The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Еженедельный обзор новостей развития FreeBSD (27.09-04.10)

06.10.2004 00:24

Новое:

  • в ipfw интегрировали поддержку ALTQ (это более правильный traffic-шейпер, нежели dummynet). Если правило ipfw содержит слово altq и название altq-очереди, то оно будет помечено как проходящее через эту очередь. Перед использованием altq-очередей необходимо определить их через pfctl, и если конфигурация очередей меняется, надо перегружать правила ipfw. Также можно включать и выключать altq-пометки в ipfw через ipfw enable|disable altq
  • флаги в ipfw для определения пакетов, прошедших через divert, и для определения длины пакетов. Новые ключевые слова: diverted - все пакеты, прошедшие через divert-сокет, diverted-loopback - все пакеты, прошедшие через divert-сокет и идущие на этот хост (т.е. from any to me diverted) и diverted-output - пакеты, прошедшие через divert-сокет и выходящие куда-либо дальше. Определение длины TCP пакетов производится с использованием ключевого слова tcpdatalen, после которого стоит значение (как в ports, т.е. 1000, 2000-3000)
  • bind теперь живет в chroot jail, причем все переехало из /etc/namedb в /var/named. Инструкция по переезду в случае обновления - /usr/src/UPDATING
  • утилита восстановления данных с поврежденных дисков /usr/src/tools/recoverdisk. Использование: recoverdisk /dev/fd0 myfloppy.flp

    Изменения:

  • изменен драйвер ucom (USB-com-порты), теперь используется нотация /dev/ttyU# и /dev/cuaU# для именования портов вместо /dev/ucom#. Также увеличена надежность системы при выдергивании устройств из таких портов
  • com-порты мультипортовок Serialix теперь называются не /dev/ttyA# и /dev/cuaA#, а /dev/ttyA<номер-карты><номер-порта> и /dev/cuaA<номер-карты><номер-порта>
  • изменен формат CVS-строк в исходных текстах. Из строки "Concurrent Versions System (CVS) '1.11.15'-FreeBSD (client/server)" убраны одинарные кавычки в номере версии.

    Обсуждения:

  • изменение поведения rm во избежание использования rm -r / чайниками

    Баг-фиксы:

  • дыра в смене консолей (ftp://ftp.freebsd.org/pub/FreeBSD/CERT/advisories/FreeBSD-SA-04:15.syscons.asc), изменено поведение syscons для запрета позиционирования в отрицательные координаты
  • баг в init, запрещавший его использование для запуска и перезапуска постоянно работающих (но иногда падающих) демонов

    1. Главная ссылка к новости (http://www.xl0.org/FreeBSD/04-...)
    Автор новости: Cyrill Malevanov
    Лицензия: CC BY 3.0
    Короткая ссылка: https://opennet.ru/4445-freebsd
    Ключевые слова: freebsd
    При перепечатке указание ссылки на opennet.ru обязательно


    Обсуждение (21) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Point777 (?), 09:14, 06/10/2004 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    ALTQ: ну наконец-то, уже думал никогда не внедрят
     
     
  • 2.3, uldus (ok), 09:59, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    >ALTQ: ну наконец-то, уже думал никогда не внедрят


    Мне больше bind в chroot понравилось, а то руками надоело уже ставить.

     

  • 1.2, dawnshade (?), 09:59, 06/10/2004 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Гм, а ALTQ разве не просто патчем идет???
    От себя хочу добавить - выпущена последняя B7, далее пойдут RC.
    И очень много изменений в звуковой подсистеме.
    Кстати, по поводу бинд такая ругань идет - ужас...
     
     
  • 2.5, uldus (ok), 10:03, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    >Кстати, по поводу бинд такая ругань идет - ужас...

    Сейчас еще не поздно сломать устоявшиеся привычки (perl же убрали, и к этому уже привыкли). После выхода 5.3, глобальные перестановки уже труднее будет провести. Я бы еще sendmail выкинул и вместо него включил postfix или exim.

     
     
  • 3.9, dawnshade (?), 10:33, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    >>Кстати, по поводу бинд такая ругань идет - ужас...
    >
    >Сейчас еще не поздно сломать устоявшиеся привычки (perl же убрали, и к
    >этому уже привыкли). После выхода 5.3, глобальные перестановки уже труднее будет
    >провести. Я бы еще sendmail выкинул и вместо него включил postfix
    >или exim.


    Уже есь :) прям из sysinstall можно заменить сендмыл на постфикс или эксим - на выбор :)

     
  • 3.15, Nikolai (??), 12:57, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    >>Кстати, по поводу бинд такая ругань идет - ужас...
    >
    >Сейчас еще не поздно сломать устоявшиеся привычки (perl же убрали, и к
    >этому уже привыкли). После выхода 5.3, глобальные перестановки уже труднее будет
    >провести. Я бы еще sendmail выкинул и вместо него включил postfix
    >или exim.
    Не трожь Sendmail!!! Я с ним работаю и проблем нет! А по умолчанию exim либо postfix? Из портов установишь это г.....


     
     
  • 4.16, uldus (ok), 13:20, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    >Не трожь Sendmail!!! Я с ним работаю и проблем нет! А по
    >умолчанию exim либо postfix? Из портов установишь это г.....

    И что ночью не просыпаешься тревожимый мыслью взломали или нет :-) ?

    Сегодня sendmail незаменим только для весьма редких клинических случаев, хотя если не держать открытым 25 порт, для локальных пересылок тоже сойдет.

     
  • 4.17, dawnshade (?), 13:28, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    Ты читать умеешь? По умолчанию как было, так и осталось. По желанию можно сменить прям в sysinstall
     
  • 2.7, Serge (??), 10:07, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    А не подскажешь поподробней (например линком) что за ругань?
     
     
  • 3.8, dawnshade (?), 10:32, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    В мейл-листе current смотри
     

  • 1.4, Anonimous (?), 10:03, 06/10/2004 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > изменение поведения rm во избежание использования rm -r / чайниками

    О, FreeBSD ready for Desktop!

     
     
  • 2.6, uldus (ok), 10:06, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    >> изменение поведения rm во избежание использования rm -r / чайниками
    >
    >О, FreeBSD ready for Desktop!

    Кстити, один клиент у себя умудрился запустить "rm -rf /var". Знайте как ? Он по ошибке набрал "rm -rf /var /log/bavkup/0".

     
     
  • 3.11, BlackSir (??), 10:53, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    Гы ;-) Я как-то умудрился пропустить минус в строке 'kill -1 pid'. После того случая теперь всегда пишу 'kill -HUP pid' ;-)
     
     
  • 4.12, dawnshade (?), 11:25, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    Угу, аналогичная фигня была :)
     
     
  • 5.18, Банзай (??), 19:58, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    Смеялся аж до болезненных колик!

    Никак не отойду!

     
  • 2.10, klalafuda (?), 10:41, 06/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    >> изменение поведения rm во избежание использования rm -r / чайниками
    >
    >О, FreeBSD ready for Desktop!

    та-та-та, слыхАли, слыхАли.. пипл просто плакал горючими крокодиловыми слезами.. :)

    http://blog.sun.com/roller/page/jbeck/20041001#rm_rf_protection

    что будет следующим в списке? "cd / && rm -rf *" ?

    // wbr

     

  • 1.13, Insane (?), 11:52, 06/10/2004 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Хех... так скоро на халте с ребутом 644 стоять по умолчанию будет... А килл 1 1 вместо -1 1 при настройке мгетти эт по моему со всеми бывало.., тоже грешен =)
     
  • 1.14, edwin (ok), 12:53, 06/10/2004 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >bind теперь живет в chroot jail, причем все переехало из /etc/namedb в /var/named.
    > Инструкция по переезду в случае обновления - /usr/src/UPDATING

    Зачем ?
    Я и так bind в jail подымаю.
    Как и многое другое.

     
  • 1.19, МойАноним (?), 18:57, 08/10/2004 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Всё супер,но АЛТКу больше всего радует
     
  • 1.20, Дмитрий Ю. Карпов (?), 21:43, 08/10/2004 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    uldus:
    > Мне больше bind в chroot понравилось, а то руками надоело уже ставить.

    А чем недостаточно '-u bind -g bind'?


    BlackSir:
    > Я как-то умудрился пропустить минус в строке 'kill -1 pid'.
    А я для таких вещей специально сразу после инсталляции пишу скриптик "sighup", который берёт имя демона, вытаскивает из /var/run/demonname.pid PID процесса и посылает сигнал.

     
     
  • 2.21, uldus (ok), 22:30, 09/10/2004 [^] [^^] [^^^] [ответить]  
  • +/
    >> Мне больше bind в chroot понравилось, а то руками надоело уже ставить.
    >
    >А чем недостаточно '-u bind -g bind'?

    Тем, что с '-t chroot_path' про машину вместе с bind'ом можно забыть, а при '-u bind -g bind' придется забитится о локальной безопасности, следить за дырами в портах и держать лишний груз за плечами. Перестраховка никогда не бывает лишней.

    PS. '-u bind -g bind' дает возможность, в случае дыры в named, поднять прокси или другой сетевой софт, например, радавать варез, ломать других, флудить, рассылать спам, слушать трафик. C '-t chroot' как прокси тоже можно использовать, но требует гораздо более высокой квалификации атакующего, начиная с проблем отсутствия окружения и библиотек и необходимости выполения софта без закачки на диск.

     
     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру