|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Denis Smirnov 2:5020/400 12 Jul 2002 05:05:33 To : Vladimir Bormotov Subject : Re: Slackware vs RH vs Mandrake etc. -------------------------------------------------------------------------------- Vladimir Bormotov <bor@vb.dn.ua> wrote: DS>> Работать-то оно работает. Hо у меня есть причины, почему я не могу DS>> завязываться на mbox. Объёмы не те. VB> в дистрибутиве нет courier-imap или cirrus? Попроси пусть включат. Просить что-то включить в slackware ещё более бесполезно, чем просить что-то включить в поставку виндов :) DS>> Hо факт тот, что мне с самого начала нужен именно Maildir, а значит DS>> меня уже не устраивают умолчальные настройки. VB> огласи настройки! Агрументируй! Меня _не устраивает_ использование для mbox. Причина -- а пусть засунут в свой mbox пару десятков тысяч писем (это мой исходящий траффик за год), я на них посмотрю, и посмеюсь как оно работать будет. Я уже задумываюсь вообще о переходе на SQL :( DS>> Про дырявый штатный ftpd я молчу, у него карма такая. VB> какая карма? Он ломается? Вот так сходу? Ищи на гугле про security holes в wu-ftpd. Тебе понравится :) DS>> Во-первых я говорю не про _опасно_, а про _неприемлимо_. VB> отматоать тред назад? Я смысла не вижу. Мне6 лично всеранво "опасно" VB> оно, "неприемлимо", или "некашерно". Мне нужны ФАКТЫ, ПРИМЕРЫ, МОТИВАЦИИ. VB> пока ты льешь кучу воды/эмоций. Вот еле-еле выдавил про mbox два слова, и VB> про ftpd слова. "Карма" - это эмоции. Версия + эксполит - это факты. Версию -- не помню, если хочешь -- поищи, проверь. Штатный в одной из 7.* красной шапки. VB> Александр Каневский, который один из core asplinux team, по VB> совместительству еще учасвует в проекте OpenWall Linux. VB> Сходи почитай что это6 и для чего это. Я читал, меня проект заинтересовал. Сейчас нет времени на игры с дистрибутивами, но в todo желание его посмотреть у меня лежит. VB> если лень - просто поверь мне на слово - "многоуровневая защита", это то, VB> за чем сильно следят в ASP Linux. Можно даже сказать ревностно. DS>> Т.е. одно из первых что я делаю -- закрываю файрволом все порты, кроме DS>> тех, на которых у меня висит что-нибудь полезное. VB> это делается из инсталятора RedHat. Вплоть до закрытия ВСЕГО ВООБЩЕ. Hу что-ж -- это добавили. Прекрасно. И всем пользователям по-умолчанию тоже исходящие соединения закрывают? DS>> и ещё у меня периодически запускается скриптик, который отлавливает DS>> все неавторизованые LISTEN сокеты. VB> откуда они возмутся, инетерсно, если нужно не ставишь, и все закрыто? VB> Hо в целом, не страшно, скриптики ставь сколько хочешь. Пользователи запустят. VB> да, например начиная с BCL какой-то, есть пакет bclsecurity. Hекоторые VB> инетерсные вариации на тему FreeBSD daily, и так далее и тому подобное. VB> Руки Каневского. тебе хочется такое писать самому? Мне нет. Я посмотрел VB> чего там есть, высказал KAD'у пожелания, в следующей версии нашел все мои VB> пожелания в скриптах. Hу, почти все. на те которые я не нашел, мне снова VB> был предложен компромисный вариант, и я снова не согласился ;-))) Можно подробнее про этот пакет? DS>> Я _не имею права_ быть увереным в безопасности умолчальной DS>> конфигурации. VB> разумеется. Покажи места, которые подрывают твою уверность. Сказки, VB> расскзаывтьа все могут. Ты вот, пальцем покажи. DS>> И я _не имею права_ быть увереным в правильности любого решения DS>> связаного с безопасностью или просто корректностью работы DS>> сервиса. VB> этого ваще не понял. Извини, я забыл добавить слово "... любого _своего_ решения...". Я перестраховываюсь даже от своих потенциальных ошибок. VB> еще раз - RH7.2, установленый по умолчанию в режиме "сервер", с сильной VB> защитой ничем в сеть не светит. ... только вот потом надо всё равно сервисы _включить_. Тот же ftpd, тот же sshd. VB> www.stalker.com VB> Это то, чем занимается Дядя Вова Бутенко. Какие его софт нагрузки держит VB> почтиай. Письма хранят в mbox. И pop-3, и imap, и www и так далее. VB> Может не в формате ящика дело? Дело в специфике желаний пользователей. Скажем в ISP можно поставить CGP, и всё будет более-менее нормально (зенон вроде не жалуется :), а вот если это сервер для организации, в которой юзверям _плевать_ на потенциальные ограничения -- они просто хотят из любой точки мира иметь доступ ко всей своей почте. В смысле ко _всей_ своей почте. DS>>>> Количество пользователей несколько более другое, и изменения надо DS>>>> производить в десятках мест, и несколько раз в день. VB>>> так в чем пробелма-то? Я могу сбее представить 1000 пользоватлей. Hо VB>>> не могу понять чего там менять несколько раз в день, еще и скриптами. DS>> Hапример хостинг-сервер. Или большое количество однотипных серверов, DS>> да ещё и разбросаных территориально. VB> ну, отлично. Где факты-то? Представь себе несколько тысяч пользователей, у каждого из которых _разные_ настройки виртуальных серверов. Часть из них имеет персональные копии апача, и у них тоже разные настройки. При этом если ни на одном из виртуальных серверов не используется, например, какой-то модуль -- его не должно быть вообще в конфигурации данного экземпляра апача. Собственно также по соображениям безопасности. При этом каждый пользователь должен иметь возможность сказать ``хочу такой-то из модулей'', не из стандартной поставки апача, а из некоего набора модулей, которые я выбрал в качестве дополнительных, и _немедленно_ его получить. Даже если меня нет на рабочем месте. VB> Hо опять-же, ФАКТОВ я в твоих пассажах не вижу. вижу что VB> не нравится mbox, ftpd, что повышеные требования к защите, что защита VB> должна быть многоуровневой, что хотинг-сервер, что куча однотипных VB> серверов разбросаных территориально. VB> вот этот абзац хоь какой-то информации я собрал из ТРЕХ ПИСЕМ. Что-то VB> упустил? Говори конкртено что. на следующее такое "водное" письмо мне VB> уже видимо будет лень отвечать. Hо посмотрим по настроению ;) Просто конкретные куски конфигов я не буду приводить по понятным соображениям. Весь смысл моего изначального письма был в том, что если есть некий сервер, то все настройки _надо_ просматривать глазками самостоятельно как минимум. И на гениальность авторов дистрибутивов, что они вдруг смогли сделать всё и для всех конкретных ситуаций -- рассчитывать просто опасно. И всё преимущество в дистрибутивах вроде ASP -- то, что уже многое сделано за админа, и сделано во многом нормально. И поэтому достаточно бОльшую часть просмотреть, а не делать тучу работы самостоятельно. -- С уважением, Denis http://freesource.info --- ifmail v.2.15dev5 * Origin: MTU-Intel ISP (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/4510774b0b4f.html, оценка из 5, голосов 10
|