Задать вопрос
  • Как увидеть полный URL при HTTPS через ssl_bump?

    CityCat4
    @CityCat4 Автор вопроса, куратор тега Цифровые сертификаты
    Жил да был черный кот за углом...
    Ну, в общем, как обычно отвечаю сам себе :)

    1. ssl_bump позволяет видеть URL так, как это было бы по HTTP - так что биться за что есть.
    2. Почему не работал вариант выше - я так и не понял, но вот рабочий конфиг
    http_port 10.87.1.39:8080 ssl-bump generate-host-certificates=on dynamic_cert_mem_cache_size=4MB cert=/etc/pki/tls/certs/logsrv_subca.crt key=/etc/pki/tls/private/logsrv_subca.key cafile=/etc/pki/tls/rootca/dc3-CA.crt cipher=kEECDH+AES:kEDH+AES:kRSA+AES:!aNULL:!DSS:!SSLv2 options=NO_SSLv2,NO_SSLv3,SINGLE_DH_USE,SINGLE_ECDH_USE dhparams=/etc/pki/tls/private/dhparams.pem tls-dh=prime256v1:/etc/pki/tls/private/dhparams.pem
    sslproxy_client_certificate /etc/pki/tls/certs/logsrv_client.crt
    sslproxy_client_key /etc/pki/tls/private/logsrv_client.key
    sslproxy_options NO_SSLv2,NO_SSLv3,SINGLE_DH_USE
    sslproxy_cipher kEECDH+AES:kEDH+AES:kRSA+AES:!aNULL:!DSS:!SSLv2
    sslproxy_cafile /etc/pki/tls/rootca/dc3-CA.crt
    acl step1 at_step SslBump1
    ssl_bump peek step1
    ssl_bump bump all
    sslcrtd_program /usr/lib64/squid/ssl_crtd -s /var/lib/ssl_db -M 4MB
    sslcrtd_children 32 startup=5 idle=1


    Сертификат logsrv_subca.crt - это на самом деле subCA, то есть
    X509v3 Basic Constraints: critical
                    CA:TRUE
                X509v3 Key Usage: critical
                    Digital Signature, Certificate Sign, CRL Sign


    Сертификат dc3-CA.crt - сертификат корневого СA, в котором выпущен logsrv_subca.crt. Его нужно добавить в доверенные корневые сертификаты - и предупреждений о несоответствии сертификатов не будет. Ну, по крайней мере в FF уже проверено (54.0.1).
    Еще одно очень важно замечание - параметры в строке http_port предназначены для стороны, работающей в сторону клиента. Параметры sslproxy_* - для стороны, работающей в сторону сервера
    Ответ написан
    3 комментария
  • Https в своем приложении на linux?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Все зависит от того, на чем это Ваше приложение и как оно интегрируется с OpenSSL (или еще чем)
    Ответ написан
  • Массовая рассылка e-mail, работает на локалке, не работает на сервере, в чём проблема?

    CityCat4
    @CityCat4 Куратор тега Электронная почта
    Жил да был черный кот за углом...
    Есть подозрения, что проблемы в почтовом сервере, но я в серверах не разбираюсь


    Ну так наймите того, кто разбирается. На сервере запросто может стоять защита от таких вот умников - не более N писем в M времени. Ну и сказали уже - делать такие вещи с боевого сервера - прям напрашиваться на попадание в SORBS, SpamHaus, Barracurda и прочие "черные списки"...
    Ответ написан
    Комментировать
  • Как настроить иконки рабочего стола в MATE по аналогии с Windows?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Отключить preview. Выстраивать значки по сетке.

    А вообще я согласен с SyavaSyava - все, что относится к рабочему столу в UNIX (вообще, например во FreeBSD) имеет качество от "средней паршивости" до полного barf. Я для себя навсегда определил в качестве WM - TDE. Да, он не прямее других, но привычка уже...
    Ответ написан
    Комментировать
  • Какие права безопасно ставить на корень?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Безопасны. Не стоит без четкого знания того, что делаешь, менять что-то в корне, системных либах, grub, ядре etc. - можно по самые уши проблем хватануть.
    Если FTP через proftpd, там есть вот такой параметр:
    DefaultRoot ~ !wheel
    Он обрежет всем, кто не входит в локальную группу wheel доступ выше домашки - при попытке выйти выше уровнем ему будет сообщаться, то выше некуда - это корень :)
    Ответ написан
  • Webhook на https, но без самого .pem файла сертификата?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Жил да был черный кот за углом...
    сделал SSL сертификаты на домен

    не выдает зарегистрированные через их интерфейс SSL

    То есть хостер что-то там пошаманил и SSL есть, но сам сертификат не выдает? :) Без файла сертификата не получится нифига. Скорее всего хостера менять - нафиг такого хитро.опого.
    Ответ написан
    Комментировать
  • Какие удобные панели управления для VPN вы знаете?

    CityCat4
    @CityCat4 Куратор тега VPN
    Жил да был черный кот за углом...
    ssh + mcedit :)
    Ответ написан
    Комментировать
  • Как X11 сделать в CentOS?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    В центосе все делается через yum. yum grouplist показывает список групп (а X11 - это большая толстая группа). yum groupinstall "группа" установит группу.
    Ответ написан
    2 комментария
  • Можно ли запустить Nginx от root?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Можно. Но не нужно. Взлом любого сайта - и привет, сервер, я все равно давно хотел тебя переставлять...
    Ответ написан
  • Что (и как) изучать, чтобы стать системным администратором?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Этот вопрос тут повторялся мульен раз.

    Тыц
    Ответ написан
    Комментировать
  • Ростелеком проводит хакерские атаки?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Жил да был черный кот за углом...
    Конкретно какие модели атаковали - не пишут. Но люди, как правило прошивки не обновляют годами - работает же. Бывает что и admin/admin не меняют :)
    Ответ написан
    Комментировать
  • Интернет в посёлке?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    1. Нет. Может не быть вообще ничего. Зависит от того, какие провода и какая АТС. От последнего - очень сильно.
    2. Канал асимметричный - на вход заметно больше чем на выход, потому что предполагается, что загружается контент, а в ответ идут только подтверждения. Очень сильно зависит от качества провода. Поскольку должна быть совместимость с телефоном, сигнал не может превышать определенный уровень. (Для выделенных линий, где нет телефонов, есть модемы с высоким уровнем сигнала, но это не про Вас)
    3. Бывает. ВСЕ зависит от того, какая АТС
    4. Телефонные пары не являются Вашей собственностью, к ней (собственности) отнести можно только провод от телефонной розетки :) ВСЕ телефонные пары (за, возможно, редким исключением) принадлежат Ростелекому и никакого другого оператора на ADSL нет.
    5. ADSL - вид кодирования сигнала. Asymmetric Digital Subscriber Line. ADSL-модем - модем, который для подключения к провайдеру использует данный вид кодирования.
    Ответ написан
  • Домашняя виртуализация с VMWare. Какой вариант лучше?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Вроде есть какие-то финты ушами с пробросом видеокарт в виртуалку, но я всегда рассматривал такую тачку как выделенный сервак. То есть, покупаешь тачку, проводишь начальную настройку, потом под стол без монитора, все управление с вебморды vSphere или через толстого клиента, до виртуалок добираться через RDP или консоль в толстом клиенте.
    Десктоп поднять на такой тачке проблематично - ну разве только советов надают как пробросить видео в нее. Если решаться на такой вариант - брать надо со встроенной видюхой (и еще одну видюху для десктопа, проброшенная самой vmware будет недоступна).
    Кстати, памяти ставить надо больше - 16G уже маловато будет
    Вообще вариант рабочий - у меня например дома так - роутер, за ним сервак (на гораздо более скромном проце), который тащит несколько машин...
    Ответ написан
    Комментировать
  • Как установить SSL сертификат на Apache Tomcat?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Жил да был черный кот за углом...
    myCA.crt - это сертификат СA, выдавшего Вам сертификат, если это комодо, он должен был его прислать вместе с Вашим сертфикатом - ну и его всегда можно скачать у них на сайте. Просто укажите вместо myCA.crt имя файла корневого сертификата комодо
    Ответ написан
    Комментировать
  • Как установить UEFI на диск с Ubuntu 17?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    UEFI поставить нельзя :) UEFI - это BIOS. То есть сверхBIOS. В BIOS есть настройка - в каком режиме грузиться с диска - UEFI или Legacy, можно и вообще Legacy для всех дисков отключить
    Ответ написан
    Комментировать
  • Как открыть доступ в интернет виртуальной KVM-машине в Windows?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Так бридж -то сначала на уровне линуха нужно сбриджевать.
    Ответ написан
  • Права на витую пару?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    1) Имеются ли какие-либо документы, регулирующие нормы проведения таких витых пар? Возможно "скрытая" пара быстро найдётся, если обратиться в суд/прокуратуру на провайдера?


    Нет. Надавить можно на госконтору - при условии хороших знаний предметной области. Провайдер - частное лицо, которое представляет услуги - не хочешь, не пользуйся. Он Вам ничем - понимаете, ничем - не обязан :)

    2) Каким образом обычно проводятся в посёлках кабельный интернет?


    А как придется. И так делают и сяк, и комбинируют по всякому. 3000 с Вас и запросили за то, что местные спецы пройдутся до Вашего дома и прикинут, сколько чего нужно будет сделать.

    оформления себя как юр. лицо для покупки "места на крыше"


    Для юриков цены на тырнет значительно выше. Просто потому что для юриков.
    Ответ написан
    Комментировать
  • Что означает "ht" в "htaccess" и "htpasswd"? Почему "access" - полное слово, а из "passwd" вырезали "o" и "r"?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    1. http
    2. Потому что passwd - такая команда для управления паролями.

    ЗЫ: А еще есть такая функция creat(). Не create(), а именно creat() :)
    Ответ написан
    Комментировать
  • Opera 46 со встроенным VPN: как зайти на Рутрекер и Флибусту?

    CityCat4
    @CityCat4 Куратор тега VPN
    Жил да был черный кот за углом...
    Возможно, опера побежала впереди паровоза и уже блочит сайты, которые "отмечены" РКН, хотя закон в силу вступает только с 1 ноября.
    Ответ написан
    Комментировать