 | | From: | KARY | | Subject: | ident na IPv6 | | Date: | Thu, 2 Dec 2004 10:35:21 +0000 (UTC) |
|
|
 | Zarówno na krakow6 jak i na warszawa6 przestal działać mi ident. Przy połączeniach na serwery IPv4 działa poprawnie. To jakiś problem z serwerami obsługującymi IPv6 czy moje lokalne niedopatrzenie?
-- Piotr KARY Lewandowski [ gg# 658328 ] [ skype: kary71 ] [ kary71 @ tlen.pl ] [ www.piotr.kary.pl ]
|
|
 | | From: | Sergiusz Paprzycki | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 01:36:02 +0000 (UTC) |
|
|
 | Dnia Thu, 02 Dec 2004 10:35:21 +0000, KARY napisał(a):
> Zarówno na krakow6 jak i na warszawa6 przestal działać mi ident. Przy > połączeniach na serwery IPv4 działa poprawnie. To jakiś problem z serwerami > obsługującymi IPv6 czy moje lokalne niedopatrzenie?
Witam, Mialem podobny problem gdy matchowalem pakiety wedlug ownera i reszte wycinalem (takie prywatne hosty w ipv6 robilem u siebie). Wtedy trzeba pamietac, zeby identa wpuscic i wypuscic ;) Poza tym u mnie rowniez dziala bezproblemowo w tej chwili. Pozdrawiam.
-- Sergiusz Paprzycki http://www.walcz.net/ GG: 48655 LRU: 340487
|
|
 | | From: | KARY | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 11:45:11 +0000 (UTC) |
|
|
 | Sergiusz Paprzycki na pl.irc napisał:
> Witam, > Mialem podobny problem gdy matchowalem pakiety wedlug ownera i reszte > wycinalem (takie prywatne hosty w ipv6 robilem u siebie). Wtedy trzeba > pamietac, zeby identa wpuscic i wypuscic ;) > Poza tym u mnie rowniez dziala bezproblemowo w tej chwili.
No wlasnie nie bardzo wiem w czym problem, bo wylaczylem calkowicie firewall'a i nadal lacze sie z serwerami bez idenata (oczywiscie chodzi tylko o IPv6).
-- Piotr KARY Lewandowski [ gg# 658328 ] [ skype: kary71 ] [ kary71 @ tlen.pl ] [ www.piotr.kary.pl ]
|
|
 | | From: | Sergiusz Paprzycki | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 15:12:33 +0000 (UTC) |
|
|
 | Dnia Mon, 06 Dec 2004 11:45:11 +0000, KARY napisał(a):
> Sergiusz Paprzycki na pl.irc napisał: > > > > No wlasnie nie bardzo wiem w czym problem, bo wylaczylem calkowicie > firewall'a i nadal lacze sie z serwerami bez idenata (oczywiscie chodzi > tylko o IPv6).
hmm.. to ciekawe. napisz wiec jaki system i jaka wersja identa (zakladam, ze chodzi o oidenta ;p). moze po prostu Twoja wersja nie potrafi rozmawiac po ipv6? I jeszcze jedno. Sprobuj polaczyc sie z irc.ipv6.xs4all.nl. On raczej Cie nie wpusci, ale przy closing link powinien napisac Ci co zamyka i to juz jest po odpytaniu identa. tak to wyglada u mnie:
15:45:07 -!- Please wait while we process your connection. 15:45:19 -!- ERROR Closing Link: serek___[serek@3ffe:2ff:100e:0:0:0:0:1] (Unauthorized connection)
Jak widac ident gra i buczy :) Pozdrawiam.
-- Sergiusz Paprzycki http://www.walcz.net/ GG: 48655 LRU: 340487
|
|
 | | From: | KARY | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 18:57:47 +0000 (UTC) |
|
|
 | Sergiusz Paprzycki na pl.irc napisał:
> Dnia Mon, 06 Dec 2004 11:45:11 +0000, KARY napisał(a):
> hmm.. to ciekawe. napisz wiec jaki system i jaka wersja identa (zakladam, > ze chodzi o oidenta ;p). moze po prostu Twoja wersja nie potrafi rozmawiac > po ipv6? I jeszcze jedno. Sprobuj polaczyc sie z irc.ipv6.xs4all.nl. On > raczej Cie nie wpusci, ale przy closing link powinien napisac Ci co zamyka > i to juz jest po odpytaniu identa. tak to wyglada u mnie:
Serwer chodzi prawie 2 lata na PLD i do tej pory nie bylo problemu z IPv6. Oidenta (2.0.4-2) tez od pewnego czasu nie aktualizowalem wiec to raczej nie jego wina. Jedyna rzecz ktora w ostatnich dniach zmienialem to aktualizacja jajka z 2.4.26 do 2.4.28-grsec. Moze cos zapomnialem wkompilowac, ale jakos nie przychodzi mi do glowy nic o czym moglbym zapomniec.
Pozdrawiam -- Piotr KARY Lewandowski [ gg# 658328 ] [ skype: kary71 ] [ kary71 @ tlen.pl ] [ www.piotr.kary.pl ]
|
|
 | | From: | Maciej Anczura | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 20:31:25 +0000 (UTC) |
|
|
 | KARY wrote:
>> hmm.. to ciekawe. napisz wiec jaki system i jaka wersja identa (zakladam, >> ze chodzi o oidenta ;p). moze po prostu Twoja wersja nie potrafi rozmawiac > Serwer chodzi prawie 2 lata na PLD i do tej pory nie bylo problemu z IPv6. > Oidenta (2.0.4-2) tez od pewnego czasu nie aktualizowalem wiec to raczej > nie jego wina. Jedyna rzecz ktora w ostatnich dniach zmienialem to > aktualizacja jajka z 2.4.26 do 2.4.28-grsec. Moze cos zapomnialem > wkompilowac, ale jakos nie przychodzi mi do glowy nic o czym moglbym > zapomniec.
A ten super -grsec nie blokuje przypadkiem /proc w taki sposób, że user (w tym i identd) może zobaczyć tylko informacje o swoich procesach? Bo dla identa to zwykle jakby mało.
-- sh
|
|
 | | From: | Adam Wysocki | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 20:47:41 +0000 (UTC) |
|
|
 | Maciej Anczura wrote:
> A ten super -grsec nie blokuje przypadkiem /proc w taki sposób,
Blokuje (jak się włączy Additional /proc restrictions). Naciąłem się kiedyś na to.
-- Adam Wysocki * http://www.gophi.apcoh.org/ * GG 1234 * GSM 508878856 rozmawiamy o tobie, to ty jestes grupowym exhibicjonista (C) meganka
|
|
 | | From: | Adam Wysocki | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 20:56:23 +0000 (UTC) |
|
|
 | Adam Wysocki wrote:
>> A ten super -grsec nie blokuje przypadkiem /proc w taki sposób, > > Blokuje (jak się włączy Additional /proc restrictions). Naciąłem się > kiedyś na to.
Uch, miałem na myśli coś trochę innego. Wysłałbym supersedesa ale Beeth wspominał, że są z tym problemy, więc odpiszę sam sobie.
Informacje o procesach nie są potrzebne identd-owi (/proc// mogą być 500), ale /proc/net/tcp{,6} jest potrzebne. Blokada oglądania nie swoich procesów nie uniemożliwia identowi pracy ale właśnie te Additional /proc restrictions uniemożliwiają mu dostęp do /proc/net/.
-- Adam Wysocki * http://www.gophi.apcoh.org/ * GG 1234 * GSM 508878856 Wznieśmy toast za wszystkie biedne dzieci, które wsiąknęły w pościel
|
|
 | | From: | KARY | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 21:22:51 +0000 (UTC) |
|
|
 | Adam Wysocki na pl.irc napisał:
> Maciej Anczura wrote: > >> A ten super -grsec nie blokuje przypadkiem /proc w taki sposób, > > Blokuje (jak się włączy Additional /proc restrictions). Naciąłem się > kiedyś na to. >
Ok, masz racje. Po dodaniu oidenta do grupy majacej dostep do /proc wszystko wrocilo do normy.
Dzieki sliczne wszystkim za pomoc.
-- Piotr KARY Lewandowski [ gg# 658328 ] [ skype: kary71 ] [ kary71 @ tlen.pl ] [ www.piotr.kary.pl ]
|
|
 | | From: | Jakub Jankowski | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 21:04:38 +0000 (UTC) |
|
|
 | On Mon, 06 Dec 2004 20:47:41 +0000, Adam Wysocki wrote:
> Maciej Anczura wrote: > >> A ten super -grsec nie blokuje przypadkiem /proc w taki sposób, > > Blokuje (jak się włączy Additional /proc restrictions). Naciąłem się > kiedyś na to.
Z tym że wtedy nie działałby również po IPv4? (chyba że grsec inaczej traktuje /proc/net/tcp i /proc/net/tcp6)
-- Jakub Jankowski shasta AT spam DOT atn DOT pl
|
|
 | | From: | Adam Wysocki | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 21:17:40 +0000 (UTC) |
|
|
 | Jakub Jankowski wrote:
> Z tym że wtedy nie działałby również po IPv4? (chyba że grsec > inaczej traktuje /proc/net/tcp i /proc/net/tcp6)
Nie korzystałem na tym z IPv6 więc szczerze mówiąc nie wiem (teraz już nie używam grsec). Wiem że mi nie działało na IPv4 ale możliwe że jakieś ustawienia robią taką magię, że nie działa tylko na IPv6. Trzeba po prostu sprawdzić dostępność (i zawartość) tych wpisów, puścić identd z opcją debugowania albo nawet pod strace i wtedy będzie wiadomo na 100%.
-- Adam Wysocki * http://www.gophi.apcoh.org/ * GG 1234 * GSM 508878856 Ciekły, zabieraj te szczękoczułki z klawiatury! (C) Obi na 0-18 2000
|
|
 | | From: | Jakub Jankowski | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 20:31:47 +0000 (UTC) |
|
|
 | On Mon, 06 Dec 2004 18:57:47 +0000, KARY wrote:
> Serwer chodzi prawie 2 lata na PLD i do tej pory nie bylo problemu z IPv6. > Oidenta (2.0.4-2) tez od pewnego czasu nie aktualizowalem wiec to raczej > nie jego wina. Jedyna rzecz ktora w ostatnich dniach zmienialem to > aktualizacja jajka z 2.4.26 do 2.4.28-grsec. Moze cos zapomnialem > wkompilowac, ale jakos nie przychodzi mi do glowy nic o czym moglbym > zapomniec.
Uruchom oidentd z opcją -d i czytaj uważnie logi.
-- Jakub Jankowski shasta AT spam DOT atn DOT pl
|
|
 | | From: | Dariusz Kuliński / TaKeDa | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 20:31:33 +0000 (UTC) |
|
|
 | On Mon, 6 Dec 2004 18:57:47 +0000 (UTC), KARY wrote:
>> hmm.. to ciekawe. napisz wiec jaki system i jaka wersja identa (zakladam, >> ze chodzi o oidenta ;p). moze po prostu Twoja wersja nie potrafi rozmawiac >> po ipv6? I jeszcze jedno. Sprobuj polaczyc sie z irc.ipv6.xs4all.nl. On >> raczej Cie nie wpusci, ale przy closing link powinien napisac Ci co zamyka >> i to juz jest po odpytaniu identa. tak to wyglada u mnie: > Serwer chodzi prawie 2 lata na PLD i do tej pory nie bylo problemu z IPv6. > Oidenta (2.0.4-2) tez od pewnego czasu nie aktualizowalem wiec to raczej > nie jego wina. Jedyna rzecz ktora w ostatnich dniach zmienialem to > aktualizacja jajka z 2.4.26 do 2.4.28-grsec. Moze cos zapomnialem > wkompilowac, ale jakos nie przychodzi mi do glowy nic o czym moglbym > zapomniec.
Może dzięki grsec oident nie ma możliwości sprawdzenia do którego procesu należy dane połączenie?
Odpal oidentd z tymi argumentami z którymi zawsze się odpala, tylko z linii poleceń i dodaj jeszcze opcje: -diS
np.: | /usr/local/sbin/oidentd -m -l4 -u identd -C /usr/local/etc/oidentd.conf -diS
teraz z innej konsoli odpal irssi czy co tam używasz i zobacz co oidentd pisze.
-- takeda@IRCnet.EFnet, ICQ# 15827691, TLEN: taked4 *http://eggdrop.takeda.tk - forum dot. botów na bazie eggdropa* *http://eggwiki.takeda.tk - pomoc w używaniu botów po polsku*
|
|
 | | From: | Sergiusz Paprzycki | | Subject: | Re: ident na IPv6 | | Date: | Mon, 6 Dec 2004 20:31:37 +0000 (UTC) |
|
|
 | Dnia Mon, 06 Dec 2004 18:57:47 +0000, KARY napisał(a):
> > Dnia Mon, 06 Dec 2004 11:45:11 +0000, KARY napisał(a): > > Serwer chodzi prawie 2 lata na PLD i do tej pory nie bylo problemu z > IPv6. Oidenta (2.0.4-2) tez od pewnego czasu nie aktualizowalem wiec to > raczej nie jego wina. Jedyna rzecz ktora w ostatnich dniach zmienialem > to aktualizacja jajka z 2.4.26 do 2.4.28-grsec. Moze cos zapomnialem > wkompilowac, ale jakos nie przychodzi mi do glowy nic o czym moglbym > zapomniec.
No to moze wiele wyjasnic. w grsecu mozesz miec gdzies jakis maly pikus wlaczony, ktory wszystko psuje (jakos tak wlasnie kiedys mialem.. z tym, ze wtedy nie chodzil ident ani w v4 ani v6). Jakbys nie mogl znalezc to daj cynk skonfrontujemy konfiguracje grsecow ;) A moze czegos w obsludze IPv6 nie wlaczyles.. albo iptables? Ja mam w tej chwili 2.4.27-grsec na systemie tym jedynym slusznym, bo polskim ;) Jakby co to pisz na maila, bo tam sie jakos czesciej zaglada :) Pozdrawiam.
-- Sergiusz Paprzycki http://www.walcz.net/ GG: 48655 LRU: 340487
|
|
 | | From: | Neas | | Subject: | Re: ident na IPv6 | | Date: | Thu, 2 Dec 2004 12:36:47 +0000 (UTC) |
|
|
 | KARY pisze:
> Zarówno na krakow6 jak i na warszawa6 przestal działać mi ident. Przy > połączeniach na serwery IPv4 działa poprawnie. To jakiś problem z serwerami > obsługującymi IPv6 czy moje lokalne niedopatrzenie?
U mnie działa. Więc pewnie lokalne.
-- http://www.drzwi.org - konta shell/e-mail od 6 zł + VAT, płatność także via SMS
|
|
 | | From: | Zuzanna K. Filutowska | | Subject: | Re: ident na IPv6 | | Date: | Wed, 22 Dec 2004 14:33:25 +0000 (UTC) |
|
|
 | On Thu, 2 Dec 2004 10:35:21 +0000 (UTC) KARY in message wrote:
> Zarówno na krakow6 jak i na warszawa6 przestal działać mi ident. Przy > połączeniach na serwery IPv4 działa poprawnie. To jakiś problem z serwerami > obsługującymi IPv6 czy moje lokalne niedopatrzenie?
Jeśli po instalacji grsecurity oident nie działa ani via ipv4 ani ipv6 to, tak jak wyjaśniono Ci, wina leży w tym, że user nobody ma restrykcję na /proc i nie widzi procesów innych użytkowników, które widzieć musi - można wtedy przekonfigurować albo uruchomić oidentd z roota. Jednakże, jeśli to wina źle skonfigurowanego grsecurity to oident albo działa albo nie. Nie ma różnicy czy to via ipv4 czy ipv6. Może musisz przekompilować oident albo zmienić ustawienia w firewallu?
Pozdrawiam
-- Zuzanna K. Filutowska, sysadmin at platinum.linux.pl Linux Registered User: #289909, IRC nick: Platyna Reply to: platyna at platinum.linux.pl, www: http://platinum.linux.pl
|
|
 | | From: | Krzysztof Ławniczek | | Subject: | Re: ident na IPv6 | | Date: | Wed, 22 Dec 2004 20:49:19 +0000 (UTC) |
|
|
 | W artykule Zuzanna K. Filutowska napisał(a):
> Jeśli po instalacji grsecurity oident nie działa ani via ipv4 ani ipv6 > to, tak jak wyjaśniono Ci, wina leży w tym, że user nobody ma restrykcję na > /proc i nie widzi procesów innych użytkowników, które widzieć musi - można > wtedy przekonfigurować albo uruchomić oidentd z roota. Jednakże, jeśli to wina > źle skonfigurowanego grsecurity to oident albo działa albo nie. Nie ma różnicy > czy to via ipv4 czy ipv6. Może musisz przekompilować oident albo zmienić > ustawienia w firewallu? > > Pozdrawiam >
Ale w grsec(w trakcie konfiguracji kernala) da sią wpisać odpowiedni "gid", który nie będzie miał restrykacji.
Można też tak: tail -f /var/log/syslog, tail -f /var/log/auth.log i sprawdzić co się dzieje przy wejściu na irc.
-- Krzysztof Ławniczek, http://www.joszi.net, joszi@NOSPAM.joszi.net
|
|
 | | From: | Zuzanna K. Filutowska | | Subject: | Re: ident na IPv6 | | Date: | Fri, 24 Dec 2004 07:13:03 +0000 (UTC) |
|
|
 | On Wed, 22 Dec 2004 20:49:19 +0000 (UTC) Krzysztof Ławniczek in message wrote:
> W artykule Zuzanna K. Filutowska > napisał(a): > >> Jeśli po instalacji grsecurity oident nie działa ani via ipv4 ani ipv6 >> to, tak jak wyjaśniono Ci, wina leży w tym, że user nobody ma restrykcję na >> /proc i nie widzi procesów innych użytkowników, które widzieć musi - można [cut] > > Ale w grsec(w trakcie konfiguracji kernala) da sią wpisać odpowiedni > "gid", który nie będzie miał restrykacji. > > Można też tak: tail -f /var/log/syslog, tail -f /var/log/auth.log i > sprawdzić co się dzieje przy wejściu na irc. >
Poncuś jak widać popisał się wiedzą, zważywszy, że oczywiście, grsecurity to patch na kernel FreeBSD, o czym zwykły śmiertelnik nie ma pojęcia i naiwnie usiłuje go instalować na kernelu Linuksowym i następnie się dziwi, że nie działa mu oidentd. ;)
Zaś poważnie: Oczywiście, że da się wpisać odpowiedni GID, często, jednakże, ludzie instalujący grsecurity po raz pierwszy tego nie robią ponieważ nie przeczytali dokumentacji. Moja pointa była taka, że jeśli byłoby to winą źle zainstalowanego grsecurity oidentd nie działałby zarówno na IPv4 jak i IPv6.
Zaś co do trolli widać, że nic się nie zmieniło na tej grupie.
Pozdrawiam.
-- Zuzanna K. Filutowska, sysadmin at platinum.linux.pl Linux Registered User: #289909, IRC nick: Platyna Reply to: platyna at platinum.linux.pl, www: http://platinum.linux.pl
|
|
 | | From: | Lisu | | Subject: | Re: ident na IPv6 | | Date: | Thu, 23 Dec 2004 17:20:29 +0000 (UTC) |
|
|
 | Zuzanna K. Filutowska wrote: > Jeśli po instalacji grsecurity oident nie działa ani via ipv4 [cut]
Zuziu, Wigilia dopiero jutro... -- :: LiSU :: 6502, 680x0, x86 USER :: http://rudylis.com :: JMP $E477 ::
|
|
 | | From: | Tomasz Piłat | | Subject: | Re: ident na IPv6 | | Date: | Wed, 22 Dec 2004 20:49:30 +0000 (UTC) |
|
|
 | Zuzanna K. Filutowska wrote: > Jeśli po instalacji grsecurity oident nie działa ani via ipv4 ani ipv6 > to, tak jak wyjaśniono Ci, wina leży w tym, że user nobody ma restrykcję na > /proc i nie widzi procesów innych użytkowników, które widzieć musi
$ ps auxwc | grep [i]dent && ls -ld /proc nobody 304 0,0 0,0 956 216 ?? Ss 19Lis04 0:00,96 identd ls: /proc: No such file or directory
I działa doskonale. I co Ty na to?
Ponc PS FreeBSD... -- Kto misiowi urwał ucho?
|
|
 | | From: | Krzysztof Kowalewski | | Subject: | Re: ident na IPv6 | | Date: | Wed, 22 Dec 2004 21:42:52 +0000 (UTC) |
|
|
 | Tomasz Pi=B3at wrote: > $ ps auxwc | grep [i]dent && ls -ld /proc > nobody 304 0,0 0,0 956 216 ?? Ss 19Lis04 0:00,96 identd > ls: /proc: No such file or directory
> I dzia=B3a doskonale. I co Ty na to?
Ciii, to Platyna :) Daj jej wyg=B3asza=E6 swoje m=B1dro=B6ci..
--=20 Pozdrawiam, Krzysztof Kowalewski.
|
|