The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Ubuntu 20.10 планируют перейти с iptables на nftables, opennews (?), 27-Авг-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


43. "В Ubuntu 20.10 планируют перейти с iptables на nftables"  –2 +/
Сообщение от Аноним (43), 27-Авг-20, 21:57 
Осталось написать вменяемый GUI
Ответить | Правка | Наверх | Cообщить модератору

44. "В Ubuntu 20.10 планируют перейти с iptables на nftables"  +1 +/
Сообщение от Аноним (10), 27-Авг-20, 22:02 
По типу ufw для одноклеточных?
Ответить | Правка | Наверх | Cообщить модератору

54. "В Ubuntu 20.10 планируют перейти с iptables на nftables"  –2 +/
Сообщение от пох. (?), 28-Авг-20, 00:16 
> По типу ufw для одноклеточных?

ufw вообще-то предназначен для (написанных одноклеточными для таких же) postinstall скриптов, а не чтоб ты грязными лапами в него лазил (ты же можешь сломать скрипты!)

А для людей предназначен cockpit. Ну и да, он поддерживает firewalld, а, стало бы, в новых версиях и nft. Но знать об этом хомячкам ничего не надо, да и нехомячкам бесполезно, ибо сломается.

Ответить | Правка | Наверх | Cообщить модератору

151. "В Ubuntu 20.10 планируют перейти с iptables на nftables"  +/
Сообщение от Роман (??), 30-Авг-20, 09:33 
вообще, если вылезти из локалхоста и представить что серверами управляют не админы вообще (на самом деле не хотят управлять, ну просто пока вот приходится немного), то ufw отлично ложится в использование cloud-init'ом (тот же пост инсталл конечно, только для системы).

runcmd:
  - ufw allow OpenSSH
  - ufw enable
  - reboot

такую нехитрую комбинацию осиливает +- любой разработчик и она в общем то safe enough для 99% случаев получается, в отличии от. Миллионы виртуалок по миру кивают мне вслед.

И админ, заметим, не нужен при этом.

Ответить | Правка | Наверх | Cообщить модератору

157. "В Ubuntu 20.10 планируют перейти с iptables на nftables"  +/
Сообщение от пох. (?), 30-Авг-20, 13:02 
угу, угу, нинужен-нинужен.
FritzFrog передает тебе пламенный привет.

Илюшенька местный со своими 20k только до него лично докопавшихся червячков - кивает тебе вслед всеми 20k головами (или это у них жопа? Попробуй отличи.)

_закрытый_ по умолчанию порт ssh (как, разумеется, и все остальные порты на вход) был в свое время даже в SuSE, не говоря уж о rh. Уже в 2000м году. Никакие чудо-новоделы в ведре для этого как раз были совершенно не нужны. Сложнее было обеспечить открытие только того и тем, кого надо, "неадмину" без элементарных знаний. Но админы не нужны, поэтому победили де6иллиан и его клоны, с отключенным начисто по умолчанию фильтром (до 2010 вообще без штатных механизмов) - ЭТО ди6илам ведь гораздо удобнее.

Даже до высот "какввенде" (где половина файрвола открыта для "localnet" - очень удобно для какого aws с /12) не дошли - это ведь надо уметь на ходу определять что сегодня есть localnet - причем, подозреваю, в ядре это делается, а не userland каждый раз на ходу меняет правила.

P.S. кстати, раз уж ты тут один из единиц, знающих про cloud-init, может можешь объяснить - как ему отключить удаление ssh server keys при каждой перезагрузке? (Можешь не объяснять, зачем он это делает, я догадываюсь что в тех пустых головах было.)

Ответить | Правка | Наверх | Cообщить модератору

161. "В Ubuntu 20.10 планируют перейти с iptables на nftables"  +/
Сообщение от Роман (??), 30-Авг-20, 18:24 
> угу, угу, нинужен-нинужен.
> FritzFrog передает тебе пламенный привет.

Пускай передаёт. Понятно что у меня нет внутренней информации от хостеров (или как щас модно, облачных провайдеров?), но с практической точки зрения все нормальные игроки на этом рынке либо в явном виде не дают использовать пароли (привет AWS) либо делают это настройкой не по умолчанию для новых VM instances, да и там уже рандом идёт, кто какой пароль поставит.
В отличии от публично доступных МонгоДБ и прочих Эластиков которые торчат на 0.0.0.0. В общем я скорее считаю это благом с этом точки зрения (с других может и фигня получаться, ну да там наверное уже и админы найдутся, а не DevOPS Backend Developer for Environment Setup, как принято на Апворке, том же)

> Илюшенька местный со своими 20k только до него лично докопавшихся червячков -
> кивает тебе вслед всеми 20k головами (или это у них жопа?
> Попробуй отличи.)

Ну докопались, и ладно, есть пить не просят, жрут себе там может мегабайт на памяти сокетов, черт с ними, паразитный шум же по сути, как жить недалеко от метро.

>[оверквотинг удален]
> этого как раз были совершенно не нужны. Сложнее было обеспечить открытие
> только того и тем, кого надо, "неадмину" без элементарных знаний. Но
> админы не нужны, поэтому победили де6иллиан и его клоны, с отключенным
> начисто по умолчанию фильтром (до 2010 вообще без штатных механизмов) -
> ЭТО ди6илам ведь гораздо удобнее.
> Даже до высот "какввенде" (где половина файрвола открыта для "localnet" - очень
> удобно для какого aws с /12) не дошли - это ведь
> надо уметь на ходу определять что сегодня есть localnet - причем,
> подозреваю, в ядре это делается, а не userland каждый раз на
> ходу меняет правила.

Вангую что их задолбали с точки зрения суппорта, как Linux пошёл побольше в массы после 2000го. Не знаю за все наборы, я в основном как-то minimal сетапами обхожусь и на автомате считал это нормой для минимал.

По разным мелочам вроде этой, и не очень мелочам, в общем-то видно что в Linux'e, в массе своей, не хватает политической воли на сделать из коробки чуть дальше чем молотилку пакетов. Не уверен что в глоабльном смысле это прям плохо, потому что как ты писал выше, tcp/443 это всё что нужно, а на десктоп всем пока без разницы (или не видят денег там по сравнении с серверными применениями).

> P.S. кстати, раз уж ты тут один из единиц, знающих про cloud-init,
> может можешь объяснить - как ему отключить удаление ssh server keys
> при каждой перезагрузке? (Можешь не объяснять, зачем он это делает, я
> догадываюсь что в тех пустых головах было.)

Не могу сказать ничего определенного, только в гугель отправить, сам не сталкивался или не замечал. Я не прям эксперт по клауд-инит, мне надо то было юзера создать да минимальный набор пакетов ставить, ну и чутка файрвола, чтоб условные пользователи/девелоперы ничего не вытащили наружу без спросу или случайно (ибо не везде экономически оправдано тащить puppet или даже ансибл)

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру