четверг, сентября 11, 2008

обновления fedora 8 и fedora 9 (уже!)

собственно это случилось.

по зеркалам разошлись обновления, призванные решить задачу беспроблемного перехода на использование нового ключа подписи.

для подавляющего большинства пользователей последовательность действий состоит из двух шагов:

1) если вы ничего не меняли в настройках yum, то вам должны быть доступны несколько пакетов среди, которых - fedora-release, PackageKit, gnome-packagekit и unique - вместо последнего у меня был виден PackageKit-libs (для Fedora 8 предлагается только fedora-release). если все остальные репозитории находились в таком же ожидании разрешения проблем, то tigro продолжал собирать пакеты, так что если вы используете и его, вам будет видно больше, чем отмечено выше - в частности меня насторожил yum - что там tigro с ним делал не знаю. настоятельно рекомендуется оперативно обновить указанные пакеты.

2) после обновления yum, PackageKit, pirut (и т.д.) узнают о существовании нового репозитория, в котором лежит побольше обновлений, подписанных новым ключом. собственно это теперь стандартное расположение обновлений для fedora 8 и fedora 9.

в дальнейшем предполагается проделать такую же операцию с репозиторием пакетов из релизов (release package repo) дабы полностью разделаться со старыми ключами.

подробности и faq тут (на английском)

из возможных проблем:

= PackageKit - не увидит нового репозитория и новых обновлений - так как апплет делает это периодически (в моем случае сразу после обновления 4-х пакетов он полез проверить список доступных пакетов и увидел 57) - либо Система->Обновить систему (запустите процесс самостоятельно), либо перезагрузите компьютер, ну и никто не отменял командной строки - yum update (тут можно порулить доступными репозиториями). да, кстати, новый называется - updates-newkey (по умолчанию - /etc/yum.repos.d/fedora-updates-newkey.repo)

= PackageKit может не смочь импортировать новый ключ (не должно быть такого, но мало ли...) - все в ваших руках, в командной строке rpm --import /etc/pki/rpm-gpg/RPM-GPG-KEY-fedora-8-and-9 (для пущей уверенности предварительно сравнив его с https://fedoraproject.org/keys). в моем случае все прошло хорошо - PackageKit спросил доверяю ли я новому ключу и запросил пароль root для его импорта.

среда, сентября 10, 2008

великий и могучий русский язык

прошел простой тест на знание русского языка.

Я проверил свои знания русского языка и получил четверку.



Сходи, проверься?


получил следующий комментарий - Вы ответили на 6 из 8 простых вопросов. Не самый плохой результат на общем фоне. Скорее всего, вы неплохо знали русский язык в школе, просто было это давно, и теперь учебник Розенталя для вас заменяет грамматическая автопроверка в "Ворде". Гордиться вам особенно нечем, но для выживания в среде носителей русского языка этого вполне хватит. Таких, как вы, в стране, согласно опросу ВЦИОМа, - 21%.*

вторник, сентября 09, 2008

обновления fedora 8 и fedora 9

в описании ранее выявленного инцидента с инфраструктурными серверами проекта Fedora говорилось о принятом решении заменить ключ, которым подписываются все пакеты.
о том как собственно это будут делать обещали рассказать дополнительно.
вчера прочитал пятничную новость о предлагаемых решениях.
вкратце:
- все существующие обновления переподписаны новым ключом, созданы новые разделы (директории) репозитория (repo) и завершается процесс синхронизации зеркал;
- существующие разделы обновлений очищаются, туда кладутся четыре пакета, подписанные старыми ключами (fedora-release, PackageKit, gnome-packagekit и unique, последние три не нужны если у вас не используется PackageKit);
- при последующих обновлениях будут использоваться уже новые источники (repo location) и ключи, в процессе будет запрошено подтверждение на импорт нового ключа;
- в последствии будет создан пакет, принудительно удаляющий старые ключи из системной базы данных пакетов (rpmdb)

на сайте проекта создана страница wiki по теме.

в ближайшее время ожидается завершение необходимых подготовительных работ, после чего будет сделан более формальный анонс с ссылками на все необходимые ресурсы, в том числе, на специальный faq

пятница, сентября 05, 2008

хит-парады на тему безопасности

сегодня послеполуночным утром на сон грядущий читал блоги разных дядек по теме вездесущей информационной безопасности... наткнулся на череду хит-парадов по теме n глупейших/умнейших глупостей/умностей в безопасности...
далее представлены ссылки и некоторые выдержки в беглом переводе в порядке посещения блогов.

11 худших идей в безопасности
11. Индустрия безопастности и аналитики рынка (Я становится аналитиком, разрушителем рынков)
Бастионы знаний, защитники объективной веры, создатели 2-страничных углубленных отчетов по анализу рынка. В действительности они анализируют не безопасность, а рынок безопасности...

1. Торговцы безопасностью и венчурные капиталы, которые их любят (корень всех зол безопасности)
Цель индустрии безопасности не защищать, цель индустрии - зарабатывать деньги... ...мы должны понимать, что компании мотивируются прибылью. Это необязательно плохо, но данный момент должен помочь развеять миф о том, что специализированные компании умнее, чем хакеры, не умнее, они просто умнее, чем покупатели...


Шесть тупейших идей в компьютерной безопасности
содержание хит-парада:
1. все что не запрещено по умолчанию разрешено.
2. перечисление вредностей
3. найти дырку и залатать
4. хакинг это круто
5. обучение пользователей
6. действие лучше, чем бездействие

7 лучших идей в безопасности от автора 11 глупейших...

з.ы. интересные мнения, достойные внимания...

пятница, августа 29, 2008

о медленной работе usb-2.0-дисков

периодически сталкиваюсь с проблемой медленного копирования больших объемов информации на внешние диски или флэшки. как я понял из описанного тут я не первый кто с этим столкнулся и суть примерно в том, что почему-то вместо модуля ehci_hcd, реализующего интерфейс usb контроллера в спецификации 2.0, используется uhci_hcd - интерфейс usb 1.0.

решение описанное по ссылке:

1. отмонтировать раздел
2. отсоединить устройство
2. выгрузить модуль ehci_hdc (/sbin/rmmode ehci_hdc)
3. подсоединить устройство
4. загрузить модуль ehci_hdc (/sbin/modprobe ehci_hdc)
5. смонтировать раздел, если это не произошло автоматически

в моем случае (fedora 9) скорость передачи информации на внешний диск с файловой системой ntfs изменилась с ~1 МБ/с на ~6-7 МБ/с

вторник, августа 26, 2008

11 почему и еще 7 вопросов на тему безопасных криптоалгоритмов и рядом

читал обсуждение аналитиков лора об "атаках" на алгоритм вычисления хэш-функций ГОСТ-34.11-94. по ссылкам дошел до сайта, на котором почитал интересный пост.

понедельник, августа 11, 2008

sectool

на днях был анонсирован выпуск альфа релиза Fedora 10, среди прочего в новой версии будет добавлен инструмент проведения контроля состояния безопасности системы - sectool.

в порыве переводильного запала, пока знакомился с описанием возможностей настучал перевод руководства пользователя.

использование sectool в командной строке

Сначала почитайте справку.

# sectool --help

Получения списка тестов и уровней безопасности, на которых они выполняются по умолчанию.

# sectool --list

Детализированное описание теста.

# sectool --info home_dirs

Тесты разделяются на 5 уровней безопасности. Краткое описание каждой категории:
1. Naive - очень простой и маленький набор тестов,
2. Desktop - набор тестов, подготовленный для запуска на компьютерах, не подключенных к сети интернет,
3. Network - стандартная клиентская машина, подключенная к сети интернет,
4. Server - сетевой сервер,
5. Paranoid - пачка тестов для администраторов-параноиков.

Имейте в виду, что каждый тест может быть включен в более чем один из уровней безопасности и их строгость может варьироваться.

Для запуска тестов, выбранных, например, для уровня 1, наберите:

# sectool --level 1

Тесты можно дополнительно включить или исключить в/из определенного уровня. Тесты, которые не принадлежат уровню будут запущены с параметрами по умолчанию. Следующий пример запустит все тесты для уровня 1 за исключением home_files и path, кроме того не определенный для уровня 1 дополнительный тест netserv.

# sectool --level 1 --include netserv --exclude home_files path

Можно запускать некоторые специфические тесты с определенными для них уровнями безопасности по умолчанию.

# sectool --run firewall home_files

Если объединить опции "--run" и "--level", то будут выполнены только выбранные тесты с указанным уровнем безопасности.

# sectool --level 3 --run disc_usage

Результаты аудита можно отправить по электронной почте.

# sectool --level 1 --mail some.body@redhat.com

Если ранее Вы уже запускали некоторые тесты и Вас интересуют только изменения результатов, то можно использовать опцию "-diff".

# sectool --run selinux --diff

Если Вам надо, чтобы sectool забыл результаты прошлых тестов, просто выполните

# sectool --clean

Некоторые тесты включают подсказки для определенных ошибок и предупреждений, выявленных ими.

# sectool --run home_dirs --hint

При регулярном (cron) использовании sectool, Вы можете настроить его в /etc/sectool.conf и запускать только

# sectool --auto


описание файла sectool.conf

В конфигурационном файле sectool четыре секции: action (действия), paths (пути), results (результаты) и mail (почта).

==== ACTION ====

В этой секции определяется какие тесты проводить при запуске sectool с параметром --auto.

LEVEL="number of the security level"

==== PATHS ====

Определяются пути по умолчанию к тестам и расположению их постоянных и временных данных.

TESTS_DIRS=/usr/share/sectool/tests "какая-то_другая_директория"
TDATA_DIR=/var/lib/sectool
TEMP_DIR=/tmp

==== RESULTS ====

Имя xml файла, в котором хранятся результаты. Этот файл обычно используется для генерации diffs (разницы) относительно предыдущих запусков.

RESULT_FILE=results.xml

==== MAIL ====

Параметры поддержки электронной почты. Что писать в теле письма, что включать во вложение, параметры smtp.

# SEND_BODY=(full | diff | none) #тело письма (полный | разница | ничего)
SEND_BODY=diff
# SEND_ATTACHMENT = (full | diff | none) #вложение (полный | разница | ничего)
SEND_ATTACHMENT = full
# TARGET=(local | smtp) #куда (локально | smtp)
TARGET=local
# username or None for no authentication # имя_пользователя или None для отправки без аутентификации
# SMTP_USER = (username | None)
# password or None for no authentication # пароль или None для отправки без аутентификации
# SMTP_PASSWD = ( password | None )
# smtp server to send emails via # имя smtp сервера, через который необходимо отправлять сообщение
# SMTP_SERVER = localhost