LINUX.ORG.RU
ФорумTalks

Есть ли смысл патчить серверы в локальной сети и как часто?

 


0

1

Привет.

Есть 500+ Linux-серверов (в основном RHEL + Centos). Сетка у нас отделена от интернета (DMZ и всё такое), ни один сервак не торчит во внешку напрямую. Везде есть аппаратные firewall.

Вируталки на наших гипервизорах в DC (доступ в DC строго по пропускам), физические серверы тоже находятся в этом же DC.

Как вы считаете, есть ли необходимость в патчинге в этом случае? И как часто надо патчить? (раз в месяц, неделю, квартал, год?)

Если есть вопрсоы — спрашвиайте. К сожалению, я не сетевик и не силён в сетях, но могу поговорить с сетевиками.

★★★

Смотря что на них делаете. Если гоняете моделирование каким-нибудь САПРом, то это даже вредно, оно там на определенные версии пакетов завязано, шаг влево, шаг в право - ведро багов. Ну и от исправлений spectre/meltdown тоже только вред.

ncrmnt ★★★★★
()
Ответ на: комментарий от iljuase

то что торчит хоть как-то в интернеты, хоть через веб-сервак, я б апдейтил регулярно. Как часто? Тут лучше привязывать к циклу апдейтов веб-приложух, чтобы уложиться в окно апдейтов и чтобы не было классического https://www.youtube.com/watch?v=uRGljemfwUE

ncrmnt ★★★★★
()

И вот тут также мы имеем цветение так называемой «логики» погроммиста. Если педаль тормоза у нас в автомобиле используется в 50 раз реже педали газа, значит, её непременно следует удалить. Не нужно. Да что педаль тормоза. Подушка безопасности - вообще не нужна в принципе, она же не используется практически никогда.

lenin386 ★★★★
()
Последнее исправление: lenin386 (всего исправлений: 3)
Ответ на: комментарий от iljuase

если у тебя во внутрисети нет каких-нить мамкиных какеров, то можно привязывать апдейты локальных серверов к апдейтам рабочего софта. если сервера никак не торчат наружу, то многие патчи для них неактуальны и, как заметили выше, всякие заплатки на мелтдауны даже вредны.

Iron_Bug ★★★★★
()

500+ непатченных серверов, некоторые торчат в интернет (на самом деле неважно, голой жопой, или прикрытой, заползёт-то наверняка через дыры в веб-приложениях)... Небось ещё и селинукс везде отключен. А ты уверен, что у вас там прямо сейчас не рассадник?

imul ★★★★★
()

ни один сервак не торчит во внешку напрямую.

Если сервисы, которые эти серваки крутят, могут быть потыканы извне (даже через фаерволл и прочие ЛБ), то да, нужно.

Если твоя локалка не подключенна к интернетам, то на усмотрение админа (я бы все равно патчила).

Murg ★★★
()

У меня виртуалки на NASом, я их обновляю когда есть время на исправление возможных последствий, примерно несколько раз в год. В изолированной от внешнего мира сети вообще ничего обновлять не нужно, а центоси даже вредно.

Lordwind ★★★★★
()
Ответ на: комментарий от Lordwind

В изолированной от внешнего мира сети

С каких пор «Сетка у нас отделена от интернета (DMZ и всё такое)» стала изолированной?

вообще ничего обновлять не нужно, а центоси даже вредно

пятизвездочный троллинг

stave ★★★★★
()
Ответ на: комментарий от Lordwind

Не надо чинить то, что не сломано.

Рука-лицо. А потом у нас во всех госках wannacrypt прошелся по всем ресурсам(и внутренним, и внешним). Чо чинить то, что не сломано.

stave ★★★★★
()

Для безопасности, частота условно пропорциональна цене утекания или порчи данных, количеству и качеству недоверенных источников входных данных, количеству отключенных механизмов ограничения доступа и обратно пропорционально стоимости простоя при плановом ребуте. Если админы хоть сколько нибудь админят, делитель должен быть незаметен. Кроме случая обработки никому не нужных околонулевой стоимости данных в совершенно огороженной среде. Т.ч. патчить почаще, предприняв меры по уменьшению потерь от этого деструктивного поведения.

Не для безопасности, лучше чтобы поломка системы обнаруживалось, пока авторы ещё помнят, как они этого добились. Если откладывать, большой набор патчей труднее откатывать и диагностировать. Опять, получается, нужно почаще.

DonkeyHot ★★★★★
()

Вопрос уровня «Имеет ли смысл админить серваки локальной сети?». Да - имеет. Это - неотъемлемая часть работы системного администратора. Ты можешь забить на обновления вообще и оставить всё как есть, и это даже будет работать. Нужно ли тебе полноценное администрирование сети, вопрос уже из того разряда, где стоит вопрос «а так ли нам нужен админ?».

Quasar ★★★★★
()
Ответ на: комментарий от Quasar

всё сломано изначально

Ога, прямо все. И как бедные люди работают...

Lordwind ★★★★★
()

Привет, дорогой ТС. Чтобы грамотно ответить на твой вопрос, скажи, пожалуйста, при наличии «500+ Linux-серверов» какой у вас штат админов и почему ты спрашиваешь об этом на форуме? Т.е. «500 серваков есть, а где админы?» Муниципальной организацией это попахивает.

crypt ★★★★★
()
Последнее исправление: crypt (всего исправлений: 1)
Ответ на: комментарий от stave

Рука-лицо.

вы сейчас с Lordwind устроите спор из серии «как часто надо проверяться у венеролога». правильный ответ будет разный в зависимости от.

не зная требований к делопроизводству данной организации и вообще ситуации вы ничего не можете сказать точно.

crypt ★★★★★
()
Ответ на: комментарий от MKuznetsov

на фоне тем ... тема топика лишена смысла.

Да, я посмотрел, список нубских вопросов ТС впечатляет. Это диагноз:

«Я работаю в IT-компании и мы поддерживаем Linux-серверы по модели 'оутсорсинг'. В распоряжении 400+ Linux-серверов.»

Это значит какие-то жмоты не стали нанимать своих Линукс-админов, а наняли аутсорсеров, которые в свою очередь жмоты и тоже не стали, но сделали вид, что у них линукс админы.

В этой ситуации вопрос только, когда произойдет «КА-БУМ».

crypt ★★★★★
()
Последнее исправление: crypt (всего исправлений: 1)
Ответ на: комментарий от crypt

Человек 11 именно Unix-администраторов.

Почему спрашиваю тут? Ну типа в интернете люди умнее, мнения более разносторонние и всё такое, взгляд со стороны.

+ ни один из них не скажет, что патчинг не нужен, т.к. все работают в 'системе', следуют определённым правилам и боятся сделать шаг в сторону.

Ну и да, я не считаю соих коллег профессионалами в сфере кибер-безопасности.

iljuase ★★★
() автор топика
Ответ на: комментарий от crypt

но сделали вид, что у них линукс админы.

Но-но-но, давайте без оскорблений, господин, я даже RHCE сдал с первого раза.

Я настоящий сертифицированный Linux-специалист :D.

iljuase ★★★
() автор топика
Последнее исправление: iljuase (всего исправлений: 1)

Не, не патч. Оставь как есть, только контору назови свою, что бы люди знали к кому обращаться не надо :)

На досуге советую прочитать CVE дистра, который ты обслуживаешь. Гарантирую, вопросы отпадут сами :)

P.S. slapper'a я лично словил в 2002 году

vasya_pupkin ★★★★★
()
Последнее исправление: vasya_pupkin (всего исправлений: 2)
Ответ на: комментарий от Lordwind

пятизвездочный троллинг (c)

Почему троллинг ? SMB1 дыряв и в линуксе

vasya_pupkin ★★★★★
()
Ответ на: комментарий от vasya_pupkin

Я периодически почитываю CVE и прекрасно осведомлён о происходящем. Я же интересующь конкретно моим случаем, когда серверы не торчат наружу.

iljuase ★★★
() автор топика
Ответ на: комментарий от iljuase

боюсь тебя огорчить, но я тоже знаю, что такое RHCE и хвастаться им можно только перед менеджментом:) он не для того, чтобы поддерживать инфраструктуру из 500 серверов (виртуальных, видимо).

Человек 11 именно Unix-администраторов.

аутсорсеры не в счет. я считаю, это гнилая модель.

Ну типа в интернете люди умнее, мнения более разносторонние и всё такое, взгляд со стороны.

книги умнее. мне кажется, с момента, как ты создал первые свои темы, ты мог уже прочитать несколько книг. с момента как ты ждешь тут ответа - пролистать несколько тематических глав в разных pdf книгах. так что не будем давать тебе рыбу в руки, попробуй научиться ее ловить.

crypt ★★★★★
()
Ответ на: комментарий от iljuase

Я периодически почитываю CVE и прекрасно осведомлён о происходящем. Я же интересующь конкретно моим случаем, когда серверы не торчат наружу.

Ни один сервис не торчит наружу ? Эти сервера вообще с внешним миром не взаимодействуют никак ? Что они делают ?

vasya_pupkin ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.