Zobrazují se příspěvky se štítkemLinux. Zobrazit všechny příspěvky
Zobrazují se příspěvky se štítkemLinux. Zobrazit všechny příspěvky

čtvrtek 14. ledna 2016

Ubuntu na stanicích v učebně (Lubuntu, Xubuntu)

Pokouším se na stanicích v počítačové učebně provozovat Ubuntu. Další text je souhrnem zkušeností, potíží a různých řešení, se kterými jsem se setkal. Můj hlavní zájem je v distribucích RHEL/CentOS (na serverech) a Fedora (na desktopu a notebooku), takže distribuce Ubuntu je pro mne zatím země neznámá bez prošlapaných cestiček. Proto průběžně vzniká i tento příspěvek. Uvítám komentáře pod článkem.

Příprava

Na počítačích ve třídě mám zatím Xubuntu (s grafickým prostředím Xfce), ale na testovacím počítači zkouším i Lubuntu (s grafickým prostředím LXDE). Pořád je to stejná distribuce (Ubuntu), avšak po instalaci klonu je (téměř) vše připraveno pro zvolené desktopové prostředí bez toho, aby to musel uživatel dělat ručně a odebírat součásti, které pro zvolené prostředí nepotřebuje.

Instalace a klonování stanic

Instalace je jednoduchá, prostě strčíte do DVD mechaniky médium s vypálenou distribucí a je to. Instalovat takhle celou učebnu je však pěkná pakárna. Takže je vhodnější udělat si vzorovou stanici a tu pak nějakým způsobem nakopírovat na všechny stanice. Osvědčil se mi nástroj FOG Project, který vytváření obrazů, instalaci na stanici umí řešit automaticky a vše se ovládá přes jeho vlastní webové rozhraní. A v případě Windows (včetně poslední verze Windows 10) i některé další kroky (přejmenování stanice, vstup do domény).

Konfigurace

Pro jednoduché používání studenty je vhodné některé věci předem připravit. První věc je výběr vhodných programů, které budou nainstalovány nebo naopak odstraněny. 

Doplňující programy a balíčky

Pro studenty je vhodné na stanici mít tyto programy:

LibreOffice - kancelářská sada
Chrome, Firefox - webové prohlížeče
Flash Player - pro prohlížeč Firefox je potřeba mít Flash zvlášť
Adobe Reader - pro zobrazování komplikovanějších PDF souborů (formulářů)

Instalace základních TrueType fontů od firmy Microsoft:

apt-get -y install ttf-mscorefonts-installer

Odebrané programy a balíčky

Některé programy jsou na stanicích nežádoucí, například:

Odebrání programu AbiWord, který je až příliš jednoduchým editorem a při poklepání na soubor má implicitně přednost před programem LibreOffice Writer, což je nežádoucí:

apt-get -y purge abiword abiword-common libabiword-3.0

Ze systému je také vhodné odstranit nežádoucí fonty (asijské, arabské).

Automatické aktualizace

Je nevhodné, aby studentům vyskakovalo nějaké okno, ve kterém by potvrzovali instalaci aktualizací. Jednak nevědí, co si o tom mají myslet (v okně je příliš mnoho informací) a jednak mají ze systému Windows zkušenost, že aktualizace se nevyplatí instalovat (mohou nastat potíže, počítač se bude muset restartovat, počítač se zpomalí, začne hlásit nelegálnost instalace a podobně). V učebně se 16 počítači, kde se střídají čtyři třídy (tj. přes 100 studentů) se mne za jedno celé pololetí na aktualizace zeptala jen jedna dívka. Ostatní studenti prostě okno zavřeli a na nic se neptali.

