Документ взят из кэша поисковой машины. Адрес оригинального документа : http://theory.sinp.msu.ru/pipermail/ru-ngi/attachments/20140408/1b0a3a0f/attachment-0001.html
Дата изменения: Tue Apr 8 20:23:17 2014
Дата индексирования: Mon Apr 11 01:50:35 2016
Кодировка: koi8-r
<div dir="ltr"><div>На вобоксе последнем gridftp уже не используется. Он у Вас и не работает:<br>{<br>[root@alice23 ~]# telnet <a href="http://lcgvob02.jinr.ru">lcgvob02.jinr.ru</a> 2811<br>Trying 159.93.224.247...<br>telnet: connect to address <a href="http://159.93.224.247">159.93.224.247</a>: Connection refused<br>
telnet: Unable to connect to remote host: Connection refused<br>[root@alice23 ~]#љљ <br>}<br><br>Но он все равно вроде безопасен, как иљ gsissh , если я парвильнољ понял систему. По крайней мере инструкция Евгения выдает пусто:<br>
<br>{<br>~]# echo -e &quot;quit\n&quot; | openssl s_client -connect <a href="http://lcgvob02.jinr.ru:1975">lcgvob02.jinr.ru:1975</a> -tlsextdebug<br>CONNECTED(00000003)<br>140024308275016:error:140770FC:SSL routines:SSL23_GET_SERVER_HELLO:unknown protocol:s23_clnt.c:766:<br>
---<br>no peer certificate available<br>---<br>No client certificate CA names sent<br>---<br>SSL handshake has read 7 bytes and written 263 bytes<br>---<br>New, (NONE), Cipher is (NONE)<br>Secure Renegotiation IS NOT supported<br>
Compression: NONE<br>Expansion: NONE<br>---<br>}<br><br><br></div><div>Как и для gridftp на СЕ , где он работает. А вот на 9002 порт выдает сертификат на СЕ. <br></div><br></div><div class="gmail_extra"><br><br><div class="gmail_quote">
8 апреля 2014 г., 18:10 пользователь Valery Mitsyn <span dir="ltr">&lt;<a href="mailto:vvm@mammoth.jinr.ru" target="_blank">vvm@mammoth.jinr.ru</a>&gt;</span> написал:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<div class="">On Tue, 8 Apr 2014, Eygene Ryabinkin wrote:<br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Валерий, добрый день.<br>
<br>
Tue, Apr 08, 2014 at 07:34:47PM +0400, Valery Mitsyn wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
рекомендации в<br>
<a href="https://wiki.egi.eu/wiki/EGI_CSIRT:Alerts/OpenSSL-2014-04-08" target="_blank">https://wiki.egi.eu/wiki/EGI_<u></u>CSIRT:Alerts/OpenSSL-2014-04-<u></u>08</a><br>
ставят ряд вопросов:<br>
<br>
1) раз надо практически все сервисы перегружать, надо-ли<br>
объявлять downtime? или &quot;если пошла такая пьнка&quot;, то ВО простят<br>
потерю задач?<br>
</blockquote>
<br>
Насколько я понимаю, достаточно перезапустить сервисы, а машины<br>
можно и не перегружать. љВсякие там CREAM CE вполне переживают<br>
перезапуск себя (возможно потеряется несколько клиентских запросов,<br>
но не более того).<br>
</blockquote>
<br></div>
В принципе, я и имел ввиду сервисы, хотя в RHEL6 и<br>
reboot отрабатывает быстро, чуть-ли не быстрее, чем<br>
остановить tomcat.<div class=""><br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
2) строго указано, что надо срочно менять сертификаты хостов,<br>
начиная с &quot;важных&quot;, но какие самые &quot;важные&quot; не говорится;<br>
</blockquote>
<br>
Ну, я вот только прошел по всем доступным мне сервисам с CentOS<br>
6.x (а для 5.x этой проблемы нет). љБеда точно есть на<br>
- LB (порт 9002) и на CREAM CE (порт 9002 с LB proxy);<br>
- DPM (порт 8446);<br>
- MyProxy (порт 7512);<br>
- FTS (Web-интерфейс и WebAPI на 8443);<br>
- perfSonar (443, там Apache);<br>
- Nagios (443, там Apache; хотя мне пока не удалось найти ни одного<br>
љ регионального Nagios под CentOS 6.x, но я в процессе);<br>
- WMS (порт 7443).<br>
</blockquote>
<br></div>
Спасибо за список.<br>
<br>
ALICE&#39;овский vobox а SL6 с wlcg-vobox и gridftpd?<br>
У нас <a href="http://lcgvob02.jinr.ru" target="_blank">lcgvob02.jinr.ru</a>, сможете проверить?<div class=""><br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<br>
dCache скорее всего этой проблеме не подвержен, ибо Java там. љВсякие<br>
сервисы с GridFTP так просто не проверяются, поскольку там не совсем<br>
чтобы SSL прямо с самого начала, хотя я попробую разобраться, если<br>
получится.<br>
<br>
Это пока не прямое руководство к действию, а так -- для осмысления.<br>
Ну и проверить, есть ли у вас этот самый heartbeat -- можно:<br>
{{{<br>
echo -e &quot;quit\n&quot; | openssl s_client -connect localhost:443 -tlsextdebug 2&gt;&amp;1 | grep heart<br>
}}}<br>
</blockquote>
<br></div>
Так это только для httpd с ssl. Он и после перезапуска отвечает:<br>
{{{<br>
TLS server extension &quot;heartbeat&quot; (id=15), len=1<div class=""><br>
}}}<br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Только OpenSSL у вас должен быть свежим, чтобы он был в курсе флага<br>
-tlsextdebug.<br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
3) понятно, что нагрузка на центр RDIG CA (Евгения персонально?)<br>
будет &quot;выше крыши&quot;, у RDIG CA есть какой-то план, или<br>
рекомендации сайтам по обновлению сертификатов?<br>
</blockquote>
<br>
Не будет никакой нагрузки: у нас всего 469 активных сертификатов<br>
узлов, это мне на день работы всего. љКороче, я готовый к этому.<br>
Но, честно говоря, массовой перевыдачи всех сертификатов я пока<br>
не предвижу. љПроцентов 10 -- может быть.<br>
<br>
</blockquote>
<br></div>
Здается мне, что личные сертификаты тоже могут быть украдены<br>
вместе с паролем, через вскрытые сервисы. Или нет этой опасности?<div class="HOEnZb"><div class="h5"><br>
<br>
-- <br>
Best regards,<br>
љValery Mitsyn</div></div><br>_______________________________________________<br>
RU-NGI mailing list<br>
<a href="mailto:RU-NGI@theory.sinp.msu.ru">RU-NGI@theory.sinp.msu.ru</a><br>
<a href="http://theory.sinp.msu.ru/mailman/listinfo/ru-ngi" target="_blank">http://theory.sinp.msu.ru/mailman/listinfo/ru-ngi</a><br>
<br></blockquote></div><br><br clear="all"><br>-- <br>Best Regards,<br>Andrey Zarochentsev
</div>