למה לא עוברים ל openbsd ?

eranb2

New member
למה לא עוברים ל openbsd ?

מערכת חינמית הכי מאובטחת בעולם.

כל יום שומעים על התקפות האקרים כמו שלא שמעו אף פעם, אז למה עדיין עובדים עם ווינדוס ולינוקס ?

ברמת הקוד המערכת הרבה יותר מאובטחת ואין מקום להגיד שאפשר להקשיח כל מערכת לינוקס כדי להביא אותה לרמה של openbsd .


מדובר בעיקר בקוד ללא stack over flow



http://en.wikipedia.org/wiki/OpenBSD_security_features


http://en.wikipedia.org/wiki/Privilege_separation




ממה שאני יודע בגרסא החדשה יש את nginx בתוך chroot - פעם היה אפאצי 1.3 .

יהיה הרבה יותר קשה לפרוץ ולהכניס כל מיני דברים לא יפים לשרת.


אני רוצה לציין שאני לא מקצועי בתחום, יש לי שרת וירטואלי פרטי וזהו.
פשוט אני לא מבין למה לא עובדים היום חזק עם המערכת הזאת.

שמתי לב שכמעט ואין חברות כמו linode שנותנות שירות למערכות bsd .


rootbsd.net
 

איתי נ

New member
קראתי איפהשהו

שהמערכת הכי מאובטחת היא בלוק בטון. אף אחד לא יכול לפרוץ אליה. אף אחד לא יכול לגננוב מידע. אף אחד לא יכול אפילו להשתמש בה.

תנסה להוסיף מערכת הפעלה - פגעת באבטחה.
חיבור לאינטרנט - פגעת באבטחה.
שרת apache..
PHP....
JAVA...

תחליט, איזו פשרה מתאימה לך בין שימושיות לאבטחה.
 
קראת לא נכון.

חלק חשוב מהגדרה של אבטחה היא זמינות המידע.

מידע שנאטם בבטון לא זמין למי שזכאי לו, ולכן לא נחשב למידע מאובטח.

לשואל המקורי - אצלי זו שאלה של הרגלים ונוחות. בדיוק כפי ששנים לא החלפתי מsendmail לpostfix (כי הכרתי את ה"שטויות" של הראשון), אני מסתפק במה ש"מספיק נוח" עבורי, ולא מתחיל לדגום את כל העולם.
 

eranb2

New member
המאמר הארוך הזה

והתגובות שלהם והקישורים, זה דיון מפרך על אבטחה, הם עושים דוקטורט שלם על אבטחה ודי מעניין לקרוא.

ואין צורך לקלל אותי על הקישור הארוך והמתיש הזה.


http://allthatiswrong.wordpress.com/2010/01/20/the-insecurity-of-openbsd/


המסקנה שלי היא ש freebsd היא הכי טובה לשרתים (ממה שקראתי) מערכת קבצים וניהול זיכרון יותר טוב, יותר מאובטחת מלינוקס.
בנויה לעומסים קשים מאוד, יציבה מאוד.

סתם השאלה ברמה העקרונית, אם יש משהו יותר טוב מלינוקס , למה כמעט כולם עובדים עם לינוקס, כי זה מה שהולך ?

בכל מקום ברשת שאני קורא אני רואה אנשים שמשבחים את freebsd (מערכת הפעלה שלמה) ולא ממש את לינוקס ( רק גרעין ).


אומרים שלינוקס אמנם תפס חזק הרבה יותר אבל הפרוייקט של freebsd הוא כבר 30 שנה וגם אקדמי באופיו, הרבה יותר רציני מלינוקס.


למה אנשי מקצוע "תקועים" עם מה שנחשב לפחות טוב ? את זה אני לא מבין.



solaris ו mac\os מבוססים על bsd .



תריצו השוואה בין המערכות בגוגל ותראו לבד.
 
לא נכון מה שאתה אומר

לינוקס יש לה יתרון בולט מאוד בביצועים
לגבי אבטחה אפשר כל הזמן עוד ועוד אבטחה השאלה בסוף נגד מה אתה מתמגן ולינוקס מאובטחת היטב

התקיפות שמתבצעות לאחרונה אלו תקיפות ddos והתקיפות האלה פרימטיביות ולא תקיפות שמנצלות פירצות או נסיון לצוד מידע כך שזה לא משנה אם השרתים המדוברים הם לינוקס, BSD, או אפילו חלונות התקיפה הייתה מעיטה\משביתה אותם בנקודות כמעט זהות מותנית בתצורת החומרה הרבה יותר מתצורת התוכנה
 
הסתכלת על התאריכים של הלינקים שהבאת?

