The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Linux ядре найдена уязвимость, позволяющая получить права ..., opennews (?), 04-Ноя-09, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


95. "В Linux ядре найдена уязвимость, позволяющая получить права ..."  +/
Сообщение от Michael Shigorinemail (ok), 05-Ноя-09, 19:34 
>OpenVZ Debian Lenny:
> /proc/sys/vm/mmap_min_addr: No such file or directory

Припоминается, что предыдущие уязвимости на ту же тему в ovz как минимум "из коробки" не работали -- OpenVZ-шники много чего чинят по ходу пьесы.  Лучше не полагаться на мой склероз, впрочем -- чтение по этой теме помню совсем смутно, а для их ветки rhel5 как минимум в варианте сборки для ALT 4.0 дефолт точно ненулевой.

Ответить | Правка | Наверх | Cообщить модератору

97. "В Linux ядре найдена уязвимость, позволяющая получить права ..."  +/
Сообщение от Pilat (ok), 05-Ноя-09, 19:40 
>>OpenVZ Debian Lenny:
>> /proc/sys/vm/mmap_min_addr: No such file or directory
>
>Припоминается, что предыдущие уязвимости на ту же тему в ovz как минимум
>"из коробки" не работали -- OpenVZ-шники много чего чинят по ходу
>пьесы.  Лучше не полагаться на мой склероз, впрочем -- чтение
>по этой теме помню совсем смутно, а для их ветки rhel5
>как минимум в варианте сборки для ALT 4.0 дефолт точно ненулевой.
>

После установки последнего обновления ,
# uname -r
2.6.26-2-openvz-amd64
# cat /proc/sys/vm/mmap_min_addr
0
[/QUOTE]

уже лучше, есть что править.

Ответить | Правка | Наверх | Cообщить модератору

99. "В Linux ядре найдена уязвимость, позволяющая получить права ..."  +/
Сообщение от Michael Shigorinemail (ok), 05-Ноя-09, 20:14 
>2.6.26-2-openvz-amd64

Мы (и не только мы) отказались от использования .26, .27 и вернулись на .18-ovz по соображениям стабильности и функциональности.  Перелопачивание на CT даром не далось :(

Ответить | Правка | Наверх | Cообщить модератору

100. "В Linux ядре найдена уязвимость, позволяющая получить права ..."  +/
Сообщение от Pilat (ok), 05-Ноя-09, 20:23 
>>2.6.26-2-openvz-amd64
>
>Мы (и не только мы) отказались от использования .26, .27 и вернулись
>на .18-ovz по соображениям стабильности и функциональности.  Перелопачивание на CT
>даром не далось :(

Я пока возвращаться не решаюсь - не уверен, что .18 так же поддерживается как .26, а со стабильностью как раз проблем стало меньше.

Ответить | Правка | Наверх | Cообщить модератору

103. "(offtopic) ovz 18/26"  +/
Сообщение от Michael Shigorinemail (ok), 05-Ноя-09, 22:14 
>Я пока возвращаться не решаюсь - не уверен, что .18 так же
>поддерживается как .26

А для кого поддерживается .26, не напомните?  .18 имел в виду ветки rhel5.

>а со стабильностью как раз проблем стало меньше.

И то ладно.  Я туда ради -o bind,ro ходил, да это было не столь важно, как предсказуемое поведение и отсутствие зверского отстрела процессов в контейнерах при нагрузке на HN (cpu/io) на машинке, где контейнеры имеют вспомогательную роль, а существенная часть нагрузки именно на железке (которая интранет).

Ответить | Правка | Наверх | Cообщить модератору

104. "(offtopic) ovz 18/26"  +/
Сообщение от pavel_simple (ok), 05-Ноя-09, 22:19 
>>Я пока возвращаться не решаюсь - не уверен, что .18 так же
>>поддерживается как .26
>
>А для кого поддерживается .26, не напомните?  .18 имел в виду
>ветки rhel5.
>

lenny

Ответить | Правка | Наверх | Cообщить модератору

106. "(offtopic) ovz 18/26"  +/
Сообщение от Michael Shigorinemail (ok), 06-Ноя-09, 01:19 
>>>Я пока возвращаться не решаюсь - не уверен, что .18 так же
>>>поддерживается как .26
>>А для кого поддерживается .26, не напомните?  .18 имел в виду
>>ветки rhel5.
>lenny

Не "где есть .26", а "для кого поддерживается .26-ovz".

Ответить | Правка | Наверх | Cообщить модератору

107. "(offtopic) ovz 18/26"  +/
Сообщение от pavel_simple (ok), 06-Ноя-09, 01:24 
>>>>Я пока возвращаться не решаюсь - не уверен, что .18 так же
>>>>поддерживается как .26
>>>А для кого поддерживается .26, не напомните?  .18 имел в виду
>>>ветки rhel5.
>>lenny
>
>Не "где есть .26", а "для кого поддерживается .26-ovz".

типа этих?

http://security.debian.org/pool/updates/main/l/linux-2.6/lin...

или я всё-же не верно понял требуемое?

Ответить | Правка | Наверх | Cообщить модератору

109. "(offtopic) ovz 18/26"  +/
Сообщение от Pilat (ok), 06-Ноя-09, 02:27 
>>>>Я пока возвращаться не решаюсь - не уверен, что .18 так же
>>>>поддерживается как .26
>>>А для кого поддерживается .26, не напомните?  .18 имел в виду
>>>ветки rhel5.
>>lenny
>
>Не "где есть .26", а "для кого поддерживается .26-ovz".

Для нас, для пользователей OpenVZ. Традиционно глюки в openvz в текущем ядре не исправляются, а откладываются до лучших времён, и 26 - это как раз лучшее из имеющегося и есть. Что такое rhel5 я не знаю, так как пользуюсь debian - может, там и есть свои заморочки, но уверен что 18 никто патчить не будет всерьёз - так как раньше этого не делали.

Вообще OpenVZ - пережиток дорогой памяти...

Ответить | Правка | К родителю #106 | Наверх | Cообщить модератору

117. "(offtopic) ovz 18/26"  +/
Сообщение от Michael Shigorinemail (ok), 15-Ноя-09, 23:44 
[угу]

>Вообще OpenVZ - пережиток дорогой памяти...

Не сказал бы, с администрированием у чрутообразных в ряде случаев тоже куда практичней, чем у полностью прикидывающихся.

Ответить | Правка | Наверх | Cообщить модератору

118. "(offtopic) ovz 18/26"  +/
Сообщение от Pilat (ok), 16-Ноя-09, 13:23 
>[угу]
>
>>Вообще OpenVZ - пережиток дорогой памяти...
>
>Не сказал бы, с администрированием у чрутообразных в ряде случаев тоже куда
>практичней, чем у полностью прикидывающихся.

Очень сложно соблюдать дисциплину при разделении ресурсов, тем более что для OpenVZ практически нет хороших бесплатных панелей управления. Миграция машины на другое оборудование может привести к самым неожиданным эффектам, причём не сразу. Но администрировать действительно удобно.

Ответить | Правка | Наверх | Cообщить модератору

119. "(offtopic) ovz 18/26"  +/
Сообщение от Michael Shigorinemail (ok), 16-Ноя-09, 16:31 
>Очень сложно соблюдать дисциплину при разделении ресурсов

Вот почему и сказал про 2.6.18/rhel5 branch.  Там ещё не было всё разломано при переезде на linux containers, и --cpus работает, и всё прочее задокументированное (по крайней мере у меня).

>тем более что для OpenVZ практически нет хороших бесплатных панелей управления.

Тут не смотрел -- webvz/easyvz совсем не то?

>Миграция машины на другое оборудование может привести к самым неожиданным эффектам,
>причём не сразу.

По части лимитов, если памяти/процессоров существенно иначе?  Вообще-то мне доводилось таскать и HN+VE, и отдельные VE по совсем разным железкам и как раз был поражён, насколько _мало_ это заняло времени и насколько _не_ породило проблем (в том числе и в дальнейшем).

Ответить | Правка | Наверх | Cообщить модератору

120. "(offtopic) ovz 18/26"  +/
Сообщение от Pilat (ok), 16-Ноя-09, 16:46 
>>Очень сложно соблюдать дисциплину при разделении ресурсов
>
>Вот почему и сказал про 2.6.18/rhel5 branch.  Там ещё не было
>всё разломано при переезде на linux containers, и --cpus работает, и
>всё прочее задокументированное (по крайней мере у меня).
>

в 2.6.18/AMD64 я встретил очень редкий баг с утечкой памяти, который кроме меня на форуме только один пользователь описал.

>>тем более что для OpenVZ практически нет хороших бесплатных панелей управления.
>
>Тут не смотрел -- webvz/easyvz совсем не то?

webvz я даже пытался править - там от меня на каждой странице в последних релизах есть одна строчка. Но принципиально я ruby не использую - слишком много тащить с ним надо, и есть у webvz фундаментальный глюк - долгие операции типа копирования или создания, при прерывании HTTP сеанса, могут окончится плохо, и уж точно я не узнаю о результатах их выполнения, так что это только запускалка скриптов. Машины три я этим оснастил, потом забил.

easyvz смотреть не стал. Такого уровня поделки я могу и сам написать достаточно быстро, но пользы от них мало. proxmos я бы ещё запустил, но он требует аппаратной поддержки, а у меня достаточно машин без оного. hypervm пробовал, круто, но во-первых слишком круто, во-вторых требует real ip, во-вторых он всё равно спёкся.

>
>>Миграция машины на другое оборудование может привести к самым неожиданным эффектам,
>>причём не сразу.
>
>По части лимитов, если памяти/процессоров существенно иначе?  Вообще-то мне доводилось таскать
>и HN+VE, и отдельные VE по совсем разным железкам и как
>раз был поражён, насколько _мало_ это заняло времени и насколько _не_
>породило проблем (в том числе и в дальнейшем).

Например, живая миграция возможна только на однотипное оборудование, но это мелочи; а вот лимиты на процессор в относительных попугаях - и непонятно, как эти единицы будут пересчитаны.

Несмотря на эти проблемы 5 машин под OpenVZ у меня есть.

Ответить | Правка | Наверх | Cообщить модератору

121. "(offtopic) ovz 18/26"  +/
Сообщение от Michael Shigorinemail (ok), 16-Ноя-09, 18:00 
>в 2.6.18/AMD64 я встретил очень редкий баг с утечкой памяти, который кроме
>меня на форуме только один пользователь описал.

Если вдруг попадётся -- может, забросьте ссылочку или слова.  То ли не замечаю, то ли на UP/SMP AMD64 и SMP EM64T не встречал.

>>>тем более что для OpenVZ практически нет хороших бесплатных панелей управления.
>>Тут не смотрел -- webvz/easyvz совсем не то?
>webvz [...]
>easyvz [...]
>proxmos [...]
>hypervm [...]

Благодарю, отложил себе в тематический архив.  Если будет оказия -- гляньте в альтовском Ark Server 5.0 (модуль alterator-mkve).  Правда, предложение непроверенное -- я использовал (и исправлял немного) только alterator-ovz из 4.0: сейчас до дистрибутивов руки не доходят особо, отошёл от тематики внедрений покамест.

>Например, живая миграция возможна только на однотипное оборудование, но это мелочи;

До неё собирался, но не добрался за отсутствием необходимости, только "из рук" видел.  Однотипное -- это о x86/x86_64? (у меня большинство контейнеров вне офиса пока 32-битные, в том числе и для большей портативности)

Или о AMD64/EM64T и деталях оптимизации, если что внутри со специфическим -march угораздило собрать? (у меня пакетные системы и в HN, и в VE)

>а вот лимиты на процессор в относительных попугаях - и непонятно, как
>эти единицы будут пересчитаны.

Нуу я тут предпочитаю выстраивать ещё по ioprio и при необходимости зажимать --cpus.

>Несмотря на эти проблемы 5 машин под OpenVZ у меня есть.

У нас ещё посматривают на lxc, сам пока тоже не добрался.

Ответить | Правка | К родителю #120 | Наверх | Cообщить модератору

122. "(offtopic) ovz 18/26"  +/
Сообщение от Pilat (ok), 16-Ноя-09, 18:36 
>>в 2.6.18/AMD64 я встретил очень редкий баг с утечкой памяти, который кроме
>>меня на форуме только один пользователь описал.
>
>Если вдруг попадётся -- может, забросьте ссылочку или слова.  То ли
>не замечаю, то ли на UP/SMP AMD64 и SMP EM64T не
>встречал.

Уже не могу найти. У меня AMD64 однопроцессорный , на 24 перестала пропадать память.

...
>Благодарю, отложил себе в тематический архив.  Если будет оказия -- гляньте
>в альтовском Ark Server 5.0 (модуль alterator-mkve).  Правда, предложение непроверенное
>-- я использовал (и исправлял немного) только alterator-ovz из 4.0: сейчас
>до дистрибутивов руки не доходят особо, отошёл от тематики внедрений покамест.

Уже, наверно, не смогу - я всё перевожу на VmWare Sphere.


>>Например, живая миграция возможна только на однотипное оборудование, но это мелочи;
>
>До неё собирался, но не добрался за отсутствием необходимости, только "из рук"
>видел.  Однотипное -- это о x86/x86_64? (у меня большинство контейнеров
>вне офиса пока 32-битные, в том числе и для большей портативности)

Нет, там важны даже модели процессоров. Даже Xeon-> Pentium D  не проходит.

>
>У нас ещё посматривают на lxc, сам пока тоже не добрался.

Мне кажется, сейчас серьёзно можно смотреть только на то, чем умеем хорошо управлять. Даже на пяти машинах я столкнулся с неизвестно зачем заведёнными контейнерами. Да и внешние хранилища стали вполне бюджетными, хотя бы iSCSI - хорошо иметь что-то, способное с ними работать.

Ответить | Правка | К родителю #121 | Наверх | Cообщить модератору

123. "(offtopic) ovz 18/26"  +/
Сообщение от Michael Shigorinemail (ok), 16-Ноя-09, 19:45 
>>Если будет оказия -- гляньте в альтовском Ark Server 5.0 (модуль alterator-mkve).
>Уже, наверно, не смогу - я всё перевожу на VmWare Sphere.

BTW там kvm в качестве основного варианта.

В любом разе спасибо за обсуждение, интересно.

Ответить | Правка | К родителю #122 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру