abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 23:22 | Zajímavý software

    BreadboardOS je firmware pro Raspberry Pi Pico (RP2040) umožňující s tímto MCU komunikovat pomocí řádkového rozhraní (CLI). Využívá FreeRTOS a Microshell.

    Ladislav Hagara | Komentářů: 0
    včera 16:55 | Nová verze

    Vývojáři KDE oznámili vydání balíku aplikací KDE Gear 24.05. Přehled novinek i s náhledy a videi v oficiálním oznámení. Do balíku se dostalo 5 nových aplikací: Audex, Accessibility Inspector, Francis, Kalm a Skladnik.

    Ladislav Hagara | Komentářů: 1
    včera 12:55 | Nová verze

    Byla vydána (𝕏) nová verze 18.0.0 open source webového aplikačního frameworku Angular (Wikipedie). Přehled novinek v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    22.5. 23:44 | Pozvánky

    V neděli 26. května lze navštívit Maker Faire Rychnov nad Kněžnou, festival plný workshopů, interaktivních činností a především nadšených a zvídavých lidí.

    Ladislav Hagara | Komentářů: 0
    22.5. 16:33 | Nová verze

    Byla vydána nová stabilní verze 3.20.0, tj. první z nové řady 3.20, minimalistické linuxové distribuce zaměřené na bezpečnost Alpine Linux (Wikipedie) postavené na standardní knihovně jazyka C musl libc a BusyBoxu. Z novinek lze vypíchnou počáteční podporu 64bitové architektury RISC-V.

    Ladislav Hagara | Komentářů: 0
    22.5. 14:11 | IT novinky

    Společnost Jolla na akci s názvem Jolla Love Day 2 - The Jolla comeback představila telefon se Sailfish OS 5.0 Jolla Community Phone (ve spolupráci se společností Reeder) a počítač Jolla Mind2 Community Edition AI Computer.

    Ladislav Hagara | Komentářů: 5
    22.5. 12:33 | Nová verze

    LibreOffice 24.8 bude vydán jako finální v srpnu 2024, přičemž LibreOffice 24.8 Alpha1 je první předběžnou verzí od začátku vývoje verze 24.8 v prosinci 2023. Od té doby bylo do úložiště kódu odesláno 4448 commitů a více než 667 chyb bylo v Bugzille nastaveno jako opravené. Nové funkce obsažené v této verzi LibreOffice najdete v poznámkách k vydání.

    ZCR | Komentářů: 0
    21.5. 23:33 | Nová verze

    Nová čísla časopisů od nakladatelství Raspberry Pi: MagPi 141 (pdf) a HackSpace 78 (pdf).

    Ladislav Hagara | Komentářů: 0
    21.5. 21:22 | Nová verze

    Byla vydána verze 2.0.0 programovacího jazyka Kotlin (Wikipedie, GitHub). Oficiálně bude představena ve čtvrtek na konferenci KotlinConf 2024 v Kodani. Livestream bude možné sledovat na YouTube.

    Ladislav Hagara | Komentářů: 2
    21.5. 12:55 | Nová verze

    Byla vydána nová major verze 27.0 programovacího jazyka Erlang (Wikipedie) a související platformy OTP (Open Telecom Platform, Wikipedie). Přehled novinek v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (82%)
     (4%)
     (7%)
     (7%)
    Celkem 517 hlasů
     Komentářů: 16, poslední 14.5. 11:05
    Rozcestník

    ACL a síťové souborové systémy

    12. 2. 2009 | Ondřej Valoušek | Systém | 7559×

    ACL (Access Control List, seznam pro řízení přístupu) má množství různých implementací. Článek objasňuje, které jsou podporovány v Linuxu, jak je to s přenositelností a rozebírá celou věc z pohledu síťových souborových systémů.

    O standardu ACL byla na stránkách AbcLinuxu.cz již řeč (ACL prakticky). V tomto článku si situaci trochu upřesníme.

    ACL podle draftu Posix

    Tak o tomto formátu ACL jsme již zde mluvili, takže jej nebudu po funkční stránce dále rozebírat. Je to v podstatě nerozšířenější formát ACL (v Linuxu určitě). Jeho problémem však je, že (jak už sám název této kapitoly napovídá) následuje jen draft doporučení - žádná jasná specifikace RFC pro toto neexistuje, takže těžko předpovídat, jak se tomuto formátu bude do budoucna dařit.

    V Linuxu ovšem nemusíme mít obavy, tam (jak už jsem řekl) je jasným vítězem. I co se týče podpory klasických souborových systémů (ext3, reiserfs, cokoliv_dalsiho) v podstatě nenalezneme problém, všude je tento typ ACL podporován. Jak to ale vypadá s jeho kompatibilitou s nejrozšířenějšími síťovými filesystémy? Na to se podíváme trochu podrobněji.

    SAMBA - CIFS

    Není jistě tajemstvím, že i Windows znají přístupová práva (NTFS ACL), a je nutno přiznat, že co do bohatosti se jim POSIX ACL nemůže rovnat. Právě proto není pro Sambu větším problémem tato ACL namapovat na příslušná NTFS ACL. Opačně už samozřejmě problém je - např. pokud kopírujeme soubor z NTFS disku na SAMBA share, konverze ACL je ztrátová a výsledek nemusí být zrovna uspokojující.

    Faktem ovšem zůstává, že Samba tuto konverzi zvládá vcelku pěkně a bez zbytečných cavyků - nic není třeba zapínat, vše funguje ve výchozím nastavení.

    NFS

    Jak to vlastně vypadá s podporou ACL u rodiny protokolů NFS?

    NFS verze 2

    Protokol nepřenáší ACL atributy. NFS klient provádí kešování za účelem zvýšení výkonnosti. Toto kešování bere v úvahu pouze klasická Unix přístupová práva. Použití ACL může v tomto případě vést až ke ztrátě dat.

    NFS verze 3

    Nejrozšířenější typ NFS - definuje nový typ ACCESS dotazu pomocí RPC které řeší nebezpečí ztráty dat při použití ACL. Protokol jako takový však nepřenáší atributy ACL. Linux toto zajišťuje pomocí sideband protokolu rpc-statd, který se mimo jiné stará i o zamykání souborů po NFS. Tento protokol se bohužel víceméně také neopírá o žádné doporučení - to znamená, že Linux-klient si s Linuxem-serverem porozumí, ale mezi různými OS to pravdě podobně nebude fungovat.

    NFS verze 4

    Nástupce rodiny NFS verze 2 a 3 standard POSIX ACL vůbec nepodporuje - NFSv4 definuje vlastní formát ACL (včetně jeho přenosu), který se svým konceptem velmi blíží Windows ACL. Jakýkoli POSIX ACL atribut lze tedy vyjádřit pomocí NFSv4 ACL atributu, ale obráceně to nejde.

    Podpora OS

    Ačkoli Linux od verze jádra 2.6 podporuje NFSv4, operační systém samotný tyto ACL „nevidí“.

    • Žádný současný linuxový FS atributy NFSv4 ACL nepodporuje, ale blýská se na lepší časy - u nejnovějších jader je možno zapnout podporu ACL podle NFSv4 pro ext3 pomocí volby -o acl=nfs4
    • Pomocí dodatečného balíku nfs4-acl-tools lze na linuxovém NFS klientu vidět a modifikovat NFSv4 ACL atributy.
    • Solaris s NFSv4 i s jeho ACL nemá problém.

    AFS

    AFS používá svoji vlastní implementaci ACL, která není podobná ničemu výše uvedenému. AFS má ACL jen pro adresáře a soubory tedy dědí přístupová práva podle toho, do jakého adresáře patří.

    GFS + BTRFS + Ext4

    Jen pro úplnost dodávám i informaci ohledně nejznámějšího FS pro clustery tlačeného firmou Red Hat a vývojového FS budoucnosti od Oraclu. Tyto FS používají (stejně jako Ext3) pro ACL rozšířené atributy (xattr) souboru, tzn. POSIX ACL atributy jako základ, ale NFSv4 ACL by také neměly představovat problémem.

    Závěr

    Z výše uvedeného je jasné, že určit jakýkoli směr vývoje ACL pro unixové systémy v budoucnosti je těžké. Já osobně si myslím, že klasické ACL POSIX atributy budou postupně nahrazeny ACL podle NFSv4, protože (kromě jiných předností) nabízejí větší kompatibilitu s Windows ACL a jsou založeny na standardech. Při nasazování ACL bychom ale neměli zapomínat na aplikační úroveň - např. při zálohování pomocí cpio nebo tar o ACL atributy přijdeme - stejně tak při kopírování souborů pomocí programů, které příslušnému typu ACL nerozumí.

           

    Hodnocení: 70 %

            špatnédobré        

    Nástroje: Tisk bez diskuse

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    12.2.2009 05:25 bflmpsvz
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy
    Tesil jsem se na clanek, ale tohle? bida...
    12.2.2009 07:07 jipík
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy

    no strucnejsi to trochu je, ale bida to podle me neni.

    Lukáš Benda avatar 12.2.2009 07:38 Lukáš Benda | skóre: 12 | blog: benBlog | Štítina
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy

    Bohuzel nepoznam jestli autor tady pise nesmyly (jako se casto stava treba na rootu), ale pokud si primo nevymysli, tak pro mne je to pomerne pekne a rychle dostupne vstupni info. Aspon clovek vidi ze pokus o kompletni ACL z Windows na Linux je dosazitelny jen s tezkostmi (jestli vubec) a vidi i proc.

     

    P.S.: Neni nejaky FS, ktery by umoznoval jak ACL podobne Windows tak to co ma Linux a udrzoval to dualne? To znamena, ze kdyz k systemu pristoupim z linuxu ACL se mi redukuji jenom na standardni Linuxove, ale kdyz to budu chtit sdilet napr. pres Sambu budou se mi prenaset kompletni?

    Google bomba: benzin blog
    12.2.2009 09:52 Ondar | skóre: 25 | blog: Linux_blog
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy

    Co hledáš je pravděpodobně FS s NFSv4 ACL + nějaká nejnovější distribuce Linuxu. Mělo by to fungovat tak, že atributy na disku uloženy ve formátu NFSv4 a konverzi na POSIX (pokud je potřeba) provádí libc.so. Ale jak říkám, v současnosti to asi nebude ještě fungovat, je to spíše hudba budoucnosti.

    12.2.2009 09:50 Mudrc
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy

    Mě se ten článek líbí. Informačně mi pomohl. Chtěl bych vidět, co napsal ten chytrák, který tvrdí, že je to bída. Už jsi zkusil někdy něco sám napsat chytráku? Napsat pár smysluplných vět zabere i několi dnů zkoumání a přípravy. Kromě toho, dobrý technik se vyjadřuje jasně a stručně.

    12.2.2009 11:36 jirka d.
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy

    Rychlé, stručné shrnutí bez přílišných keců okolo, díky :)

    12.2.2009 12:59 Kvakor
    Rozbalit Rozbalit vše Reseni u readonly pristupu
    Pokud se do souborovemu systemu nemusi zapisovat, je mozne problem s ACL obejit tim, ze se nepripoji pres sitovy souborovy system (typu NFS), ale primo jako zarizeni, napr. pres network block device, iSCSI ci neco podobneho v readonly rezimu. Potom je mozne pouzivat ACL primo v nativnim formatu souboroveho systemu na pripojenem zarizeni.

    Vyhodou je velmi slusna rychlost a bezproblemova podpora v distribucich (nbd je v jadre uz celkem dlouhou dobu, iSCSI je tam zhruba od 2.6), nevyhodou je principialni nemoznost zapisu, nutnost udrzovat vsude stejna UID/GID a pristupnost veskerych data, pokud jakykoliv z klientu pristoupi k zarizeni jako root.
    12.2.2009 13:40 Ondar | skóre: 25 | blog: Linux_blog
    Rozbalit Rozbalit vše Re: Reseni u readonly pristupu

    Tak tady bych to upřesnil:

    RW přístup do souborového systému přes NBD samozřejmě jde, ale musíte na to mít uzpůsobený filesystém - tzn né Ext3, ale GFS kde možno mít více žurnálů. Co se rychlosti týče bych byl ale skeptický - každý lepší síťový FS dělá optimalizace, které si NBD nemůže principielně dovolit, takže pokud srovnám NFSv4 s agresivním kešováním na straně klienta i serveru, tak NBD bude vždy pomalejší.

    Ale to už je námět na zvláštní článek....

    12.2.2009 15:53 VSi | skóre: 28
    Rozbalit Rozbalit vše Re: Reseni u readonly pristupu

    Tohle mě docela zajímá... Je možné mít připojené 1 blokové zařízení (sdílené přes nbd, iscsi nebo třeba AtaOverEthernet) připojené na více místech pro zápis, pokud se použije nějaký cluster filesystem.

    Má někdo přehled jaká je v Linuxu obecně situace? Existuje GFS, ale použitelné je to asi jen na RHEL, pak Oracle OCFS2 - na ten jsem viděl i HOWTO pro Debian. Ve spojení s DRBD to může být zajímavé.

    Pak mě docela zaujal glusterfs - umí mirror / stripe ap. přes síť, ale není to klasický filesystem - funguje přes FUSE třeba nad ext3 a výkon má být dost zajímavý. Podle referenčních nasazení vypadá docela použitelně.  Má s ním někdo zkušenost?

    Co jsem si ale všimnul, tak OCFS asi glusterfs nemají podporu právě pro ACL, což je pro mě docela omezující.

    13.2.2009 01:12 Marek 'marx' Grác | skóre: 21 | blog: Paralelný blog | Brno / Bratislava
    Rozbalit Rozbalit vše Re: Reseni u readonly pristupu

    Tým, že je GFS/GFS2 vo vanila jadre, tak by s jeho použitím nemali byť žiadne väčšie problémy ani inde ako v RHEL. Z bugzilly a mailing listu som si istý minimálne Debianom.

    onion avatar 14.2.2009 20:29 onion | skóre: 8 | blog: onion | Praha
    Rozbalit Rozbalit vše Re: Reseni u readonly pristupu

    Pak mě docela zaujal glusterfs - umí mirror / stripe ap. přes síť, ale není to klasický filesystem - funguje přes FUSE třeba nad ext3 a výkon má být dost zajímavý. Podle referenčních nasazení vypadá docela použitelně.  Má s ním někdo zkušenost?

    Nasazoval jsem GlusterFS na takovém "mini-clusteru" (3 stroje, kapacita 4.6TB), běží tam asi 1,5 měsíce a zatím spokojenost. Mám je propojené 1Gbit LAN sítí a frčí to kolem 70MB/s (zápis). Problém byl, když to na začátku bylo spojené jen 100Mbitem, zápis se plazil ~3-4MB/s, ale Gbit to spolehlivě vyřešil.
    Zkoušel jsem si hrát s MTU na síťovce, ale nemělo to významnější vliv (což mě docela překvapilo, čekal jsem že to alespoň mírný vliv mít bude). O nemožnosti použití ACL jsem ani nevěděl, na druhou stranu bych to neviděl jako problém - když už nějaký stroj pustíš do clusteru, tak z principu musí být důvěryhodný. Jinak to běží nad běžnými filesystémy, takže sdílení třeba přes Sambu/NFS v kombinaci s ACL není problém.
    Nepatrná nepříjemnost je, že Debian kompletně postrádá balíčky GlusterFS (1.3.12 v září 08') v oficiálních repozitářích, takže jsem si je musel ubalit sám (pokud by měl někdo zájem, klidně pošlu, mám amd64 a i386).
    14.2.2009 21:05 VSi | skóre: 28
    Rozbalit Rozbalit vše Re: Reseni u readonly pristupu

    Díky za informace. V Debianu jsou balíčky jenom v sid větvi a ještě dost stará verze.

    Problém s ACL je snad v tom, že je nepodporuje / nepodporoval FUSE. Pokud budu sdílet Sambou adresář, který je v gluster AFR, tak ACL možná půjde používat, ale nepřenesou se na druhý server. ACL bych potřeboval asi jen v případě exportu přes Sambu, jinak to není takový problém.

    onion avatar 14.2.2009 21:43 onion | skóre: 8 | blog: onion | Praha
    Rozbalit Rozbalit vše Re: Reseni u readonly pristupu
    Aha, s tím ACL máš pravdu. Moc jsem to nezkoumal, nebylo to potřeba.
    14.2.2009 21:38 ..... Izak ..... | skóre: 14
    Rozbalit Rozbalit vše Re: Reseni u readonly pristupu

    GFS1 je pomaly, pri vice clienetech, je pomalejsi nez NFS server, ale videl jsem jej nasazen na clusteru 8web serveru a slo to, pokud clovek nevylistovaval soubory a vice cetl nez zapisoval.

    GFS2 je na tom lip, videl jsem na tom jet SAP/R3 s Xenem, ale jelo to jenom na jednom nodu, druhy byl jako "aktivne pasivni" ;-)) Pokud GFS2 aktivne vyuziva jen jeden node, je vykon velmi slusny. Benchmark vice stroji u GFS2 neznam, testoval jsem to z 2 stroji pres GFS2 a cLVM2 ... fungovalo to dobre, moc jsem to ale nezkoumal na detailni benchmarky, DD na to psalo normalne.

    14.2.2009 22:40 m;)
    Rozbalit Rozbalit vše Re: Reseni u readonly pristupu
    (zatial) sice nie linux, ale imho hodne zaujimave:
    http://kerneltrap.org/DragonFlyBSD/HAMMER_Filesystem_Design
    14.2.2009 19:18 KubaPET
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy
    Zdravim, podarilo se nekomu rozbehat nfs4-acl-tools s NFS4 acl na ext3?

    hledam reseni na windowsech trivialni veci, uz asi pul roku. Chci aby uzivatele mohli v adresarove strukture libovolne pridavat, ale aby mazat mohli jen to co tam dali sami a podslozky..

    V linuxu to je peklo. Ptal jsem se i na rootu, ale jen se do me vsichni navezli za pravopis a nikdo neumel poradit. Dekuju
    14.2.2009 19:36 VSi | skóre: 28
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy

    Na tohle by měly stačit i POSIX ACL, které na ext3 fungují bez problémů. Podívejte se ještě na sticky bit na adresářích, který řeší právě to, aby uživatel mohl do adresáře volně přidávat, ale nemohl v něm mazat / měnit cizí soubory.

    14.2.2009 22:44 m;)
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy
    presne tak, stary dobry sticky bit toto riesi, vid /tmp
    27.2.2009 00:02 KubaPET
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy
    Děkuji za typ.. Bohužel myslím, že toto jsem již zkoušel. Myslím že sticky bit s posix acl nespolupracuje a tudíž není možnost jak jej dědit
    27.2.2009 00:27 KubaPET
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy
    viz toto vlákno: http://lists.samba.org/archive/samba/2003-November/001342.html

    nebo tady (Tady jsem se tázal já a byl jsem zbuzerován za pravopisný překlep, to se tam řešilo jako v každém druhém vlákně na rootu půl celé diskuze :(, ale řešení nikdo nevymyslel.. jen samej chytrák..):

    http://lists.samba.org/archive/samba/2003-November/001342.html

    Btw. kdybych tu měl zase nějaký hrozný chyby jako že místo jednoho i druhé, tak se z toho prosím nerozpusťe.. Když napíšu misto e třeba a, tak je to všem jedno ale i misto y, to je tragedie.. :D To určitě prosazovala v minulosti nějaká skupina šlechticů co nic nedokázali a chtěli bejt taky v něčem dobrý a zhazovat tak ostatní... :D omlouvám se za OT..
    19.1.2010 23:27 KubaPET
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy
    Tak ani po téměř roce jsem tento problém nevyřešil. Linux prostě neumí nějak komplexně obhospodařovat přístupová práva.. :(
    14.2.2009 23:02 m;)
    Rozbalit Rozbalit vše Re: ACL a síťové souborové systémy
    Doplnim ku kapitolke "Podpora OS":
    POSIX.1e vo FreeBSD
    ACL vo FreeBSD

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.