The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"FreeBSD security"
Вариант для распечатки Архивированная нить - только для чтения! 
Пред. тема | След. тема 
Форумы OpenNET: Виртуальная конференция (Public)
Изначальное сообщение [Проследить за развитием треда]

"FreeBSD security"
Сообщение от sledge emailИскать по авторуВ закладки on 28-Окт-03, 11:23  (MSK)
В всех доках по увеличению безопасности FreeBSD пишется, что нужно отключать inetd. А как же тогда запускать демонов? =)
  Рекомендовать в FAQ | Cообщить модератору | Наверх

 Оглавление

Индекс форумов | Темы | Пред. тема | След. тема
Сообщения по теме

1. "FreeBSD security"
Сообщение от cumarich emailИскать по авторуВ закладки on 28-Окт-03, 12:00  (MSK)
>В всех доках по увеличению безопасности FreeBSD пишется, что нужно отключать inetd.
>А как же тогда запускать демонов? =)

inetd это не демон, позволяющий запускать другие демоны, это демон, который отсдеживает сетевые запросы и сам запускает нужные демоны, по мере необходимости. Нужен он для экономии оперативки.

  Рекомендовать в FAQ | Cообщить модератору | Наверх

2. "FreeBSD security"
Сообщение от sledge emailИскать по авторуВ закладки on 28-Окт-03, 12:06  (MSK)
хорошо, спрошу по другому...
какие существуют методы запуска демонов кроме inetd?
  Рекомендовать в FAQ | Cообщить модератору | Наверх

4. "FreeBSD security"
Сообщение от dawnshade emailИскать по авторуВ закладки on 28-Окт-03, 13:06  (MSK)
>хорошо, спрошу по другому...
>какие существуют методы запуска демонов кроме inetd?

Ну например /usr/libexec/ftpd -D

  Рекомендовать в FAQ | Cообщить модератору | Наверх

5. "FreeBSD security"
Сообщение от sledge emailИскать по авторуВ закладки on 28-Окт-03, 13:24  (MSK)
>>хорошо, спрошу по другому...
>>какие существуют методы запуска демонов кроме inetd?
>
>Ну например /usr/libexec/ftpd -D


и куда это пихать?

  Рекомендовать в FAQ | Cообщить модератору | Наверх

6. "FreeBSD security"
Сообщение от dawnshade emailИскать по авторуВ закладки on 28-Окт-03, 13:27  (MSK)
>>>хорошо, спрошу по другому...
>>>какие существуют методы запуска демонов кроме inetd?
>>
>>Ну например /usr/libexec/ftpd -D
>
>
>и куда это пихать?

в консоль, в скрипт, в /usr/local/etc/rc.d
по желанию и требованиям.

  Рекомендовать в FAQ | Cообщить модератору | Наверх

3. "FreeBSD security"
Сообщение от lavr emailИскать по авторуВ закладки on 28-Окт-03, 12:42  (MSK)
>>В всех доках по увеличению безопасности FreeBSD пишется, что нужно отключать inetd.
>>А как же тогда запускать демонов? =)
>
>inetd это не демон, позволяющий запускать другие демоны, это демон, который отсдеживает
>сетевые запросы и сам запускает нужные демоны, по мере необходимости. Нужен
>он для экономии оперативки.

с последним не согласен, достаточно немного подумать чтобы стало ясно,
что inetd требует бОльших накладных ресурсов по запуску процессов,
обращению к дискам, памяти и тд и тп. Отсюда, для нагруженных серверов,
сервисы удобнее запускать как standalone (при условии что есть удобная
возможность управления security, нагруженность, соединения и тд и тп)

Однако, в xBSD системах, в частности во FreeBSD, inetd существенно отточен
и имеет встроенную поддержку tcpwrapper и массу других возможностей и
ограничений: man inetd

Скажем так, inetd хорош для сервисов тем, что он при необходимости их
поднимает, значит главное - чтобы inetd не могли положить, однако
standalone сервисы тоже могут положить, значит нужно изобретать сервисо-проверялку-следилку и перезапуск.

Из-за того что в Linux'ах старый и корявый inetd, его заменили на xinetd,
в xBSD inetd очень приличный, поэтому можно ряд сервисов возложить на него, а ряд как standalone, но лучше иметь единообразие для удобства
управления (как пример, творения Бернштайна :)

  Рекомендовать в FAQ | Cообщить модератору | Наверх

7. "FreeBSD security"
Сообщение от sledge emailИскать по авторуВ закладки on 28-Окт-03, 13:56  (MSK)
следует ли из вышенаписанного, что нет необходимости отключать inetd для рабочего роутера, торчащего одним из интерфейсов в инет?
  Рекомендовать в FAQ | Cообщить модератору | Наверх

8. "FreeBSD security"
Сообщение от dawnshade emailИскать по авторуВ закладки on 28-Окт-03, 13:58  (MSK)
>следует ли из вышенаписанного, что нет необходимости отключать inetd для рабочего роутера,
>торчащего одним из интерфейсов в инет?


