-
Schemat wdrażania i konfiguracji świeżego FreeBSD z własnego obrazu (KVM -> SSH -> ZFS Mirror)
UWAGA: Niniejsza instrukcja dotyczy wyłącznie serwerów tzw. Bare Metal np. serwery Dedykowane. W przypadku serwerów vps lub innych serwerów na maszynach wirtualnych, musisz pominąć część tworzenia ZFS Mirror! KROK 1: Pierwszy rozruch i odzyskanie dostępu przez SSH (z poziomu KVM) Po uruchomieniu serwera z własnego obrazu qcow2 sieć i adres IP zazwyczaj wstają automatycznie, ale…
-
CrowdSec na FreeBSD: Nowoczesny zamiennik Fail2Ban
W dobie zautomatyzowanych ataków typu brute-force i skanerów podatności, klasyczne rozwiązania typu Fail2Ban często przestają wystarczać. Pożerają zbyt wiele zasobów, a ich działanie opiera się wyłącznie na lokalnych logach. Odpowiedzią na te wyzwania jest CrowdSec – nowoczesne narzędzie typu Open Source, udostępniane na lekkiej licencji MIT.
-
Aktualizacja FreeeBSD
Aktualizacja rdzenia (kernela i podstawowego systemu, tzw. base system) we FreeBSD to czysta i przewidywalna operacja. Używa się do tego wbudowanego narzędzia freebsd-update. Jeżeli w Twojej architekturze opierasz się na klatkach (Bastille), proces musisz podzielić na dwa etapy: załatanie hosta-matki oraz załatanie szablonów klatek. Oto kompletna procedura krok po kroku:
-
Nieprawidłowa walidacja uprawnienia ktrace(2) w więzieniach
Funkcja ktrace(2) umożliwia śledzenie operacji jądra wykonywanych przez proces. Gdy śledzenie ktrace(2) jest skonfigurowane w procesie docelowym przez użytkownika który ma uprawnienie PRIV_KTRACE (zwykle tylko użytkownik root), proces jest oznaczony w taki sposób, że użytkownik bez uprawnień nie może modyfikować śledzenia flagi, nawet jeśli użytkownik mógłby w inny sposób wywołać ktrace(2) proces.
-
Brak weryfikacji MAC podczas odszyfrowywania pakietów wg(4)
wg(4) to sterownik jądra implementujący protokół VPN WireGuard. wykorzystuje ChaCha20-Poly1305, uwierzytelniony schemat szyfrowania, w celu ochrony tunelu ruchu. Kod uwierzytelniania wiadomości Poly1305 (MAC) osadzony w każdym pakiet danych pozwala odbiorcy sprawdzić, czy pakiet nie został wysłany zostały naruszone podczas transportu.