The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Grsecurity нарушает лицензию GPL в своих попытках остановить..., opennews (??), 10-Июл-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


161. "Grsecurity нарушает лицензию GPL в своих попытках остановить..."  –2 +/
Сообщение от . (?), 12-Июл-17, 23:02 
> В каких дистрибутивах (известных и не очень) есть изкоробочные версии с Grsecurity,
> кроме общеивестного Hardened Gentoo?

ни в каких, за полной бессмысленностью - именно потому и понадобился _отдельный_ haredened gentoo, что grsec это не только патч к ведру, это еще и патченный компилятор и прочее по мелочи, которыми под это ведро пересобрано _все_.

в общем, забейте - для дома-для-семьи оно в целом и не нужно, лучше просто держать ведро и userland посвежее, для промышленного использования...э... у вас до сих пор нет своей бидлфермы? Тогда вам рано.

Я вот очень слабо представляю, что меня могло бы сподвигнуть на (правильное, не в виде полумер) внедрение grsecrurity в масштабах (хотя бы) подразделения. Даже если предположить что кто-то готов мне оплатить поддержку.

Ответить | Правка | Наверх | Cообщить модератору

162. "Grsecurity нарушает лицензию GPL в своих попытках остановить..."  –2 +/
Сообщение от добрый (?), 13-Июл-17, 00:58 
> ни в каких, за полной бессмысленностью - именно потому и понадобился _отдельный_
> haredened gentoo, что grsec это не только патч к ведру, это
> еще и патченный компилятор и прочее по мелочи, которыми под это
> ведро пересобрано _все_.

Сложностей при использовании Grsecurity в наши дни - минимум. Что на сервере, что на десктопе. И все они давно документированы. Более того, практически все аспекты настраивается либо на этапе сборки ядра, либо в любое время (PaX-флаги для приложений). Если что-то мешает, это можно не включать или отключить.

Компилятор везде уже давно как не патченный, а стоковый. Ядро собирается им же - что в генте, что в убунте. Пересборка юзерленда - это _опция_ для получения полной рандомизации страниц с кодом самого исполняемого файла (PIE) и защиты GOT/PLT от записи (BIND_NOW), которые работают и на обычных ядрах (есть нюансы, но суть в том, что это уже не экзотика и не специфика Grsecurity). В Hardened Gentoo можно включить дополнительные меры при сборке, вроде SSP и FORTIFY_SOURCE, но к Grsecurity это уже не относится никак.

И в Арче был пакет с grsec-ядром до недавнего времени, и в Alpine оно есть до сих пор (неофициальный порт), и в Subgraph на базе дебиана были и пока что есть (4.9-unofficial_grsec), на сколько я знаю.

Короче говоря, у страха глаза велики. :)

Ответить | Правка | Наверх | Cообщить модератору

163. "Grsecurity нарушает лицензию GPL в своих попытках остановить..."  +/
Сообщение от Аноним (-), 13-Июл-17, 05:07 
Подскажите пожалуйста ресурсы на русском где обсуждается практическое использование Grsecurity дома и на работе, и какой из дистрибутивов с Grsecurity вы бы порекомендовали для начинающего "параноика", исходя из своего опыта.
Ответить | Правка | Наверх | Cообщить модератору

165. "Grsecurity нарушает лицензию GPL в своих попытках остановить..."  –1 +/
Сообщение от добрый (?), 13-Июл-17, 16:08 
> Подскажите пожалуйста ресурсы на русском где обсуждается практическое использование Grsecurity
> дома и на работе

На русском припоминаю только статьи на хабре лет 6-8 назад. Без базового знания английского будет тяжко, если дело в этом.

> и какой из дистрибутивов с Grsecurity вы
> бы порекомендовали для начинающего "параноика", исходя из своего опыта.

Любой на основе Debian, желательно без systemd. Например, Devuan или Ubuntu с upstart-sysv. Можно попробовать Subgraph OS или Alpine (последний больше подходит для серверов), но сам ими не пользуюсь, поэтому рекомендовать не могу.

Исходники Grsecurity можно брать на гитхабе (ожидается, что будут доступны примерно в течение пары лет; дальше перспективы неясны):
https://github.com/minipli/linux-unofficial_grsec - неофициальная версия, сопровождаемая Матиасом Краузе. Человек вполне надёжный, да и из альтернатив на данный момент существует только неофициальный порт в Alpine.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру