
Egor
11.07.2017
12:39:19
об этом речь
я про то, что есть тенденция к взлому инфраструктуры поставщиков ПО и их системы автообновления...
вот и получается - что строишь строишь защиту, наворачиваешь то, се, другое...сервисы правильно настраиваешь, межсетевые экраны. А потом в один прекрасный момент обновится, например, скайп или другой массовый софт на рабочих станциях ) и все насмарку. поэтому наше будущее - микросегментация - изоляция одного ПО от другого средствами операционной системы. как то так

Dmitry
11.07.2017
12:43:37
это уже далекое прошлое

Google

Dmitry
11.07.2017
12:43:53
ставишь TrueBSD, или как оно там сейчас
и там прямо при установке пакета оно предлагает для него создать отдельный jail

Egor
11.07.2017
12:44:45
только вот не все в курсе ) и не все готовы. Тот же Microsoft NANo-сервер еще только только выпустил...и там кроме обрезанного IIS ничего не запустишь.
По FreeBSD у меня никаких вопросов и претензий нет - сижу на CBSD - все сервисы по клеткам.

Dmitry
11.07.2017
12:44:48
вроде еще с PC-BSD 9.0 умело

Maxim
11.07.2017
12:44:59
TrueBSD -- это было давно и совсем-совсем не про это %)

Egor
11.07.2017
12:45:16
;)

Maxim
11.07.2017
12:45:53
у меня только веб-мордочки в джейле живут
но я ленивая жопа

Egor
11.07.2017
12:47:22
с обычными jail я бы тоже ленился ) но CBSD как раз для ленивых ) как в мультике - ноги, крылья и хвосты ) один раз время потратил на изучение - теперь быстро летим )

Dmitry
11.07.2017
12:47:33
ну сделай себе алиас в .cshrc
pkg install $1 pkg -j $1 install $1

Maxim
11.07.2017
12:48:30
да ну

Google

Egor
11.07.2017
12:48:48
только хардкор.... ;)

Maxim
11.07.2017
12:48:56
install в том джейле редкость
upgrade куда как чаще
хотя postfix/imapd перенести в джейл всё же не повредит, наверное
но потом

Egor
11.07.2017
12:56:08
еще меня очень прет возможность export-а в сжатый img - я их по расписанию делаю и раскидываю по другим сервакам. Чтобы в случае сбоя железа иметь возможность поднять клетку за 3-4 минуты со всеми настройками и контентом.

Dmitry
11.07.2017
12:58:25
эээ

Dmitry
11.07.2017
12:58:25

Dmitry
11.07.2017
12:58:35
geom_gate ?
NFS + bhyve ?

Dmitry
11.07.2017
12:59:04
Нормальные люди про это забыли когда увидели порты
А остальные всё мучаются с сегментациями да контейнерами, и что-то всё равно всё дырявое выходит

Dmitry
11.07.2017
13:01:13
делаешь образ диска
раскидываешь его по куче NFS серверов
подключаешь эти образы как диски к bhyve
делаешь geom_raid
и ух ты
там же в man bhyve пример есть
bhyve -c 4 \
-s 0,amd_hostbridge -s 1,lpc \
-s 1:0,ahci,hd:/images/disk.1,hd:/images/disk.2,\
hd:/images/disk.3,hd:/images/disk.4,\
hd:/images/disk.5,hd:/images/disk.6,\
hd:/images/disk.7,hd:/images/disk.8,\
cd:/images/install.iso \
-s 3,virtio-net,tap0 \
-l com1,/dev/nmdm0A \
-A -H -P -m 8G
8 дисков

Google

Dmitry
11.07.2017
13:03:58
Но, справедливости ради, уязвимости никто не отменял, так что оно не помешант. Но вот какие-то левые бинарники до сих пор использовать - это для меня дикость

Oleg
11.07.2017
13:04:39

Dmitry
11.07.2017
13:06:00
ну, пример с bhyve - это для бедных
нормальные конторы используют iSCSI

Oleg
11.07.2017
13:08:22
хотя как можно сравнивать гипервизор с транспортным протоколом

Dmitry
11.07.2017
13:08:53
Google это такая же левая контора, так что шило на мыло

Oleg
11.07.2017
13:09:30

Dmitry
11.07.2017
13:09:35
Либо прямой push на телефон либо вообще port knocking
Ну там вон выше про какие-то duo security, sms
Google я бы доверял ещё меньше

Dmitry
11.07.2017
13:11:04
ну во всем мире используется VPN

Dmitry
11.07.2017
13:11:32
попадаешь с помощью VPN на пограничный хост, а на нем уже проходишь авторизацию

Oleg
11.07.2017
13:11:43
у нас все сервисы (ssh,gerrit,vpn,aws,..) почти на двухфакторке через google_authenticator (если что - с Google сервисом это никак не связано), работает вполне неплохо.

Dmitry
11.07.2017
13:13:08

Oleg
11.07.2017
13:13:54

Dmitry
11.07.2017
13:14:01
а если проблемы в 12 часов ночи 31 декабря ?

Dmitry
11.07.2017
13:14:08
2FA с использованием левых сервисов безопасность только снижает

Dmitry
11.07.2017
13:14:22
когда штормит всех мобильных операторов ?

Oleg
11.07.2017
13:15:10
можно двухфакторку и на email настроить, это не только sms или sms-only

Google

Dmitry
11.07.2017
13:19:23
Да что угодно можно, главное чтоб без левых контор. Они и лежать будут с большей вероятностью
А, google_authrnticator это totp, так бы и сказали
Говорят новые версии приложения проприетарные
Но это можно хоть самому написать
В fdroid даже их валом

Алексей
11.07.2017
13:46:14
парни зачем так он ?
# fetch -v http://pkg.FreeBSD.org/FreeBSD:11:amd64/quarterly/Latest/pkg.txz
resolving server address: pkg.FreeBSD.org:80
requesting http://pkg.FreeBSD.org/FreeBSD:11:amd64/quarterly/Latest/pkg.txz
fetch: http://pkg.FreeBSD.org/FreeBSD:11:amd64/quarterly/Latest/pkg.txz: Connection reset by peer

Dmitry
11.07.2017
13:47:22
и выкинули образ stable ftp://ftp.freebsd.org/pub/FreeBSD/snapshots/ISO-IMAGES/11.1/

Admin
ERROR: S client not available

Алексей
11.07.2017
13:56:26
хм. дупы при пинге дожны быть ?
чото сомнение.
# ping 8.8.8.8
PING 8.8.8.8 (8.8.8.8): 56 data bytes
64 bytes from 8.8.8.8: icmp_seq=0 ttl=44 time=14.918 ms
64 bytes from 8.8.8.8: icmp_seq=0 ttl=43 time=15.041 ms (DUP!)
64 bytes from 8.8.8.8: icmp_seq=1 ttl=44 time=5.568 ms
64 bytes from 8.8.8.8: icmp_seq=1 ttl=43 time=5.573 ms (DUP!)

Dmitry
11.07.2017
13:57:03
нет
где-то петля

Алексей
11.07.2017
13:58:07
нет петли. такое поведение только в фре.
поменял драйвера в виртуалбоксе на virtio - так же.

Andrey
11.07.2017
14:45:46

Алексей
11.07.2017
14:46:29
да я разобрался уже. дело в том что виртуалбокс как то херова делает бридж для фряхи
я хз как это может быть но второй ответ приходит с маком стевухи

Oleg
11.07.2017
14:53:05
ЕМНИП если есть фряхин bridge, он нарушает работу vbox-net-драйвера. Те, когда-то давным давно ifconfig bridgeX destroy меня спасало, когда на хосте оказывался и бридж и vbox

Алексей
11.07.2017
14:57:57
фря гостем

Google

Andrey
11.07.2017
15:49:44
http://www.freshports.org/sysutils/powermon/ ишь ты :)

Egor
11.07.2017
15:51:17
количество портов неуклонно растет...что очень радует

Алексей
11.07.2017
15:51:37
парни, а ансибл и фря они как бы совместимы не ?

Egor
11.07.2017
15:52:11
совместимы
как и puppet

Алексей
11.07.2017
15:52:21
ясным по белому говорю
- name: "Install PostgreSQL"
pkgng:
name: "{{item}}"
state: present
with_items:
- 'postgresql{{postgresql_version|replace(".","")}}-server'
- 'py27-psycopg2'
- 'postgresql{{postgresql_version|replace(".","")}}-contrib'
{{postgresql_version|replace(".","")}} == 9.4
два пакета встают. сервер нет
и даже удаляется
с консоли ставит норм
pkg install postgresql94-server
Updating FreeBSD repository catalogue...
FreeBSD repository is up to date.
All repositories are up to date.
Checking integrity... done (0 conflicting)
The following 1 package(s) will be affected (of 0 checked):
New packages to be INSTALLED:
postgresql94-server: 9.4.12_1
Number of packages to be installed: 1
но проход ансибла удаляет пакет...

Andrey
11.07.2017
15:54:30
ну так запусти с дебагом -vvvvv и глянь что творится
может чего ждёт

Алексей
11.07.2017
15:54:44
да да
ща

Andrey
11.07.2017
15:54:53
это ж ансибл :)

Алексей
11.07.2017
15:55:20
просто мне вот так то вот отдается
ASK [postgres : Install PostgreSQL] ***************************************************************************************************************
changed: [freebsd01] => (item=[u'postgresql94-server', u'py27-psycopg2', u'postgresql94-contrib'])
чанджед говорит сцуко :)

Andrey
11.07.2017
15:56:38
ну так повысь уровень дебага, там же должно до команд и выхлопа быть видно

Алексей
11.07.2017
15:56:44
да да ща

Andrey
11.07.2017
15:56:57
ну может модуль кривой, он же не базовый, может сделали и забили