וגם הכתבה בחדרי חרדים לא מציין גישה לא מורשית לנתונים רק הפלות של אתרים

הפלה = תקיפה פרמיטיבית
גישה לא מורשית לנתונים שם מתחילים החששות האמיתיים
 

BravoMan

Active member
אקדמי זה נחמד, אבל תעשיה זה משהו אחר...

ראשית, גילוי נאות: אני לא מנהל שרתים, וגם לא ממש מפתח בתחום השרתים, אבל הנה דעתי בעניין:

בזמנו, פרויקט GNU בנה על כך שהוא ישתמש ב-"גרעין" משלו שנקרא HURD.
מבחינה אקדמית, הארכיטקטורה של micro kernel שלו היית אמורה להיות הרבה יותר טובה והרבה יותר מתקדמת מאשר kernel מונוליטי כמו לינוקס.

היו על זה הרבה וויכוחים.
במציאות, היה נורא קשה לפתח ולדבג אותו, והמצב בפועל הוא שאפילו היום כמעת לא משתמשים בו (אם כי יש ל-Debian גרסה שבנויה עליו).

עד כמה שאני מכיר BSD ואת הפרויקטים הסובבים אותו, המפתחים שם לא ממש אוהבים לקבל קוד מבחוץ, ופיתוח של הגרסה הפתוחה הרבה יותר אטי מ-Linux.
בנוסף, תמיכה בחומרה הרבה יותר מצומצמת.

דברים כמו Mac OS או Solaris הן מערכות קנייניות שקיבלו לא מעט שינויים והתאמות שאינן זמינות למשתמשי גרסאות קוד פתוח כגון Free BSD.
בניגוד ל-Linux רישיון BSD הוא מתירני מאוד ולא מחייב פתיחת קוד.

לכן, לדעתי Linux וכל הסביבות שבנויות עליה הן הרבה יותר אוניברסליות מאשר BSD והאקוסיסטם שלה.

כמו שניסו לומר לך המשתתפים האחרים, אבטחה היא רק מדד אחד של מערכת טובה לתעשייה, זאת בניגוד לאקדמיה, ומן הסתם חייבים להבין שאם מישהו עושה מחקר דוקטורנטי הצרכים שלו שונים מאוד ממישהו שמנהל שירותי רשת להמונים.

בנוסף, אבטחה זה לא רק פיצ'רים מובנים כמו קומפיילר שמנסה לבנות הגנה נגד buffer overflow.
זה גם כמות העייניים שעוברות על הקוד וכמות המשתמשים שמריצים ומדווחים על באגים ופריצות, וכמות אנשים שמייצרים פאט'צים כדי לסתום חורי אבטחה של ממש שמתגלים.

וכאן הקהילה העצומה של Linux היא יתרון גדול מאוד.

אגב, אני לא בקיע בהיסטוריה של BSD, אבל כדאי לבדוק מתי בדיוק היא התחילה לתמוך בארכיטקטורת x86.
אחד הדברים שאפשר ל-Linux לכבוש שוק שמסורתית נשלט ע"י מערכות UNIX קנייניות היית היכולת שלו לרוץ על חומרה זולה ונפוצה, גם בתור שרת, ואם הוא היה שם לפני FreeBSD, הרי זה מה שעזר לו להשתרש, והחלפת מערכת קיימת בסביבת production היא לא עניין של מה בכך.
 

eranb2

New member
freebsd

ממה שאני קראתי היתרון היחיד שיש ללינוקס הוא התמיכה בחומרה .


מערכת קבצים
מנהל חבילות ports או pkg_add
ניהול זיכרון
אבטחה
יציבות

בכל אלה קראתי ש bsd לוקחת ובגדול.
הבנתי שלמשתמש הביתי כדאי לינוקס בגלל התמיכת חומרה אבל לשרת עדיף bsd .

בקטעים שלינוקס תקרוס בגלל עומס חזק bsd לא תקרוס.

צריך כאן מישהו עם הרבה ניסיון מקצועי בתחום שיוכל להשוות.
 

BravoMan

Active member
,תוכל לצרף סימוכין לכל טענה?

למשל, איזו מערכת קבצים נתמכת ע"י FreeBSD ולא נתמכת ע"י Linux (ומה ייחודי בה)?

