LINUX.ORG.RU
ФорумTalks

Вы ищите безопасный линукс дистрибутив? Тогда мы идем к вам

 ,


0

1

В последнее время тролятина активизировалась и создает всякие непотребные темки про небезопасность линукса. А давайте как подумаем как следует что такое десктоп и нафига там нужна какая то повышенная безопасность. Кейс больных параноей людей я не беру у них своя атмосфера.

Короче вот вам типичный линуксовый десктоп типичного линуксового юзера (да и не только). Сидит линуксовый компуктер за натом домашнего роутера который в свою очередь сидит за натом провайдера. В прямые сетевые атаки можно только из одного сегмента сети с провайдером. Дальше есть роутер. Роутер вероятно настраивал внучек Петя или дядя Ваня или мастер Коля от провайдера и там в лучшем случае стоит запрет на удаленное управление и прошивка автоматом обновляется. Дальше идет уже сам десктоп на котором у типичной убунты включен ufw который по умолчанию блочит входящие. Возможно даже все входящие я не помню че там за набор правил по умолчанию. То есть ломануть по сети нашего линуксоида не так то просто при том что он ничего еще для этого и не сделал кроме как поставил свой любимый линукс на свой любимый компуктер.

Говорить про разные сервисы я не буду. Кто дома хостит веб я не знаю. А ресурсы для локалки в локалке и остаются. Так что по большому счету параллельно.

Дальше есть браузер и почтовик. Типичный линуксоид и вообще в принципе пользователь компуктера заходит в почту через браузер. В убунте той же браузер обновляется автоматом на последнюю стабильную версию так что в плане нулёводневных эксплойтов которые пользователь линукса и влюбом случае не закроет сам автоматом заболтиво закрываются.

В сухом остатке только два направления безответственных действий самого линуксоида - установка софта из реп supernagibator228-uskoritel-systemi и griggori. Ну и серфинг по разным недоверенным сайтам. Тут уж не попишешь. Вне зависимости от системы капец настанет.

Подитоживая всю мою писанину. Вся безопасность линуксового десктопа на примере убунты уже в достаточной степени обеспечена с учетом особенностей сети типичного пользователя компуктера. Городить че то сверху смысла особо нет. Если уже настолько вас захотели взломать что начали это целеноправленно делать то взломают че бы вы там не настроили на своей системе потому что софт вы весь запатчить от уязвимостей все равно никогда не сможете.

Зато вот другая тема для размышлений. А что безопаснее как раз с точки зрения конечного софта - юзать всякие убунты и дебианы где мейнтейнеры бекпортируют патчи. Ну хоть цве конечно но все же патчат. Или же юзать какой нибудь роллинг где фиксы безопасности прилетают в более правильном виде от самих создателей софта.

Слушаю ваши мысли.

Слушаю ваши мысли.

В заголовке «Вы ищите безопасный линукс дистрибутив? Тогда мы идем к вам», в шапке какая-то телега почему-то про десктоп. Фу таким быть.

В сухом остатке только два направления безответственных действий самого линуксоида - установка софта из реп supernagibator228-uskoritel-systemi и griggori. Ну и серфинг по разным недоверенным сайтам.

Прописываю тебе ознакомиться с образцом свежей классики.

t184256 ★★★★★
()
Ответ на: комментарий от Linux_Newbie

Хочу. Линукс-сервера, линукс-термометра, линукс-автомобиля. Десктоп того, кто работает с серьезными материалами, обычно обеспечен головастым оператором и сводом правил, че про него рассуждать-то?

t184256 ★★★★★
()
Ответ на: комментарий от t184256

Ты пьяный или кто? Я ж пишу про любимого дефолтного пользователя линукса с компуктером а не про агента секретной службы его величества. Про целевую аудиторию крч.

Linux_Newbie
() автор топика
Ответ на: комментарий от Linux_Newbie

Ну и какая threat model у твоего дефолтного пользователя, чей результат работы за компом никуда не идет? И зачем ее обсуждать?

t184256 ★★★★★
()
Ответ на: комментарий от t184256

Так вот и я про это говорю. Нету там ничего такого чего надо было б обсуждать и шум поднимать по поводу небезопасности или еще какого то марсианского бреда. Все нормально работает на десктопном линуксе. Кушайте и живите счастливо.

Linux_Newbie
() автор топика
Ответ на: комментарий от VKraft

Говорю для любителей жеского кекса этот селинукс. Как раз тот случай когда второе колеса вроде и колеса по виду но вместе того чтобы ехать оно роет землю.

Linux_Newbie
() автор топика
Ответ на: комментарий от VKraft

Нет дружок я не буду дизейблить селинукс. Я просто не использую дистры где они по умолчанию присутствует. Я же не больной сексуальными отклонениями человек.

Linux_Newbie
() автор топика
Ответ на: комментарий от VKraft

Рад что ты разул глаза. Давай оставайся на пути истинном и будь хорошим линуксойдом. Что по безопасности то скажешь? Или ты тот самый бдсмщик которому инструментов безопасности натыкали в известные места а он и рад?

Linux_Newbie
() автор топика

только два направления

Покормлю: сколько у месье в системе зависящих от libwebkit* пакетов?

aidaho ★★★★★
()
Ответ на: комментарий от t184256

Пяткой левой ноги. Сетевые атаки с обходом ната. Брутфорсы сервисов. Фишинг через днс. dpi. Подмена сертификатов. Эксплуатация нулевины в браузере. Взлом аддонов браузера. Руткиты из офисных файлов с макросами. И тэдэ и тэпэ.

Linux_Newbie
() автор топика
Ответ на: комментарий от Linux_Newbie

Ну вот, так себе, но зашевелилась мысль. Дооформи, повынашивай недельку, авось че достойное треда получится.

t184256 ★★★★★
()

Много раз видел, как обилие дебиановых/убунтовых патчей создаёт новые баги. Склоняюсь к тому, что роллинг безопасней. А на десктопе он ещё и стабильней. Это серверам нужна длительная обратная совместимость, а на десктопе главное чтоб не глючило.

Ну и ещё firejail надобно. Особенно для браузера, это одна огромная дырка, в которой постоянно находят уязвимости.

InterVi ★★★★★
()
Ответ на: комментарий от InterVi

Ты чет тоже отстал. Фаерджейл это самая дырявая дыра. Безопасники советуют бублврап или полноценную виртуализацию на ксене.

Linux_Newbie
() автор топика
Ответ на: комментарий от Linux_Newbie

Тогда ты в относительной безопасности. Доля *BSD в интернетах ещё меньше чем у Linux.
Когда хакеры собираются взламывать BSD, как правило, дело заканчивается тем, что они не могут их найти.

aidaho ★★★★★
()
Ответ на: комментарий от aidaho

Ну вот видишь я защищен со всех сторон поэтому считаю своим долгом рассказать про достоинства линукса на десктопе.

Linux_Newbie
() автор топика

Возможно даже все входящие я не помню че там за набор правил по умолчанию.

Как правило на вход разрешено только established,related.

Meyer ★★★★★
()
Ответ на: комментарий от Linux_Newbie

Что про безопасность роллингов думаешь?

Багфиксы прилетают куда быстрее, в том числе и по всяким CVE. Но и риск поломки чего-нибудь тоже выше.

Meyer ★★★★★
()
Ответ на: комментарий от Meyer

Я эту тему уже поднимал Что с безопасностью в релизных и роллинговых дистрах?

C другой стороны у нас роллинги под разным соусом. Я не говорию щас про совсем печальные проекты типо манжары и тд которые тупо паразиты. Я про реальные дистры типо арча солуса никсос центос стим или стрим и тп. Вот прикиньте. Там все выходит достаточно быстро. Ну точно быстрее чем в релизе не говоря уже о том, что спокойно апают мажорные версии после предварительной проверки. Ну да бывают проблемы. Но щас ведь 100500 инструментов для того чтобы не обосраться при обновлениях. И снапшоты вам и контейнеры и прочая дребедень. Так что мешает просто не делать мозги себе и клиентам а просто взять нормальный роллинг, запилить изкоробочную систему бекапов на случай факапа ну и добавить в панели для серверов все это барахло и жить спокойно. МОжно ж даже автоапдейты поставить раз в неделю и если че достать бекап или снапшот.

Linux_Newbie
() автор топика
Ответ на: комментарий от Linux_Newbie

В любом случае я бы на сервер дистрибутив с роллинг-релизом не ставил. На десктопе - без проблем.

Meyer ★★★★★
()
Ответ на: комментарий от Linux_Newbie

Судя по cve, атакерам надо действовать целенаправленно на firejail. Это не та задача - от очередного произвольного кода в хромиуме он спасёт. С bubblewrap слишком много секса из-за его недостатков, а те самые cve тоже есть. Судя по гитхабу, он менее популярен, поэтому причина меньшего количества найденных уязвимостей может быть именно в этом. Также не понятно с каким конфигом был firejail, ведь он умеет работать в связке с apparmor.

InterVi ★★★★★
()

Слушаю ваши мысли.

Ловите телепата с отпуска!

slackwarrior ★★★★★
()

Дальше идет уже сам десктоп на котором у типичной убунты включен ufw

Нет.

А так, если штатный почтовик полгода находится с дырками в дефолтной Ubuntu LTS, то это явно не нормально.

Но так как принцип Джо работает во всю силу, то тут уж всё это имеет мало смысла.

fornlr ★★★★★
()
Последнее исправление: fornlr (всего исправлений: 1)
Ответ на: комментарий от Linux_Newbie

Если ты пишешь про нормального линуксоида, то у него все ОК. А если про вендузятника, который себе бубунту поставил, так он — не линуксоид. Коль ты вместо линукса себе мастдайку с systemd и прочим шлаком накатил, то из тебя линуксоид как из меня вендузятник!

В общем, чушь несешь.

Eddy_Em ☆☆☆☆☆
()
Последнее исправление: Eddy_Em (всего исправлений: 1)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.