LINUX.ORG.RU

Сообщения anonymous_sama

 

Настройка WireGuard #2

 , , ,

Sorcus, vvviperrr.
Сервер openwrt (lede):

: wireguard-bin 
#!/bin/sh
/sbin/ip link add dev wg0 type wireguard
/sbin/ip address add 192.168.4.1/24 dev wg0
/usr/bin/wg setconf wg0 /etc/config/wireguard-server.conf
/sbin/ip link set up dev wg0
: wireguard
#!/bin/sh /etc/rc.common
START=95
STOP=10
boot() {
	return 0
}
restart() {
	stop
	sleep 1
	start
}
start() {
	/etc/config/wireguard-bin 2>/dev/null
}
stop() {
	/sbin/ip link del dev wg0 2>/dev/null
	return 0
}
: wireguard-server.conf
[Interface]
PrivateKey = key=
ListenPort = 30546

[Peer]
PublicKey = key=
AllowedIPs = 192.168.4.5/32
:firewall
config defaults
	option syn_flood '1'
	option input 'ACCEPT'
	option output 'ACCEPT'
	option forward 'REJECT'

config zone
	option name 'lan'
	option input 'ACCEPT'
	option output 'ACCEPT'
	option forward 'ACCEPT'
	option network 'lan'

config zone
	option name 'wan'
	option input 'ACCEPT'
         # С работающим openvpn тут `option input 'REJECT'`
	option output 'ACCEPT'
	option forward 'ACCEPT'
	option masq '1'
	option mtu_fix '1'
	option network 'wan henet tun6 vpn0 wireguard'

config forwarding 
	option src 'lan'
	option dest 'wan'

config rule
	option name 'Allow-DHCP-Renew'
	option src 'wan'
	option proto 'udp'
	option dest_port '68'
	option target 'ACCEPT'
	option family 'ipv4'

config rule
	option name 'Allow-Ping'
	option src 'wan'
	option proto 'icmp'
	option icmp_type 'echo-request'
	option family 'ipv4'
	option target 'ACCEPT'

config rule
	option src 'wan'
	option proto '41' 
	option target 'ACCEPT'

	option name 'Allow-DHCPv6'
	option src 'wan'
	option proto 'udp'
	option src_ip 'fe80::/10'
	option src_port '547'
	option dest_ip 'fe80::/10'
	option dest_port '546'
	option family 'ipv6'
	option target 'ACCEPT'

config rule
	option name 'Allow-ICMPv6-Input'
	option src 'wan'
	option proto 'icmp'
	list icmp_type 'echo-request'
	list icmp_type 'echo-reply'
	list icmp_type 'destination-unreachable'
	list icmp_type 'packet-too-big'
	list icmp_type 'time-exceeded'
	list icmp_type 'bad-header'
	list icmp_type 'unknown-header-type'
	list icmp_type 'router-solicitation'
	list icmp_type 'neighbour-solicitation'
	list icmp_type 'router-advertisement'
	list icmp_type 'neighbour-advertisement'
	option limit '1000/sec'
	option family 'ipv6'
	option target 'ACCEPT'

config rule
	option name 'Allow-ICMPv6-Forward'
	option src 'wan'
	option dest '*'
	option proto 'icmp'
	list icmp_type 'echo-request'
	list icmp_type 'echo-reply'
	list icmp_type 'destination-unreachable'
	list icmp_type 'packet-too-big'
	list icmp_type 'time-exceeded'
	list icmp_type 'bad-header'
	list icmp_type 'unknown-header-type'
	option limit '1000/sec'
	option family 'ipv6'
	option target 'ACCEPT'

config rule
	option name 'Allow-OpenVPN-Inbound'
	option target 'ACCEPT'
	option src '*' 
        # С работающим openvpn тут: option src 'lan', хотя по сути правило лишнее
        # Правило изначально использовалось для доступа с wan c `option src 'wan'`
	option proto 'udp'
	option dest_port '30546'

config rule
	option name 'Allow-WireGuard-Client'
	option target 'ACCEPT'
	option src '*'
        # Eще одно лишнее по-сути правило
	option proto 'udp'
	option src_port '21841'

config redirect
	option src 'wan'
	option src_dport 'x'
	option dest_port '22'
	option proto 'tcp'
	option dest 'lan'
	option dest_ip '10.x.x.x'
:network
config interface 'loopback'
	option ifname 'lo'
	option proto 'static'
	option ipaddr '127.0.0.1'
	option netmask '255.0.0.0'

config globals 'globals'
	option ula_prefix 'fd29:x:x::/48'

config interface 'lan'
	option ifname 'eth0'
	option force_link '1'
	option type 'bridge'
	option proto 'static'
	option ipaddr '192.168.1.1'
	option netmask '255.255.255.0'
	option ip6assign '60'
	option accept_ra '1'
	option send_rs '0'

config interface 'wan'
	option ifname 'eth1'
	option proto 'dhcp'
	option type 'bridge'

config switch
	option name 'switch0'
	option reset '1'
	option enable_vlan '1'

config switch_vlan
	option device 'switch0'
	option vlan '1'
	option ports '0 1 2 3 4'

#config interface 'vpn'
	#option proto ''
	#option server ''
	#option username ''
	#option password ''
	#option mtu '1460'
	#option peerdns '0'
	#option dns '77.88.8.1'
	#option type 'bridge'

config interface 'tun6'
	option proto 'none'
	option ifname 'tun1'

config interface 'vpn0'
	option ifname 'tun0'
	option proto 'none'

config interface 'wireguard'
	option ifname 'wg0'
	option proto 'none'

config interface 'henet'
	option proto '6in4'
	option peeraddr 'x'
	option ip6addr '2001:x::x/64'
	option ip6prefix '2001:x/64'
	option tunnelid 'x'
	option username 'x'
	option password 'x'

config route 'x'
	option interface 'lan'
	option target '10.x'
	option netmask '255.255.255.0'
	option gateway '192.168.1.x' 
        # Где '192.168.1.x' ip-адрес получаемый от роутера по DHCP

#config route 'wg'
	#option interface 'lan'
	#option target '192.168.4.0'
	#option netmask '255.255.255.0'
	#option gateway '192.168.1.x'
        # Не нужно достаточно `/bin/ip route add 192.168.4.1/32 via 192.168.1.1 dev eth0` на клиенте

Клиент (Ubuntu Xenial):

:client.conf 
[Interface]
PrivateKey = anotherkey=
ListenPort = 21841

[Peer]
PublicKey = anotherkey=
AllowedIPs = 0.0.0.0/0 
# Скорей всего будет заменено на ip сервера в дальнейшем
Endpoint = 192.168.4.1:30546
PersistentKeepalive = 25
# Пока тестирую, systemd unit не создавал
:wireguard-client
#! /bin/bash
/bin/ip link add dev wg0 type wireguard
/bin/ip address add 192.168.4.5/24 dev wg0
/usr/bin/wg setconf wg0 /etc/wireguard/client.conf
/bin/ip link set up dev wg0
/bin/ip route add 192.168.4.1/32 via 192.168.1.1 dev eth0
/bin/ip route add 0/1 dev wg0
/bin/ip route add 128/1 dev wg0
:wg part
  endpoint: 192.168.4.1:30546
  allowed ips: 0.0.0.0/0
  bandwidth: 0 B received, 8.78 KiB sent
  persistent keepalive: every 25 seconds

Если сделать nmap -p 30546 -sU 192.168.4.1 (или 192.168.1.1) покажет open/filtered. Для несуществующего порта покажет closed. От клиента пакеты на сервер идут и на этом все. Пробовал добавлять wireguard в lan в том числе. И отключать firewall, до handshake не доходит.

anonymous_sama
()

Rootless Xorg в Ubuntu

 , ,

Как сделать? Возможно кто-то этим занимался. Проверил на двух устройствах с 16.04, везде запущено под root. Проприетарных блобов нет.
Lightdm, активно пользуюсь user-switching, но могу перейти на другой display manager. В wiki информация старая, ничего по существу не нашел.

anonymous_sama
()

В России начнут отключать нецензурные домены

 , ,

Согласно поправкам в «Правила регистрации доменных имен в зоне .ru и .рф», доменные имена, содержащие нецензурные слова, будут разделегированы.
В настоящее время пользователям запрещено регистрировать доменные имена со словами, «противоречащими общественным интересам, принципам гуманности и морали (в частности, слова непристойного содержания, призывы антигуманного характера, оскорбляющие человеческое достоинство либо религиозные чувства, и т.д.)». Тем не менее, нецензурные домены в Рунете существуют. Как поясняет Копылов, сейчас регистрация доменных имен осуществляется автоматически, при этом они не подвергаются цензуре.

Не так давно была прекращена работа домена ********.рф (под рифму — прачечная), который адресовал на сайт Министерства культуры РФ.

Даже стало интересно, что это за домен был, потому-что я не знаю, что можно зарифмовать к «прачечная»
Источники: 1 (izvestia.ru) 2 (securitylab.ru)

anonymous_sama
()

Pocket CHIP open-source компьютер/консоль с Debian

 , , pocket chip

Не смотря на присутствие на лоре старой новости, я узнал про него только сейчас и он мне понравился. И так что можно получить за 50$:

1 GHz ARMv7, 512 MB RAM, Mali 400 GPU, Wifi/BT, 5h battery 480x272px LED backlit display, QWERTY Keyboard, 1/8" Headphone jack + video out

И это все в симпатичном форм-факторе, уже готовое к использования, и нормальным Debian вместо Android'а. Видео: https://www.youtube.com/watch?v=hXDizTasY6A
Официальный сайт: https://getchip.com/
P.S.: К CHIP я отношения не имею.

anonymous_sama
()

И снова gnome-flashback

 , ,

Визуально, с прошлого разa ничего не изменилось (в idea конечно ШГ стало очень хорошее, но зачем ее показывать, даже если это Community Edition).
А так много изменений. Черная полоска справа, это второй недо-монитор, который реально висит слева. С некоторых скринов, где все также статически, я его отрезал.

Icons: Faenza - не люблю всякие плоские или слишком яркие иконки
ШГ: Интерфейс - Droid Sans, если бы был монитор 3K+, то пожалуй вместо Droid Sans, был Noto Sans. Эмулятор терминала - Droid Sans Mono. Scite/idea - FantasqueSansMono.
Если кому-то интересно (не думаю) могу сделать скрин какого-то отдельного приложения. Браузер - много Open Sans
Тема GTK: Elementary (loki), qt5 - qt5ct (GTK)
Window/compositing manager: gala, форк mutter от elementary-os. Я использую версию с отключенным zoom и без интеграцией уведомлений, вместо этого у меня notify-osd с патчем от leolik. Также я уменьшил тени до 1px, а по умолчанию там до 7px!
К слову можно настроить поведение аналогичное плагину put в compiz c mutter, через gnome или unity control-center (System Settings - Keyboard - Shortcuts - Navigation - Move to workspace right/left). Собственно, то из-за чего мне приходилось использовать compiz.
Панелька: plank, с gala в plank работает переключение окон, но можно и без plank переключать, по Menu-Tab. Также gnome-panel, c закомментированным отображением картинки в аплете Menu Bar. Ну и сам gnome-flashback у меня не требует nautilus, вместо него у меня pcmanfm. Все панели автоматически скрываются.
Diodon у меня версия из trusty в xenial. Работает без zeitgeist, gnome-flashback у меня тоже zeitgest не требует.
Скриншоты:
PNG скрина представленного на лоре
Переключение окон в plank
Пример использования второго монитора, левая панель gnome-panel c mpris2 для deadbeef
Верхняя панель gnome-panel с applet'ом Menu Bar и дефолтным лором
Pcmanfm, уведомление
Wallpaper, увеличен с waifu2x

anonymous_sama
()

Good-penguin в svg

 , ,

Он существует в природе? (где можно взять в svg)

anonymous_sama
()

Помогите протестировать пакет с эмулятором sega genesis

 blastem, ,

Листинг директорий и запуск других ромов, реализован в виде рома для Sega Genesis. У меня есть проблемы с ним, а именно директории не отображаются и соотвественно выбрать другой ром в нем не получается. Однако я совершенно уверен, что ром собран правильно. И разработчик это подтвердил. Есть подозрение, что такое поведение наблюдается только у меня.
Пакет можно взять здесь: https://launchpad.net/~hda-me/ archive/ubuntu/blastem
Чтобы протестировать запустите blastem после установки. Должен запуститься ром со стрелочками и мышью, и в идеале в нем вы должны увидеть листинг домашней директории, и иметь возможность выбрать другой ром для запуска через blastem в нем.

P.S.: Если просто хочется поиграть можете просто запустить blastem указав путь к рому с игрой, а с "-f" в полноэкранном режиме. Однако меня больше интересует работает ли листинг директорий в «базовом роме меню» или нет.

anonymous_sama
()

Проблема с WebView начиная с KitKat

 , ,

Canvas картинка работала прекрасно c android 2.3.x по 4.1.x.
Но с той поры, как WebView в Android перешел на кодовую базу chromium, картинка не показывается. В итоге начиная с 4.4. И в более новых версиях картинка не показывается.
Пробовал делать и enableSlowWholeDocumentDraw() и отменять аппаратное ускорение, как для WebView так и полностью в манифесте.
Вот тут подробней:
https://stackoverflow.com/questions/35013090/canvas-image-did-not-show-in-and...
Ведроид - вершина юзабилити, угу (комментарий)
Да, флейма ради стоит заметить, что с тех пор как WebView перешел на кодовую базу chromium, любое приложение с WebView на android (проще говоря любое приложение которое работает с web) представляется как Chrome, что еще более накручивает процент пользователей данного браузера.

Перемещено mono из mobile

anonymous_sama
()

Помогите зарегистрироваться на xda

 , , ,

Через гитхаб и e-mail разработчик не отвечает, вначале долго воевал с новой «user-friendly» google капчей, но в итоге несмотря на все мои ухищрения, разные IP-адреса, браузеры с прокси, без прокси, через vpn. xda все равно считает меня за спамера и не дает зарегистрироваться.
Причем, я даже писал в поддержку данного сайта, там есть специальная форма для тех, кто не может зарегистрироваться. Но обещанного уже два дня жду.
Возможно кто-нибудь может помочь с аккаунтом, e-mail для контакта в профиле. Пришлось пойти на крайние меры и написать в talks.

anonymous_sama
()

Проверь свой android device на уязвимости

 , ,

Установить здесь. Исходники тут (github.com).
P.S. : Решето!

anonymous_sama
()

Приложение в виртуалке и интеграцией в рабочее окружение

 ,

Хочется запускать приложение, скажем тот же браузер, так чтобы он запускался в VM и выводилось только его окно. При этом виртуалка бы была запущенна, но я бы видел только ее статус, не видя не запущенные Х'ы в виртуалке, нее ее окружение. Конечно первое что приходит в голову, это гонять через ssh xorg приложения и выводить их себе или же настроить vnc. Но мне не хочется костылей, а хочется более «правильной» интеграции как в QubesOS.

Грубо говоря, я выбрал приложение в меню, а там уже под капотом запускается VM, приложение выводится, и я работаю с приложением как-будто оно запущенно локально. Конечно тут пожалуй больше бы подошли контейнеры, но мне хочется именно в рамках системы виртуализации, чтобы выглядело как в Qubes OS. Также интересен момент, чтобы виртуалка сама выключалась, после того, как я закрыл приложение. (как в Disposable VM).

anonymous_sama
()

Не получается собрать xscreensaver c pbuilder

 , , ,

C dpkg-buildpackage нормально собирается и подписывается. В pbuilder и в более ограниченных средах я получаю:

cp: cannot stat 'debian/tmp/etc/X11/app-defaults/XScreenSaver': No such file or directory
dh_install: cp -a debian/tmp/etc/X11/app-defaults/XScreenSaver debian/xscreensaver-data//etc/X11/app-defaults/ returned exit code 1
Пытался подсовывать файл в rules, удаление строчки
mv debian/xscreensaver-data/etc/X11/app-defaults/XScreenSaver \
		debian/xscreensaver-gl/etc/X11/app-defaults/XScreenSaver-gl
	install -m 644 -o root -g root driver/XScreenSaver.ad-nogl \
		debian/xscreensaver-data/etc/X11/app-defaults/XScreenSaver-nogl
Или комментирование:
chmod +x debian/xscreensaver/usr/share/xscreensaver/xscreensaver-wrapper.sh
Результат не дают. (похоже, что затык на самом dh_install) Правила, и другие файлы взял отсюда. В патчах ничего связанного с 'app-defaults/XScreenSaver' тоже нет, да и я пробовал их отключать.

anonymous_sama
()

Посоветуйте Skype Phone

 , ,

old

Нужна поддержка SIP и Skype. Лучше в одном устройстве. Посоветуйте, что взять.
Лучше чтобы был с базой, как обычная радиотрубка. Чтобы никаких 3G и прочего, лучше обычный Ethernet, в крайнем случае Wi-Fi. Ну и качество нужно приемлимое для разговоров.


SIP трубку, я могу взять б/у начиная с 300 рублей. Совсем никаких проблем.
Посоветуйте skypephone. Лучше чтобы был с базой, как обычная радиотрубка. Чтобы никаких 3G и прочего, лучше обычный Ethernet, в крайнем случае Wi-Fi. И без Android на борту, как на «телефонах» Grandstream. Пока, из того что понравилось нашел Belkin F1PP010, но он не радио.

anonymous_sama
()

Покажите свой passwd

 , ,

Особенно интересны passwd с машин, которые выполняют роль серверов. Если что некоторые строчки можете опустить, тем более если это строчки с записями «живых» пользователей системы, ну или сменить имя пользователей. Особенно интересны следующие юзеры: daemon, bin, sys, games, man, lp, mail, news, uucp, proxy, www-data, backup, list, irc, nobody, libuuid. Юзеров Ubuntu 14.04 и wheezy прошу не беспокоить (последним стоит сменить /bin/sh на nologin и false). Просто я заметил, что во многих дистрибутивах стандартно достаточно щадящая политика по отношению к системным пользователям по умолчанию. Интересно будет посмотреть, в каких дистрибутивах особенно халатно относятся к данному вопросу.

UPDATE

В целом, как я посмотрел в новых дистрибутивах проблема отсутствует. Из тех, же которые могу привести в плохой пример это Ubuntu 12.04 и Debian Wheezy и следовательно проблема скорей всего касается более старых версий в линейки.
Это своего рода legacy от которого в целях здравого смысла решили отказаться. Например тут (debian.org) есть объяснение. Особенно внимательно стоит отнестись к юзеру www-data или его аналогу в вашем дистрибутиве, и не давать ему /bin/sh без реальной необходимости. В некоторых дистрибутивах же стоит также обратить внимание на аккаунт games, которому могут давать доступ к /bin/bash, что может быть рационально на десктопе, но не рационально в других юзкейсах. В целом, лучше ограничить всех системных юзеров, как и делается по умолчанию во всех актуальных дистрибутивах.
Также стоит заметить, что если шелл не указан, то по дефолту будет /bin/sh и в актуальной Ubuntu 14.04 есть проблемас этим, для пользователя libuuid, которая может привести к потенциальной проблеме.

anonymous_sama
()

Починить Scroll Lock

 , ,

Помогало добавить в autostart, но недавно я заметил, что если сменить раскладку, то Scroll Lock снова деактивируется. (судя по всему потому-то layout сбрасывается, когда меняется layout, и Scroll Lock так как его нету в обоих layout'ах вновь деактивируется)

xmodmap -e 'add mod3 = Scroll_Lock'
Пробовал https://askubuntu.com/a/597757 но, у меня не заработало. Или я все-таки умудрился ставить в нету секцию, тогда когда пробовал. (маловероятно) Так как можно починить Scroll Lock, чтобы он работал после без костылей? Кажется что вопрос простой, но видимо, не все так просто как кажется на первый взгляд. Спрашиваю потому-то наверняка кто-то уже сталкивался и решил данную проблемку. Алсо, судя (по информации из google) по всему проблема затрагивает Ubuntu, Debian, Arch и даже RHEL.

anonymous_sama
()

Восстановление картинки с видеопамяти видеокарты

 ,

Короче говоря идея такова:

The basic idea of the proof-of-concept code is remarkably simple: It allocates a number of texture buffers in VRAM without initializing them, then directly renders them onto the screen, thereby accessing previously used buffers.

Статья полностью
Судя по всему уязвимы все видеокарты, под любыми ОС, кроме встроенных. И любое приложение, у которого есть доступ к 3D ускорению потенциально уязвимо.

anonymous_sama
()

PostgreSQL странности и ipv6

 , ,

Ситуация достаточно забавная. Со вчера postgres не работает на 127.0.0.1, но работает на [::1]. Все это Loopback интерфейс естественно. Конфигурация не менялась, разве что openssl опять обновили.
Раньше в конфиге posgres было localhost и все работало, сейчас я насильно указал 'listen_addresses = 127.0.0.1', и теперь posgres висит только на нем.

tcp        0      0 127.0.0.1:5432          0.0.0.0:*               LISTEN      6778/postgres 
И выходит вот какая ситуация, через [::1] все работает (если указать насильно приложению, увы так я могу сделать не со всеми) а вот через 127.0.0.1
upstream timed out (110: Connection timed out) while reading response header from upstream

[unknown]@[unknown] LOG:  incomplete startup packet

И если сделать tcpdump, то по [::1] все отлично, а по 127.0.0.1 ~90% TCP Retransmission.

anonymous_sama
()

crashfirefox.com поможет избавиться вам от переизбытка памяти

 , ,

Короче говоря данная тема создана, скорей с целью узнать поведение вашего браузера. И да с браузером врядли что-то случится, разве что он сожрет много память, а если ее у вас мало. То в гости нагрянет OOM-killer. Проще говоря, просто развлекательная тема, ничего более.
Тестируем:
1. Заходим на http://crashfirefox.com.
2. Запускаем top/htop/free/whatever
3. Рассказываем сколько памяти firefox съел прежде чем вам надоело и вы закрыли вкладку или же как быстро пришел OOM killer.

В моем случае firefox 36.0.1 съел 3424 мб памяти, мне надоело и я закрыл вкладку.

anonymous_sama
()

Яблоко надкусили

 , ,

Короче говоря по тем документам, которые всплыли начиная с 2010 года Центральное то-самое управление направлено встраивает бэкдоры, взламывает firmware, разрабатывает специальное ПО направленное на полную компрометацию яблочной продукции и финансирует конференции и независимых исследователей, которые занимаются взломом яблочных устройств и ПО. Судя по всему есть и успехи по взлому шифрования используемого на разного рода устройствах яблочной экосистемы. Сама Apple отрицает сотрудничество, вмешательство и возможность взлома firmware и ПО на своих устройствах.

By targeting essential security keys used to encrypt data stored on Apple’s devices, the researchers have sought to thwart the company’s attempts to provide mobile security to hundreds of millions of Apple customers across the globe. Studying both “physical” and “non-invasive” techniques, U.S. government-sponsored research has been aimed at discovering ways to decrypt and ultimately penetrate Apple’s encrypted firmware. This could enable spies to plant malicious code on Apple devices and seek out potential vulnerabilities in other parts of the iPhone and iPad currently masked by encryption.

Тут полная статья: https://firstlook.org/theintercept/2015/03/10/ispy-cia-campaign-steal-apples-...
В конце статьи по ссылке приводится часть документов, которые помогли в создании данной статьи.

anonymous_sama
()

Что происходит когда ты вводишь google.com в браузере

 , , это забавно

Нередко мне не связанные с IT люди, но люди которые уже могли об этом задуматься, задавали мне похожий вопрос. Обычно все сводилось к рассказу что такое DNS и ARP пару раз я запускал wireshark и старался более наглядно показать людям, что и как происходит.
Но есть ребята которые пошли еще глубже и более того, судя по количеству участников и количеству issues, материал будет становится все глубже и глубже.
И да, это большой шаг вперед, потому-что теперь если вам зададут такой вопрос, то можно будет просто сослаться на:
https://github.com/alex/what-happens-when/blob/master/README.rst
И просто объяснить человеку те части, которые он не понимает или же посоветовать что почитать.

anonymous_sama
()