לעניין המאמר שצירפת:
תרם היה לי זמן לקרוא אפילו חצי ממנו, אבל כבר מההקדמה וכותרת נראה שהוא בכלל לא דן בהשוואה של FreeBSD מול Linux אלא מתרכז בחוסר אבטחה ב-OpenBSD (שהוא פרויקט נפרד).

למעשה, כבר בהקדמה נכתב שרוב מערכות האבטחה המוכרות ונפוצות היום מפותחות דווקא ל-Linux כמו למשל SELinux שמפותח לא פחות ולא יותר ע"י NSA בכבודם ובעצמם (לא יודע אם המפתחים שלהם טובים, אבל פרנויה בטח לא חסר להם).

FreeBSD מוזכרת במאמר עצמו רק בקצרה ורק כדי להראות שיש לה יותר אבטחה מאשר ל-OpenBSD וש-OpenBSD לא רוצים לאמץ את הקוד הזה משום מה, אבל אין שם שום השוואה אמתית ל-Linux.

זו כמובן לא הוכחה ש-Linux מאובטחת יותר, אבל היות ואתה הבאת כאן טענות ש-FreeBSD לוקחת ובגדול, ובמספר תחומים, הועיל בטובך להביא סימוכין (אני חושב שניתן יהיה ללמוד מהם דברים מעניין מאוד).

בכל מקרה, אל תזלזל בתאימות חומרה.
היא חשובה לא רק לשוק הביתי.
שרת היום הוא לא בהכרח מפלצת מיוחדת שעולה עשרות אלפי דולרים.
אפילו מעבדי ARM משמשים היום בשרתים, אבל לפי עמוד הבית של FreeBSD הם בעדיפות נמוכה עבור המערכת, מה שלא נכון לגבי Linux שם יש עדיפות גבוהה ל-ARM (בעיקר בזכות Android).

http://www.google.com/search?client=ubuntu&channel=fs&q=ARM+servers&ie=utf-8&oe=utf-8
 

locksmithster

New member
בנוסף למה שנאמר

הכל (או הרוב) אלמנט של תזמון.
386BSD יצאה לשוק ב1992, לינוקס שנה קודם.
כבר מאז, לינוקס התחילה לתפוס תאוצה ומומנטום בשוק הפרטי והעסקי.
כיום יש כבר הרבה יותר דרייברים ותוכנות ללינוקס. באופן מפתיע (כי לכאורה BSD חזקה יותר טכנולוגית) גם בשוק ה'זמן-אמת'.

חלק נכבד גם קשור לקהילה ולרישוי. לינוקס זה של הקהילה על ידי הקהילה, והיה ככה מהתחלה.
BSD לא. המשתמש / מתכנת לא מרגיש חופשי ובנוח להשתמש ולפתח את הקוד כמו בסביבת לינוקס, למרות שהמערכות החדשות (Free/Net/Open) הן כן קוד-פתוח לחלוטין, הן לא GPLיות.

והכי חושב, אולי, הרישוי.
בגלל העובדה שמראש BSD לא היתה חופשית, היו סכסוכי-על לגבי הרישוי ובעלות התוכנה וכו' וכו', דבר שיצר האטה מאסיבית ואפילו הגבלה מאסיבית של השימוש במערכות ההפעלה מבוססות BSD.

לכן גם היום טוענים שBSD הולכת גוססת. היא איבדה את המומנטום שהיה יכול להיות לה, ועכשיו לינוקס בראש, על כל המשתמע, כולל היצע וביקוש של אנשי סיסטם ומתכנתים.

נ"ב
אפילו מבחינת יכולות, עדיין BSD לעיתים לוקה בחסר - SMP, וירטואליזציה וכו' - קיימות, אבל לא באופן מושלם.
 

eranb2

New member
בדיון יש תשובות

הדיון הארוך גולש לדיוני אבטחה כבדים מאוד , משתתפים בו ככל הנראה מומחים מכל העולם בתחום.

הם עושים השוואה בין openbsd freebsd linux .

קראתי שאנשים אוהבים שאת bsd מפתחים דווקא רק אנשים מבפנים ולא כל אחד יכול לגעת כי ככה יש פחות נזק.
קראתי שבלינוקס יש בלגן הולך וגדל בפיתוח הקוד כי כל אחד נכנס פנימה.
קראתי מה אומר תאו (ראש פרויקט openbsd) על הקרנל שנקרא לינוקס ( אני אשמור את זה לעצמי) .

חפרתי על זה במשך שבועות וזה ברור לי מאוד לאיזה כיוון צריך ללכת מי שרוצה לבנות שרת אינטרנט רציני.


כשמתקינים freebsd לא מקבלים מנהל מסך כמו בלינוקס אלא צריך לבנות לבד דרך ports וזה די מעצבן הרבה אנשים.
ב centos למשל כדי להתקין דרופל כל מה שצריך זה yum install כמה פעמים וזהו, זה לא ככה ב bsd , שם צריך יותר להתאמץ.

זה ראש קשה הרבה יותר, לקח לי שעות להתקין gnome ב openbsd גרסא 5.1 רק כי היה צריך להוסיף איזה פרמטר באיזה קובץ וזה לא היה כתוב בשום פורום.
הקהילה של openbsd היא איומה מבחינת "משתמשים חדשים ". הם לא אוהבים ששמים ברשת tutorials כי צריך לעדכן את זה כל הזמן.

מבחינת המפתחים של openbsd, אם יש טעות ב man page זה כמו bug במערכת, החברה האלה הם די פאנאטים לא רק לאבטחה אלא בכלל לרמת האיכות של הקוד.

זה עולם אחד מלינוקס, הרבה יותר קשה להכנס לזה וזאת הסיבה שזה לא פופולרי כמו לינוקס.


אותו דבר כמו plone וג'ומלה למשל.


אני לא חושב שצריך לחכות שהפורצים יתחילו להיות חכמים מאוד כי זה יקרה די מהר, צריך כבר עכשיו לשנות אולי כיוון וללכת על מערכת שהקוד שלה הרבה יותר בטוח מבחינת אבטחה.


"הבלגן" שיש בלינוקס לא הולך יחד עם אבטחה, אבל קראתי וגם אמרו לי ש openbsd לא יציבה תחת עומסים כבדים כי החברה הלכו רחוק מידי עם האבטחה והרסו כמה דברים במערכת.


מה שנשאר זה כנראה freebsd .



אני אחפש את המקורות ברשת בהמשך.
 

eranb2

New member
אולי נעשה ניסוי

אני מוכן לשכור שרת ווירטואלי בכמה דולרים, להתקין עליו openbsd או לינוקס ולתת לכם לנסות לפרוץ אותו, מה אתם אומרים ?
אני לא ממש פורץ מוסמך ואני לא ממש יודע איך לפרוץ לשרתים אבל מעניין אותי מאוד לדעת אם יש הבדל רציני בין המערכות.






We've seen in the wild, people who are not running OpenBSD boxes but are making them look like OpenBSD boxes because it will immediately make
an attacker say: 'it's a waste of my time'.

http://www.computerworld.com.au/article/158045/openbsd_theo_de_raadt_talks_software_security/

==================


חשוב לציין שבהרבה מקומות אני רואה "חוסר התלהבות" מהאבטחה של לינוקס אבל לעולם לא ב bsd .


http://people.freebsd.org/~murray/bsd_flier.html

http://en.wikiquote.org/wiki/Theo_de_Raadt



http://unix.stackexchange.com/questions/14489/why-would-someone-choose-freebsd-over-linux



http://en.wikipedia.org/wiki/Criticism_of_Linux



http://news.techeye.net/chips/arm-support-is-a-mess-in-linux-land


http://www.osnews.com/thread?373085



Increasing disquiet in the kernel community as ARM tree grows out of control. Linux User’s Rory MacDonald investigates…

http://www.linuxuser.co.uk/news/linus-torvalds-threatens-to-cut-off-arm



ממה שאני מבין מכל הסיפור זה נכון שלינוקס שימושית , "זה עובד" , אבל ברמת התוכנה או הקוד העסק מתדרדר .

כאן דווקא היתרון ל bsd , זה לא פתוח לכל אחד ואין בלגן כמו בלינוקס.



זאת הסיבה שאני לא מבין למה אנשי מקצוע ממשיכים לעבוד עם לינוקס, עושה רושם שהעתיד שם לא ברור.
 

dotanalon

New member
בוא ניקח את זה לשלב הבא

תנסה ללמוד ולהבין כמה סוגי פירצות יש ותבין ש 90 אחוז מהפירצות הן בכלל לא קשורות למערכת הפעלה אלה לקומפוננטה (php, mysql, apache) כלומר פרצות ברמת הרכיב, ולאחר מכן תנסה ללמוד איך מקשיחים שרת (זה כן תלוי הפצה) ולאחר כל זה אנחנו ננסה לפרוץ לשרת שלך
 

eranb2

New member
זאת בעיקר הסיבה שלא עובדים עם המערכות האלה

ה base system אמנם מאוד מוקשח אבל כל מה שמתקינים מעליו זה סיפור אחר לגמרי.
כל מה שקשור באתרים דינמים זה בעיה רצינית ממה שראיתי במיוחד mysql , php .

אז הפיתרון בעצם הוא להקשיח מהכיוון של mod security , mod evasive ?
או nginx + naxi ?


אפשר לסמוך על האפליקציות האלה או שהן לא מספיקות ?

יכול להיות שלאתרים סטטים כדאי כן לשבת על openbsd ? או שכדאי לשלב איכשהוא בין המערכות האלה ?

--------------------

אולי צריך ללכת על מערכות ניהול תוכן שלא מבוססות על mysql , php .
plone למשל לא עובדת בכלל על LAMP אלא על zope , ואין שם mysql שאוכל תולעים אלא משהו אחר לגמרי הרבה יותר בטוח.




ממה שקראתי הגעתי למסקנה שכל הטכנולוגיה הנפוצה שיש היום LINUX PHP MYSQL היא שילוב קטלני של אפליקציות שקל יחסית או מאוד לפרוץ אותן.
מאחר ואין לי ניסיון מעשי צריך מישהו מנוסה שיספר מה הולך בשטח באמת.



אתרים דינמים צריכים אולי לשבת על שילוב של freebsd
ועל מערכת כמו -

https://www.django-cms.org/en/


http://plone.org/


http://plonemetrics.blogspot.co.il/2009/04/plone-security.html





בתכלס היה לי אתר מבוסס דרופל שנפרץ כמה פעמים למרות debian , mod security , mod evasive ועוד כמה דברים....


יכול להיות שאתרים ישראלים של חנות רהיטים או קוסמטיקה למשל הם לא מטרה רצינית לפורצים אבל אתר פופולרי על דומיין בינלאומי זה יהיה כבר סרט אחר.
 

Infin1ty

New member
רוצה להתאמץ?

תתקין archlinux...

מאוד מאוד פשוט, בתור ארגון, Enterprise, אמיתי...
אתה קונה מוצר בין אם זה חומרה, תוכנה (מסדי נתונים למשל..) ואתה רוצה להריץ את זה על freebsd או כל flavor אחר של UNIX, חשוב לך כמובן גם התמיכה.

אני לא אענה לך, תריץ חיפוש בגוגל...

סוגי UNIX מסויימים מתאימים לדברים מאוד מסויימים, לכל דבר יש את היתרונות והחסרונות שלו, כל דבר משמש לאפליקציות שונות.
כאשר בוחרים מערכת הפעלה מסתכלים על מלא פרמטרים, במיוחד כשאתה ארגון.
 

eranb2

New member
היום ב "ישראל היום"

ישראל נערכת למתקפת הסייבר הגדולה.

מסתבר שהעתיד כבר כאן.




הבנתי שאם אין מפתחים ותמיכה ל freebsd ו plone אז אף אחד לא יתעסק איתם.

אולי זאת טעות והגיע הזמן להתחיל.




זה גם לא חוכמה להגן על אתר עם ציוד ואנשים בתקציב של עשרות/מאות אלפי שקלים.
 

eranb2

New member
מה קורה עם אבטחה פיזית?

בנושא האבטחה הפיזית אני גם חיפשתי פיתרונות וראיתי כל מיני "כלובי מחשב" בעובי של מילימטר וחצי עם מנעולים פשוטים.
תשאלו אנשים שעשו קורס מנעולנות כמה קל לפרוץ כאלה דברים.


היום יש המוני מחשבים עם מידע חיוני או סודי, ואין פיתרון בנושא הפיזי של השרת.


האם יש לקנות למשל מארז מחשב או כלוב מלא למחשב מפלדה בעובי של 5 או 7 מ"מ .
עם אפשרות עגינה לרצפה ועם מנעול רציני כמו מולטילוק ?



חשבתי אפילו לייצר כזה לבד.
 

Infin1ty

New member
אין פיתרון בנושא הפיזי?

אם יש לך מספיק כסף, אתה יכול לשים את השרתים שלך באיזורים מיוחדים ב DC גדולים (שמיועדים לכך), הם עוברים מידי יום בדיקות חדירה (הנדסה אנושית), DC שנכשל בזה מאבד את הרישיון שלו.
מרגיש לי כמו טרול...
 
למעלה