The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в systemd-resolved, opennews (?), 28-Июн-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


5. "Уязвимость в systemd-resolved"  +15 +/
Сообщение от A.Stahl (ok), 28-Июн-17, 09:50 
Чтобы не отсылать чёрт знает куда запросы на резолв на каждый чих. Так у тебя на локалхосте будет свой резолвер с твоими сайтами и околонулевым временем отклика.
Ефрейтор очевидных войск A.Stahl
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

8. "Уязвимость в systemd-resolved"  +4 +/
Сообщение от Аноним (-), 28-Июн-17, 09:54 
Надо полагать других раньше не было?
Ответить | Правка | Наверх | Cообщить модератору

22. "Уязвимость в systemd-resolved"  +4 +/
Сообщение от A.Stahl (ok), 28-Июн-17, 10:26 
Были другие. И ещё будут другие. Разнообразие -- базис эволюции.
Ответить | Правка | Наверх | Cообщить модератору

31. "Уязвимость в systemd-resolved"  +1 +/
Сообщение от Аноним (-), 28-Июн-17, 12:32 
а можно выпилить этот и поставить dnsmasq ?
Ответить | Правка | Наверх | Cообщить модератору

33. "Уязвимость в systemd-resolved"  +5 +/
Сообщение от Аноним (-), 28-Июн-17, 12:48 
Можно, но dnsmasq отсылает запросы к вышестоящим резолверам не параллельно, а последовательно, так что если первый из них не отвечает, имеем гарантированное подвисание.
resolved отсылает их параллельно, и использует первый положительный ответ.

Кроме того, если первый резолвер ответил NOTFOUND, то считается, что такого домена не существует. resolved при наличии положительного ответа от другого резолвера использует его. Таким образом можно, например, одновременно использовать рекурсивный резолвер провайдера и авторитетный днс своей локалки для внутренних доменов, без ручной настройки всяких view.

Ответить | Правка | Наверх | Cообщить модератору

34. "Уязвимость в systemd-resolved"  +4 +/
Сообщение от A.Stahl (ok), 28-Июн-17, 12:50 
Т.е. ты хочешь сказать что resolved лучше старого решения? Де тебе сейчас аноним глаза выцарапает!
Ответить | Правка | Наверх | Cообщить модератору

36. "Уязвимость в systemd-resolved"  +3 +/
Сообщение от Аноним (-), 28-Июн-17, 12:52 
> Де тебе сейчас аноним глаза выцарапает!

Аноним анониму глаз не выцарапает :)

Ответить | Правка | Наверх | Cообщить модератору

40. "Уязвимость в systemd-resolved"  +8 +/
Сообщение от Andrey Mitrofanov (?), 28-Июн-17, 13:56 
> Можно, но dnsmasq отсылает запросы к вышестоящим резолверам не параллельно, а последовательно,
> так что если первый из них не отвечает, имеем гарантированное подвисание.

man dnsmasq на предмет --all-servers.

> Кроме того, если первый резолвер ответил NOTFOUND, то считается, что такого домена
> не существует. resolved при наличии

man dnsmasq на предмет --no-negcache.

> его. Таким образом можно, например,

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

57. "Уязвимость в systemd-resolved"  –1 +/
Сообщение от Аноним (-), 28-Июн-17, 15:54 
Просто твой собеседник, как и поцтер, маны не читает. Но собеседник горазд только на форумах за величие поцтера топить, а поцтер всё незнакомое переписывает чтобы мейнстримный линукс скорее сдох.
Ответить | Правка | Наверх | Cообщить модератору

83. "Уязвимость в systemd-resolved"  –1 +/
Сообщение от Аноним (-), 28-Июн-17, 20:15 
Я болею за Лёню. Надеюсь, у него получится.
Ответить | Правка | Наверх | Cообщить модератору

90. "Уязвимость в systemd-resolved"  –2 +/
Сообщение от Аноним (-), 28-Июн-17, 20:53 
Чтобы мейнстримный линукс сдох, он сначала должен родиться, но процесс этого рождения почему-то ломает всех адептов.

PS: разве это не замена nscd?

Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору

91. "Уязвимость в systemd-resolved"  –1 +/
Сообщение от Аноним (-), 28-Июн-17, 21:10 
Ты его то ли не застал, не успев родиться, то ли фантазируешь над устаревшей методичкой
Ответить | Правка | Наверх | Cообщить модератору

101. "Уязвимость в systemd-resolved"  +/
Сообщение от user455 (?), 28-Июн-17, 23:45 
> man dnsmasq на предмет --no-negcache.

но разве это то же самое?


> -N, --no-negcache
> Disable negative caching. Negative caching allows dnsmasq to remember "no such domain"  answers  from
> upstream nameservers and answer identical queries without forwarding them again.

т.е. это отключает кеширование no such domain.

а
> --all-servers
>
> By  default,  when  dnsmasq has more than one upstream server available, it will send queries to just
> one server. Setting this flag forces dnsmasq to send all queries to all available servers. The  reply
> from the server which answers first will be returned to the original requester.

тут же говорится, что ответ будет принят от _первого_ ответившего. т.е. если первый ответивший скажет no such domain, то и получим no such domain. разве не так?

Ответить | Правка | К родителю #40 | Наверх | Cообщить модератору

47. "Уязвимость в systemd-resolved"  –2 +/
Сообщение от Elhana (ok), 28-Июн-17, 14:29 
Если вам нужен кешер и локальный днс, то локальный bind может спокойно быть и тем и тем, тогда не понятно нафига нужен resolved.
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

64. "Уязвимость в systemd-resolved"  +/
Сообщение от Аноним (-), 28-Июн-17, 16:43 
Как уже выше заметил один, разнообразие — базис эволюции. А то так вы сейчас на почве беспричинной ненависти к одному конкретному разработчику софта доболтаетесь до того, что нужна только одна-единственная ОС (Windows, конечно же :), а все другие надо зарыть вместе с авторами и пользователями.
Ответить | Правка | Наверх | Cообщить модератору

71. "Уязвимость в systemd-resolved"  +1 +/
Сообщение от Pse (?), 28-Июн-17, 17:44 
>на почве беспричинной ненависти к одному
>конкретному разработчику

"Беспричинной" - хорошая шутка, Анон!

Ответить | Правка | Наверх | Cообщить модератору

79. "Уязвимость в systemd-resolved"  +2 +/
Сообщение от 111 (??), 28-Июн-17, 19:31 
Проблема, как раз в том, что разнообразие страдает из-за того, что ЭТО из системы просто так не выкинуть.
Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

103. "Уязвимость в systemd-resolved"  –1 +/
Сообщение от Аноним (-), 29-Июн-17, 07:01 
> Проблема, как раз в том, что разнообразие страдает из-за того, что ЭТО
> из системы просто так не выкинуть.

Элементарно выкидывается установкой USE флага "-systemd" в нормальной OS.

Ответить | Правка | Наверх | Cообщить модератору

84. "Уязвимость в systemd-resolved"  –1 +/
Сообщение от Аноним (-), 28-Июн-17, 20:17 
>доболтаетесь до того, что нужна только одна-единственная ОС (Windows, конечно же :), а все другие надо зарыть вместе с авторами и пользователями.

Конечно же нет. Свора тявкающих шавок вокруг слона полезна - она не даёт слону расслабляться.

Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

95. "Уязвимость в systemd-resolved"  +1 +/
Сообщение от Elhana (ok), 28-Июн-17, 23:00 
При чем тут вообще ненависть, если resolvd в данном конкретном случае лишнее звено и никакой практической пользы не приносит, а скорее даже навредит.

А аргументы выше на тему того, что resolvd лучше, потому что использует первый попавшийся ответ и можно не заморачиваться настройкой вообще за гранью фантастики - это же круто, когда запросил хост, который в интрасети резолвится по другому, а оно тебе с публичного dns запись дает - он же первый ответил )

Это почти также охуенно, как антивирус под винду(не помню точно, но вроде аваст), у которого похожая фишка dns защиты - подрубился к vpn рабочему, зашел на внутренний портал, а грузится внешка. А этот гад оказывается у своего днс тоже спросил, определил что резолвится не так как в интернете и "защитил", вернув публичный ответ без предупреждения. Минут десять думал с какого хуя днс получает, все вроде работает, кеш сбросил 100 раз, но резолвится цука неправильно.

Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

98. "Уязвимость в systemd-resolved"  +1 +/
Сообщение от username (??), 28-Июн-17, 23:15 
Я тот самый админ с интранетом. Лёне привет, удалил этот рак из дистрибутива по причине непонимания Лёни что иногда нужно(очень) последовательно днс запрашивать и эта оптимизация это пердеж в лушу от школоты нарушающий проброс внутрикорп трафика просто потому что Лёня так видит работу днс.

Мало того, эта мразь еще и требует постоянного релоада если новый днс приехал в список и тебе нужна с него информация.
ПОлез почитать зачем это барахло нужно, поржал, запустил удаление на клиентских машинах.

Ответить | Правка | Наверх | Cообщить модератору

99. "Уязвимость в systemd-resolved"  +/
Сообщение от username (??), 28-Июн-17, 23:21 
> Можно, но dnsmasq отсылает запросы к вышестоящим резолверам не параллельно, а последовательно,
> так что если первый из них не отвечает, имеем гарантированное подвисание.
> resolved отсылает их параллельно, и использует первый положительный ответ.
> Кроме того, если первый резолвер ответил NOTFOUND, то считается, что такого домена
> не существует. resolved при наличии положительного ответа от другого резолвера использует
> его. Таким образом можно, например, одновременно использовать рекурсивный резолвер провайдера
> и авторитетный днс своей локалки для внутренних доменов, без ручной настройки
> всяких view.

Да, последовательно. А проблема существует? Клиент в один момент времени запрашивает тысячи доменов? Да даже если и так. Там всегда локальный кеш маршрутизатора. Опрашивай его сколько хочешь, отвечает быстро.
Т.е решили проблему которой нет, сломав поведение резолвера. Отлично.

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

100. "Уязвимость в systemd-resolved"  +/
Сообщение от username (??), 28-Июн-17, 23:30 
>если первый резолвер ответил NOTFOUND

Читай зачем нужны опции в resolv.conf
Так и должно отвечать, мало того много чего зависит именно от такого поведения.
Есть прекрасный способ указать маску поиска домена на конкретном днс, так и работем. И заметь никто кроме Лёни не считает что это неправильно.

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

104. "Уязвимость в systemd-resolved"  –1 +/
Сообщение от rpm (?), 29-Июн-17, 07:02 
А если ответят оба резолвера и ответ будет разный?
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

106. "Уязвимость в systemd-resolved"  +/
Сообщение от Аноним (-), 29-Июн-17, 07:31 
>Таким образом можно, например, одновременно использовать рекурсивный резолвер провайдера и авторитетный днс своей локалки для внутренних доменов, без ручной настройки всяких view.

А юный хакер/майор полиции подрабатывающий в провайдере/google.dns/yandex.dns/skydns/opendns/symantec.dns читателем логов будет знать хосты твоей локалки?

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

116. "Уязвимость в systemd-resolved"  +/
Сообщение от Линус (?), 30-Июн-17, 07:28 
>параллельно
>последовательно
>одновременно

ну-ну
пакеты с запросами тоже одновременно из твоего интернета вылетают?

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

120. "Уязвимость в systemd-resolved"  +/
Сообщение от Иван (??), 16-Янв-18, 17:28 
> не параллельно, а последовательно

А зачем параллельно? Без этого мало срани в сетях? Надо добавить?

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

13. "Уязвимость в systemd-resolved"  +2 +/
Сообщение от Andrey Mitrofanov (?), 28-Июн-17, 10:01 
> Чтобы не отсылать чёрт знает куда запросы на резолв на каждый чих.
> Так у тебя на локалхосте будет свой резолвер с твоими сайтами
> и околонулевым временем отклика.

Нет, для этого всегда был нужен... bind 4.8, 4.9, сейчас вот dnsmasq [на всех наших el6, el7 и пр.] наструячили.

> Ефрейтор очевидных войск A.Stahl

Самозванцев набежало. Прапор, расчехляй пулемёт. //Майор Б.

Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

25. "Уязвимость в systemd-resolved"  +/
Сообщение от Аноним (-), 28-Июн-17, 11:18 
>для этого всегда был нужен... bind 4.8, 4.9, сейчас вот dnsmasq

Да ладно, на кой мне это г*** на локалхост, пусть на сервере крутятся.
Каждый должен заниматься своим делом.

Ответить | Правка | Наверх | Cообщить модератору

35. "Уязвимость в systemd-resolved"  –4 +/
Сообщение от Аноним (-), 28-Июн-17, 12:50 
> Нет, для этого всегда был нужен... bind 4.8, 4.9, сейчас вот dnsmasq
> [на всех наших el6, el7 и пр.] наструячили.

А зачем теперь тащить в систему левый dnsmasq, если рекурсивный резолвер есть в resolved, а DHCP-сервер - в networkd?

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

41. "Уязвимость в systemd-resolved"  +/
Сообщение от Andrey Mitrofanov (?), 28-Июн-17, 13:59 
>> [на всех наших el6, el7 и пр.] наструячили.
>рекурсивный резолвер есть в resolved

Где? Можно без "и пр.". el6 и el7. С одним конфиом -- так и вообще хорошо...


Ответить | Правка | Наверх | Cообщить модератору

37. "Уязвимость в systemd-resolved"  –2 +/
Сообщение от PnDx (ok), 28-Июн-17, 13:01 
bind? Кэшером на localhost? Да ещё 4.x (это из каких годов?)
Не-не. В тех годах, из которых bind4, уже́ был nscd (та ещё пакость, перехватывает библиотечные вызовы и кэширует ответы как умеет). Сейчас dnsmasq ±годен для локалноста (а гении из openstack его обслуживать dhcp приволокли, не осилив isc).
Ещё unbound, когда резолвер таки нужен.
Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

68. "Уязвимость в systemd-resolved"  +1 +/
Сообщение от Мимоанон (?), 28-Июн-17, 17:29 
А можно узнать в чем собсвенно столько хейта bind? Дома 600тыс зон держать не нужно, а значит по памяти разница будет минимальной. Есть еще причины?
Ответить | Правка | Наверх | Cообщить модератору

74. "Уязвимость в systemd-resolved"  +1 +/
Сообщение от PnDx (ok), 28-Июн-17, 18:14 
> А можно узнать в чем собсвенно столько хейта bind? Дома 600тыс зон
> держать не нужно, а значит по памяти разница будет минимальной. Есть
> еще причины?

0. А хейт тут причём?
1. bind4. Тест на внимательность.
2. Комбайн, с подозрением на гонки в резолвере (по многолетнему опыту эксплуатации 9.x). /Вычистить код от ISC — особо без шансов./
3. Cache poisoning во всяких видах (тот же dnsmasq почти никак не эксплуатируется, в силу тупизны /кэш зачищается жёстко по таймауту, все вопросы к резолверу/)
4. Все бонусы bind-мастера для локалхоста — мимо кассы.

Ответить | Правка | Наверх | Cообщить модератору

109. "Уязвимость в systemd-resolved"  +/
Сообщение от Мимоанон (?), 29-Июн-17, 08:07 
>Все бонусы bind-мастера для локалхоста — мимо кассы.

речь идет про возможность создания авторитативного сервера? не согласен.
куда приятнее работать с домашними девайсами аля nas.homе, не говоря уже про тестовые площадки для вебмакакинга или энекейщиства. Не hosts же прописывать везде, ей богу.
Второй момент - использовать бинд как спаморезалку.

Ответить | Правка | Наверх | Cообщить модератору

112. "Уязвимость в systemd-resolved"  +/
Сообщение от Аноним (-), 29-Июн-17, 12:26 
> А можно узнать в чем собсвенно столько хейта bind? Дома 600тыс зон
> держать не нужно, а значит по памяти разница будет минимальной. Есть
> еще причины?

А есть причины забивать гвозди микроскопом?

Ответить | Правка | К родителю #68 | Наверх | Cообщить модератору

49. "Уязвимость в systemd-resolved"  –4 +/
Сообщение от кверти (ok), 28-Июн-17, 14:30 
Ну да, я сейчас разогнался ставить bind на десктоп, ага...Совсем клоун?
Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

52. "Уязвимость в systemd-resolved"  +1 +/
Сообщение от Crazy Alex (ok), 28-Июн-17, 14:54 
А что здесь такого?
Ответить | Правка | Наверх | Cообщить модератору

54. "Уязвимость в systemd-resolved"  +/
Сообщение от Andrey Mitrofanov (?), 28-Июн-17, 15:14 
> Ну да, я сейчас разогнался ставить bind на десктоп, ага...Совсем клоун?

"Можешь не приходить, вычёркиваю."

Для раздражающихся поясняю: не про вас, почтеннейшие, там наверху речь шла.

Там тело сказало "для локального кеша _нужен_ [s-d-]relolverd" -- я телу ответил, что никакой необходимости в s-d или его честях небыло уже много **десятилетий**. Проходите мимо -- здесь ничего нет.

Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору

72. "Уязвимость в systemd-resolved"  –7 +/
Сообщение от кверти (ok), 28-Июн-17, 17:56 
Ты и тебе подобные просто хэйтеры systemd и поттеринга в часности. Из ваших уст только и слышно - "линукс не нужен, есть фря" и "фря не нужна, есть линукс". если есть этот resolved, то пусть будет конкурентом остальным. Если тебе лично он не нужен, какого черта у тебя и подобных так бомбит?
Ответить | Правка | Наверх | Cообщить модератору

80. "Уязвимость в systemd-resolved"  +/
Сообщение от Andrey Mitrofanov (?), 28-Июн-17, 20:04 
> и "фря не нужна, есть линукс". если есть этот resolved, то
> пусть будет конкурентом остальным. Если тебе лично он не нужен, какого

Конечно, пусть будет конкурентом. Полностью согласен! С успехом им не пользуюсь. В духе конкуренции.

""7.2.2.1. systemd-resolved Configuration
[Note] Note

If using another means to configure your network interfaces (ex: ppp, network-manager, etc.), or if using any type of local resolver (ex: bind, dnsmasq, etc.), or any other software that generates an /etc/resolv.conf (ex: resolvconf), the systemd-resolved service should not be used."" --http://www.linuxfromscratch.org/lfs/view/systemd/chapter07/n...

> черта у тебя и подобных так бомбит?

"Инновационные" рейдерские технологии не переношу. Можно? Спасибо.

Ответить | Правка | Наверх | Cообщить модератору

111. "Уязвимость в systemd-resolved"  –1 +/
Сообщение от Аноним (-), 29-Июн-17, 12:24 
> Чтобы не отсылать чёрт знает куда запросы на резолв на каждый чих.

Для того давным-давно придуман nscd.

Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру