<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
    <title>de.credativ-Blog: Kategorie Security</title>
    <link rel="alternate" type="text/html" href="http://blog.credativ.com/de/" />
    <link rel="self" type="application/atom+xml" href="http://blog.credativ.com/de/atom.xml" />
    <id>tag:blog.credativ.com,2010-03-05:/de//1</id>
    <updated>2010-05-11T12:38:40Z</updated>
    <subtitle>All about Linux and Open Source</subtitle>
    <generator uri="http://www.sixapart.com/movabletype/">Movable Type 4.34-en</generator>

<entry>
    <title>End of Life für RHEL/CentOS 3 angekündigt</title>
    <link rel="alternate" type="text/html" href="http://blog.credativ.com/de/2010/05/end-of-life-fur-rhelcentos-3-angekundigt.html" />
    <id>tag:blog.credativ.com,2010:/de//1.163</id>

    <published>2010-05-11T12:18:00Z</published>
    <updated>2010-05-11T12:38:40Z</updated>

    <summary>In 6 Monaten wird RHEL 3 sowie alle davon abgeleiteten Distributionen das Ende ereilen: sie werden ab da nicht mehr mit Sicherheitsupdates versorgt werden. Für Red Hats kommerzielle Linux-Distribution werden regulär 7 Jahre lang Updates angeboten. Für den Zweig 3.x...</summary>
    <author>
        <name>Roland Wolters</name>
        <uri>http://www.credativ.de</uri>
    </author>
    
        <category term="Linux" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="News" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Open Source" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="RHEL/CentOS" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Security" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Support" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="credativ" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="de" xml:base="http://blog.credativ.com/de/">
        <![CDATA[<p><img alt="tux.jpg" src="/de/static/tux.jpg" width="86" height="102" class="mt-image-right" style="float: right; margin: 0 0 20px 20px;" /><em>In 6 Monaten wird RHEL 3 sowie alle davon abgeleiteten Distributionen das Ende ereilen: sie werden ab da nicht mehr mit Sicherheitsupdates versorgt werden.</em></p>

<p>Für Red Hats kommerzielle Linux-Distribution werden regulär 7 Jahre lang Updates angeboten. Für den Zweig 3.x der Distribution nähert sich damit <a href="https://rhn.redhat.com/errata/RHSA-2010-0386.html">das Ende</a>: am 31. Oktober 2010 sind die 7 Jahre um, es wird keinen weiteren Support mehr geben. Dies betrifft auch die Community-Distributionen, die auf den Quellen von RHEL aufbauen, wie <a href="http://www.centos.org/">CentOS</a> und <a href="http://www.scientificlinux.org/">Scientific Linux</a>.</p>

<p>Nutzern der Distribution legen wir ein Upgrade auf eine neuere Version wärmstens ans Herz, da sonst nicht garantiert werden kann, dass die Maschinen zuverlässig und vor allen Dingen sicher weiter laufen. Zur Zeit liegen für alle genannten Distributionen die aktuell noch gepflegten Zweige 4.x und 5.x vor, ein Release des Zweigs 6.x könnte eventuell noch rechtzeitig zum EOL des Zweigs 3.x veröffentlicht werden.<br />
Da solche Upgrades sehr umfangreich und arbeitsaufwendig sein können, bietet sich alternativ auch eine Migration auf eine andere Distribution wie Debian an.</p>

<p>Ein entsprechender Upgrade-Plan sollte aber in jedem Fall bereits jetzt evaluiert werden - tendenziell sind es gerade die Maschinen des sensiblen produktiven Betriebs, die selten angefasst und noch seltener aktualisiert werden. Eine tiefgehende Analyse des Ist-Zustands so wie der Ansprüche, Notwendigkeiten und Bedingungen an das System vor dem Upgrade sind genau so unerlässlich wie Tests auf Staging-Systemen und eine frühzeitige Migration lange vor dem EoL. Wer bis zum letzten Tag wartet, tut sich keinen Gefallen.</p>

<p>Alle Blog-Artikel zum Thema CentOS werden auch als Kategorie <a href="http://blog.credativ.com/de/rhelcentos/">RHEL/CentOS</a> samt eigenem Feed angeboten. Wir bieten natürlich auch <a href="http://www.credativ.de/software/softwareubersicht/betriebssysteme/centos/">Support und Services für CentOS</a> - insbesondere bei Upgrades und Migrationen auf neuere Versionen oder alternative Distributionen.</p>]]>
        
    </content>
</entry>

<entry>
    <title>[Tipp] SSH-Jumphosts konfigurieren</title>
    <link rel="alternate" type="text/html" href="http://blog.credativ.com/de/2010/04/tipp-ssh-jumphosts-konfigurieren.html" />
    <id>tag:blog.credativ.com,2010:/de//1.158</id>

    <published>2010-04-29T11:09:36Z</published>
    <updated>2010-04-29T11:24:38Z</updated>

    <summary> Beim Administrieren von Systemen kommt es häufig zu der Situtaion, dass eine SSH-Verbindung auf Host B nur über den SSH-Umweg via Host A möglich ist: client -&gt; ssh A -&gt; ssh B Um diesen Zweier-Schritt zu verkürzen, kann ein...</summary>
    <author>
        <name>Roland Wolters</name>
        <uri>http://www.credativ.de</uri>
    </author>
    
        <category term="Linux" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Open Source" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Security" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Tipp" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="credativ" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="de" xml:base="http://blog.credativ.com/de/">
        <![CDATA[<p><img alt="tux.jpg" src="/de/static/tux.jpg" width="86" height="102" class="mt-image-right" style="float: right; margin: 0 0 20px 20px;" /><br />
Beim Administrieren von Systemen kommt es häufig zu der Situtaion, dass eine SSH-Verbindung auf Host B nur über den SSH-Umweg via Host A möglich ist:<br />
client -> ssh A -> ssh B</p>

<p>Um diesen Zweier-Schritt zu verkürzen, kann ein Eintrag in der <tt>~/.ssh/config</tt> den Host A als Jumphost markieren, damit dieser Schritt zukünftig automatisch erfolgt:</p>
<pre class='brush: text'>
Host Bdirekt
Hostname $IP_von_B
User rwo 
ProxyCommand ssh root@A.intern.lan nc %h %p
</pre><p><br />
In der ersten Zeile wird ein Alias definiert - dieser kann beliebig sein, ein Bezug zu B ist aber sicherlich nicht falsch. Die zweite Zeile definiert den Hostname von B - bei Bedarf und je nach Netzwerk ist hier die IP sinnvoller als der Hostname! Die Option ProxyCommand definiert dann die eigentliche Jump-Funktion - hier also den Zugriff via ssh auf A und die Weiterleitung der Daten mittels nc.</p>

<p>Sind nun auch SSH-Keys überall ausreichend verteilt, gibt es auch keine Abfragen mehr. Ein simples <tt>ssh Bdirekt</tt> führt dann direkt auf den Host B.</p>

<p>Alle Tipps dieses Blogs werden auch als  <a href="/de/tipp/">Kategorie Tipp</a> mit eigenem Feed angeboten -  und solltet ihr gerade nach <a href="http://www.credativ.de/open-source-support-center/unser-support-angebot/">Support für Linux</a> suchen, seid ihr bei uns immer richtig.</p>]]>
        
    </content>
</entry>

<entry>
    <title>PostgreSQL Release Updates</title>
    <link rel="alternate" type="text/html" href="http://blog.credativ.com/de/2010/03/postgresql-release-updates.html" />
    <id>tag:blog.credativ.com,2010:/de//1.154</id>

    <published>2010-03-25T12:49:43Z</published>
    <updated>2010-03-29T11:35:35Z</updated>

    <summary> Die PostgreSQL-Entwickler haben die aktuellen stabilen Versionszweige 8.4, 8.2, 8.1, 8.0 und 7.4 mit neuen Updates versorgt. Die PostgreSQL Community hat neue Versionen der aktuellen stabilen Zweige veröffentlicht. Dies aktualisiert diese auf die Versionen 8.4.3, 8.3.10, 8.2.16, 8.1.20 und...</summary>
    <author>
        <name>Bernd Helmle</name>
        
    </author>
    
        <category term="Open Source" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="PostgreSQL" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Security" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="postgresql" label="PostgreSQL" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="de" xml:base="http://blog.credativ.com/de/">
        <![CDATA[<p><img alt="postgreslogo.png" src="/de/static/postgreslogo.png" width="97" height="100" class="mt-image-right" style="float: right; margin: 0 0 20px 20px;" /><br />
<em>Die PostgreSQL-Entwickler haben die aktuellen stabilen Versionszweige 8.4, 8.2, 8.1, 8.0 und 7.4 mit neuen Updates versorgt.</em></p>

<p>Die <a href="http://www.postgresql.org">PostgreSQL Community</a> hat neue Versionen der aktuellen stabilen Zweige veröffentlicht. Dies aktualisiert diese auf die Versionen 8.4.3, 8.3.10, 8.2.16, 8.1.20 und 8.0.24 sowie 7.4.28.</p>

<p>Upgrades können ohne Dump/Restore der Datenbanken innerhalb eines Zweiges durchgeführt werden. Neben einigen kleineren Fehlerkorrekturen beheben diese Aktualisierungen unter anderem:</p>

<ul>
	<li>Neuer Konfigurationsparameter <em><a href="http://www.postgresql.org/docs/8.4/interactive/runtime-config-connection.html">ssl_renegotiation_limit</a></em>. Dies erlaubt das Setzen der Menge an Daten, die über eine Datenbankverbindung übertragen werden darf, bevor die SSL-Verbindung neu ausgehandelt wird. Einige ältere OpenSSL-Versionen können einen Fix für das Sicherheitsleck (<a href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3555">CVE-2009-3555</a>) enthalten, die in diesem Fall zu Abbrüchen der Datenbankverbindung führen können, so dass dies mit Setzen des Parameters auf 0 abgeschaltet werden kann.</li>
        <li>Beheben eines Deadlocks bei Neustart des Datenbankserver</li>
        <li>Bessere Fehlerbehandlung bei Neuladen des Relcache</li>
        <li>Abstürze beim Recovern von Subtransaktionen wurden behoben</li>
        <li>Fix für mögliche Indexkorrumpierung bei GiST-Indexe, sowie Datenverlust bei GIN-Indexe</li>
</ul>

<p>Es wird empfohlen, beim nächsten Wartungsfenster auf die neueste jeweilige Minor-Version des eingesetzten stabilen Zweiges zu wechseln. Detaillierte Informationen über die einzelnen Fixes können über die <a href="http://www.postgresql.org/about/news.1188">Releasenotes</a> der Projektseite eingesehen werden.</p>

<p>Alle Blog-Artikel zum Thema PostgreSQL werden auch als <a href="/de/postgresql/">Kategorie PostgreSQL</a> samt eigenem Feed angeboten - und falls ihr nach <a href="http://www.credativ.de/home/software/softwareubersicht/datenbanken/postgresql_brief/">Support und Services für PostgreSQL</a> sucht, seit ihr bei uns ebenfalls richtig.</p>]]>
        
    </content>
</entry>

<entry>
    <title>[Vortrag] Single-Sign-On mit Kerberos</title>
    <link rel="alternate" type="text/html" href="http://blog.credativ.com/de/2010/02/vortrag-single-sign-on-mit-kerberos.html" />
    <id>tag:platon.credativ.com,2010:/de//1.37</id>

    <published>2010-02-26T11:32:42Z</published>
    <updated>2010-03-05T10:49:16Z</updated>

    <summary>Auf den Chemnitzer Linux-Tagen hält Alexander Wirt einen Vortrag über Single-Sign-On mit Kerberos. Er gibt eine Einführung in Kerberos so wie in die Konfiguration verschiedener Dienste. Kerberos ist ein Authentifizierungsprotokoll, mit dessen Hilfe verschiedene Dienste und Betriebssysteme transparent in ein...</summary>
    <author>
        <name>Roland Wolters</name>
        <uri>http://www.credativ.de</uri>
    </author>
    
        <category term="Linux" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="News" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Open Source" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Security" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="credativ" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="de" xml:base="http://blog.credativ.com/de/">
        <![CDATA[<p><img alt="keyhole-heimdal.png" src="/de/static/keyhole-heimdal.png" width="121" height="100" class="mt-image-right" style="float: right; margin: 0 0 20px 20px;" /><em>Auf den Chemnitzer Linux-Tagen hält Alexander Wirt einen Vortrag über Single-Sign-On mit Kerberos. Er gibt eine Einführung in Kerberos so wie in die Konfiguration verschiedener Dienste.</em></p>

<p><a href="http://de.wikipedia.org/wiki/Kerberos_(Informatik)">Kerberos</a> ist ein Authentifizierungsprotokoll, mit dessen Hilfe verschiedene Dienste und Betriebssysteme transparent in ein System eingebunden werden können. Damit ist es möglich, ein Single-Sign-On zu ermöglichen: der Nutzer tippt nur einmal sein Passwort ein, und kann danach auf alle gesicherten Dienste im Netzwerk zurückgreifen, die Kerberos unterstützen - vom E-Mail-System bis hin zu den einzelnen Webseiten.</p>

<p>Dieses Vorgehen beschreibt Alexander Wirt, credativs Spezialist auf dem Gebiet, im Detail auf einem Vortrag auf den <a href="http://chemnitzer.linux-tage.de/2010/">Chemnitzer Linux-Tagen</a> Mitte März: neben einer Einführung in die allgemeinen Grundlagen von Kerberos beschreibt er die praktische Einrichtung des Kerberos-Servers auf der Basis der <a href="http://www.h5l.org/">Heimdal</a>-Implementierung sowie die Konfiguration der eigentlichen Dienste: SSH, Apache und IMAP sind klassische Beispiele. Durch die Praxisnähe des Vortrags wird der Zuhörer in die Lage versetzt, später ein eigenes Setup zu erstellen und weitere Dienste einzubinden.</p>

<p>Der Vortrag findet am 13. März 2010 um 15:00 Uhr im Raum V4 statt.</p>]]>
        
    </content>
</entry>

<entry>
    <title>[Tipp] .htaccess-Beispiel</title>
    <link rel="alternate" type="text/html" href="http://blog.credativ.com/de/2010/02/tipp-htaccess-beispiel.html" />
    <id>tag:platon.credativ.com,2010:/de//1.30</id>

    <published>2010-02-24T16:03:40Z</published>
    <updated>2010-06-08T10:33:30Z</updated>

    <summary>Einer der schnellsten und einfachsten Wege, den Zugriff auf einen Pfad eines Webservers auf bestimmte Nutzer zu begrenzen ist der Einsatz einer .htaccess-Datei. Diese wird im zu begrenzenden Pfad hinterlegt, und beschreibt, welche Beschränkungen gelten. Ein simples Beispiel für die...</summary>
    <author>
        <name>Roland Wolters</name>
        <uri>http://www.credativ.de</uri>
    </author>
    
        <category term="Open Source" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Security" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="Tipp" scheme="http://www.sixapart.com/ns/types#category" />
    
    
    <content type="html" xml:lang="de" xml:base="http://blog.credativ.com/de/">
        <![CDATA[<img alt="bash.png" src="/de/static/bash.png" width="90" height="72" class="mt-image-right" style="float: right; margin: 0 0 20px 20px;" />Einer der schnellsten und einfachsten Wege, den Zugriff auf einen Pfad eines Webservers auf bestimmte Nutzer zu begrenzen ist der Einsatz einer <tt>.htaccess</tt>-Datei. Diese wird im zu begrenzenden Pfad hinterlegt, und beschreibt, welche Beschränkungen gelten. Ein simples Beispiel für die Begrenzung des Zugriffs auf alle Nutzer, die in einer entsprechenden htpasswd-Datei definiert sind, ist:
<pre class='brush: plain'>
AuthType Digest
AuthName &quot;SecretDir&quot;
AuthUserFile /etc/apache2/passwords/secretdir.htpasswd
Require valid-user
</pre>

Die <tt>.htpasswd</tt>-Datei enthält die Nutzernamen und Passwörter - und sollte daher außerhalb des Webverzeichnisses stehen!

<pre class='brush: plain'>
htdigest -c /etc/apache2/passwords/secretdir.htpasswd SecretDir someuser
</pre>

Wichtig ist, dass im <tt>Directory</tt>-Abschnitt der Verzeichnis-Konfiguration (z.B. unter <tt>/etc/apache2/sites-enabled</tt>) die Option <tt>AllowOverride AuthConfig</tt> gesetzt ist. Da in diesem Beispiel auch die wenigstens etwas sichere Authentifizierungs-Methode Digest verwendet wird, muss das Modul <tt>mod_auth_digest</tt> außerdem geladen sein.
<br />
<br />
Weitere Informationen, tiefer gehende Konfigurationen und weitere Anpassungen finden sich im Artikel <a href="http://httpd.apache.org/docs/2.2/howto/auth.html">Authentication, Authorization and Access Control</a> der Apache-Dokumentation.]]>
        
    </content>
</entry>

</feed>

