге
Не участвует
Откуда
Лимассол, Government controlled area, Кипр
Дата рождения
Зарегистрирован
Активность