<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Блог об openSUSE &#187; Безопасность</title>
	<atom:link href="http://sapfeer.ru/tag/bezopasnost/feed/" rel="self" type="application/rss+xml" />
	<link>http://sapfeer.ru</link>
	<description>Блог по созданию и настройке openSUSE безопасного хамелеона</description>
	<lastBuildDate>Tue, 15 Mar 2011 12:04:30 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Антивирус для openSUSE</title>
		<link>http://sapfeer.ru/antivirus-dlya-opensuse/</link>
		<comments>http://sapfeer.ru/antivirus-dlya-opensuse/#comments</comments>
		<pubDate>Fri, 02 Apr 2010 06:17:53 +0000</pubDate>
		<dc:creator>SuSEuser</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Avira]]></category>
		<category><![CDATA[Антивирус]]></category>
		<category><![CDATA[Безопасность]]></category>

		<guid isPermaLink="false">http://sapfeer.ru/?p=601</guid>
		<description><![CDATA[Поскольку я учусь на компьютерной безопасности, то хочу пора бы затронуть эту тему и рассказать об антивирусе. Да, об антивирусе, как это не странно звучит. Многие думают, что раз они пользуются линуксом, то они защищены от вирусов. Это глубокое заблуждение! Уже сейчас известно около сотни вирусов для линукса. А сколько руткитов? Эксплоитов? Ведь отсутствие вирусов [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://sapfeer.ru/wp-content/uploads/2010/04/avira-logo.jpg"><img src="http://sapfeer.ru/wp-content/uploads/2010/04/avira-logo-276x300.jpg" alt="Avira - антивирус для openSUSE" title="Логотип Avira" height="250" class="size-medium wp-image-604" align="left" style="margin:5px;"/></a> Поскольку я учусь на компьютерной безопасности, то хочу пора бы затронуть эту тему и рассказать об антивирусе. Да, об антивирусе, как это не странно звучит. Многие думают, что раз они пользуются линуксом, то они защищены от вирусов. Это глубокое заблуждение! Уже сейчас известно около сотни вирусов для линукса. А сколько руткитов? Эксплоитов? Ведь отсутствие вирусов для линукса не достижение разработчиков... Их нет, только потому, что писать вирусы для линукса не выгодно. Как только линукс станет достаточно распространненым вирусы не заставят себя ждать. Но, мы не будем дожидаться этого момента! <img src='http://sapfeer.ru/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Пора все-таки задуматься о безопасности и установить хоть какой-нибудь из антивирусов для вашей системы. Для начала я предлагаю остановится на Avira Antivir. Тем более, что для openSUSE он идет прямо в стандартном репозитории.<br />
Устанавливаем:<br />
<code><br />
user@notebook:~&gt; sudo zypper install antivir<br />
</code><br />
После установки, вам необходимо обновить антивирусные базы, хотя у avir'ы есть GUI я предпочел делать это через консоль:<br />
<code><br />
sudo antivir --update<br />
</code><br />
Если, вдруг, avira выдает вам ошибку, что лицензия устарела, то вам нужно сделать следущее:<br />
1) Перейти по адрес <a href="http://www.freeav.com/ru/download/download_servers.php">http://www.freeav.com/ru/download/download_servers.php</a><br />
2) Скачать ключ ("Файл лицензии для Avira AntiVir Personal")<br />
3) Скаченный ключ положить в каталог <em>/usr/lib/AntiVir/</em> , заменив при этом тот ключ, который там уже имелся.</p>
<p>Можно запустить GUI версию Avira:<br />
<code><br />
su -c antivir<br />
</code></p>
<p>Настроек у антивирусного сканера не много, поэтому не вижу смысла их описывать, тем более они стандартные для каждого антивируса. В на этом установка завершена и вы можете использовать Avir'у как сканер. К сожалению, данная лицензия не позволяет использовать avir'у как демон для server'a. Раньше можно было запросить лицензию зарегестрировавшись у них на сайте, сейчас видимо, эту возможность прикрыли. Однако можно попробовать взять триальный ключ или запустить avir'у в режиме workstation. Для этого нужно:<br />
1) Отредактировать <em>/etc/avguard.conf</em> и расскомментировать следующие строчки:<br />
<code><br />
GuiSupport  yes<br />
GuiCAFile   /usr/lib/AntiVir/gui/cert/cacert.pem<br />
GuiCertFile /usr/lib/AntiVir/gui/cert/server.pem<br />
GuiCertPass antivir_default<br />
</code><br />
Желательно сгенерировать свои ключи, вместо дефолтных<br />
2) Отредактировать <em>/etc/sysconfing/antivir</em>:<br />
<code><br />
AVGUARD_TYPE="workstation"<br />
</code><br />
3) Запустить демон:<br />
<code><br />
/etc/init.d/avguard start<br />
</code></p>
<p>Взаимодействие с GUI у авиры происходит через сеть, это конечно неудобно и медленно, но хотя бы так <img src='http://sapfeer.ru/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
И, напоследок - всегда помните и будьте уверены в своей безопасности!</p>
<div style="float:right;display:block;"><noindex><script rel="nofollow" type="text/javascript" src="http://sapfeer.ru/wp-content/plugins/Odnaknopka/ok2.utf8.js"></script><script type="text/javascript">okbm("http://sapfeer.ru/antivirus-dlya-opensuse/","Антивирус для openSUSE")</script></noindex></div>]]></content:encoded>
			<wfw:commentRss>http://sapfeer.ru/antivirus-dlya-opensuse/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Модуль limitipconn для apache</title>
		<link>http://sapfeer.ru/modul-limitipconn-dlya-apache/</link>
		<comments>http://sapfeer.ru/modul-limitipconn-dlya-apache/#comments</comments>
		<pubDate>Mon, 15 Feb 2010 06:59:57 +0000</pubDate>
		<dc:creator>Сергей</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[apache]]></category>
		<category><![CDATA[Безопасность]]></category>

		<guid isPermaLink="false">http://sapfeer.ru/570/</guid>
		<description><![CDATA[Все-таки я нашел время чтобы написать в блог, сегодня хочу сделать небольшую заметку о том. как ограничить себя от умников, которые практикуются в DOS на apache. Генерируется огромное количество запросов с 1го айпи, которые заставляет apache отфутболивать лигитимных пользователей. Конечно, можно с этим бороться и в файрволле, но как мне кажется - наиболее разумным решением [...]]]></description>
			<content:encoded><![CDATA[<p>    Все-таки я нашел время чтобы написать в блог, сегодня хочу сделать небольшую заметку о том. как ограничить себя от умников, которые практикуются в DOS на apache. Генерируется огромное количество запросов с 1го айпи, которые заставляет apache отфутболивать лигитимных пользователей. Конечно, можно с этим бороться и в файрволле, но как мне кажется - наиболее разумным решением будет использование возможностей самого apache. Я сразу же нашел в интернете специальный модуль, ограничивающий подключение к apache по ip. Он называется mod_limitipconn. Конечно, готовый RPM есть уже для openSUSE(прим. спасибо родному BuildService). Практически все модули вы сможете найти здесь:<br />
<a href="http://download.opensuse.org/repositories/Apache:/Modules/"><b><i>http://download.opensuse.org/repositories/Apache:/Modules/</i></b></a>. Добавляем репозиторий для вашего дистрибутива и устанавливаем пакет:<br />
<code><br />
user@linuxserver:~> zypper install apache2-mod_limitipconn<br />
</code><br />
После установки подключаем его к apache:<br />
<code><br />
user@linuxserver:~> a2enmod mod_limitipconn<br />
</code><br />
Ну и заключительный шаг - добавляем его в apache, модуль limitipconn привязывается к определенному виртуальному хосту и позволяет ограничить доступ к любой части вашего  сайта. Вот пример подключения:<br />
<code><br />
    <IfModule mod_limitipconn.c><br />
        <Location / >       # Относительный путь от корня сайта<br />
            MaxConnPerIP 8  # Количество максимальных подключений с одного айпи<br />
            NoIPLimit image/*  # Снимаем ограничение на загрузку изображений<br />
        </Location><br />
    </IfModule><br />
</code></p>
<p>Модуль можно настроить также, например,  на ограничение только по определенному типу запрашиваемого контента.  Вобщем, для меня этот модуль оказался крайне полезным и нужным.</p>
<div style="float:right;display:block;"><noindex><script rel="nofollow" type="text/javascript" src="http://sapfeer.ru/wp-content/plugins/Odnaknopka/ok2.utf8.js"></script><script type="text/javascript">okbm("http://sapfeer.ru/modul-limitipconn-dlya-apache/","Модуль limitipconn для apache")</script></noindex></div>]]></content:encoded>
			<wfw:commentRss>http://sapfeer.ru/modul-limitipconn-dlya-apache/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Генератор безопасных паролей в openSUSE</title>
		<link>http://sapfeer.ru/generator-bezopasnyx-parolej-v-opensuse/</link>
		<comments>http://sapfeer.ru/generator-bezopasnyx-parolej-v-opensuse/#comments</comments>
		<pubDate>Wed, 07 Oct 2009 05:30:44 +0000</pubDate>
		<dc:creator>Сергей</dc:creator>
				<category><![CDATA[Новости]]></category>
		<category><![CDATA[bash]]></category>
		<category><![CDATA[openSuSE]]></category>
		<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Пароли]]></category>

		<guid isPermaLink="false">http://sapfeer.ru/?p=323</guid>
		<description><![CDATA[Сейчас очень важным вопросом безопасности являются пароли юзеров. Простые пароли очень легко подобрать перебором, а длинные из нескольких слов вполне можно угадать атакой по словарю. Поэтому все эксперты компьютерной безопасности советуют для каждого сайта иметь отдельный пароль и, чтобы этот пароль по-возможности представлял собой последовательность случайных труднозапоминаемых символов. Обычно я пользуюсь встроенным генератором в менеджере [...]]]></description>
			<content:encoded><![CDATA[<p>Сейчас очень важным вопросом безопасности являются пароли юзеров. Простые пароли очень легко подобрать перебором, а длинные из нескольких слов вполне можно угадать атакой по словарю. Поэтому все эксперты компьютерной безопасности советуют для каждого сайта иметь отдельный пароль и, чтобы этот пароль по-возможности представлял собой последовательность случайных труднозапоминаемых символов. Обычно я пользуюсь встроенным генератором в менеджере паролей KeePassX, однако я наткнулся на интересный пример использования bash в openSUSE по созданию паролей. </p>
<p>Генератор криптостойких паролей<br />
Итак, открываем для редактирования ваш bashrc:<br />
<code><br />
mcedit ~/.bashrc<br />
</code><br />
И в него вписываем следующий код:<br />
<code><br />
genpasswd() {<br />
        local l=$1<br />
        [ "$1" == "" ] &#038;& l=20<br />
        tr -dc A-Za-z0-9-_~!@#$%^&#038;*()`+[{]}|;:",<.>/?= < /dev/urandom | head -c ${l} | xargs -0<br />
}<br />
</code><br />
Все, после этого запускаем bash заново и теперь у вас есть генератор паролей прям в консоли. Чтобы сгенерировать пароль достаточно набрать в косноли genpasswd длина_пароля, пример:<br />
<code><br />
_empty@suse-laptop:/> genpasswd 15<br />
WP>Z,mu,Z=MIPX0<br />
</code><br />
Очень порадовал этот интересный и нестандартный пример использования bash в openSUSE.</p>
<div style="float:right;display:block;"><noindex><script rel="nofollow" type="text/javascript" src="http://sapfeer.ru/wp-content/plugins/Odnaknopka/ok2.utf8.js"></script><script type="text/javascript">okbm("http://sapfeer.ru/generator-bezopasnyx-parolej-v-opensuse/","Генератор безопасных паролей в openSUSE")</script></noindex></div>]]></content:encoded>
			<wfw:commentRss>http://sapfeer.ru/generator-bezopasnyx-parolej-v-opensuse/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Cуммарный недельный отчет по безопасности  SuSE</title>
		<link>http://sapfeer.ru/cummarnyj-otchet-po-bezopasnosti-suse/</link>
		<comments>http://sapfeer.ru/cummarnyj-otchet-po-bezopasnosti-suse/#comments</comments>
		<pubDate>Wed, 16 Sep 2009 09:24:25 +0000</pubDate>
		<dc:creator>Сергей</dc:creator>
				<category><![CDATA[Linux/SuSE]]></category>
		<category><![CDATA[SuSE Linux]]></category>
		<category><![CDATA[аудит безопасности]]></category>
		<category><![CDATA[Безопасность]]></category>

		<guid isPermaLink="false">http://sapfeer.ru/?p=192</guid>
		<description><![CDATA[Список уязвимостей: CVE-2008-4405, CVE-2009-0200, CVE-2009-0201, CVE-2009-1234, CVE-2009-2059, CVE-2009-2063, CVE-2009-2067, CVE-2009-2070, CVE-2009-2406, CVE-2009-2407, CVE-2009-2414, CVE-2009-2416, CVE-2009-2692, CVE-2009-2707, CVE-2009-2730, CVE-2009-3024 Содержание отчета: Исправленны уязвимости в: - OpenOffice_org - OpenOffice_org-math - dnsmasq - gnutls - gnutls - ia32el - ib-bonding-kmp-rt/kernel-rt - libxml - opera - perl-IO-Socket-SSL - xen Исправленные уязвимости безопасности Чтобы избежать флуда в списках рассылки SUSE [...]]]></description>
			<content:encoded><![CDATA[<p>Список уязвимостей: CVE-2008-4405, CVE-2009-0200, CVE-2009-0201, CVE-2009-1234, CVE-2009-2059, CVE-2009-2063, CVE-2009-2067, CVE-2009-2070, CVE-2009-2406,  CVE-2009-2407, CVE-2009-2414, CVE-2009-2416, CVE-2009-2692, CVE-2009-2707, CVE-2009-2730, CVE-2009-3024</p>
<p><strong>Содержание отчета:</strong><br />
Исправленны уязвимости в:<br />
<em>            - OpenOffice_org<br />
            - OpenOffice_org-math<br />
            - dnsmasq<br />
            - gnutls<br />
            - gnutls<br />
            - ia32el<br />
            - ib-bonding-kmp-rt/kernel-rt<br />
            - libxml<br />
            - opera<br />
            - perl-IO-Socket-SSL<br />
            - xen<br />
</em></p>
<p><strong>Исправленные уязвимости безопасности</strong></p>
<p>Чтобы избежать флуда в списках рассылки SUSE Security Announcements в ответах на простых вопросы, SUSE Security выпускает еженедельные отчеты по некритическим  устранненым уязвимостям. Сводные отчеты SUSE Security не содержат списки со ссылками на патчи, как в отчетах SUSE Security Announcements, выпускаемых для более серьезных уязвимостей.<br />
Все исправления для следующих програмных продуктов уже доступны на нашем ФТП сервере и через YaST Online Update.</p>
<p><strong>   - OpenOffice_org</strong><br />
     Обновление OpenOffice.org исправляет потенциально возможные ошибки в переполнении буфера в EMF парсере кода (enhwmf.cxx, emfplus.cxx). Дополнительно Secunia сообщает об атаке на целочисленное опустошение буфера(CVE-2009-0200) и переполнение буфера(CVE-2009-0201), которые могут возникнуть при парсинге документов Word.<br />
     Так же доступно техническое обновление до версии OpenOffice.org-3.1.1.<br />
     Все детали обновления можно найти <a href="http://development.openoffice.org/releases/3.1.1.html">здесь</a><br />
     Обновления для: <em>openSUSE 10.3-11.1, NLD9, SLE10, SLE11</em><br />
<strong>   - dnsmasq</strong><br />
     Это обновление фиксирует переполнение буфера в сервере TFTP из dnsmasq.<br />
     Пожалуйста, обратите внимание, что сервер TFTP отключен по умолчанию.<br />
     Обновления для: <em>openSUSE 10.3-11.1, SLE11</em><br />
<strong>   - gnutls</strong><br />
     Это обновление gnutls улучшает проверку домена/имени субъекта в SSL сертификате. Баг CVE-2009-2730 обозначает проблему.<br />
     Обновление для: <em>openSUSE 10.3-11.1, SLE10, SLE11</em><br />
<strong>   - ia32el</strong><br />
     32х битные программы на платформе x86 могли привести к сбою Itanium IA64 ядра<br />
     в эмуляции Intel 32bit процессора. (CVE-2009-2707)<br />
     Обновления для: <em>SLES10</em><br />
<strong>   - ib-bonding-kmp-rt/kernel-rt/ofed</strong><br />
     Этот патч фиксит ядро SLERT10 SP2 по нескольким вопросам:<br />
         - Множественные фиксы и улучшения HR таймера. Полный список изменений доступен в rpm changlog'e<br />
         Патч так же исправляет несколько уязвимостей безопасности, некоторые из них критические:<br />
             CVE-2009-2692: Отсутсвие проверки указателня на NULL при отправке в socket'e. Функция может быть использована для локального получения привелегий root.<br />
             CVE-2009-2406: Переполнение стека ядра при монтировании файловых систем eCryptfs в parse_tag_11_packet () было исправлено. Выполнение кода может быть возможным, если используется ecryptfs.<br />
             CVE-2009-2407: Уязвимость переполнения кучи ядра при монтировании файловых систем eCryptfs в parse_tag_3_packet () так же была исправлена. Выполнение кода может быть возможным, если используется ecryptfs.<br />
     Обновления для: <em>SLERT10</em><br />
<strong>   - libxml</strong><br />
     Это обновление libxml не использует указатели после того как из-под них была освобождена память. (CVE-2009-2416)<br />
     Так же уязвимость переполнения стека при парсинге секции root XML документа была исправлена. (CVE-2009-2414)<br />
     Released for product: <em>openSUSE 10.3-11.1, SLES9, SLE10, SLE11</em><br />
<strong>   - opera</strong><br />
     Обновления Opera 10 включает в себя несколько фиксов XML DOS багов (CVE-2009-1234) и  защиту от подделки SSL запросов("SSL Tampering") (CVE-2009-2059, CVE-2009-2063, CVE-2009-2067, CVE-2009-2070).<br />
     Обновления для: openSUSE 10.3-11.1<br />
<strong>   - perl-IO-Socket-SSL</strong><br />
     Это обновление perl-IO-Socket-SSL улучшает проверку хоста в SSL сертификате (CVE-2009-3024)<br />
     Обновления для: <em>openSUSE 11.1, SLE11</em><br />
<strong>   - xen</strong><br />
    xend не надлежащим образом осуществляет контроль доступа к дереву каталогов xenstore, открывая тем самым возможность для гостевой виртуальной машины писать туда. Это может привести к проблемам безопасности, если другие приложения, такие как Libvirt не готовы к непроверенным данным в каталоге xenstore(CVE-2008-4405).<br />
   Обновления для: <em>openSUSE 11.0</em></p>
<div style="float:right;display:block;"><noindex><script rel="nofollow" type="text/javascript" src="http://sapfeer.ru/wp-content/plugins/Odnaknopka/ok2.utf8.js"></script><script type="text/javascript">okbm("http://sapfeer.ru/cummarnyj-otchet-po-bezopasnosti-suse/","Cуммарный недельный отчет по безопасности  SuSE")</script></noindex></div>]]></content:encoded>
			<wfw:commentRss>http://sapfeer.ru/cummarnyj-otchet-po-bezopasnosti-suse/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

