<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновлены патчи OpenWall и подготовлены установочные образы ...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/55367.html</link>
    <description>Александр Песляк (Solar Designer) представил (http://www.openwall.com/lists/announce/2009/06/03/1) адаптированную для Linux ядра 2.4.37.1 версию повышающих безопасность (http://www.openwall.com/linux/README.shtml) &quot;-ow (http://www.openwall.com/linux/)&quot; (OpenWall) патчей. Прошлая версия &quot;-ow&quot; патчей была выпущена (ftp://ftp.openwall.com/pub/patches/linux/v2.4/historical/) для ядра 2.4.35 в 2007 году. Кроме адаптации для новой версии ядра в патчах переработана возможность запрещения маппинга страниц нулевого размера (CONFIG_HARDEN_PAGE0), которая теперь основана на использовании системного вызова vm.mmap_min_addr. Из других возможностей &quot;-ow&quot; патчей можно отметить защиту от выполнения кода в стеке, ограничение доступа к системным вызовам, разрешающим работу CAP_SYS_RAWIO  процессов в VM86 режиме, защита от создания fifo-каналов и символических ссылок в /tmp, ограничение доступа к /proc, разрушение неиспользуемых сегментов разделяемой памяти и т.д.&lt;br&gt;&lt;br&gt;&lt;br&gt;Дополнительно сообщается об обновлен...&lt;br&gt;&lt;br&gt;URL: http://www.ope</description>

<item>
    <title>DNS и web-сервер на основе Owl (solardiz)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/55367.html#20</link>
    <pubDate>Thu, 18 Feb 2010 11:50:42 GMT</pubDate>
    <description>&amp;gt;как мне на основе openwall сделать web сервер? (NS+apache+mysql+php ...) &lt;br&gt;&amp;gt;есть ли рекомендации разработчиков по установке&#092;настройке? &lt;br&gt;&lt;br&gt;Опубликованных рекомендаций разработчиков в каком-либо централизованном месте (т.е. не отдельные ответы на отдельные вопросы, такие как этот), увы, пока нет. Планируются на после-ближайшего-релиза.&lt;br&gt;&lt;br&gt;По DNS-серверу: в Owl входит пакет BIND, его и использовать - настройки под /var/lib/bind/etc/, запуск/включение с помощью &quot;service named start&quot;, &quot;chkconfig named on&quot; (т.е. как это обычно делается на RH-подобных дистрибутивах). См. также &quot;man control&quot;, выдачу  команды &quot;control&quot; и настройки bind-debug и bind-slave там. С точки зрения безопасности, named по умолчанию chroot&apos;ится и работает от выделенного псевдо-пользователя. Так что необходимости в использовании еще и отдельного контейнера нет, но на практике мы сами обычно создаем-таки контейнеры для DNS-серверов - для снижения рисков при администрировании, для ограничения и гарантии ресурсов, а также от атак &quot;в другую сторону</description>
</item>

<item>
    <title>Обновлены патчи ядра Linux от Openwall и подготовлены устано... (Den)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/55367.html#19</link>
    <pubDate>Wed, 17 Feb 2010 18:30:41 GMT</pubDate>
    <description>как мне на основе openwall сделать web сервер? (NS+apache+mysql+php ...) &lt;br&gt;есть ли рекомендации разработчиков по установке&#092;настройке?&lt;br&gt;&lt;br&gt;или просто тупо брать пакеты под red hat и погнали?&lt;br&gt;очень мало инфы вижу в сети касательно owl как сервера.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновлены патчи Openwall и подготовлены установочные образы ... (solardiz)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/55367.html#18</link>
    <pubDate>Wed, 04 Nov 2009 20:42:23 GMT</pubDate>
    <description>&amp;gt;Тут пробегал какой-то wodim, но не вникал.&lt;br&gt;&lt;br&gt;wodim - одна из программ пакета cdrkit. Если еще точнее, то это переименованный и слегка измененный клон не очень свежей версии cdrecord из cdrtools. Собственно, wodim в Owl-current у нас и есть (вместе с другими программами из cdrkit), но мы этому не очень рады... хотелось бы лучше, а нету. Впрочем, он свою функцию выполняет, CD/DVD пишет.&lt;br&gt;&lt;br&gt;Кстати, мы отучили cdrkit (наш пакет) от зависимости от cmake для сборки:&lt;br&gt;&lt;br&gt;http://lists.freedesktop.org/archives/distributions/2009-May/000314.html&lt;br&gt;&lt;br&gt;Альтернатива - dvd+rw-tools - но там нет поддержки CD (только DVD), да и mkisofs всё равно брать откуда-то надо.&lt;br&gt;&lt;br&gt;&amp;gt;PS: зеркало на ftp://ftp.linux.kiev.ua/pub/Linux/Owl/ всё так же работает. :) &lt;br&gt;&lt;br&gt;Спасибо! Может, добавим его в список.&lt;br&gt;&lt;br&gt;Кстати, мы теперь создаем новые ISO&apos;шки Owl-current примерно раз в месяц. На данный момент свежайшие - от 25-го октября. Прямые ссылки на скачивание теперь есть прямо с Owl homepage - http://www.openwall.com/Owl/&lt;br&gt;</description>
</item>

<item>
    <title>Обновлены патчи Openwall и подготовлены установочные образы ... (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/55367.html#17</link>
    <pubDate>Wed, 04 Nov 2009 20:15:12 GMT</pubDate>
    <description>Тут пробегал какой-то wodim, но не вникал.&lt;br&gt;&lt;br&gt;PS: зеркало на ftp://ftp.linux.kiev.ua/pub/Linux/Owl/ всё так же работает. :)&lt;br&gt;</description>
</item>

<item>
    <title>Обновлены патчи Openwall и подготовлены установочные образы ... (Maxim Chirkov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/55367.html#16</link>
    <pubDate>Mon, 22 Jun 2009 16:51:05 GMT</pubDate>
    <description>&amp;gt;Прошло 5 дней, мои исправления текста новости так и не опубликованы... В &lt;br&gt;&amp;gt;следующий раз не буду тратить время. &lt;br&gt;&lt;br&gt;Прошу прощения, правка мимо глаз пролетела. Нашел в архивах и подтвердил изменения.&lt;br&gt;</description>
</item>

<item>
    <title>Обновлены патчи Openwall и подготовлены установочные образы ... (solardiz)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/55367.html#15</link>
    <pubDate>Mon, 22 Jun 2009 13:32:03 GMT</pubDate>
    <description>Прошло 5 дней, мои исправления текста новости так и не опубликованы... В следующий раз не буду тратить время.&lt;br&gt;</description>
</item>

<item>
    <title>Обновлены патчи Openwall и подготовлены установочные образы ... (solardiz)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/55367.html#14</link>
    <pubDate>Wed, 17 Jun 2009 17:28:33 GMT</pubDate>
    <description>В целом, я со всем, сказанным User294 согласен. Небольшие комментарии:&lt;br&gt;&lt;br&gt;&amp;gt; Система без ядра - как авто без движка. Вроде как настоящее, но не ездит.&lt;br&gt;&lt;br&gt;Не всегда так. Например, при использовании OpenVZ, большинство userland&apos;ов своего ядра не имеют - ядро одно на физический сервер.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;P.S. В тексте новости на OpenNet есть ряд ошибок в отношении действия/назначения &lt;br&gt;&amp;gt;&amp;gt;некоторых функций -ow патчей. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А что мешает их исправить?На опеннете новости может редактировать кто угодно (изменения &lt;br&gt;&amp;gt;апрувятся модераторами).И врядли кто-то поправит новость лучше вас... &lt;br&gt;&lt;br&gt;Я только что исправил явные ошибки, сохранив основной текст новости. Мои изменения ждут публикации.&lt;br&gt;</description>
</item>

<item>
    <title>Обновлены патчи Openwall и подготовлены установочные образы ... (User294)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/55367.html#13</link>
    <pubDate>Wed, 17 Jun 2009 10:28:58 GMT</pubDate>
    <description>&amp;gt;Ветка 2.4, как ни странно для многих, всё еще поддерживается &quot;upstream&quot; - &lt;br&gt;&lt;br&gt;Для меня это не странно.Я этот antique вижу каждый день.На роутерах и прочая.Единственный плюс который я от него заметил - сетевые дела на мелких железках с дохлым процом на 2.4 как-то порезвее чем на 2.6.Но все-таки 2.4 часто икается... (отдельные маньяки бэкпортят в него вкусности типа epoll и прочая, но это уж совсем изврат и большая часть народа просто валит на 2.6, даже в embedded :P)&lt;br&gt;&lt;br&gt;&amp;gt;&quot;пожилой&quot; ветки - с одной стороны, очень консервативно, но с другой &lt;br&gt;&amp;gt;своевременно включая все действительно важные исправления, в первую очередь уязвимостей, &lt;br&gt;&lt;br&gt;Да, в ряде случаев гут - всяким там производителям мелких роутеров и т.п..А вот на более мощных и разлапистых системах... лично я не вижу для себя смысла в 2.4 вообще.&lt;br&gt;&lt;br&gt;&amp;gt;для меня это вопрос ответственности перед теми, кто на эти патчи &lt;br&gt;&amp;gt;&quot;завязался&quot; (хотя вообщем-то сложности с них уйти нет). &lt;br&gt;&lt;br&gt;Ответственность - это хорошо.Респекты за подход.&lt;br&gt;&lt;br&gt;&amp;gt;подобные системы для клиентов, обы</description>
</item>

<item>
    <title>Обновлены патчи Openwall и подготовлены установочные образы ... (solardiz)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/55367.html#12</link>
    <pubDate>Mon, 15 Jun 2009 18:04:23 GMT</pubDate>
    <description>Насчет &quot;вывода на уровень Grsecurity&quot; - таких планов не было и нет, и дело тут не в силах и средствах (их действительно меньше, чем хотелось бы, но они нужны нам для других целей). Уж насколько меня где-то в 1997-1999 упрекали за &quot;сомнительные&quot; (не совершенные) hardening measures в -ow патчах (в том числе до того как патчи стали так называться) - хотя в этом и суть hardening&apos;а, и многие, кто упрекал, позже это поняли (схожие изменения вошли в ряд систем) - но та &quot;сборная солянка&quot;, которая получилась у grsecurity - это даже на мой тогдаший вкус было бы слишком. К тому же, grsecurity уже давно существует, так что я не вижу смысла нам дублировать чью-то работу (&quot;выйдя на тот же уровень&quot;). Что же касается &quot;маркетинга&quot;, тут вопрос спорный. Возможно, был бы смысл &quot;продвигать&quot; -ow патчи (для начала придумать им название). Конечно, был и есть смысл перенести их на ядра 2.6 (без &quot;излишеств&quot;) - тут нам действительно не хватило ресурсов, учитывая другие задачи - мы сосредоточились на userland&apos;е.&lt;br&gt;</description>
</item>

</channel>
</rss>
