LINUXZONE






 >> Hlavní stránka

(1713/30.07.2010)


 >> Administrace

(160/29.07.2010)


 >> Literatura

(305/28.07.2010)


 >> Bezpečnost

(340/30.07.2010)


 >> Programování

(307/19.04.2010)


 >> Distribuce

(97/09.06.2010)


 >> Síťování

(86/03.06.2010)


 >> Lokalizace

(10/15.09.2004)


 >> Aplikace

(175/12.04.2010)


 >> Multimedia

(32/31.03.2006)


 >> Hardware

(45/02.03.2007)


 >> Začínáme

(228/24.06.2010)


 >> Aktuálně

(556/27.07.2010)


 >> RELAX

(201/26.07.2010)


 >> Jinde vyšlo

přehled ostatních serverů




 Přihlášení




Login:
Heslo:
 uložit v prohlížeči


Nejste-li ješte zaregistrováni, můžete tak učinit zde.





 Vyhledávání




Hledaný výraz:
v klíčových slovech
v titulku
v anotaci
v textu








 Reklama









 Servis




*   Vaše náměty a připomínky
Máte k Linuxzone.cz nějaké připomínky nebo náměty? Našli jste na stránkách chybu? Dejte nám o tom vědět pomocí formuláře nebo v diskuzi.
Komentářů: 30
*   Podpořte Linuxzone.cz
Chcete podpořit náš server umístěním odkazu nebo zveřejněním backendu? Zde najdete vše potřebné.
*   Pište pro Linuxzone.cz
Máte zájem podílet se na obsahu Linuxzone.cz ať už jako redaktoři nebo i jinak? Dejte nám o sobě vědět!





 Aktuálně z bezpečnosti




-- 
6.12.2005, 19:01
Na serveru informit.com vyšla ukázková kapitola týkající se práce s řetězci z knihy Secure Coding in C and C++. (lz)

-- 
3.12.2005, 12:34
Bugtraq: Format String Vulnerabilities in Perl Programs. (lz)

-- 
3.12.2005, 12:32
Linux Advisory Watch December 2nd 2005. (lz)

-- 
23.10.2005, 13:28
Rozhovor na téma klasické zálohování versus CDP. (lz)

-- 
23.10.2005, 13:24
Linux Advisory Watch October 21st 2005. (lz)

další >>





 Aktuálně o software




-- 
6.12.2005, 19:07
Potřebujete-li pod linuxem rozchodit bezdrát založený na čipsetech Broadcom 43xx, konečně existuje linuxový ovladač. (lz)

-- 
6.12.2005, 19:04
Byla uvolněna verze Xen 3.0.0 virtualizační technologie XEN. (lz)

-- 
6.12.2005, 18:59
Byla uvolněna verze X11R6.9/X11R7 RC 3 grafickérho rozhraní X Window System. (lz)

-- 
3.12.2005, 12:45
Co je nového okolo projektu Amanda (open source zálohovací software)? Více na osnews.com. (lz)

-- 
3.12.2005, 12:40
Jak to akuálně v linuxu vypadá s podporou SATA.. (lz)

další >>





 Aktuálně z IT




-- 
3.12.2005, 12:51
Novellu se daří prodej linuxových produktů, oproti loňskému roku se Novell dočkal výrazného nárůstu. (lz)

-- 
3.12.2005, 12:48
Třetí verzi licence GPL by měla být publikována během jara 2007. (lz)

-- 
23.10.2005, 13:20
V Peru nyní mají zákon, který umožňuje nasazení open source software ve vládní správě. (lz)

-- 
23.10.2005, 13:14
Proč se Microsoft bojí Google? (lz)

-- 
27.9.2005, 22:01
Peru má zákon podporující free software. (lz)

další >>





 Nejčtenější články




-- 
Hurd včera dnes a zítra

-- 
XEN aneb virtualizujeme (3/6)

-- 
Security Digest (15/2010)

-- 
Fotografický ateliér

-- 
XEN aneb virtualizujeme (4/6)

-- 
Novinky ze světa svobodného software (16/2010)

-- 
Gamesárium [138]

-- 
Proč používat svobodný software?

-- 
Velká kniha sportovní fotografie

-- 
Security Digest (16/2010)






 Nejlepší články




-- 
Gamesárium [138]

-- 
Datové struktury bez předchozích znalostí

-- 
XEN aneb virtualizujeme (4/6)

-- 
XEN aneb virtualizujeme (3/6)

-- 
Security Digest (16/2010)

-- 
Novinky ze světa svobodného software (17/2010)

-- 
Velká kniha sportovní fotografie

-- 
XEN aneb virtualizujeme (5/6)

-- 
Security Digest (15/2010)

-- 
Proč používat svobodný software?






 Anketa




Používáte nějaké rozšíření bezpečnostního modelu linuxového jádra?

Openwall (18%)

LIDS (12%)

Pax/Grsecurity (3%)

SELinux (6%)

RSBAC (1%)

jiné (1%)

používám standardní jádro (59%)







Linuxzone.cz - server o Linuxu pro programátory, administrátory a fanoušky.
Provozuje společnost Impossible.
ISSN: 1213-8738





Cloudish - anonymný mrak

Pri surfovaní internetom, sme si už akosi zvykli, že záznamy o prístupoch k informáciám prostredníctvom HTTP protokolu sú vyhodnocované, často však nie kvôli administratívnym účelom, ale z dôvodov marketingových. Používaním cookiesov vznikajú snahy o čiastočnú identifikáciu klientov a sledovanie ich návratu na stránky, cieľov záujmu a podobne.

K dispozícii máme množstvo filtrovacích prostriedkov, ktoré čiastočne zastrú niektoré nežiadúce informácie o klientoch ich vyfiltrovaním z http trafficu, aj tak však zostáva naďalej možné sledovať jednotlivé sessions z logových súborov prideľovaním ich identifikátorov apachom a ich následným vyhodnotením. Existuje viacero projektov zaoberajúcich sa anonymizáciou klientov, či už komerčných alebo zdarma. My si dnes ukážeme, ako je možné pomocou nástroja cloudish vytvoriť svoj anonymný mrak pre uzavretú alebo otvorenú skupinu užívateľov a to jednoduchým a efektívnym spôsobom.

1. Predstavenie

Projekt s názvom cloudish vznikol pre možnosť vytvorenia siete špecializovaných proxyserverov, ktorých účelom je vytvoriť anonymný mrak. Základný princíp spočíva vo vybudovaní istej infraštruktúry s plošnou distribúciou jednotlivých serverov, kde jednotlivé servery plnia viaceré funkcie. Prvou môže byť preberanie http požiadaviek od klientov, následné odfiltrovanie identifikujúcich súčastí a uspokojenie požiadavky či už priamym requestom, alebo forwardom na lokálny proxyserver. V tomto prípade sú z http requestu odfiltrované nasledujúce súčasti

User-Agent:
Referer:
Cookie:
Proxy-Connection:
If-Modified-Since:
If-None-Match:
Keep-Alive: 

a analogicky z odpovedí

ETag:
X-Cache:
Set-Cookie:
P3P: 

Tým docielime odstránenie citlivých informácií, ktoré by mohli pomáhať v identifikácii klienta, cesty, ktorou sa dostal k dokumentu, existenciu lokálnej cachovanej kópie označujúcou návrat, ako aj jednoznačnú identifikáciu hostov pomocou cookies. V takomto jednoúrovňovom nasadení sa vlastne jedná o klasický filter, ktorý nám poskytujú mnohé proxyservery.

Za pomoci cloudish serverov je však možné vytvoriť distribuovanú sieť, v ktorej jednotlivé servery komunikujú vzájomne pomocou SSL zabezpečených kanálov a na základe definovaných pravidiel a počtu hopov uspokojujú požiadavky jednotlivých klientov distribuovane z celej anonymizačnej infraštruktúry, čím sa možnosť identifikácie klientov znižuje na minimum.

2. Inštalácia

Domovskú stránku projektu nájdete na adrese http://www.vanheusden.com/cloudish/, kde je v súčasnosti k dispozícii aktuálna verzia s označením 1.2. Pristúpime teda ako vždy k dekomprimácii

tar xzvf cloudish-1.2.tgz
cd cloudish

Hlavným predpokladom je existencia nainštalovaných SSL knižníc pre podporu krytpovanej komunikácie. V prípade, že chceme zmeniť umiestnenie a názov implicitného konfiguračného súboru, uskutočníme to modifikáciou main.cpp

40: char *ini_file="/etc/cloudish.conf";

a uskutočníme samotnú kompiláciu netypicky pomocou

./c

Výsledkom je binárka s názvom cloudish, ktorú si umiestnime do /usr/sbin

cp cloudish /usr/sbin/cloudish

3. Konfigurácia

Prvou úlohou je vytvorenie si vlastného ssl certifikátu pre tvorbu vlastných anonymizačných infraštruktúr, napríklad pomocou

openssl req -new -x509 -nodes -days 386 -out mycloud.pem \
   -keyout mycloud.pem

pre testovanie vám však postačí využiť štandardný certifikát s názvom server.pem, ktorý je súčasťou distribúcie. Vytvoríme si teda základný konfiguračný súbor pre lokálny cloudish server

debug=1
http_proxy_listen_port=5000
s_proxy_listen_port=5001
fork_retries=3

Pre diagnostiku si povolíme vypisovanie hlásení a špecifikujeme priradenie portov. Prvý určuje port, na ktorom budú prijímané http requesty, druhý určuje port pre SSL komunikáciu s okolitými cloudish servermi. V prípade, že bude požiadavka nesplnená, budú vykonané 2 opätovné pokusy.

allow_local_gets=0
cloudish_proxies=cloudisha:15001,cloudishb:25001

V prípade, že chceme zachovať svoju anonymitu, zakážeme uspokojovanie http požiadaviek, čo spôsobí nútené uspokojenie okolitými cloudish servermi z definovaného zoznamu.

initial_redirect_level=1
server_certificate=server.pem
server_certificate_password=password

Pre uspokojenie jednotlivých požiadaviek bude v našom prípade dostatočné odovzdanie ľubovoľnému z nasledujúcich cloudish serverov, v prípade rozsiahlejších štruktúr je možné vyžadovať posunutie požiadavky viac ako jeden krát pri zabezpečení príslušným certifikátom.

deny_access_to=192.168.0.0/255.255.0.0,10.0.0.0/255.0.0.0
http_access_list=192.168.10.192/255.255.255.192,\
127.0.0.1/255.255.255.255
s_access_list=cloudisha,cloudishb

Finálne špecifikujeme prístupové práva pre zakázanie prístupu cloudish serveru k lokálnemu intranetu a špecifikujeme hosty, ktoré môžu http požiadavky posielať na uspokojenie, ako aj cloudish servery, ktoré sú oprávnené umiestniť svoje požiadavky.

Tým by sme mali uskutočnenú konfiguráciu lokálneho cloudish servera alebo cloudish forwardera. Jednotlivé cloudish servery v infraštruktúre však musia mať povolenú možnosť prístupu k žiadaným http dokumentom, čo umožníme nasledovne

allow_local_gets=1
use_local_proxy=1
local_proxies=mojlokalnyproxy:3128

Povolíme lokálne uspokojovanie požiadaviek, pre zabezpečenie vyššej efektívnosti môžeme použiť lokálny proxyserver. Toto nastavenie by malo byť na každom člene skupiny cloudish serverov, aby bolo možné požadované http requesty realizovať, na rozdiel od lokálnych cloudish serverov, ktoré majú vstupovať v úlohe lokálnej brány k infraštruktúre, jednotlivé implementácie však závisia na rozsahu a šírke plošného nasadenia.

Podľa týchto informácií si pripravíme konfiguračné súbory pre jednotlivé dielčie hosty, nezabudneme pritom správne určiť na každom z hostov parametre claudish_proxies a s_access_list, aby výsledná infraštruktúra bola logicky funkčná.

4. Použitie a implementácia

Samotné spustenie realizujeme execom danej binárky. V tom prípade bude bežať na popredí a na STDERR budú vypisované všetky informácie o prevádzkových parametroch a o behu a spracovávaní jednotlivých requestov.

debug: 1
http_proxy_listen_port: 5000
s_proxy_listen_port: 5001
fork_retries: 3
allow_local_gets: 0
use_local_proxy: 1
local_proxies:
	192.168.0.10:3128
cloudish_proxies:
	111.111.111.1:15001
	111.111.222.1:25001
initial_redirect_level: 1
max_n_connect_retries: 3
server_certificate: localcloud.pem
server_certificate_password: password

incoming_s_request(): Connection from 111.111.111.101:41092
do_incoming_s_request(): redirect-level=1
ccess_list::verify_host(): copied 2 entries
access_list::verify_host(): trying 194.228.3.226
do_http_request(): connecting plain-text to lokalproxy:3128 \
  for a GET-request

Po doladení použijeme parameter -d, ktorý spôsobí spustenie v daemon móde, v prípade špecifikácie alternatívneho konfiguračného súboru ako implicitného použijeme parameter -f. Automatické zavedenie pri inicializácii systému realizujeme modifikáciou inicializačného skriptu /etc/rc.d/rc.local napríklad nasledovne

/usr/sbin/cloudish -f /etc/cloudish.1.conf -d

5. Záver

Cloudish je veľmi zaujímavý projekt, ktorý má predpoklady pre rozšírenie sa vo forme verejných anonymizačných sietí, čomu svedčí aj plánované verejné nasadenie. Aj keď v súčasnosti neponúka možnosti cieleného toku dát a koordinácie jednotlivých tokov, je vhodným prostriedkom pre tvorbu malých privátnych anonymizačných infraštruktúr, zabezpečujúcich distribúciu http požiadaviek na jednotlivé "koncové" hosty prostredníctvom zabezpečených kanálov, takže je prakticky nemožné nielen lokalizovať host vysielajúci požiadavku, ale ani z logových súborov servera pri vhodnej infraštruktúre zrekonštruovať priebeh session samotnej. Projekt je neustále v štádiu vývoja a zdokonaľovania, takže čoskoro sa iste dočkáme novej rozšírenej verzie.

Autor: Milan Gigel, 20. 06. 2002, 00:00
Sekce Síťování, Komentářů: 1
Průměrné hodnocení: 2,92

o Poslat e-mailem
o Tisk článku
o Uložit do profilu


 Přispějte nám




Líbil se Vám tento článek? Můžete ho ocenit zavoláním na tel. číslo 906 460 134.
Cena hovoru za 1 minutu je 46 Kč.





 Hodnocení článku




Článek hodnotím jako:  [1] výborný   [2] dobrý   [3] průměr   [4] špatný   [5] hrůza  





 Přidání komentáře





Jméno: 
Email: 
Titulek: 
Kontr. číslo: 
Text: 






 Komentáře




--

Folkert van Heusden, 20. 06. 2002 15:45
URL of downloadpage of Cloudish















PŘIDAT KOMENTÁŘ ZOBRAZ VŠE >>










2002 © Impossible, s.r.o.   >> Kontaktujte redakci >> Právní upozornění >> Reklama