Systém Ubuntu a jeho nástroje nejsou připraveny na to, že by aktualizace měly běžet na pozadí, spouštět se ze skriptů či z Parallel shellu (pssh),[3][4] takže změna konfigurace na více stanicích není triviální (protože je nutný zásah uživatele v interaktivních otázkách) a jednoznačný (otázka při nastavení je jen ano/ne, i když by bylo potřeba rozhodnou o tom, zda se mají instalovat na pozadí jen bezpečnostní aktualizace nebo všechny aktualizace).[1]

dpkg-reconfigure --priority=low unattended-upgrades

Ruční aktualizace

Ruční aktualizace se skládají ze několika příkazů:[2]

apt-get update
apt-get -y dist-upgrade
apt-get -y autoremove
apt-get -y clean

[2] https://help.ubuntu.com/community/AptGet/Howto
[3] http://www.theether.org/pssh/
[4] https://code.google.com/p/parallel-ssh/

Článek bude možná později aktualizován.

sobota 26. prosince 2015

Jak dostat systém Raspbian na MicroSD kartu pro počítač Raspberry Pi pomocí Linuxu

Pokud jste si zakoupili (nebo již máte) Raspberry Pi, potřebujete pro první rozběhnutí systému MicroSD kartu s nějakým operačním systémem (nebo později pro reinstalaci). Přímo od nadace Raspberry Pi Foundantion je možné použít systém Raspbian, což je linuxová distribuce odvozená od Debianu. Asi nejjednodušší je instalace pomocí nástroje NOOBS, protože obsah staženého ZIP souboru stačí jen nakopírovat na MicroSD kartu. Jak prosté :-)

16GB MicroSD třídy 10
Podmínkou je, aby MicroSD karta byla naformátována na souborový systém FAT32 a byl na ní jediný oddíl, což obvykle je (např. po zakoupení nové MicroSD karty v krámě). Minimální požadovaná velikost MicroSD karty pro systém Raspbian je 4GB. Doporučuji zakoupit MicroSD kartu alespoň třídy 10 (nižší třídy mají nižší rychlost čtení/zápisu - číslo označuje zaručenou rychlost zápisu na MicroSD v MB/s). Rychlost (resp. třída) je na kartě umístěna v nedokončeném kolečku (viz obrázek vpravo). Novější SDXC karty mají rychlost vyznačeny uvnitř znaku U, uvnitř kterého je číslice (číslo 1 značí rychlost 10 MB/s, číslo 3 pak 30 MB/s).

MicroSD kartu připojíme k počítači (pomocí USB adaptéru nebo do čtečky). Jako první krok bude nutné celou kartu smazat (stejně bude smazána později v Raspberry Pi při reorganizaci jejího obsahu nástrojem NOOBS).

Instalace NOOBS pomocí Linuxu

MicroSD karta se systémem Raspbian
V Linuxu lze použít například grafický nástroj GParted. V pravé části vybereme správný disk (orientujeme se např. podle kapacity), což je u mne /dev/sdb (/dev/sda je první disk, který mám uvnitř notebooku) - viz první obrázek, na kterém je již nainstalovaný systém Raspbian, takže MicroSD karta obsahuje čtyři oddíly s daty (1, 5, 6 a 7) a jeden rozšířený (extended) oddíl (číslo 2).

Postupně smažeme všechny oddíly, které na MicroSD kartě jsou. Vždy vyberte ve spodní části okna GParted oddíl s nejvyšším číslem oddílu a postupujte k nižším číslům. Požadované operace nebudou provedeny ihned, ale budou řazeny do fronty požadavků. Po naplánování všech jednotlivých kroků je nutné požádat GParted o provedení operací ve frontě (menu Upravit - Provést všechny operace).

Vytvoření oddílu FAT32
Výsledná podoba karty v GParted
Když už žádné oddíly na MicroSD kartě nebudou, vytvoříme jeden oddíl přes celou MicroSD kartu (menu Oddíl - Nový), který bude mít na sobě souborový systém FAT32 (obrázek vlevo). Konečný výsledek je vidět na obrázku vpravo. Opět nedojde k vytvoření oddílu a naformátování ihned, nýbrž je požadavek uložen do fronty a je nutné požádat o vyřízení naplánovaných operací (menu Upravit - Provést všechny operace).

Výsledný obsah MicroSD karty
Na prázdnou (naformátovanou) MicroSD kartu je nyní potřeba nakopírovat soubory ze ZIP souboru se systémem NOOBS (odkaz je i v úvodu článku, stáhněte si offline verzi o velikosti přes 1GB). Na ZIP soubor klikněte pravým tlačítkem a z kontextového menu zvolte "Rozbalit sem". Vznikne stejnojmenný adresář, který bude obsahovat mnoho souborů. Všechny označte a nakopírujte na MicroSD kartu. Označené soubory (a tím i obsah MicroSD karty) je vidět na obrázku vpravo. Kopírování souborů na MicroSD kartu bude trvat 2 až 5 minut podle rychlosti počítače, karty a adaptéru (velikost balíčku NOOBS je přes 1GB a rychlost maximálně 10MB/s pro karty třídy 10). Pro třídu 4 je rychlost 4MB/s, takže všechny operace by trvaly více než dvakrát déle.

Po dokončení kopírování odpojte MicroSD kartu ze systému, aby byla jistota, že jsou všechna data na kartu už zapsána (je-li na adaptéru dioda, měla by přestat blikat). Kartu poté odpojte a vložte do Raspberry Pi. Po zapnutí by se měl záhy na monitoru ohlásit systém NOOBS a nabídnout instalaci systému Raspbian, což trvá s MicroSD kartou třídy 10 asi kolem 21 minut. Poté bude systém funkční a obsah MicroSD karty bude vypadat jako na prvním obrázku programu GParted.

Rychlejší instalace je možná tak, že na MicroSD kartu je zapsán přímo ISO obraz se systémem Raspbian.

pátek 6. března 2015

FREAK roste před očima

Útok FREAK[5] cílí na zabezpečené webové připojení (tj. na HTTPS, šifra RSA) a je dalším z mnoha podobných útoků v řadě za poslední půlrok. Původně nevypadal až tak závažně (jen jako exploit CVE-2015-0204 z ledna),[8] avšak později se ukázalo, že postihuje velmi mnoho webových klientů (prohlížečů) a i serverů (přes 10% z TOP 1 miliónu, přes třetinu pak ze všech)[5] včetně prohlížečů na platformě Windows.[4]

Podstatou útoku je schopnost snížení úrovně šifrování na "exportní 512 bitovou šifru", která se používala kvůli omezením používání šifry RSA v "nedůvěryhodných zemí" (což byla z hlediska USA byli i Česká Republika, dokud jsme nevstoupili do NATO, protože jsme před tím byli členy východního bloku). Dnes se pro RSA používá klíč délky 1024, běžněji však 2048 bitů (prodlužování zvyšuje obtížnost mocninou). 

Pokud se postižený klient (tedy všechny kromě Firefoxu) připojí na postižený web, útočník sníží šifru na 512 bitů, zaznamená provoz a klíč pak získá do několika hodin za výpočetní výkon z Amazon Cloudu v ceně $100 (pomocí speciálního stroje vyrobeného z FPGA bude získání rychlejší). Po dešifrování komunikace může získat ze záznamu přenášená přihlašovací jména a hesla. Co hůř, postižené servery takový starý klíč používají hodně dlouho, takže útočník pak může v reálném čase sledovat (a měnit) i následující komunikaci (i s jinými klienty).

Pro tento problém nejsou aktualizace zatím dostupné (jedná se tedy o tzv. "zero day zranitelnost") ani na mobilních platformách ani na desktopu.

[1] https://dev.ssllabs.com/ssltest/viewMyClient.html - otestujte vlastního klienta (webový prohlížeč)
[2] https://dev.ssllabs.com/ssltest/ - otestujte webový server
[3] http://www.root.cz/zpravicky/nova-zranitelnost-ssl-tls-nese-nazev-freak/
[4] https://csirt.cz/page/2733/ - Microsoft potvrdil zranitelnost Windows
[5] https://freakattack.com - původní stránka útoku (popis, doporučení, seznamy, novinky)
[6] https://mozilla.github.io/server-side-tls/ssl-config-generator/ - konfigurace serveru Apache
[7] https://www.feistyduck.com/books/openssl-cookbook/ - výborný "Bulletproof TLS Newsletter"
[8] https://www.openssl.org/news/secadv_20150108.txt