Beiträge von Gunah

    Hecke29 und mlohr


    naja Overkill würde ich nicht sagen, das vorhaben kann ich an sich schon verstehen.

    Es wird einfacher die Fehler / Sicherheitsrisiko durch die Restriktion verkleinert.


    Sprich Sicherheitslücken Patchen etc.

    klar geht durch Docker und co vieles einfacher als vorher, aber man kann so für extra Sicherheit sorgen.


    Komfort steht ja immer im Konflikt mit Sicherheit :)

    Parallels ist da auch nicht besser, hatten zum testen bei einem Anbieter nen Server geholt, und zum installieren war da nur Debian Jessie (8).

    Ok haben wir so Debian Stretch (9) drauf gehauen, CD bootet nicht. hmm okay. Jessie CD auch nicht

    andere Live CDs haben sich ebenso geweigert.

    Ok dann Jessie installieren lassen, upgrade auf "Stretch", System startet nicht.


    Die Treiber mussten erst gepatcht werden, damit das System damit läuft -.-

    Code
    https://gist.github.com/rkitover/3c524cfe7c81a4a0bee286acd15f3714

    was anderes:

    was ist in diesem Skript hier die besserer Variante,

    um zu erkennen, daß Internet-connectivity besteht?

    Finde es zwar nicht, aber hatte mal nen Script gebaut, welches es erkennt. hatte ping auf die DNS von Google und co drin, dann noch nen paar Große Newsseiten.

    Damit man die Fehlerquote eingrenzen kann, ob es wirklich der Fall ist.


    Erst hatte ich nen ping auf Seiten / Dienste von mir und dann auf andere, wie Google so dass man nicht "Fehlalarme" bekommt.

    ja.

    Aber zwischen Hart Ablehnen und Annehmen gibt es ein Softstate: könnte Spam sein, könnte aber auch legitim sein. Und in diesem Bereich wird dann evtl. ein Greylisting durchgeführt. Du musst natürlich auch an False Positives denken.

    ist denke ich auch das Beste. müsste ich nochmal überarbeiten bei mir dann.

    Häufig fällt mir auf, dass einige Firmen es nicht schaffen die Mail Server geschaut zu verwalten, da sind manche Spammer sogar besser.

    Geht vom Fehlenden PTR über andere Themen, wie kein TLS usw.

    Beliebt sind vor allem:

    Zumindest laut Log:

    • admin@
    • noreplay@
    • 0ainfo@
    • hp_printer@

    Auch ich habe extra Mail Addis für einige Läden, die ich abschalten musste, weil dort Spam bis zum geht nicht mehr rein kommt.

    mit 3D Secure oder Verify by VISA liegt die Verantwortung mehr beim Kunden, also Besitzer der Kreditkarte

    ohne ist der Händler mehr Verantwortlich und bekommt beim Betrug ggf. kein Cent.

    ssllabs liefert sowieso komischewerte ab und an.


    Neulich nen TLSv1.3 test gemacht, laut dennen war auf meinem Server kein TLSv1.3.

    Code
    openssl s_client -connect xxx.xxx.gunah.eu:443 -tls1_3
    [...]
    New, TLSv1.3, Cipher is TLS_AES_256_GCM_SHA384
    [...]

    Naja, ein eigenes VLAN pro Kunde wird als Preisbrecher nicht drinnen sein. Aber kein Routing ins öffentliche Netz, nur RZ intern würde gut klingen. Vielleicht hast Du es eh so gemeint, das kam mit dem Begriff VLAN nicht ganz durch.

    Das wird nicht funktionieren, da zumindest ein Uplink Richtung unseren Installationsservern, Rettungssystem etc. gegeben sein muss. Der zugriff darauf läuft nur über die öffentlichen IP-Adressen.

    yep es war nur Intern im NetCup Netz gemeint.

    stell einfach logroate auf delaycompress, da scheinbar einen aktuellen Schreibzugriff gibt.

    So landet es zumindest noch in der Zeit in "log.1".

    Wichtig ist auch, dass du irgendwie durch logrorate veranlasst wird, dass die Datei geschlossen wird.

    Sonst wird fleißig weiter in log.1 geschrieben.


    ^^