@pro_ansible

Страница 417 из 625
SarDigital
28.03.2018
13:32:35
пасс

Maksim
28.03.2018
13:32:59
поэтому только ручками на хосте

Vadim
28.03.2018
13:32:59
passwordless sudo же для привелегированных животных

Vladimir
28.03.2018
13:33:00
Я говорю что если у тебя украли ключ от пользователя с судо он не сможет сильно все сломать

Google
Maksim
28.03.2018
13:33:11
ваще есть vault

но я его не использую

Vladimir
28.03.2018
13:34:45
Ваулт тут вообще про другое

SarDigital
28.03.2018
13:34:53
сегодня от нехер делать покрутил шиндовс с ансибл ом

Maksim
28.03.2018
13:35:00
нууу

я тоже его крутил

норма

все рекомендую

=)

SarDigital
28.03.2018
13:35:17
ну прикольно, ну серваки/десктопы

Maksim
28.03.2018
13:35:24
там есть чоколат

только я не понял как он через прокси работает

точнее не работает

Google
SarDigital
28.03.2018
13:35:38
угу и повершелл

Maksim
28.03.2018
13:35:48
повершелл

оно такое

я его не понимаю

Vladimir
28.03.2018
13:36:10
Еще раз, если ты ходишь на сервер рутом потеря ключа = потеря всех твоих хостов, ибо он рутом сможет ходить по этому сертификату, а потеря ключа от пользователя с правами судо, ничего ему не даст сильно сломать. Ибо он не будет знать пароль от юзера который запрашивает sudo\passwd

SarDigital
28.03.2018
13:36:20
nuget встроенный в 10/2016

Vladimir
28.03.2018
13:36:35
А плейбуки использовать с опцией -K

SarDigital
28.03.2018
13:36:54
все верно

Maksim
28.03.2018
13:36:56
но, я в awx его прописал

SarDigital
28.03.2018
13:37:10
как нить буду нормально уже делать

Vladimir
28.03.2018
13:37:17
Ну просто зачем так делать самому, это как бы не очень хорошо

Vadim
28.03.2018
13:37:19
параноидальная параноя
если потерял ключ от рута, то даже не узнаешь кто накосячил. А так хотя бы будешь знать имя юзера

SarDigital
28.03.2018
13:37:27
отдельный юзер, все хорошо

Maksim
28.03.2018
13:38:29
есть хосты где я хочу под рутом, есть где под юзером через sudo

пофиг

Vladimir
28.03.2018
13:39:27
Да это то понятно, сервера твои и дело по сути тоже твое, но другие админы будут на тебя смотреть косо :) Просто нет мотивации делать хуже когда можно сделать все правильно

Maksim
28.03.2018
13:39:30
вы же не здороваетесь друг с другом в хирургических перчатках

Vladimir
28.03.2018
13:39:39
А это тут причем ? :)

Google
Maksim
28.03.2018
13:39:55
ну как

безопасность =)

вдруг человек за углом теребонькал

Vladimir
28.03.2018
13:40:21
Ну закрывать доступ руту это прям начало в безопасности

Maksim
28.03.2018
13:40:41
нууу

Vladimir
28.03.2018
13:40:49
Ну не сравнивай

Maksim
28.03.2018
13:40:53
ключи потерять это уже прям fail

можно зайти под пользователем и спереть всё что можно

а если есть эксплоит

Vladimir
28.03.2018
13:41:19
Да но в там случае он не сломает тебе весь прод к чертям

Maksim
28.03.2018
13:41:20
то что тогда ?

пиши пропало

Maksim
28.03.2018
13:41:29
не уверен

ок

я спер ключи юзера

запустил майнер и класть я хотел на всё

Vladimir
28.03.2018
13:41:52
и удалил все файлы в home ? :)

Maksim
28.03.2018
13:41:52
мне данные тырить не надо

Vladimir
28.03.2018
13:42:08
Мониторингом это легко увидить

Maksim
28.03.2018
13:42:24
нууу, увидеть не увидеть, а взлом уже произошел

Google
Vladimir
28.03.2018
13:42:35
придет оповещение убрал юзера и все, а так он взял твой рутовый ключ и стырил данные все

Но вред мелкий

Да пусть он загрузит на все, все процессы убить и все, а востанавливать базы данных уже другое

Maksim
28.03.2018
13:43:22
надо комплексный подход тогда. белый список ip

ну смотри, я глянул конфиг сайта, слил базу, и что ?

Vladimir
28.03.2018
13:43:49
Это перебор, отдельный vlan

Maksim
28.03.2018
13:43:51
а еще и дропнул базу

вариантом море

но я прописываю ключи

и не всегда от рута

Admin
ERROR: S client not available

Vladimir
28.03.2018
13:44:22
А как ты глянул конфиг сайта ?)

У тебя обычный пользователь ничего смотреть не должен

Maksim
28.03.2018
13:44:49
ну для остальных как правило он read

Vladimir
28.03.2018
13:44:54
Правильные права ставь на свои приложения

Maksim
28.03.2018
13:44:55
как правило

Vladimir
28.03.2018
13:45:08
Не как правило а как ты сделаешь при деплое

Ну и если у тебя там 777 то ты сам себе страшный буратино

У меня кстати был случай, один хостер дал мне логин и пасс что бы я сайтик с него забрал, ssh , так там можно было посмотреть и слить все сайтики которые там лежат, но это чисто проблема хостера

а точнее квалификации

Google
Vladimir
28.03.2018
13:49:23
Подводя итог, не используйте рута, создавайте пользователья отдельно с судо и паролем, и запускайте плейбуки с ключем -K все :)

Ievgen
28.03.2018
15:35:16
@mvairss в контролируемом окружении вполне себе можно работать от рута, su/sudo это не догмат

а есть еще jump (bastion) хосты итд итп

Nklya
28.03.2018
15:37:14
Это больше не про контроллируемое окружение, а про здравый смысл

Ievgen
28.03.2018
15:39:23
ну здравый смысл подсказывает, что это сильно зависит от окружения/обстоятельств и иногда су судо и куча юзеров это лишний никому не нужный головняк

Vladimir
28.03.2018
15:40:31
Да почти всегда это просто, если не придумывать как это усложнить и где это реально будет оправдано это меньше процента

головняк это дефолты менять где рут запрещен из коробки

и придумывать кейсы что бы использование рута было оправдано

Ievgen
28.03.2018
15:45:24
Кейс простой, отсутствие оверхеда на менеджмент этого всего

Vladimir
28.03.2018
15:45:54
простите а в чем оверхед?

Ievgen
28.03.2018
15:46:03
Если в этом нет необходимости, а огорожение выполнено как то ещё

Nklya
28.03.2018
15:46:20
А не приходила такая мысль, что логин рута не от хорошей жизни начали блокировать в sshd?

Ievgen
28.03.2018
15:46:50
Ну ясен перец не от хорошей

Порог вхождения упал так сказать

Vladimir
28.03.2018
15:47:26
Да нет тут оверхеда это просто и безопасно

Ievgen
28.03.2018
15:47:37
Вот и заблокировали, чтобы не ныли потом

Vladimir
28.03.2018
15:47:45
и мало требует усилий

да просто в мир торчали сервера с открытым рутом и все

как и другие приложения

но мы же не говорим про людей которые далекие от ит и в принципе его бложек на 2 человека в принципе пофик на безопасность

ему удобно рутом ходить и копипастить что то из интернета

не ходить рутом это прям дефолт и не усложняет он ничего но дает безопасность

я просто не понимаю где тут оверхед

Страница 417 из 625