• úvod
  • témata
  • události
  • tržiště
  • diskuze
  • nástěnka
  • přihlásit
    registrace
    ztracené heslo?
    DELVITLinux pro zacatecniky a obycejne uzivatele (NO FLAMES!)
    TEAPACK
    TEAPACK --- ---
    AQUARIUS: to je právě problém, tříd s PC je tam víc, jsou tam ještě PC na chodbě apod... navíc nějaké filtry portů tam vůbec neexistujou, takže se odtamtud můžeš lognout kamkoli a tohle má být dostupné i z internetu. Místní správce je téměř nepoužitelný a jsem rád, že jsem je přesvědčil o tom, že cluster k výuce se hodí, problém byl, že si jeden učitel vzpomněl, že by na tom mohly být i domácí úkoly a tudíž to pověsí ven na internet... :-/ proto mi přišlo nejjednodušší omezit práva uživatele na masteru na RO a mít tam jenom nějaké skripty - to ale zase koliduje s požadavky na domácí úkoly... :-/

    RATTKIN: Virtuály budou problém, tohle je postavené na ARMových deskách. VLAN už je v plánu.

    A nebo tam dám VNCserver připojený na školní VPN a na masterovi poběží guest-session v sandboxu. Komunikaci mezi nody obstará ZMQ, takže se vyhnu SSH a zbytek věcí co nepotřebujou jim zakážu...
    RATTKIN
    RATTKIN --- ---
    RATTKIN: na schození sítě stačí lepší ping, nmap, atd
    AQUARIUS
    AQUARIUS --- ---
    TEAPACK: ta trida je zcela osamocena ve vakuu? Nemaji ve skole uz treba nejakej LDAP nebo aspon AD? Napojeni clusteru na toto by mohlo bejt docela hezky a zajimavy cviceni, pokud mistni admin je pristupnej diskusi.
    RATTKIN
    RATTKIN --- ---
    TEAPACK: privátní rozsah IP, nebo aspoň VLAN. klidně nějaké virtuály, ať se to dá snadno vrátit. furt se mi zdá, že to zabezpečuješ na špatném místě.
    SAKICZ
    SAKICZ --- ---
    Zdravim,
    potřeboval bych se zeptat jestli někdo nevíte jak synchronizovat složku ve windows 10 do virtualboxu v kterém je ubuntu GNOME 15.10, zkousím to podle návodu (https://www.youtube.com/watch?v=6AoV71Dvj00), ale zasek sem se na tomto bodě a hesli nelze nějak napsat a odentrovat, nebo jestli na to není nějaká speciální skratka, jinak normální share, jak je v nastavení sdílené složky, tak to mi nejde, neobjeví se v linuxu, tak nevím jestli nemám nějak zbořená vokna už, nebo čím by to mohlo být, když tak dík za radu/řešení.

    TEAPACK
    TEAPACK --- ---
    SHINING_KATE: Důvod proč tam bude jeden účet pro víc uživatelů je, že to bude testovací cluster pro třídu děcek. Přihlašovat se tam budou přes SSH, možná VNC, a nehci, aby se přes tenhle cluster dostali ven na nějaký jiný PC.
    Ten účet by měl být něco jako guest ůčet na ubuntu.
    SHINING_KATE
    SHINING_KATE --- ---
    TEAPACK: Jeden účet pro víc uživatelů je slušný náběh na problém. Aspoň bych zavedla přihlašování klíčem místo hesla, ať může mít každý uživatel svůj a je tak možné komukoliv zatrhnout přístup bez ovlivnění ostatních. Pokud nemá přístup na nody (tam opět ideálně přihlašování přes klíče, pak je možnost uhodnout heslo vyloučena), nevím proč řešíš ssh :) Ať si tam klidně je.

    Každopádně, nemyslela jsem zákaz zápisu do home, ale připojení home s noexec – pak z toho připojeného oddílu nejde nic spouštět. Pokud bys totiž trval na tom že zakážeš uživateli (třeba přes ACL) spouštět ssh a na tom že je pro tebe ssh nebezpečné, musíš zabránit i tomu, aby si do svého home (případně tmp) stáhl a spustil svoje. S noexec si ho jen stáhne. I to se ale dá obejít, takže řešení je opravdu mít správně řešené přístupy.
    TEAPACK
    TEAPACK --- ---
    SHINING_KATE: On to bude jeden účet pro více uživatelů, zápis do /home složky asi bude potřeba kvůli logům, ale to ještě promyslím. Tenhle uživatel nebude mít vůbec profil na nodech, takže by musel uhodnout nejen heslo, ale i username...
    Pokud nebude potřeba kopírovat skriptíky na Master, tak ani nebudou mít /home, takže odpadne spousta svízelů =)

    GIOMIKY: To jsem zkoušel, ale problém je, že se pak ten uživatel ani nepřihlásí na master...

    Určitě půjdu i cestou přes FW - povolim jen SSH mezi Master a Nody a z Internetu na Master. A kde to půjde, tak nastavím CHMOD 750 a nechám jednoho kámoše, ať si s tím chvíli hraje... ^.^
    RATTKIN
    RATTKIN --- ---
    SHINING_KATE: pokud heslo můžou uhádnout, dělá se sekurity špatné.
    SHINING_KATE
    SHINING_KATE --- ---
    TEAPACK: Jinak ale řešení pokud chceš jednoho uživatele nebo menší blacklist (a nechceš tedy přidávat postupně jednoho uživatele co to smí používat po druhém), zkus ty co nesmí hodit do speciální skupiny a nastavit jim 000 přes ACL https://wiki.archlinux.org/index.php/Access_Control_Lists
    Pochopitelně jim pak musíš zakázat spouštět vlastní binárky – mít jejich domovské adresáře připojené jako noexec, aby si nemohli nahrát vlastní binárky ssh. To samé s /tmp/ a vlastně všude kam smí uživatel zapisovat. A vzhledem k tomu že ani pak nemůžeš mít úplnou jistotu, nesmíš jim dát klíče na ostatní nody, nebo dávat hesla :)
    SHINING_KATE
    SHINING_KATE --- ---
    TEAPACK: Umm. Nestačí prostě nedat veřejné klíče těch uživatelů na nody? V horším případě, pokud na klíče nehraješ, jim nedávat hesla?
    GIOMIKY
    GIOMIKY --- ---
    TEAPACK: Nesel by nejak chroot a nebo binarku ssh povolit jenom urcite skupine uzivatelu pomoci chown a chmod?
    TEAPACK
    TEAPACK --- ---
    TEAPACK: Zatím jsem se dobabral k dost krkolomnému řešení, které s mi velmi nelíbí - na nodech zakázat ssh všem až na uživatele pod ktrým poběží komunikace v clusteru a na masteru zakázat přes FW odchozí ssh mimo cluster... :-/
    TEAPACK
    TEAPACK --- ---
    Ahoj, dotaz: potřebuji na serveru s ubuntu omezit práva specifickho uživatele - lognout se do serveru řes SSH může, ale už se nesmí přes SSH dostat ven ze serveru a pro jiné uživatele musí zůstat ssh plně funkční - nějaké nápady?
    Jde mi o to, že stavím cluster a z hlavního kompu se pořebuji dostat k nodům, ale nechci aby se tam dostal i uživatel.
    GIOMIKY
    GIOMIKY --- ---
    MISHUGE: Zkus rEFind je zadarmo a tvuj problem by mel poresit. Tzn. na jinem pocitaci vytvorit boot flash a nainstalovat jej. Nebo nabootovat do live usb (cd) a provest:

    $ sudo apt-add-repository ppa:rodsmith/refind
    $ sudo apt-get update
    $ sudo apt-get install refind

    Linky:

    https://gist.github.com/Brainiarc7/dfff8321b94fd666eb64eda0382f6813

    http://www.rodsbooks.com/refind/

    https://duckduckgo.com/?q=refind+dual+boot+site%3Acz&t=canonical&ia=web

    https://duckduckgo.com/?q=refind+dual+boot+howto+linux+win10&t=canonical&ia=videos
    SUK
    SUK --- ---
    MISHUGE: Frcis jeste na MBR nebo EFI? Kazdopadne, nabootovat z nejakyho linuxovyho livka a nainstalovat znova grub a davat pozor na to, co delaji widle - s EFI nebudou problemy, u MBR bych se nedivil, kdyby ho widle umyslne opravovaly. Pri dalsi instalaci pouzivat pro bootovani EFI. Je to mozna trosku slozitejsi, ale je precejen rok 2017...
    MISHUGE
    MISHUGE --- ---
    zdravím, prosím o radu.. jak přepínat mezi os? Naistalovala jsem si vedle w10 ubuntu v16. Po restartu se vždy zobrazilo linuxacký menu, kde bylo možnost windows nebo ubuntu. Po několika dnech se tohle menu přestalo zobrazovat a automaticky se spustí windows.
    f12 boot option nabízi jen w boot mng a Easy BCD nic.
    dik
    VYHULENY_UFO
    VYHULENY_UFO --- ---
    GIOMIKY: je otazka, jestli nebudes mit lepsi si koupit na alze nejakej levnej tablet s androidem.
    GIOMIKY
    GIOMIKY --- ---
    DIky moc
    PISKVOR
    PISKVOR --- ---
    GIOMIKY: Ještě je možnost "spustit v kontejneru" - viz třeba https://anbox.io/ ; jenže jestli ta appka nepodporuje x86, tak jsi u stejný překážky.
    Kliknutím sem můžete změnit nastavení reklam