Svi postovi sa bloga: ..::rehash::.. - Home

manila


Sa danom zakašnjenja stiže najvažnije obaveštenje u toku meseca. Na kioscima je nova epizoda Dilana Doga. Ovog puta se naš omiljeni junak ponovo upušta u vampirski svet. Priča je nastavak nekih ranijih vampirskih epizoda i na neki način predstavlja završetak te duge priče. Odličan crtež i sjajna atmosfera. Ne propustite!

shellKoliko otvorenih terminala imate trenutno? Hajde, priznajte. Evo, ja imam… 15 komada. I to samo zato što sam na poslu a ne volim da koristim screen bez preke potrebe. Elem, na Netu se pojavila nezvanična Google alatka koju ja nazivam najlepšom geek stvarčicom ove godine. Bez premca. Ukoliko odete na http://goosh.org/  a ljubitelj ste rada u komandnoj liniji UNIX tipa bićete više nego prijatno iznenađeni. Na pomenutoj stranici se nalazi Google u obliku komandne linije. Sve pretrage možete raditi kucanjem komandi kao u svom omiljenom UNIX shell-u. Radosti nigde kraja. Da biste videli sve komande koje ova aplikacija trenutno nudi kucajte samo help ili man. Sajt vredan pohvale!

AurŠta kaže tekst na zvaničnoj prezentaciji ovog kluba: "Udruženje svetskih putnika okuplja članove i prijatelje svakog radnog dana od 13:00 do 24:00 i vikendom od 15:00 do 24:00. Svakodnevni muzički program. Oragnizujemo Vaše zabave i proslave u našem prostoru. Čekamo Vas. Pristup bežičnom internetu. Hot Spot lokacija."

A šta ja kažem: Aur je jedno od naboljih mesta za izlaske u Beogradu. Pored činjenice da ima sjajnu lokaciju ( Bul. Despota Stefana 7/-1 - ovo minus jedan mu dođe podrum ) Aur krasi sjajan ambijent, odlična usluga i izuzezno pristojne cene. Ovde bih dodano potencirao kuhunju u Klubu koja je za pohvalu - topla preporuka je tzv. Ponoćni ljuti gulaš. Jedna poruka šefu kuhinje: Ja sam osoba koja jede jako ljutu hranu. Hranu za koju ljudi kažu da topi plombe u zubima. Gulaš nije ljut. Gulaš je ljutkast.

Ambijent podseća na kakav muzej ili kafe u nekom arapskom gradu u nekoj uličici koju je vreme zaboravilo. Zaista, svaka pohvala vlasnicima Kluba na trudu da mesto odiše prijatnošću. Kada se jednom zavalite u fotelju prosto nemate želju da odatle odete. Svakog petka i subote je živa akustična svirka u Klubu. I to izuzetno dobra svirka. Pozdrav momcima koji su sinoć svirali - odličan posao. Naravno, nikako ne smem izostaviti duet od petka uveče - devojka apsolutno predivno peva!

Vidimo se u Auru!

ooxmlVeć sam vam pomenuo da će Misosoft… ups, Microsoft Office početi da podržava ODF 1.1 ali da neće skoro podržavati i sopstveni OOXML. A zašto? Kako stvari stoje OOXML stoji na kristalnim nogama. Namerno sam sačekao sa donošenjem vesti da vidim kako će se stvari odvijati. No, kako trenutno stvari stoje sve je više zemalja sa žalbama na izglasavanje OOXML-a standadrom. Naime, prvo je Južna Afrika protestvovala na zvaničnom nivou. Moram priznati da me je ova vest obradovala ali sam ostao uzdržan. Zatim sam jutros pročitao da je i Brazil podneo zvaničnu pritužbu na BRM i izglasavanje OOXML-a. A upravo saznajem da je i Indija podnela žalbu. Još jedna interesantna informacija je i to da je ovo prvi put u istoriji ISO-a da je uopšte neko podneo žalbu na izglasavanje standarda. Pitam se zašto?

Čekamo dalji razvoj situacije ali moram da priznam da mi sve ovo postaje jako zabavno.

Mislili ste da je sve gotovo? OOXML prošao i to je to. E pa nije baš tako. Naši drugari i kompanije Misosoft… ovaj, Microsoft bi sada da guraju svoj format umesto PDF-a i to, gle čuda, po ubrzanoj proceduri. Pokazalo se već kako je OOXML zreo da bude standard. Uopšte se nije moralo ispod žita sve završavati. Dakle, čekaju nas zabavna vremena. A kako stvari stoje Office 2007 kompanije Misosoft… ovaj, Microsoft, će novom zakrpom početi da podržava ODF 1.1 dok će podrška za OOXML morati da sačeka Office 14, kako su rekli. Ali zašto? OOXML je zreo standard i spreman je za upotrebu? Ili to možda države i organizacije ipak mnogo više prihvataju ODF pa se ovo čini da se ne ostane bez slatkog dela tržišta. Besmisleno, kako bi to rekao Jaganjac.

Štivo za pred spavanje: http://www.consortiuminfo.org/standardsblog/article.php?story=20080521092930864

newsDanašnji dan će pored dana obeležavanja pobede nad fašizmom obeležiti još jedna pobeda GNU/GPL licence na sudu. Kakva "slučajnost". U pitanju je bio sudski spor "Welte vs. Skype Technologies SA". Kako vam ne bih prepričavao dešavanja sa suđenja predlažem da pogledate Haraldov blog na: http://laforge.gnumonks.org/weblog/2008/05/08/#20080508-olg_muenchen-skype

Zaista dobar dan za svet Slobodnog softvera.

daemonPosle jedne od diskusija na linuxo.net forumima palo mi je na pamet da sastavim jedno malo uputstvo za povećanje bezbednosti OpenSSH servera. OpenSSH je odlična aplikacija za udaljeni pristup računarima jer omogućava kriptovanu vezu i potpuni osećaj rada u komandnoj liniji kao na lokalnoj mašini. OpenSSH je projekat, pazi ti to, OpenBSD ekipe. Dakle, postoji više načina da zaštitite svoj SSH pristup od radoznalaca i loših ljudi. Ja ću se ovde koncentrisati na jedan konkretan - sertifikati.

Upotreba sertifikata za pristup udaljenoj mašini je jedan od boljih načina da se poveća sveukupna bezbednost servera. Sertifikati se obično koriste za tzv. pristup bez šifre. Naime, da ne biste pamtili stalno svoju šifru kreiraćete sertifikat koji nema šifru i pomoću njega pristupati sistemu. Ovo je loše jer ako neko dođe u posed vašeg sertifikata onda nastaju problemi. Za ovu priliku ću ipak koristiti seritifkat sa šifrom. Dakle, pređimo na posao.

# local$ ssh-keygen -t rsa - obavezno unesite šifru u dijalogu za nju
# local$ scp ~/.ssh/id_dsa.pub udaljena_masina
# local$ ssh username@udaljena_masina
# remote$ cat ~/id_rsa.pub >> ~/.ssh/authorized_keys
# remote$ chmod 644 ~/.ssh/authorized_keys - obavezno ovo uradite jer u suprotnom sistem neće čitati sertifikat nego će tražiti šifru.

To je to. Prekinete vezu sa udaljenom mašinom i kada pokušate ponovo da se nakačite dobićete nešto ovako:

Enter passphrase for key ‘/home/nightweaver/.ssh/id_rsa’:

Unesete šifru RSA ključa i bićete na sistemu. OK, idemo korak dalje. Ukoliko neko nema sertifikat biće prebačen na obično logovanje. Mi to ne želimo. Želimo da samo ljudi sa sertifikatom mogu da pristupe sistemu. Slede momenti napredne paranoje.

Pre svega, napravimo korisnika koji ima neko neobično ime. Nešto što će biti teško povezati sa vama. Recimo, gatto. Dakle, imamo korisnika gatto. Prebacimo onaj sertifikat od malopre u home DIR korisnika gatto. Proverimo da li radi tako što ćemo uraditi:

ssh gatto@udaljena_masina

Ako se traži šifra sertifikata onda je sve OK. Idemo dalje. OpenSSH server ne mora slušati na podrazumevanom portu 22. To je port koji će razni skeneri prvo napadati. Prebacimo taj port na nešto visoko i nestandardno. Recimo: 7000. Ovo sve radim na OpenBSD mašini ali je procedura identična i za FreeBSD i GNU/Linux. Dakle:

vim /etc/ssh/sshd_config

Pri vrhu datoteke ćete videti liniju: Port 22. Izmenite to u 7000. Sačuvajte izmene i restartujte SSH server. Sada čete se na sistem kačiti na sledeći način:

ssh -p 7000 gatto@udaljena_masina

a sftp če raditi ovako:

sftp -oPort=7000 gatto@udaljena_masina

Proverite da li sve radi kako treba. Radi? Sjajno, idemo dalje.

Kao što sam već naveo, ukoliko neko nema sertifikat bićemu tražena obična šifra. Ali mi želimo da ti "brute force" pokušaji unošenja šifre budu potpuno onemogućeni. Izmenimo sshd_config podatke da izgledaju ovako:

LoginGraceTime 1m
PermitRootLogin no
StrictModes yes
MaxAuthTries 3
AllowUsers gatto

Ovako postižemo sledeće: korisnik ima 1m da unese svoju šifru, logovanje root korisnika direktno nije dozvoljeno a na raspolaganju će imati samo tri šanse da unese šifru. Poslednji red je veoma koristan. Samo korisnička imena koja se tu nalaze će uopše moći da priđu SSH serveru. Dakle, čak i da ne koristite sertifikate samo čete korisnikom gatto moći da se ulogujete. Lukavo, zar ne? Idemo dalje. Ukažimo sistemu gde mu se nalate RSA ključevi:

RSAAuthentication yes
PubkeyAuthentication yes
AuthorizedKeysFile .ssh/authorized_keys

Isključimo sve ostalo:

RhostsRSAAuthentication no
HostbasedAuthentication no
IgnoreRhosts yes

Sledeći redovi su jako bitni. Stavite ovde NO samo ako ste prethodno testirali pristup RSA ključevima. Posto kada ovo prebacite u NO više neće biti moguće ući na sistem običnom šifrom.

PasswordAuthentication no
PermitEmptyPasswords no

Dakle, sada samo korisnik gatto može pokušati da se uloguje i to ako i samo ako ima RSA sertifikat. No, ovo meni nije bilo dovoljno. Želeo sam da čak i ako neko uspe da uđe na sistem ne može tek tako doći do root naloga. Zato korisnika gatto nisam stavio u grupu wheel te samim tim komanda SU nije radila za njega. No, gatto se može prebaciti na nekog drugog korisnika. Napravio sam sebi radni nalog nightweaver koji je član grupe wheel i može postati root. Da vidimo sada malo skicirano kako izgleda ulaz na sistem:

A nema sertifikat i ne zna dozvoljenog korisnika –> server - odbijen i pokušaj prilaska
A ima sertifikat ali ne zna dozvoljenog korisnika –> server - odbijen i pokušaj prilaska
A ima sertifikat, zna dozvoljenog korisnika ali ne za koji korisnik moze da radi SU –> ne može da napravi veliku štetu

Putanja do sistema bi onda izgledala ovako:

A mora imati sertifikat
A mora znati koji korisnik koristi taj sertifikat i koja je šifra sertifikata
A mora znati koji korisnik na serveru može da radi SU i koja je njegova šifra
A se mora prebaciti na korisnika koji može raditi SU pa tek onda postati root

Sve ovo može izgledati dosta komplikovano… verujte mi, nije. Probajte sami pa ćete videti. Kao neko ko se dosta dugo bavi bezbednošču računarskih mreža mogu vam reći da ni jedan sistem nikada neće biti najbezbedniji. Uz dovoljno truda i znanja svaka se zaštita može pre ili kasnije probiti. Ali zašto ne zakomplikovati put do sistema za one kojima tamo nije mesto?

Dylan DogDrage moje i dragi moji, raduje me što je došao još jedan četvrtak kada ću vas podsetiti da svoja dupeta prošetate do prve trafike jer vas tamo čeka nova epizoda Dilana Doga. Ja sam svoju kupio još sinoć na ulici. Izgleda da ulični prodavci novina dobijaju nove epizode malo ranije. No, ništa strašno. Dakle, pravac trafika! Ova epizoda nosi ime "Ubica veštica". Epizoda je zaista odlična. Ukoliko nemate običaj da čitate one uvodne tekstove uredništva raznih redakcija koje pripremaju stripove onda to verovatno i ovde preskačete. E pa nemojte. Ozbiljan sam. Za razliku od uobičajenih potpuno dosadnih naglabanja o novim epizodama koje će doći tekstovi uredništva Veselog ćetvrtka su zaista interesantni. Posebno mi se dopao današnji. Zašto? Pravac trafika pa vidite sami.

Ovo je moj novi blog. Promenio sam softver za blog pošto me je Mephisto malo smorio a i razvojni tim ne zna šta će sa sobom. Prešao sam na Typosphere koji je opet pisan u Ruby. Sada predstoji igranje sa novom igračkom. U dogledno vreme ću bitne stvari sa starog bloga prebaciti ovde. Tu pre svega mislim na OOXML stvari. Ukoliko nekome zatreba nešto od tog sadržaja javite mi pa ću vam poslati.

Jesam li već rekao da se lakrdija nastavlja? Mislim da jesam. Ali izgleda da nisam ni sanjao koliko daleko će sve to otići. Večeras vam skrećem pažnju na dve novine.

Prva vest nam dolazi iz prohladne Norveške. Kao što vam je već poznato nešto je trulo u državi Norveškoj i strašno smrdi na Misosoft… ups, Microsoft. Elem, jedan od članova komisije za standarde u Norveškoj je odlučio da obavesti ostatak sveta kako se tamo glasalo. Kako vam ne bih prepričavao šta je gospodin Pepper napisao molim vas da svoje pretraživače uputite na tekst pod imenom The Norway Vote – What really happened Zar nije bilo divno?

Druga nam vest dolazi pravo iz ISO-a. To je ona organizacija koja se bavi opštim interesima čovečanstva zarad prosperiteta civilizacije standardizovanjem raznih tehnologija od kojih nam život znači. To je organitacija koja hrabro podnosi pritisak sa strane i koja ne dozvoljava da iko utiče na njene odluke… Dosta ironije. Elem, zamislite šta se desilo. Misosoft… ups, čini se da Microsoft Office 2007 ne valja Ili OOXML ne valja?. Naime, Alex Brown, vođa ISO grupe koja se brine o OOXML-u je došao do zaključka da, gle čuda, dokumenta koja zapisuje Misosoft… ups, Microsoft Office 2007 nisu u skladu sa poslednjim specifikacijama OOXML-a.

“Word documents generated by today’s version of Microsoft Office 2007 do not conform to ISO/IEC 29500,” reče Brown.

Ma nije nego. A kako bi bilo da se etiketa “standard” ne lepi tek tako nečemu što nije zrelo da to postane? Ja sada postavljam pitanje našoj komisiji stručnjaka – kako smo to podržali nešto što ne radi? Predsednik komisije, Dejan Cvetković direktor kompanije Misosoft… ups Microsoft u Srbiji, reče da je OOXML specifikacija dobra i da je proizvod zreo da postane standard. Pa šta je sad ovo? Uzgred, već neko vreme pristižu pitanja kako to da je direktor kompanije Misosoft… ups, Microsoft, predsedavajući komisije koja odlučuje o OOXML-u. Naša je zemlja uvek prednjačila u ovakvim ispadima, čini se.

Elem, uputite svoje pretraživače na tekst koji nosi naslov Microsoft Office 2007 Fails OOXML Conformance Tests, Alex Brown Admits, Hopes For the Best

Groklaw tekstovi postaju sve bolji iz dana u dan!

blogodak blog

Blogodak?

Blogodak je vaš pogled na domaću blogosferu. Prijavite se i napravite sopstvenu listu blogova koje pratite.

O projektu

Podrška

MyCity.co.yu

DevProTalk