Хе! на то и админ - штоб решать.
Иначе все секретарши были админами.

  Рекомендовать в FAQ | Cообщить модератору | Наверх

9. "FreeBSD security"
Сообщение от lavr emailИскать по авторуВ закладки on 28-Окт-03, 14:06  (MSK)
>следует ли из вышенаписанного, что нет необходимости отключать inetd для рабочего роутера,
>торчащего одним из интерфейсов в инет?

если он пустой, то да, какой смысл нести слушающий холостой демон.

  Рекомендовать в FAQ | Cообщить модератору | Наверх

10. "FreeBSD security"
Сообщение от sledge emailИскать по авторуВ закладки on 28-Окт-03, 14:14  (MSK)
>>следует ли из вышенаписанного, что нет необходимости отключать inetd для рабочего роутера,
>>торчащего одним из интерфейсов в инет?
>
>если он пустой, то да, какой смысл нести слушающий холостой демон.

нет, не пустой - ftp, samba, pop3

так уж получается, что приходится совмещать.

  Рекомендовать в FAQ | Cообщить модератору | Наверх

11. "FreeBSD security"
Сообщение от cumarich emailИскать по авторуВ закладки on 28-Окт-03, 14:15  (MSK)
>>>В всех доках по увеличению безопасности FreeBSD пишется, что нужно отключать inetd.
>>>А как же тогда запускать демонов? =)
>>
>>inetd это не демон, позволяющий запускать другие демоны, это демон, который отсдеживает
>>сетевые запросы и сам запускает нужные демоны, по мере необходимости. Нужен
>>он для экономии оперативки.
>
>с последним не согласен, достаточно немного подумать чтобы стало ясно,
>что inetd требует бОльших накладных ресурсов по запуску процессов,
>обращению к дискам, памяти и тд и тп. Отсюда, для нагруженных серверов,
>
>сервисы удобнее запускать как standalone (при условии что есть удобная
>возможность управления security, нагруженность, соединения и тд и тп)
>
>Однако, в xBSD системах, в частности во FreeBSD, inetd существенно отточен
>и имеет встроенную поддержку tcpwrapper и массу других возможностей и
>ограничений: man inetd
>
>Скажем так, inetd хорош для сервисов тем, что он при необходимости их
>
>поднимает, значит главное - чтобы inetd не могли положить, однако
>standalone сервисы тоже могут положить, значит нужно изобретать сервисо-проверялку-следилку и перезапуск.
>
>Из-за того что в Linux'ах старый и корявый inetd, его заменили на
>xinetd,
>в xBSD inetd очень приличный, поэтому можно ряд сервисов возложить на него,
>а ряд как standalone, но лучше иметь единообразие для удобства
>управления (как пример, творения Бернштайна :)


Позволь несогласиться с первым пунктом. Если inetd жрет столько ресурсов, что на загруженных серверах проще держать процессы постоянно работающими, то какой же смысл в inetd ? Подсказать ? На загруженных серверах проще держать процессы постоянно работающими потому что обращение к ним клиентов происходит БЫСТРЕЕ. Службы же, которые используются редко, прикручиваются к inetd, дабы не тратить лишние ресурсы -> inetd не должен жрать больше ресурсов, чем процессы, которые он запуска, а отсюда следует что inetd экономит ресурсы. Это все.

Что же касается вопроса, запускать или нет, то если имеется достаточно мощьный сервер, то имееет смысл запускать сервисы на постоянной основе, минуя inetd.

  Рекомендовать в FAQ | Cообщить модератору | Наверх

12. "FreeBSD security"
Сообщение от dl Искать по авторуВ закладки on 28-Окт-03, 17:05  (MSK)

>Что же касается вопроса, запускать или нет, то если имеется достаточно мощьный
>сервер, то имееет смысл запускать сервисы на постоянной основе, минуя inetd.
>

достаточно мощный это какой? Не ниже, видимо дуал хеона какого нибудь? А то все остальное просто не потянет....

Насколько мне видится пишется везде отключать inetd в силу того, что на работающем сервере должно быть включено только то, что нужно, все остальное - выключить.

