Рубрика «linux» - 213

Cubietruck. Уютный, домашний сервер
Недавно купил вот такую красоту.
Поигрался с Android на ней и решил сделать домашний сервер на замену RaspberryPI.
Читать полностью »

image

Предисловие

Проснулся я сегодня с мыслью, что огромное количество инструкций по настройке NAT советуют использовать строку вида:

iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE

Многие понимают проблемы этой конструкции, и советуют добавлять:

iptables -A FORWARD -i ppp0 -o eth1 -m state --state ESTABLISHED,RELATED -j ACCEPT

Но, зачастую, забывают задать таблице FORWARD действие REJECT по умолчанию, или добавить правило REJECT в конец таблицы.
На первый взгляд, вроде бы, все кажется нормальным. Однако, это далеко не так. Дело в том, что если не запретить маршрутизировать трафик из WAN-порта в WAN-порт, кто-нибудь из вашей WAN-сети (предположим, что провайдер садит весь подъезд в одну /24) может маршрутизировать трафик через вас, просто прописав ваш IP в качестве шлюза. Все современные SOHO роутеры это учитывают, а вот неопытный администратор, который делает роутер под обычным linux, может не знать или забыть об этом. В подсети моего провайдера таких роутеров не оказалось, и мой план по захвату мира провалился. Однако, статья совсем не об этом.

Магические двоеточия

Как вы, может быть, знаете, многие современные программы и сервисы биндятся на IP :: (два двоеточия), а не на 0.0.0.0, как было раньше. IPv6 адрес :: значит то же самое, что и IPv4 0.0.0.0, т.е. «слушаем все интерфейсы». Многие считают, что если программа слушает ::, то этот сокет может принимать только IPv6-соединения, однако это далеко не так.
В IPv6 есть так называемое отображение IPv4-адресов в IPv6 диапазон. Если программа слушает сокет ::, а к ней обращаются из IPv4-адреса 1.2.3.4, то программа получит соединение с адреса ::ffff:1.2.3.4. Этого можно избежать, сделав:

sysctl -w net.ipv6.bindv6only=1

Но это нужно далеко не всегда, т.к. обычно удобно, что программа слушает один сокет, а получать соединения может по двум протоколам сразу. Практически во всех дистрибутивах, IPv6-сокеты ведут себя именно так, т.е. bindv6only=0.Читать полностью »

Лето началось жарко. Совсем недавно мы пофиксили CVE-2014-0196, позволяющую получить локального рута, как на подходе еще одна подобная локальная уязвимость: CVE-2014-3153. И хоть рабочего эксплойта публично пока что нет, затронуты все актуальные версии ядер: от 2.6.32 и до 3.14.5.
Примечание для гентушников: в отличие от CVE-2014-0196 hardened-ядра тоже затронуты.

Привожу перевод исходного информационного письма из списка рассылки:

Pinkie Pie (я так понял, это какой-то сильный исследователь безопасности скрывается под ником персонажа из My Little Pony — примечание переводчика) обнаружил проблему в подсистеме futex, которая позволяет локальному пользователю получить контроль над ring 0 через системный вызов futex. Непривелигированный пользователь может использовать эту уязвимость для краха ядра (приводящему к отказу в обслуживании (DoS)) или повышению привилегий.

Читать полностью »

Вчера какой-то анонимный пользователь ThePirateBay выложил дистрибутив северокорейского производства — Red Star 3.0. Ранние версии этого дистрибутива были доступны и раньше, однако эта версия относительно свежая, датирована 12.12.2013.

В торрент-файле содержится сам дистбирутив rss3_32_key_gui_20131212.iso (817M), взломанный загрузчик boot.iso (37M) и readme.txt

Сначала я пытался запустить дистрибутив в моем любимом QEMU, однако, по какой-то причине установщик никак не переходил к процессу копирования файлов, поэтому пришлось использовать VirtualBox.

image
Да, вы правильно поняли, это запрос серийного номера. Нужно запускать установщик через boot.iso, в нем содержится крякнутый loader, который не проверяет серийный номер.Читать полностью »

Только что вернулся с ивента «Free Software in Ethics and in Practice», организованного фондом ceata.org и в первую очередь хочу показать несколько свежих фоток Ричарда Столлмана, и вкратце рассказать о том, что было.

Лекция Ричарда Столлмана в Кишиневе
Читать полностью »

Пример экономии на лицензии при внедрении сервера 1С предприятияДобрый день, статья написана в качестве некоего продолжения данного опуса. Компания 1С довольно часто подвергается критике, нередко объективной, но я попытаюсь своим примером показать, что 1С предоставляет свободу выбора, что в нынешнее время как минимум заслуживает уважения. Также немного посчитаем деньги.
Читать полностью »

Всем доброго времени суток!

Хочу поделиться интересным знанием и новостью: журнал LinuxFormat объявил о расширении своей wiki-энциклопедии wiki.linuxformat.ru, где публикуются материалы из выпусков LinuxFormat — технологические статьи, приемы программирования, разработки с открытым кодом и многое другое по темам: Arduino‏‎, Blender‏‎, Cmake‏‎, Cairo‏‎, Debian,‏‎ Django‏‎, Fedora‏‎, Firefox‏‎, GIMP‏‎, GTK+‏, ‎Gambas‏‎, Gnome‏‎, Go‏‎, Hardcore Linux‏‎, Inkscape‏‎, Java‏‎, Lua‏‎, Maxima‏‎, Mono‏‎, Ogre‏‎, OpenOffice‏‎.org‏‎, PHP‏‎, Perl‏‎, PostgreSQL‏‎, Python‏‎, Qt‏‎, Raspberry PI, Samba‏‎, Scribus‏‎, TeX‏‎, Ubuntu‏‎ и т.д. и т.п.

Для задачи пополнения wiki-энциклопедии wiki.linuxformat.ru необходима поддержка сообщества, поскольку проект реализуется на полностью бесплатной для участников основе. Запущена краудфандинговая кампания на IndieGogo, где каждый желающий может внести свой вклад в развитие сообщества Open Source и помочь российским специалистам и подрастающему поколению получить доступ к масштабной базе знаний на русском языке!

Читать полностью »

Компания Feral Interactive официально подтвердила, что первой игрой, портированной на Linux, будет XCOM: Enemy Unknown. Игра станет доступна через платформу Steam уже этим летом.

XCOM: Enemy Unknown — пошаговая тактическая RPG, изначально вышла на Windows и разных игровых приставках в октябре 2012 года.

Таким образом, Feral Interactive присоединяется к числу игровых студий, которые начинают осваивать Linux.

Читать полностью »

Пост для новичков, о том как сделать красивый dualboot windows и archlinux (и других ОС) через efi без grub и лишних заморочек.
Фото для привлечения внимания:
asus g46vw rEFInd
Читать полностью »

Сначала скажу: большое спасибо Хабру за предоставление возможности ещё полгода рассказывать о развитии Открытого Терминального клиента.

Сама новость — теперь можно подключиться к терминальному серверу Citrix и работать с опубликованными приложениями на ОТК-110, в т.ч. с CAD приложениями (видео под катом).

Ссылки:
первый пост, второй пост, третий пост, четвертый пост, пятый пост
Инструкция по настройке открытого ультратонкого клиента,
наш сайт, описание разработанной нами платы платы DS-110, форум
Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js