webForumDet fria alternativet

Dagens orm .....

Datorhårdvara

37 svar · 666 visningar · startad av GunnarD · sida 2 av 2

Frågan, av GunnarD

Är inte dagens warninga för nimda ett bevis nog i Linux fördel? Den använder bla. ett gammalt (par år) bug i IIS, det ser jag som att dom som sköter IIS servrar som blivit smittade inte kan/sköter sitt job. Tur man kör Apache på Unix maskiner, sitter rätt lungt i dag och tittar på. ;) //GunnarD \------------------ If you can't convince them, confuse them.

Läs frågan i sin helhet →
Medlem sedan feb. 20001 590 inlägg
#21

Vilket OS dominerar nu för tiden på högskolorna då?

På klienterna garanterat Windows 98, mixat med en del Mac, en del UNIX.

Servrarna någon UNIX modell, kanske lite Linux, och förstås en del NT

: Hur kommer det sig att många de som e mest utbildade använder *nix? Borde dom då inte, med sin goda kunskap, förstå att NT är bättre?

Dom kanske inte har läst Operativsystemskurserna :-)

Sedan är det så att oftast anställer man en administratör till befintlig server, väldigt sällan att man startar från scratch, dvs. att administratören själv får välja. Sedan är det en kostnadsfråga. Även om man vill byta till NT eller UNIX, så är det dyrt att byta, då man oftast en fungerande systempolicy, och ett inkört system med befintliga programvaror osv.

/T

------------------
Jensen Ambassadör, mitt bästa köp! www.jensen.no

[Redigerat av Toonster den 20 sep 2001]

Medlem sedan dec. 19992 555 inlägg
#22

En utmaning till IIS-förespråkarna:

Visa mig det säkerhetshål i Apache det senaste året (eller de senaste två åren om ni så vill), som skulle kunna ge samma konsekvenser som det Nimda nu ställer till med (d.v.s. säkerhetshålet skall ge angriparen root-behörigheter för att kunna ta över hela servern).

Jag behöver väl inte rada upp alla länkar för motsvarande säkerhetshål i IIS hoppas jag (det har bl.a. Nimda gjort åt mig)? :)

------------------
Robban < robban@lipogram.com >

Medlem sedan apr. 20007 588 inlägg
#23

I mina ögon är det betydligt bättre att sprida kunskapen istället för att stanna kvar vid 60-80-talens stordatortänkande

Jag förstår inte riktigt hur stordatorerna kom in i den här diskussionen? Handlade den inte om diverse trojaner som sprids till webbservrar?

Dom flesta UNIX-syssar är gamla programmerare, ofta med teknisk högskoleutbildning bakom sig, det system som dom fick lära sig på högskolan är just UNIX

..och en teknisk högskoleutbildning kombinerat med programmeringserfarenhet gör dom till dumskallar som väljer fel operativ, till skillnad från de gymnasieekonomer och kulturvetare som jobbar som NT-systemadmins eller? :p

------------------
"To iterate is human, to recurse, divine" - L. Peter Deutch

Medlem sedan juni 20008 205 inlägg
#24

Vilket OS dominerar nu för tiden på högskolorna då?

NT och Linux, vad jag märkt från oss + andra högskolor/universitet.

------------------
I wasn't born with enough middle fingers

Medlem sedan maj 20018 027 inlägg
#25

Problemet med IIS är att alla kör på en CPU-arkitektur (i386) så det räcker med att skriva en exploit, för Unix skall du skriva en för varje CPU-type

Vilket av virusen mot IIS har utnyttjat cpu-arkitekturen? Dessutom körs nästan alla Linux/Apache-datorer på i386-arkitektur. De borde väl också kunna drabbas om det är arkitekturen det hänger på. En virusmakare kan ju medvetet välja att strunta i de servrar som går på Sun-maskiner etc.

Det andra med högre kunskap hos UNIX-administratörer, är ju bara ett skäl till att IIS-administratörer bör lära sig mer. Av nyfikenhet kollade jag några av de ip-adresser som hade loggats av min brandvägg för anrop mot port 80. Nästan alla var smittade av Nimda (de hade det där javaskriptet som skickar readme.eml). De flesta av servrarna hade bara experimentsidor som förmodligen var avsedda att läggas upp någon annanstans. Några hade en defaultsida som förmodligen följde med vid installationen av IIS. Jag är osäker på om "administratörerna" i dessa fall ens vet om att deras sidor ligger ute mot nätet. De kanske bara lade in IIS för att själva testa asp-skript eller liknande. Då har de struntat i säkerheten. Om de, som det faktiskt verkar, inte avser att exponera sin IIS-server mot resten av internet, då skulle de enkelt kunna skydda sig genom att stänga port 80 i sin brandvägg.

Något annat som jag tror kan skilja till UNIX/Linux fördel är systemet med användare och användarkonton. På en unix/linux-maskin har webservern ett eget konto. Den kan skriva i sin egna användarkatalog. En hacker kan bryta sig in och ändra innehållet på hemsidan, men han kommer inte åt resten av datorn. Windows däremot ger oftast användaren tillgång till hela datorn. Då går det att komma åt filer som cmd.exe. Där hänger det på webservern att den inte hur som helst ger tillgång till hela datorn.

Sammanfattningsvis, jag tvivlar på att val av cpu verkligen är relevant för säkerheten. Kunskap krävs alltid oavsett vilken server man administrerar. Val av OS kan (tror jag) reducera effekterna av ett intrång. Det räcker inte med att ha kommit förbi webservern, man måste också komma förbi unix behörighetsnivåer om man vill göra mer än bara ändra på websidor.

Medlem sedan apr. 20007 588 inlägg
#26

Dessutom körs nästan alla Linux/Apache-datorer på i386-arkitektur

Ok, nästan alla (eller i alla fall flertalet) Linuxoperativ körs på i386, men knappast "nästan alla" Apache-installationer.

Men jag håller dock med dig i vad du skriver, ville bara vara lite petig ;).

------------------
"To iterate is human, to recurse, divine" - L. Peter Deutch

Medlem sedan juni 20014 290 inlägg
#27

UlfT:

>Vilket av virusen mot IIS har utnyttjat
>cpu-arkitekturen?
Dom flesta som är i assembler/kompilerad form, vet man att det är en IIS så är chansen mycket stor att det är en i386 maskin.
>Dessutom körs nästan alla Linux/
>Apache-datorer på i386-arkitektur.

Linux : ja
Apache; net
>De borde väl också kunna drabbas om
>det är arkitekturen det hänger på

Man vet inte vilken Linux dist. (vilken version av ex. libc) som finns på maskinen vilket gör det svårare.
>En virusmakare kan ju medvetet välja
>att strunta i de servrar som går på
>Sun-maskiner etc.

Det gör många, märker man att det är en IIS server då vet man också att det är NT/W2K maskin.

>De flesta av servrarna hade bara
>experimentsidor som förmodligen var
>avsedda att läggas upp någon
>annanstans. Några hade en defaultsida
>som förmodligen följde med vid
>installationen av IIS.
Problemet med MS är att det installeras så många saker "default" som man kanske inte vill ha eller är medvetna om att man kör på sin maskin.

Val av CPU har inget med säkerhet att göra utan det beror endast på vilket program/OS man kör på sin maskin.

//GunnarD

------------------
If you can't convince them, confuse them.

Medlem sedan dec. 20003 083 inlägg
#28

till skillnad från de gymnasieekonomer och kulturvetare som jobbar som NT-systemadmins eller?

Du frågade ju tidigare vad jag jobbade med?

Ska vi säga danspedagog? §e

------------------
"Hey, Steve, just because you broke into Xerox's store before I did and took the TV doesn't mean I can't go in later and steal the stereo."
-Bill Gates, Microsoft, 3/14/89 -as quoted in MacWEEK

Medlem sedan dec. 19992 555 inlägg
#29

Visa mig det säkerhetshål i Apache det senaste året (eller de senaste två åren om ni så vill), som skulle kunna ge samma konsekvenser som det Nimda nu ställer till med ...

Som sagt ...

Tycker det faktum att ingen kunnat visa på ett sådant säkerhetshål talar för sig själv? Jag har i.a.f. bättre för mig än att installera patchar hela tiden - därför väljer jag Apache före IIS. Vad det sedan beror på att man hittar så många säkerhetshål i IIS är för mig oväsentligt. Tar lika lång tid att patcha hur det än är med den saken. :)

Sedan att jag ändå måste dras med en massa IIS-installationer på mitt jobb är en annan sak. Inget som jag har valt. ;)

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 199917 055 inlägg
#30

Om Linux/Apache vore lika dominerande som MS är så hade nog situationen varit omvänd... ;)

Medlem sedan apr. 20007 588 inlägg
#31

Reefer:

Du frågade ju tidigare vad jag jobbade med?

Ska vi säga danspedagog?

Å fan, precis vad jag gissade! ;) :e

Rikard:
Ehum, om man bortser från OS så är Apache minst lika dominerande som IIS oavsett vad vissa illasinnade danspedagoger försöker påskina :). Visst, IIS är en jättebra server, men det går ju inte att komma ifrån att den tidvis lider av stora säkerhetshål vars like man inte ser hos Apache, oavsett om det beror på tillverkarfel, okunskap hos administratörer eller annat.

------------------
"To iterate is human, to recurse, divine" - L. Peter Deutch

Medlem sedan juni 20014 290 inlägg
#32

Intressant artikel från Gartner Group att läsa för er IIS fan :)
http://www3.gartner.com/DisplayDocument?doc_cd=101034

Dom rekomenderar att man byter från IIS till något annat, ex. iPlanet eller Apache!

//GunnarD

------------------
If you can't convince them, confuse them.

Medlem sedan dec. 19992 555 inlägg
#33

Om Linux/Apache vore lika dominerande som MS är så hade nog situationen varit omvänd...

Nu vet jag ju inte om jag håller med om att MS är dominerande på webservermarknaden, även om de är stora. Apache är som sagt fortfarande större.

Och som sagt - spelar ingen som helst roll vilka anledningarna är till att alla dessa säkerhetshål upptäcks. För mig som administratör tar det lika lång tid att installera alla patchar likt förbaskat. :)

------------------
Robban < robban@lipogram.com >

[Redigerat av Robban den 25 sep 2001]

Medlem sedan dec. 199917 055 inlägg
#34

Då förtydligar jag mig...
Om *nix-lösningar vore lika dominerande som MS (inte IIS enbart) så hade nog situationen varit omvänd... ;)

------------------
Varför är det så ont om Q*? - Hans Alfredsson 1980*

Medlem sedan apr. 20007 588 inlägg
#35

Om *nix-lösningar vore lika dominerande som MS (inte IIS enbart) så hade nog situationen varit omvänd...

När det gäller serverbaserade tjänster, primärt internet (web/mail etc.) så vågar jag nog påstå att det är precis vad som är fallet.

------------------
"To iterate is human, to recurse, divine" - L. Peter Deutch

Medlem sedan dec. 19996 721 inlägg
#36

När det gäller serverbaserade tjänster, primärt internet (web/mail etc.) så vågar jag nog påstå att det är precis vad som är fallet.

Visst är det så. Det finns fortfarandre betydligt fler Apache-drivna sajter än IIS-drivna, och vad beträffar mail så är siffrorna liknande (*nix vs. Windows). Sedan är det ju en fråga om hur man ska räkna. Antal servrar eller antal webbplatser?

Från Gartner-artikeln

Gartner recommends that enterprises hit by both Code Red and Nimda immediately investigate alternatives to IIS, including moving Web applications to Web server software from other vendors, such as iPlanet and Apache. Although these Web servers have required some security patches, they have much better security records than IIS and are not under active attack by the vast number of virus and worm writers.

Vilket är helt korrekt. Apache är idag en betydligt säkrare lösning än IIS, och min erfarenhet är att det är lättare för även en novis att hålla en Apache-server "tillräckligt säker" än det är att hålla en IIS "skapligt säker". IIS är på vissa punkter en bättre produkt än Apache, men den lider av två stora problem:

-Microsoft-produkter är ett naturligt val för viruskodare som inte direkt älskar MS (och det är många)
-Microsofts produkter är väldigt tätt integrerade, vilket självklart har sina fördelar, men det gör också att säkerhetsluckorna öppnar upp till så mycket mer än bara webbserver eller webbläsare.

Vidare...

Gartner remains concerned that viruses and worms will continue to attack IIS until Microsoft has released a completely rewritten, thoroughly and publicly tested, new release of IIS. Sufficient operational testing should follow to ensure that the initial wave of security vulnerabilities every software product experiences has been uncovered and fixed. This move should include any Microsoft .NET Web services, which requires the use of IIS. Gartner believes that this rewriting will not occur before year-end 2002 (0.8 probability).

De tekniska specarna på nästa generation IIS lovar gott, men säkerheten bekymrar mig. .NET ger å ena sidan en större abstraktionsnivå i interagerandet mellan applikationer, men integreringen sträcker sig så mycket längre nu (utanför det lokala nätet). Vad kommer detta att innebära?

------------------
/emission
If you see someone without a smiley, give them your colon.

Medlem sedan juni 20014 290 inlägg
#37

Microsoft svarar på Gartner group.
http://nyheter.idg.se/display.asp?ID=010926-PFA1

------------------
If you can't convince them, confuse them.

Medlem sedan dec. 19992 555 inlägg
#38

Och då ställer sig ju alla administratörer den självklara frågan ... ;)

Vilken server vill jag använda? Den helt oprövade där allt är omskrivet från grunden (med allt vad det innebär med barnsjukdommar och nya buggar)? Eller den beprövade som har funnits ett många år och där inget allvarligt säkerhetshål hittats ö.h.t. de senaste åren?

Jag vet vad jag väljer i.a.f. Låter andra vara försökskaniner. :)

------------------
Robban < robban@lipogram.com >

265 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
118 ms — deklarationer (db)
0 ms — hämta statistik (cache)
138 ms — hämta tråd, inlägg och bilagor (db)
125 ms — ändringar (db)