The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В ядре Linux 3.13 ожидается появление нового пакетного фильт..., opennews (??), 20-Окт-13, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


94. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +2 +/
Сообщение от lucentcode (ok), 20-Окт-13, 11:09 
Не надо ворчать. Если вы профессионал своего дела - вы каждый день маны читаете. Одним больше, одним меньше - какая разница? А удобочитаемые правила, и ускорение разбора этих правил за счёт использования бат-кода - это хорошо. Как и то, что основная нагрузка на разбор правил теперь в user space. Чем меньше кода работает на уровне ядра - тем лучше. Больше кода - больше вероятность что в нём есть уязвимости.


Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

111. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  –7 +/
Сообщение от Anonim (??), 20-Окт-13, 13:37 
> Если вы профессионал своего дела - вы каждый день маны читаете.

Маны каждый день читают админишки недоделаные, профессионалы их пишут.

Ответить | Правка | Наверх | Cообщить модератору

115. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от Аноним (-), 20-Окт-13, 13:44 
> Маны каждый день читают админишки недоделаные, профессионалы их пишут.

Это типа пропаганда расовой ненависти быдлoкодеров к админам?

Ответить | Правка | Наверх | Cообщить модератору

130. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  –1 +/
Сообщение от Адекват (ok), 20-Окт-13, 16:04 
> теперь в user space. Чем меньше кода работает на уровне ядра
> - тем лучше.

Кстати сам Линус не считает что в линуксе должно быть микроядро, а все что можно по максимуму - вынесено за пределы ядра в его модули.

Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору

142. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +2 +/
Сообщение от lucentcode (ok), 20-Окт-13, 18:18 
> Кстати сам Линус не считает что в линуксе должно быть микроядро, а
> все что можно по максимуму - вынесено за пределы ядра в
> его модули.

Сам Линус никогда не был авторитетом в области проектирования и архитектуры ОС. Он так бы и остался не самым умным(он сам о себе так говорил в беседе с финскими студентами) студентом, который изобрёл ещё один велосипед. Если бы не стечение обстоятельств. Парни из Беркли, создавшие 4.4BSD огребли проблемы от патентных троллей в 1992 году, и срочно нужен был свободный клон Unix ему на замену. Minix не мог заменить 4.4BSD, GNU Hurd уже тогда был мертвеннорожденным проектом. И именно благодаря этому стечению обстоятельств в тот момент Linux стал уникальным и незаменимым. Он быстро занял место 4.4BSD, а потом потомки ОС из Беркли уже не могли его догнать. Они сбавили темп, и навсегда потеряли своё место под Солнцем. Не нужно с Линуса делать авторитета. Он написал ОС, которая работала. Но над ядром трудилось много гораздо более квалифицированных программистов. Линус - икона, как Стив Джобс или Билл Гейтс. Но, как и они, он далеко не самый авторитетный специалист в области IT. Я бы не стал считать его мнение(как и мнение Гейтса или Джобса), особо авторитетным.

Ответить | Правка | Наверх | Cообщить модератору

144. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  –2 +/
Сообщение от Andrey Mitrofanov (?), 20-Окт-13, 18:43 
>> Кстати сам Линус не считает что в линуксе должно быть микроядро, а
>> все что можно по максимуму - вынесено за пределы ядра в
>> его модули.
>Парни из Беркли, создавшие 4.4BSD огребли проблемы от патентных троллей в 1992 году,

Ой, тогда именно патентных тролей в ПО не было. Не было _патентов_ в иске USL. Тот иск, собственно, заложил основы копиврайта в [более] современном его состоянии. Википедию почитай, что ли.

> заменить 4.4BSD, GNU Hurd уже тогда был мертвеннорожденным проектом. И именно
> благодаря этому стечению обстоятельств в тот момент Linux стал уникальным и
> незаменимым. Он быстро занял место 4.4BSD, а потом потомки ОС из

Остальную часть GNU забыл. Агенты Z0Gа зарелизили 4.4BSD с GNU gcc! Голубоглазые, наивные коре-тиимеры не замечали "пoдставы" ещё 25~ лет.

> Беркли уже не могли его догнать. Они сбавили темп, и навсегда
> потеряли своё место под Солнцем.

Чего-то на www.freebsd.org/releases/ особого застоя не заметно. Какие версии Вы считаете _особо застойными?

>Не нужно с Линуса делать авторитета.
>Линус - икона, как Стив Джобс или Билл Гейтс.

Хорошо, что Вы поделились с нами Ваше Картиной Мира. Ваша точка стала более понятна.

>Я бы не стал считать его мнение(как и мнение Гейтса или Джобса), особо авторитетным.

Зато как тролит! Пaцаны на бoлоте уверены -- авторитет.

Ответить | Правка | Наверх | Cообщить модератору

147. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +1 +/
Сообщение от lucentcode (ok), 20-Окт-13, 19:17 
То, что все потомки 4.4BSD никогда не догонят теперь Linux по популярности(Mac OS X считать потомком 4.4BSD мы не можем, это ОС с другой архитектурой(как раз более близкой к микроядерным)), это уже неоспоримый факт. Своё время фанбои подделий из Беркли упустили.

> Зато как тролит! Пaцаны на бoлоте уверены -- авторитет.

Линус - в первую очередь символ. Это человек-икона. А ещё он оказался гениальным организатором. И в этой роли(координатора и вдохновителя) он приносит намного больше пользы, чем в роли рядового программиста. Координировать работу тысяч программистов - это программисткий скил высшего уровня. При этом Линус - редкостный троль. Я бы не стал считать Линуса хорошим специалистом в области архитектуры ОС.

Да это и к лучшему, что он(в отличии от Столлмана и Таннебаума) так и не осознал, что такое хорошая архитектура. Потому что увлекшись перфекционизмом, он бы никогда не создал работоспособное ядро. Он бы испугался массштаба той работы, которую нужно было проделать. Или погряз бы в дебатах на тему совершенного кода, и не менее совершенной, архитектуры. Но то, что было хорошо для быстрого развития ядра(особенно на ранних этапах) - не будет оптимальным, когда ядро разростётся до невероятных массштабов. Оно и так уже слишком жирное. Рано или поздно всё лишнее начнут выносить из ядра в юзерспейс. Разрабы netfilter просто раньше других осознали это.

Ответить | Правка | Наверх | Cообщить модератору

148. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  –2 +/
Сообщение от Адекват (ok), 20-Окт-13, 19:58 
> Сам Линус никогда не был авторитетом в области проектирования и архитектуры ОС.

И тем не менее - у него были аргументы того, каким должно быть _его_ ядро.
Я вот например считаю, что если что-то вынести за пределы ядра, то это облегчит задачу для всякого рода хакеров и крекеров, по запуску своего кода с привилегиями ядра. Как видно из статьи, цитата:


правила фильтрации компилируются в пространстве пользователя в  байткод и передаются в ядро через API Netlink

То есть теперь не нужны права рута, чтобы сообщать ядру какие-то параметры.
Я вижу 2 потенциальные угрозы безопасности:
То что можно будет запустить вредоносный код с правами ядра, найдя уязвимость в ядре и передав ядру "специально сформированный байт-код", но запустив вредоносную программу с правами пользователя.
Второе - "специальная связующая интерфейсная библиотека libnl" является дополнительным звеном в цепи, и сама по себе представляет источник уязвимости - теоретически ее можно подменить на такую же, но с бекдором.

Все что я написал трудно выполнимо, но все-таки легче, чем в случае с iptables, который является надстройкой над netfilter - который монолитно вшит в ядро.

Ответить | Правка | К родителю #142 | Наверх | Cообщить модератору

149. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от lucentcode (ok), 20-Окт-13, 20:07 
>[оверквотинг удален]
> Я вижу 2 потенциальные угрозы безопасности:
> То что можно будет запустить вредоносный код с правами ядра, найдя уязвимость
> в ядре и передав ядру "специально сформированный байт-код", но запустив вредоносную
> программу с правами пользователя.
> Второе - "специальная связующая интерфейсная библиотека libnl" является дополнительным
> звеном в цепи, и сама по себе представляет источник уязвимости -
> теоретически ее можно подменить на такую же, но с бекдором.
> Все что я написал трудно выполнимо, но все-таки легче, чем в случае
> с iptables, который является надстройкой над netfilter - который монолитно вшит
> в ядро.

В целом, вы правы. Но не думаю, что любой пользователь может компилировать правила для файрвола. Думаю, данное действие будет доступно только пользователям определённой группы.

Ответить | Правка | Наверх | Cообщить модератору

169. "В ядре Linux 3.13 ожидается появление нового пакетного..."  +2 +/
Сообщение от arisu (ok), 21-Окт-13, 00:53 
> То есть теперь не нужны права рута, чтобы сообщать ядру какие-то параметры.

а вот с этого места — подробней давай. особенно интересно, чем это *принципиально* отличается от пинания ядра на предмет «распарзи вот этот вход» (кроме того, что парзер как раз и убрали).

> То что можно будет запустить вредоносный код с правами ядра, найдя уязвимость
> в ядре и передав ядру «специально сформированный байт-код», но запустив
> вредоносную программу с правами пользователя.

точно так же, как *теоретически* это можно сделать, накормив парзер кривыми входными данными. только парзер сложнее в отладке, потому что в нём больше кода.

> теоретически ее можно подменить на такую же, но с бекдором

это означает, что рутовый доступ к системе уже есть. а, следвательно, ни о какой безопасности речь уже не идёт.

> который монолитно вшит в ядро

см. выше про парзер. чем меньше в ядро «вшито» кода — тем легче его отладить.

проше говоря: всё, тобой описаное, точно так же относится и к существующей реализации. местами даже сильнее, чем к новой. некоторое время новая будет — возможно — более забагована, чем существующая. но это не страшно, это починится.

Ответить | Правка | К родителю #148 | Наверх | Cообщить модератору

196. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +3 +/
Сообщение от Аноним (196), 21-Окт-13, 10:18 
некомпетентность Линуса - это миф
который подогревается всеми, кому не лень, в том числе и нашими бывшими разработчиками линуксового ядра
не стоит забывать, что именно Линус написал первые версии ядра, файловой системы
что именно линус координировал и сам переписывал  первые модули ядра, написанные другими разработчиками
то, что он сейчас ничего не пишет, в этом нет ничего удивительного - нельзя обьять необьятное, тем более что что ядро начинает разрастаться до необьятных размеров
Ответить | Правка | К родителю #142 | Наверх | Cообщить модератору

229. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от lucentcode (ok), 21-Окт-13, 19:35 
> некомпетентность Линуса - это миф
> который подогревается всеми, кому не лень, в том числе и нашими бывшими
> разработчиками линуксового ядра
> не стоит забывать, что именно Линус написал первые версии ядра, файловой системы
> что именно линус координировал и сам переписывал  первые модули ядра, написанные
> другими разработчиками
> то, что он сейчас ничего не пишет, в этом нет ничего удивительного
> - нельзя обьять необьятное, тем более что что ядро начинает разрастаться
> до необьятных размеров

Не спорю. Совсем некомпетентый человек не мог бы проверять чужой код, и координировать столько лет работу над ядром. Но не факт, что Линус - хороший системынй архитектор. Нужно у него самого спросить, что он думает по поводу своей компетентности в данном вопросе.


Ответить | Правка | Наверх | Cообщить модератору

162. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  –2 +/
Сообщение от Гость (?), 21-Окт-13, 00:18 
> Не надо ворчать. Если вы профессионал своего дела - вы каждый день
> маны читаете.

А пацанам не нужен нормальный l7-filter, имя что-нить попроще, для домашнего роутера.

Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру