Отправляет email-рассылки с помощью сервиса Sendsay

За 2008-12-18

Re: Вопросы по организации поставки "Дебиан": репозитарии и цикл разработки.

On Thu, 18 Dec 2008 17:54:21 +0300 Всеволод <filmdoz***@r*****.ru>
wrote:
> Иногда проще разобраться что к чему читая оригинал, а не выдраные из
> остального контекста фразы.

Здесь упоминается FAQ на узле Debian. Не вижу смысла в цитировании.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 35399; Возраст листа: 1973; Участников: 1492
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/801590

   Strong and Humble 2008-12-18 21:17:42 (#801590)

Re: Вопросы по организации поставки "Дебиан": репозитарии и цикл разработки.

On Thu, 18 Dec 2008 18:38:01 +0700
Strong and Humble wrote:

> Здравствуйте,
>
>
> У меня есть несколько вопросов по организации поставки "Дебиан",
> которые мне не понятны, относительно репозитариев и цикла
> разработки - после прочтения соответствующей документации на узле
> поставке.
>
> Если Вы можете/желаете, пожалуйста, поясните следующие:
>
> 1. Если мы говорим о выпуске "Etch" как о стабильном выпуске, и
> "Lenny"
> - тестовом (не уверен в точности определения), то, значит ли это,
> что репозитарий tesing и есть репозитарий "Lenny"? Другими,
> словами, если я хочу пользоваться пакетами из тестового
> репозитария, то мне следует использовать один из них, но не оба?
>
Stable и testing -- это как состояние души человека, а люди могут быть
разными =). В данный момент времени названные кодовые имена
соответствуют этим состояниям. Но идет активный процесс ловли багов и
рано или позно etch станет oldstable, lenny -- stable, а новым testing
будет кто-то еще, не помню, называли вроде.
Вы можете использовать оба. Но сейчас тестинг уже почти следующий
стейбл, разница между ними значительна, вам прийдется обновить
большую часть системы по зависимостям новых пакетов. Обычно, как
частичное решение, используют backports.org. Там лежат пакеты из
тестинга, собранные под стейбл. Но далеко не все.

> 2. Что есть репозитарий "experimental"? - Я читал о репозитариях
> "unstable" и "testing", что из во 2ой пакеты переходят из 1го, но
> нет упоминания о "experimental"... Так, например, пытаясь установить
> kdebase-workspace-bin, apt-get сообщает, что нарушаются
> зависимости, и установка не возможна. Правильно ли я пониманию, что
> "experimental" есть "unstable"?
>
experimental - Not really a release, but a repository where packages are tested
(experimented) if they are not suited for unstable.
(C) http://wiki.debian.org/DebianReleases

> 3. Есть ли смысл в переходе на ныне тестируемый ныне "Lenny" для
> настольной машины, и не будет ли пользователь после обновления
> заложником ситуации - когда не все зависимости (на каком-то
> последующем моменте (после обновления) установки пакетов), нарушится
> зависимость, а вернуться к прежнему выпуску уже нельзя?
>
Если сидеть на тестинге, то может получится, что в текущий момент
приехали не все пакеты, необходимые для требуемого. Тогда он просто
не установится по зависимостям. Это не страшно. Страшно тогда, когда
что-то сломали, но не заметили этого в анстейбле. В результате
получаем иксы с неработающей переключалкой раскладок, например =).
А старый вариант тестинг пакета уже удалили. Но такое бывает редко.

> 4. Верно ли то, что максимум поддерживаемых (возможных к установке с
> разрешением всех зависимостей) пакетов приходится только на
> стабильный выпуск?
>
Хз. У меня смесь тестинга с небольшими вкраплениями анстейбла. За
последний год видел только из анстейбла без зависимостей пакеты.

> 5. Верно ли, что КДЕ-4 (не-) можно поставить только из
> "experimental"?
>
Хз, мне кеды не интересны.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 35398; Возраст листа: 1973; Участников: 1492
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/801585

   Oleg Matviychuk 2008-12-18 21:09:08 (#801585)

Re: Вопросы по организации поставки "Дебиан": репозитарии и цикл разработки.

Если не сложно - указывайте источник цитаты...

Иногда проще разобраться что к чему читая оригинал, а не выдраные из
остального контекста фразы.

:
: У меня есть несколько вопросов по организации поставки "Дебиан",
: которые мне не понятны, относительно репозитариев и цикла разработки -
: после прочтения соответствующей документации на узле поставке.
:
: Если Вы можете/желаете, пожалуйста, поясните следующие:
:

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 35397; Возраст листа: 1973; Участников: 1492
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/801501

   2008-12-18 17:57:48 (#801501)

Re: Инструмент для периодического архивирование журналов (logs) сервера.

> On Sat, 29 Nov 2008 14:01:44 +0200 Amper <amper_2***@r*****.ru>
> wrote:
> > scp -r user@host:/var/log /arch/date-time/

Здравствуйте.

Мне н/о исключить 1 поддирикторию в /var/log (кэш squid) - не нашёл в
док-ции опции типа, --exclude dir. Может, у Вас есть идея как это можно
решить
- без циклического перебора содержимого /var/log?

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 35396; Возраст листа: 1973; Участников: 1492
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/801462

   Strong and Humble 2008-12-18 16:06:30 (#801462)

Вопросы по организации поставки "Дебиан": репозитарии и цикл разработки.

Здравствуйте,

У меня есть несколько вопросов по организации поставки "Дебиан",
которые мне не понятны, относительно репозитариев и цикла разработки -
после прочтения соответствующей документации на узле поставке.

Если Вы можете/желаете, пожалуйста, поясните следующие:

1. Если мы говорим о выпуске "Etch" как о стабильном выпуске, и "Lenny"
- тестовом (не уверен в точности определения), то, значит ли это, что
репозитарий tesing и есть репозитарий "Lenny"? Другими, словами, если
я хочу пользоваться пакетами из тестового репозитария, то мне следует
использовать один из них, но не оба?

2. Что есть репозитарий "experimental"? - Я читал о репозитариях
"unstable" и "testing", что из во 2ой пакеты переходят из 1го, но нет
упоминания о "experimental"... Так, например, пытаясь установить
kdebase-workspace-bin, apt-get сообщает, что нарушаются зависимости, и
установка не возможна. Правильно ли я пониманию, что "experimental"
есть "unstable"?

3. Есть ли смысл в переходе на ныне тестируемый ныне "Lenny" для
настольной машины, и не будет ли пользователь после обновления
заложником ситуации - когда не все зависимости (на каком-то
последующем моменте (после обновления) установки пакетов), нарушится
зависимость, а вернуться к прежнему выпуску уже нельзя?

4. Верно ли то, что максимум поддерживаемых (возможных к установке с
разрешением всех зависимостей) пакетов приходится только на стабильный
выпуск?

5. Верно ли, что КДЕ-4 (не-) можно поставить только из "experimental"?

Извините, что так много.
Спасибо за Ваши время/ответ.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 35395; Возраст листа: 1973; Участников: 1492
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/801438

   Strong and Humble 2008-12-18 14:54:49 (#801438)

Как убрать установку яркости LCD на максимум при загрузке ОС?

Здравствуйте,

Подскажите, пожалуйста, чем/как можно убрать установку яркости LCD на
максимум при загрузке ОС?

Сейчас, желаемая яркость возвращается посредством записи
соответствующего значения в /proc/acpi/... из /etc/rc.local. Но я хочу
убрать это мелькание, совершенно.

Может, у Вас есть другие предложения?

PS Fedora 10, 2.6.27.5-41.fc9.x86_64 #1 SMP

Спасибо за Ваши время/ответ.

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 35394; Возраст листа: 1973; Участников: 1492
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/801437

   Strong and Humble 2008-12-18 14:54:21 (#801437)

Re: Вопросы по соединению с sshd.

Уважаемый Strong and Humble,
> Я читал о том, что умные сканеры портов обнаружат sshd на нестандартном
> порту. Поэтому, думаю, что эта действенность обусловлена
> уровнем/желанием/оснащением взломщика/преступника. - Поэтому, я и
> остановился на блокировании доступа. Остаётся разобраться с
> авторизацией по ключу для модемного соединения.
>

У меня почтовый сервер на Linux с весны 2000 года, два шлюза. Была одна
успешная попытка взлома и без счета безуспешных. Думаю мой опыт Вам
пригодится.

Полностью с Вами согласен в необходимости блокирования настойчивых
ломателей. Просто хотелось расставить некоторые акценты. При brute force
попытке взлома взломщику необходимо перебрать сотни тысяч сочетаний
login:password. Судя по логам в спокойной обстановке взломщик успевает
сделать в секунду 5..7 попыток. Это дает в минуту 300..400 а в час
20..25 тысяч попыток. Для взлома надо несколько часов. Это конечно
грубые оценки, но они дают представление о порядке величин. Предположим
что после 5 безуспешных попыток Вы блокируете IP на 10 минут. Получается
в среднем 2 минуты на попытку. В 600 раз больше. Вместо нескольких часов
получается несколько тысяч часов. Посмотрите по своим логам, была ли
хоть одна попытка, продолжавшаяся около 10 суток? Вопрос риторический.
Вывод: уже этой меры достаточно, чтобы защитить Ваш сервер, если,
конечно, Вы сами не поможете взломщику (пресловутый человеческий фактор).

Как Вы можете помочь? Давайте посмотрим как взломали мой сервер около
двух лет назад (через 6 лет после начала эксплуатации).

На сервере у меня sendmail с авторизацией пользователей через
passwd/shadow. Пользователи почты -- реальные юзеры Linux. Всего около
полутора сотен. При их создании я допустил 2 грубые ошибки, которые и
помогли взломать сервер.

1) При создании юзера ему назначалась оболочка /bin/bash, хотя реально
она была нужна всего двоим.

2) При создании юзера ему назначался простенький пароль "1" с
настоятельной рекомендацией сменить его при первой возможности.

Обнаружил на следующий день по логам.Естественно среди этих полутора
сотен нашелся один, которому лень было сменить пароль. Его-то и
взломали. Подсадили руткит. Метод лесения применил радикальный --
сформировал новый сервер и на него перенес почтовые ящики.

На новом сервере применил такие меры:

1) Запрет входа root'а по ssh.
2) Перенос ssh на нестандартный порт.
3) После 5 неудачных попыток IP блокируется на 2 минуты.
3) Всем юзерам, кроме двоих, которым нужен шелл в качестве оболочки
прописан /sbin/nologin
4) При создании юзера ему генерируется пароль из 8 символов (буквы
большие и малые и цифры)
5) Удалена утилита, позволявшая юзеру изменить свой пароль из локальной
сети.

Если раньше файл /var/log/secure имел размер от 300 килобайт до полутора
мегабайт, то после принятия этих мер размер его колеблется от 1400 до
4800 байт (от 10 до 50 строк). В восновном однократные ошибки при
обращении к почте через web-интерфейс. За два года НИ ОДНОЙ попытки
доступа постороннего по ssh.

Надеюсь этот опыт в чем-то Вам поможет.

   2008-12-18 13:21:41 (#801401)