abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 18:22 | Nová verze

    Byla vydána verze 0.2.0 v Rustu napsaného frameworku Pingora pro vytváření rychlých, spolehlivých a programovatelných síťových systémů. Společnost Cloudflare jej letos v únoru uvolnila pod licencí Apache 2.0.

    Ladislav Hagara | Komentářů: 0
    10.5. 19:11 | Nová verze

    Open source RDP (Remote Desktop Protocol) server xrdp (Wikipedie) byl vydán ve verzi 0.10.0. Z novinek je vypíchnuta podpora GFX (Graphic Pipeline Extension). Nová větev řeší také několik bezpečnostních chyb.

    Ladislav Hagara | Komentářů: 10
    10.5. 04:11 | Nová verze

    Rocky Linux byl vydán v nové stabilní verzi 9.4. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    9.5. 22:22 | Bezpečnostní upozornění

    Dellu byla odcizena databáze zákazníků (jméno, adresa, seznam zakoupených produktů) [Customer Care, Bleeping Computer].

    Ladislav Hagara | Komentářů: 22
    9.5. 21:11 | Zajímavý článek

    V lednu byl otevřen editor kódů Zed od autorů editoru Atom a Tree-sitter. Tenkrát běžel pouze na macOS. Byl napevno svázán s Metalem. Situace se ale postupně mění. V aktuálním příspěvku Kdy Zed na Linuxu? na blogu Zedu vývojáři popisují aktuální stav. Blíží se alfa verze.

    Ladislav Hagara | Komentářů: 41
    9.5. 14:33 | Pozvánky

    O víkendu 11. a 12. května lze navštívit Maker Faire Prague, festival plný workshopů, interaktivních činností a především nadšených a zvídavých lidí.

    Ladislav Hagara | Komentářů: 0
    8.5. 21:55 | Nová verze

    Byl vydán Fedora Asahi Remix 40, tj. linuxová distribuce pro Apple Silicon vycházející z Fedora Linuxu 40.

    Ladislav Hagara | Komentářů: 20
    8.5. 20:22 | IT novinky

    Představena byla služba Raspberry Pi Connect usnadňující vzdálený grafický přístup k vašim Raspberry Pi z webového prohlížeče. Odkudkoli. Zdarma. Zatím v beta verzi. Detaily v dokumentaci.

    Ladislav Hagara | Komentářů: 7
    8.5. 12:55 | Nová verze

    Byla vydána verze R14.1.2 desktopového prostředí Trinity Desktop Environment (TDE, fork KDE 3.5). Přehled novinek v poznámkách k vydání, podrobnosti v seznamu změn.

    JZD | Komentářů: 0
    7.5. 18:55 | IT novinky

    Dnešním dnem lze již také v Česku nakupovat na Google Store (telefony a sluchátka Google Pixel).

    Ladislav Hagara | Komentářů: 10
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (65%)
     (7%)
     (13%)
     (15%)
    Celkem 169 hlasů
     Komentářů: 11, poslední 10.5. 18:00
    Rozcestník

    Stavíme bezdrátovou síť - IV

    8. 10. 2004 | Milan Sedláček | Sítě | 21513×

    Vzdálená správa, šifrování a bezpečnost.

    Úvod

    Jak jsem se už zmínil, v tomto díle si řekneme něco o bezpečnosti, šifrování a vzdálené správě. Původně jsem měl tato témata rozdělené do dvou článků, ale po úvaze jsem se rozhodl vypustit téma firewall, protože to je snad nejdůležitější obranná část každé sítě, zvláště pak bezdrátové, a nelze jej vtěsnat na pár řádků jako podkapitolu jednoho dílu. O firewallu bylo už napsáno mnohé, proto uvedu několik odkazů.

    Vzdálená správa

    V prvním díle seriálu se rozpoutala diskuse na téma kabelu a útlumu na něm. Při použití kvalitního kabelu není útlum až tak velký a je možné umístit server od antény na větší vzdálenosti. Ať je tomu jak chce, buď nebudeme chtít utrácet velké peníze za dlouhý kabel nebo nebudeme chtít velký útlum na nestandardním kabelu a budeme se pravděpodobně snažit tuto vzdálenost co nejvíce zkrátit. Často se tak servery dostávají na půdy a do jiných špatně přístupných prostor. Pro administraci samozřejmě potřebujeme mít k těmto serverům přístup, proto použijeme vzdálenou správu.

    V dnešní době už není nutné používat nezabezpečené protokoly jako telnet. Hlavně z důvodů bezpečnosti doporučuji šifrované protokoly. Vzdálená správa může vypadat úplně stejně jako bychom seděli přímo u našeho serveru a pracovali na něm. Asi nejznámější je SSH. Můžeme také použít některý klikací nástroj jako třeba WEBMIN.

    SSH

    Secure Shell (SSH) slouží pro přihlašování a spouštění příkazů na vzdálených počítačích. Považuje se za náhradu rlogin a rsh. Umožňuje bezpečnou komunikaci na nezabezpečené síti. Jak už jsem řekl, SSH je obsaženo na instalačním cd a nainstalujeme ho příkazem:

    urpmi sshd

    nebo si můžeme stáhnout čerstvou verzi z internetu, třeba z adresy http://ftp.ssh.com/pub/ssh/.

    Ihned po instalaci se vygenerují klíče a vše je připraveno pro připojení. Server standardně naslouchá na portu 22 a konfigurační soubor se nachází v etc/ssh/sshd_config. Uvedu ještě odkaz na manuál o SSH v češtině - http://www.fi.muni.cz/tech/UNIX/ssh/index.html.

    K přihlášení na SSH musíme mít na klientské stanici nainstalovaný ještě nějaký klient. Asi nejznámější je PuTTY. Umožňuje provozovat nejen SSH, ale i protokoly Telnet, Raw a Rlogin. PuTTY si můžete stáhnout třeba ze homepage - http://www.chiark.greenend.org.uk/~sgtatham/putty/.

    Webmin

    Webmin je "klikací" nástroj na administraci serveru pomocí zabezpečeného protokolu https. Výhodou je možnost spravovat server z jakékoliv stanice, která je připojená do sítě a obsahuje libovolný webový prohlížeč. Nemusíme tedy nic instalovat. Ovládání pomocí grafických ikonek mi přijde trochu těžkopádné, ale myslím si, že začínajícímu uživateli mnohé ulehčí. Například hledání konfiguračních skriptů a hodnot v nich. Webmin je také obsažen na instalačních CD Mandrake Linuxu a nainstalujeme ho příkazem:

    urpmi webmin

    nebo stáhneme aktuální verzi z internetu na adrese http://www.webmin.com/download.html. K dispozici jsou i lehce instalovatelné RPM balíčky.

    webmin

    Po instalaci webmin implicitně naslouchá na portu 10 000. Toto nastavení můžeme samozřejmě změnit, pokud nevyhovuje například nastavení firewallu či naší bezpečnostní politice. Konfigurační soubor se nachází v /etc/webmin/miniserv.conf.

    Bezpečnost bezdrátového přenosu

    Při nasazení bezdrátové sítě velmi stoupají bezpečnostní rizika s tím spojená. Obecně lze říct, že tam, kde je to alespoň trochu možné, použijeme klasickou síť taženou kabelem, ať už klasickým či optickým. Samozřejmě je možné, že chceme síť přímo nabízet veřejnosti a v tomto případě nám odpadá bezpečnost na úrovni přenosu, ale o to víc se musíme věnovat tomu, aby se uživatelé pohybovali jen v části sítě pro ně vymezené.

    Daleko častěji potřebujeme však síť zpřístupnit pouze některým počítačům, případně některým uživatelům na různých počítačích. Standard 802.11 vymezuje dva typy bezpečnosti. Jsou to autentizace a šifrování. Samozřejmě je nutné myslet na to, že tato bezpečnost je funkční pouze na úrovni bezdrátové sítě a data nijak nechrání při přechodu například do sítě vašeho poskytovatele internetového připojení.

    Autentizace

    Metody autentizace se starají o to, jestli se smí daný počítač připojit k access pointu.

    Open - System autentizace

    Přístupový bod přijme klienta pouze na základě údajů, které mu toto zařízení poskytne. Tyto informace už dále nikde neověřuje, pouze je akceptuje. Identifikace spočívá v odeslání tzv. SSID (Service Set Identifier). V síti, kde požadujeme zabezpečení, se většinou vysílání SSID na přístupovém bodu vypíná. Zamezíme tím přístupu klientům, kteří toto neznají. Je to sice ochrana chabá, protože i ve Windows s patřičnou utilitou a Net Stumblerem se SSID dá zjistit a připojit se k němu. Nicméně tohle doporučuji, protože už je to krůček k vyšší bezpečnosti.

    Shared - Key autentizace

    Tento systém autentizace pracuje na principu klíčů, které znají pouze žádaní uživatelé. Systém lze používat pouze v kombinaci se šifrováním WEP, ale o tom dále. Dokonce přímo standard 802.11 vyžaduje, aby bylo každé zařízení s WEP schopné používat autentizaci sdíleným klíčem.

    Šifrování

    WEP (Wired Equivalent Privacy)

    WEP je v současné době nejpoužívanější šifrovací metoda pro zabezpečení bezdrátové části sítě. V začátcích jejího nasazení se zdála být dokonalou a zcela postačující metodou zabezpečení. To se ale obrátilo v době, kdy byl napsán program AirSnort, který dokáže rekonstruovat klíč. Tím se dostala moc i do rukou méně zkušených uživatelů, kteří si tento volně šiřitelný program mohou bez problémů rozjet na svém Linuxu. Nicméně pro rekonstrukci klíče potřebujeme dost vysoké množství paketů, asi 5 až 10 milionů a to v síti s průměrným zatížením rozhodně neodchytíte za deset minut. Je to tedy celkem spolehlivá metoda zabezpečení, na kterou se ale nesmíme stoprocentně spoléhat, a je vhodné ji kombinovat s jiným metodami zabezpečení.

    Popíšeme si konfiguraci WEPu na Linuxu. Předpokládáme opět nainstalovaný Mandrake a funkční bezdrátovou kartu standardu 802.11. Popis připojení bez šifrování obsahuje už minulý článek, takže jen WEP.

    iwconfig eth0 key s:linux [1]

    - Na zařízení eth0 jsme zadali klíč (key) vyjádřený jako pass frázi (s:) se znaky "linux". Tento klíč bude automaticky převeden na číslo v hexadecimálním tvaru. Klíč jsme uložili na pozice 1 ([1]). Tento klíč má velikost 40 bitů (v manuálech se uvádí 64 bitů, ale těch 24 bitů se ve skutečnosti využívá k jiným účelům).

    iwconfig eth0 key 1112131415161718191A1B1C1D [2]

    - Tady jsme zadali klíč přímo v hexadecimálním tvaru a jeho délka je 104 bitů (udávaných 128).

    iwlist eth0 encryption

    - Vypsání zadaných klíčů.

    WPA (Wifi Protected Access)

    Tato šifrovací metoda používá standardně 128 bitových klíčů a šifrování zabezpečuje protokolem TKIP. Na rozdíl od WEP používá dočasné dynamické šifrovací klíče, které se automaticky mění po 10 000 paketech.

    Ostatní zabezpečení

    Zabezpečení podle IEEE 802.1x

    Norma 802.1x se používá obecně pro všechny typy LAN. Spočívá v autentizaci uživatelů, šifrování a bezpečném předávání klíčů. U bezdrátových sítí je ověřování realizované na úrovni portů přístupového bodu. Ověření klienta spočívá v nalezení jeho záznamu na RADIUS serveru. Komunikace probíhá tak, že přístupový bod na základě nalezení přítomnosti klienta odešle výzvu k identifikaci. Klient odešle zprávu, která obsahuje identifikační údaje o klientovi. Přístupový bod zprávu přijme a pošle ji RADIUS serveru. Po prohledání databáze vyšle RADIUS server přístupovému bodu zprávu o tom, zda klienta přijmout či odmítnout a přístupový bod ji pošle ještě ke klientovi. Jestliže byl klient přijat do sítě, je pro něj otevřen příslušný port.

    Při další komunikaci využívá norma 802.1x k šifrování dynamické klíče, které jsou pouze pro daného klienta, a po určitém čase se mění. FreeRADIUS server se dá zdarma stáhnout na http://www.freeradius.org/.

    Firewall

    Protože firewall je snad nejdůležitější součást každého serveru, který je připojen do veřejných sítí, a nelze jej vtěsnat jako doplněk nějakého článku, uvedu na závěr alespoň odkazy na internetové zdroje.

           

    Hodnocení: 38 %

            špatnédobré        

    Nástroje: Tisk bez diskuse

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    8.10.2004 08:30 Zdeněk Štěpánek | skóre: 57 | blog: uz_mam_taky_blog | varnsdorf
    Rozbalit Rozbalit vše to jsme zase ja
    Zdravim

    Nerad bych se prezentoval jako neustaly kritit, tenhle clanek je dobrej. Akorat radit vypinat ESSID broadcast je IMHO dost spatnej napad. Osobne to povazuju za neslusny. Kdyz pak skenuju vzduch a nachytam hromadu siti <00> tak k cemu mi to je? Z ESSID by melo byt patrny ci to je APcko a kde je.

    Muzete se mnou samozrejme nesouhlasit. :-)

    Zdenek
    www.pirati.cz - s piráty do parlamentu i jinam www.gavanet.org - czfree varnsdorf
    8.10.2004 09:42 Mst. Spider
    Rozbalit Rozbalit vše Re: to jsme zase ja
    Vypinat ESSID bcast neni az zas tak spatnej napad. Ne kazdej si umi oskenovat sit, aby videl i ty skryte, a proti trotlum je to urcita ochrana. Muzete o tom polemizovat, ale tohle je povrzene zkusenostmi...
    hwsoft avatar 9.10.2004 10:51 hwsoft | skóre: 19
    Rozbalit Rozbalit vše Re: to jsme zase ja
    No ja mam jine zkusenosti, trotla zastavi MAC adress filtr lepe. A prasata co skryvaji ESSID nemam ale vubec rad. Kdyz ti vklezou na kanal, a chces se s nima domluvit, tak ani nemuzes jistit komu patri :(
    8.10.2004 15:33 Jan Kundrát (jkt) | skóre: 27 | blog: jkt | Praha - Bohnice
    Rozbalit Rozbalit vše sshd
    nevim jak v autorove oblibene distribuci, ale pokud vim, tak skoro na vsech linuxech je jako default OpenSSH, to na ssh.com nenajdete :-)
    8.10.2004 17:14 Zdeněk Štěpánek | skóre: 57 | blog: uz_mam_taky_blog | varnsdorf
    Rozbalit Rozbalit vše Re: sshd
    Zdravim

    No jo, to je docela kardinalni ulovek. Takze pro ostatni: http://www.openssh.com/

    Nicmene neznam distribuci ve ktere by nejaky SSH klient/server nebyl.

    Vice velmi podrobne zde:
    http://www.root.cz/clanek/1564
    http://www.root.cz/clanek/1575
    http://www.root.cz/clanek/1583

    Zdenek
    www.pirati.cz - s piráty do parlamentu i jinam www.gavanet.org - czfree varnsdorf
    8.10.2004 18:00 Jan Kundrát (jkt) | skóre: 27 | blog: jkt | Praha - Bohnice
    Rozbalit Rozbalit vše Re: sshd
    hlavne nevim, jak na to autor prisel, dokonce i google vraci jako prvni openssh
    9.10.2004 13:09 Martin Chloupek | skóre: 6
    Rozbalit Rozbalit vše Radius
    Ocenil bych, kdyby autor podrobneji rozvedl radius server. Dokonce i primo clanek venovany konfiguraci radiusu!
    9.10.2004 17:15 Petr Gola | skóre: 6
    Rozbalit Rozbalit vše Re: Radius
    K tomu bych se jen pripojil. Vubec by me docela zajimal clanek o vzdalene autentizaci - moznosti jako LDAP, Kerberos, Radius. ...
    10.10.2004 19:06 Zdeněk Štěpánek | skóre: 57 | blog: uz_mam_taky_blog | varnsdorf
    Rozbalit Rozbalit vše Re: Radius
    Zdravim

    Osobne bych takovej clanek taky uvital, ani ja nevim vsechno :-)

    Zdenek
    www.pirati.cz - s piráty do parlamentu i jinam www.gavanet.org - czfree varnsdorf
    11.10.2004 11:43 Petrik
    Rozbalit Rozbalit vše Re: Radius
    Presne! nejakou dobu se trapim s radiusem a ne a ne ho rozchodit! Prosim prosim, napise nekdo nejaky tutorial?
    11.10.2004 23:28 Radouš | skóre: 2
    Rozbalit Rozbalit vše Re: Radius
    Prosim take o clanek venovany radiusu. Mam APcka s touto podporou a rad bych si sit zabezpecil radius serverem. Diky.
    11.10.2004 16:47 Milan Hejpetr | skóre: 25 | blog: poznamky | Plzen
    Rozbalit Rozbalit vše hostapd
    Uz to tady nekteri nakousli - autentizace pres Radius server. Coz o to na Radius serveru jako takovem celkem nic neni, ale souvisi s tim jina vec - hostapd. Ma nekdo zkusennosti s hostapd ? Zatim jsem jej nevyuzival a jen letmo nahledl do dokumentace a pripada mne to trochu "syrove"... :)
    11.10.2004 20:50 Jirka
    Rozbalit Rozbalit vše Mikrovlna sit...
    Dobry den,

    rad bych se zeptal na otazku mozna trosku mimo tema:

    Mam doma mikrovlne internetove pripojeni a zda se mi, ze jeho kvalita neni dobra. Pri pingu na gateway v lokalni siti poskytovatele se mi ztraci 4-35% paketu (vetsinou kolem 8%). Chci se zeptat, zda-li to je chybne poskytovana sluzba, nebo vlastnost tohoto druhu pripojeni. Diky moc za odpovedi.

    Jirka
    11.10.2004 23:35 Honza Houštěk | skóre: 18
    Rozbalit Rozbalit vše Re: Mikrovlna sit...
    Zalezi na tom, co mate ve smlouve. 35% uz je ale opravdu hodne, kontaktujte technickou podporu poskytovatele.
    12.10.2004 12:00 Jirka
    Rozbalit Rozbalit vše Re: Mikrovlna sit...
    Ve smlouve mam garantovanou jen rychlost 32kbps, ale ve skutecnosti to je 512kbps.
    12.10.2004 16:23 jm
    Rozbalit Rozbalit vše Re: Mikrovlna sit...
    No rychlost je celkem na prd, pokud se ztraci vic nez tretina paketu, vzdyt se na tom neda rozumne pracovat ani s webem. At si to preladi na jiny kanal.
    16.12.2004 17:53 tomas4
    Rozbalit Rozbalit vše connecting by wifi to AP - freerauis server
    Hi, I have a loser's question? ('cos I am fresh one) I have one acces point (AP) configured to connect to RADIUS server. AP has IP 192.168.1.92 and defined WEP shared key "radius", port 1812. I have one clinet station connected to this AP via WiFi card. Client has IP address 192.168.1.244, running OS Windows XP. Now, RADIUS server is computer interconnected with AP via ETHERNET LAN, it has IP 192.168.1.2, running OS Linux Fedora Core 3. The thing, what I need to do, is to force client station, which is trying to connect via AP into LAN, to use RADIUS server via AP for auhorisation. Could anybody help me how to configure FREERADIUS server step by step? Which configuration files to modify and which parameters? How to get it run?

    Cheers for any help!!! Tomas Hunka

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.