Пользоваться или не пользоваться inetd стоит решать на конкретных задачах. Если мне проще тот же popa3d стартовать из него, я даже голову не буду греть над другими вариантами - буду просто им пользоваться. Если мне проще ftp сервис стартануть как самостоятельный сервис, то аналогично - inetd уйдет лесом.
Т.е. все как обычно: использование зависит от задачи, а просьба выключить - это простое напоминание о том что ненужное нужно вырубать.

  Рекомендовать в FAQ | Cообщить модератору | Наверх

13. "FreeBSD security"
Сообщение от lavr emailИскать по авторуВ закладки on 28-Окт-03, 17:23  (MSK)
>>>>В всех доках по увеличению безопасности FreeBSD пишется, что нужно отключать inetd.
>>>>А как же тогда запускать демонов? =)
>>>
>>>inetd это не демон, позволяющий запускать другие демоны, это демон, который отсдеживает
>>>сетевые запросы и сам запускает нужные демоны, по мере необходимости. Нужен
>>>он для экономии оперативки.
>>
>>с последним не согласен, достаточно немного подумать чтобы стало ясно,
>>что inetd требует бОльших накладных ресурсов по запуску процессов,
>>обращению к дискам, памяти и тд и тп. Отсюда, для нагруженных серверов,
>>
>>сервисы удобнее запускать как standalone (при условии что есть удобная
>>возможность управления security, нагруженность, соединения и тд и тп)
>>
>>Однако, в xBSD системах, в частности во FreeBSD, inetd существенно отточен
>>и имеет встроенную поддержку tcpwrapper и массу других возможностей и
>>ограничений: man inetd
>>
>>Скажем так, inetd хорош для сервисов тем, что он при необходимости их
>>
>>поднимает, значит главное - чтобы inetd не могли положить, однако
>>standalone сервисы тоже могут положить, значит нужно изобретать сервисо-проверялку-следилку и перезапуск.
>>
>>Из-за того что в Linux'ах старый и корявый inetd, его заменили на
>>xinetd,
>>в xBSD inetd очень приличный, поэтому можно ряд сервисов возложить на него,
>>а ряд как standalone, но лучше иметь единообразие для удобства
>>управления (как пример, творения Бернштайна :)
>
>
>Позволь несогласиться с первым пунктом. Если inetd жрет столько ресурсов, что на загруженных серверах проще держать процессы постоянно работающими, то какой же смысл в inetd ? Подсказать ? На загруженных серверах проще держать процессы постоянно работающими потому что обращение к ним клиентов происходит БЫСТРЕЕ. Службы же, которые используются редко, прикручиваются к inetd, дабы не тратить лишние ресурсы -> inetd не должен жрать больше ресурсов, чем процессы, которые он запуска, а отсюда следует что inetd экономит ресурсы. Это все.
>
>Что же касается вопроса, запускать или нет, то если имеется достаточно мощьный
>сервер, то имееет смысл запускать сервисы на постоянной основе, минуя inetd.
>

масло-масляное. "обращение клиентов происходит БЫСТРЕЕ" :) sorry :)
реакция standalone демона будет быстрее, почему - подумать самостоятельно

inetd как таковой не жрет ресурсы, он слушает, а вот что происходит в
момент запуска сервиса... ;)

  Рекомендовать в FAQ | Cообщить модератору | Наверх

14. "FreeBSD security"
Сообщение от suh emailИскать по авторуВ закладки on 29-Окт-03, 07:15  (MSK)
>Из-за того что в Linux'ах старый и корявый inetd, его заменили на
>xinetd,
>в xBSD inetd очень приличный, поэтому можно ряд сервисов возложить на него,
>а ряд как standalone, но лучше иметь единообразие для удобства
>управления (как пример, творения Бернштайна :)


Подскажите пожалуйста, что за творение и где на него посмотреть?

  Рекомендовать в FAQ | Cообщить модератору | Наверх

15. "FreeBSD security"
Сообщение от lavr emailИскать по авторуВ закладки on 29-Окт-03, 11:35  (MSK)
>>Из-за того что в Linux'ах старый и корявый inetd, его заменили на
>>xinetd,
>>в xBSD inetd очень приличный, поэтому можно ряд сервисов возложить на него,
>>а ряд как standalone, но лучше иметь единообразие для удобства
>>управления (как пример, творения Бернштайна :)
>
>
>Подскажите пожалуйста, что за творение и где на него посмотреть?

http://cr.yp.to/

  Рекомендовать в FAQ | Cообщить модератору | Наверх


Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Пожалуйста, прежде чем написать сообщение, ознакомьтесь с данными рекомендациями.




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру