The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Началось бета-тестирование Red Hat Enterprise Linux 8, opennews (??), 15-Ноя-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


79. "Началось бета-тестирование Red Hat Enterprise Linux 8"  +/
Сообщение от DerRoteBaron (ok), 16-Ноя-18, 10:19 
> только, как обычно, кривой

Без этого достаточной степени схожести с современной виндой не достичь

Ответить | Правка | Наверх | Cообщить модератору

84. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –2 +/
Сообщение от нах (?), 16-Ноя-18, 10:33 
>> только, как обычно, кривой
> Без этого достаточной степени схожести с современной виндой не достичь

вы ее попробуйте поизучать не на опыте чтения хейтерских писулек и попыток пользоваться плохим линукс-клоном, а где-нибудь в крупной (чтобы уже ничего не хотелось закатывать вручную) компании с действительно вменяемыми админами (еще иногда попадаются) - удивитесь. И даже, возможно, начнете себе задавать вопросы - а зачем, собственно,  нужны эти плохие клоны?

Ответить | Правка | Наверх | Cообщить модератору

99. "Началось бета-тестирование Red Hat Enterprise Linux 8"  +/
Сообщение от evkogan (?), 16-Ноя-18, 13:29 
У всего есть плюсы и минусы.
В большой корп среде с правильными AD и SCCM прилепить сбоку линукс можно и работать за ним комфортно для админов, но поддерживать обычных пользователей на нем тяжело.
Это надо переводить всю инфраструктуру на Linux, это можно, но трудоемкость большая.
И сразу в рост встают проблемы замены Exchange и т.п.

Но это не потому что Linux плох, просто взять большой устоявшийся настроенный механизм и перевести на совершенно другую платформу трудно.
Если делать изначально на Linux, то вполне реально.
Хотя проблемы с ПО все равно будут. Я не знаю чем можно нормально заменить visio например.
Значит придется изгаляться с wine, хотя с другой стороны почему нет.

Ответить | Правка | Наверх | Cообщить модератору

107. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –2 +/
Сообщение от нах (?), 16-Ноя-18, 15:07 
> И сразу в рост встают проблемы замены Exchange и т.п.

не, гораздо проще - встают в рост проблемы продвинутых пользователей. Которым в винде давали права локальных админов и спали спокойно - потому что все нужное - все равно обеспечивалось политиками и sсcm'ом.
Удачи реализовать что-то подобное под линуксом, и не выдав каждому пользователю рута (или ухитрившись этого рута как-то ограничить) - не то чтобы это было даже теоретически невозможно, но вот на практике - не встречается.

соответственно - либо ты за этих самых пользователей устанавливаешь очередной непонятный тебе модуль, каждый раз как одному из тыщи это потребовалось, либо у всех рут, и мы с нетерпением ждем в гости ssh-ного червяка. (я вот в винде не могу легальным способом понизить сложность админского пароля - опять же - успехов тебе с линуксом)

> Я не знаю чем можно нормально заменить visio например.

меня это незнание пару раз спасало от принудительного перевода на беспл..своб...нет, все же бесплатный софт, ага ;-)

Ответить | Правка | Наверх | Cообщить модератору

111. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –1 +/
Сообщение от evkogan (?), 16-Ноя-18, 15:46 
> не, гораздо проще - встают в рост проблемы продвинутых пользователей. Которым в винде давали права локальных админов и спали спокойно - потому что все нужное - все равно обеспечивалось политиками и sсcm'ом.

Удачи реализовать что-то подобное под линуксом, и не выдав каждому пользователю рута (или ухитрившись этого рута как-то ограничить) - не то чтобы это было даже теоретически невозможно, но вот на практике - не встречается.

Странно:
1. Давать права локальных админов == root и червяки у Вас должны уже вчера бегать. Мы так никогда не делали. Только айтишники с админом (и то не все), ну так они и с рутом.
2. Разграничить дополнительные права в линуксе ничуть не сложнее чем в винде, даже немного проще местами.

>  (я вот в винде не могу легальным способом понизить сложность админского пароля - опять же - успехов тебе с линуксом)

Ну жаль что не можешь, на самом деле нет ничего сложного :)
Хотя может все дело в слове легально, так легальность определяется бумажкой/инструкцией, ей вообще любые проблемы можно решить :)

Ответить | Правка | Наверх | Cообщить модератору

115. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –1 +/
Сообщение от нах (?), 16-Ноя-18, 16:21 
> Странно

ничего странного - большинство людей, вот удивительно-то, на работу ходят - работать.
Остальных увольняют обычно еще до конца испытательного срока.

> Давать права локальных админов == root и червяки у Вас должны уже вчера бегать.

у нас не бегали - что мы делали не так? (а когда всех принудительно привели к счастью - я побыстрее свалил, не дожидаясь приключений - и правильно сделал, как показало время)

> Разграничить дополнительные права в линуксе ничуть не сложнее чем в винде, даже немного проще
> местами.

ну вот и начнем с самого простого - пароль рута/эквивалентного ему юзера не должен быть root.
И r00t тоже нехорошо, а вообще-то у червяка там некислый такой набор - довольно и непростые ухитряется подбирать. И?

> Хотя может все дело в слове легально

ну хотя бы беспалевно - можно, конечно, перехватить ветку регистри и принудительно там поменять параметры, даже те, которые назначаются политикой и локальным админам недоступны, но там есть аудит.
В любом случае это требует навыков существенно больше чем у типичного power user, которым является у нас любой разработчик, к примеру. А вот passwd от root набрать если от обычного юзера он выпендривается - это они сумеют.

впрочем, есть еще и smbpasswd, он в последних версиях и не выпендривается, и заодно, для вашего большего удобства, принудительно и неотключаемо синхронизирует пароль с системным ;-)
Многие ли power users бросятся после этого его менять на безопасный?


Ответить | Правка | Наверх | Cообщить модератору

133. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –1 +/
Сообщение от evkogan (?), 16-Ноя-18, 20:27 
>> Странно
>ничего странного - большинство людей, вот удивительно-то, на работу ходят - работать.
>Остальных увольняют обычно еще до конца испытательного срока.

Не вижу связи с темой обсуждения

>> Давать права локальных админов == root и червяки у Вас должны уже вчера бегать.
>у нас не бегали - что мы делали не так? (а когда всех принудительно привели к счастью - я побыстрее свалил, не дожидаясь приключений - и правильно сделал, как показало время)
>> Разграничить дополнительные права в линуксе ничуть не сложнее чем в винде, даже немного проще местами.
>ну вот и начнем с самого простого - пароль рута/эквивалентного ему юзера не должен быть root.
>И r00t тоже нехорошо, а вообще-то у червяка там некислый такой набор - довольно и непростые ухитряется подбирать. И?

Главная ошибка, что Вы считаете, что пользователю надо давать root. А это не так. У меня даже админы оракла, которые тоже админы, причем грамотные и сидящие в одной со мной комнате рута не имели. И единственное зачем он был им нужен это при установке апдейта запустить скрипт раздающий права (автоматически генерится инсталером). И да я не ленился запускать этот скрипт. Да я читал его только в первый раз. А потом выполнял не глядя. Но я знал кто мне его прислал и что этот человек не будет намерено дописывать в этот скрипт невесть что.
Все остальное, в том числе управление оракловыми пакетами в кластере, делалось ими через sudo.
И набор команд sudo был сильно ограничен. А для дежурных админов он был еще более ограничен.
Но при этом им всем хватало прав.
Что будет делать Ваш червяк в таком случае?

Кстати доступ по ssh для root во многих дистрах запрещен по умолчанию. О каких червях речь?
Вот на Винде мы специально политику делали запрещающую доступ локальному Администратору по сети.

>> Хотя может все дело в слове легально
>ну хотя бы беспалевно - можно, конечно, перехватить ветку регистри и принудительно там поменять параметры, даже те, которые назначаются политикой и локальным админам недоступны, но там есть аудит.

Все просто. На ветку регистри меняете права, что их писать не может никто кроме Вас. Пишите туда что Вам надо. И живете совершенно спокойно. И да, всяких домен админов тоже выкинуть из админов не сложно.
А аудит, ну и что? Кто будет этот лог читать? Со всех рабочих станций. И в зависимости от того какой метод сбора аудита настроен, если настроен, то запретить до логов достучаться тоже можно.  
>В любом случае это требует навыков существенно больше чем у типичного power user, которым является у нас любой разработчик, к примеру. А вот passwd от root набрать если от обычного юзера он выпендривается - это они сумеют.

Так если они power user, то и не надо им root давать. Причем если в винде без root им сложно, т.к. часто софт не ставится. То дать права на yum install нет проблем. Вот только репозитарии они править не смогут. А из моего репо ставь что хочешь.

>впрочем, есть еще и smbpasswd, он в последних версиях и не выпендривается, и заодно, для вашего большего удобства, принудительно и неотключаемо синхронизирует пароль с системным ;-)
>Многие ли power users бросятся после этого его менять на безопасный?

При чем здесь smbpasswd? Если Вам так нужна интеграция с существующим АД, то тоже не вопрос.
Я на своем АРМ ходил к виндовым ресурсам по kerberos. В систему логинился под локальным юзером (ну параноя у меня такая), а потом получал тикет. Меня не напрягало ввести 2 пароля утром, а не один. Коллега так не парился. Логинился прямо на линукс с доменной учеткой. И политика на УЗ действовала доменная.

А если внедрять чисто линуксовое окружение, то и там УЗ будут от какого-то лдап/386, с соответствующей политикой.
А локальный root уж какой сделаете. У нас на каждом АРМ генерился пароль Администратора уникальный. И SCCM менял его раз в месяц. А техподдержка ходила к специальному серверу и запрашивала текущий пароль, когда он им был нужен. И потом всегда можно было узнать кто получал пароль Адимнистратора от такого-то АРМ.
Что мешает сделать что-то похожее на ansible/puppet? Схема от виндовой принципиально не отличается.

Ответить | Правка | Наверх | Cообщить модератору

150. "Началось бета-тестирование Red Hat Enterprise Linux 8"  +/
Сообщение от _ (??), 17-Ноя-18, 06:31 
>ну вот и начнем с самого простого - пароль рута/эквивалентного ему юзера не должен быть root.
>И r00t тоже нехорошо, а вообще-то у червяка там некислый такой набор - довольно и непростые ухитряется подбирать.
>И?

ПохЪ, а ты точно настоящий, кроваво-Ынтерпрайзный сварщик?!?! 8-\

А то ведь как бе:

"By default, Red Hat Enterprise Linux uses the cracklib module to check password strength. However, the cracklib module doesn't enforce password strength checking on the "root". To enforce password checking for all accounts including the root user, another PAM module called passwdqc can be used instead of cracklib module."

Когда внесли - свечку не держал, но на 5 и 6 - прямо сейчас работает :)
PS: Лошпет ты пох всётаки :-)

Ответить | Правка | К родителю #115 | Наверх | Cообщить модератору

155. "Началось бета-тестирование Red Hat Enterprise Linux 8"  +/
Сообщение от нах (?), 17-Ноя-18, 08:55 
> passwdqc can be used instead of cracklib module

и чего? он мне как-то сумеет помешать выкинуть его нафиг, следом за ненужно-cracklib, если вдруг даже кто-то вздумает установить?

> Когда внесли - свечку не держал

BSD                            February 12, 2008
по умолчанию и не устанавливается, и даже не снабжен интуитивно-приятным скриптом автодобавляния себя в памовские специально-испорченные-для-удобства-автодобавлялок конфиги. Вероятно от большой востребованности в реальной жизни за прошедшие десять лет.

В результате имеем что имеем - все руты, с паролем 123 и ssh-ключами вообще без паролей, раскиданными по куче систем. Патамушта именно в ентерпрайзе оно по другому не работает.

Ответить | Правка | Наверх | Cообщить модератору

132. "Началось бета-тестирование Red Hat Enterprise Linux 8"  +/
Сообщение от Аноним (132), 16-Ноя-18, 20:25 
> . Которым в винде давали права локальных админов и спали спокойно - потому что все нужное - все равно обеспечивалось политиками и sсcm'ом.

Удачи реализовать что-то подобное под линуксом, и не выдав каждому пользователю рута (или ухитрившись этого рута как-то ограничить) - не то чтобы это было даже теоретически невозможно, но вот на практике - не встречается.

Тут настолько коллектив измельчал что тебе даже не потыкают "намбер ван ин еуроп" системой оцс+глпи или к примеру итоп. Потому что абсолютное большинство не в курсе что это и зачем нужно.

Ответить | Правка | К родителю #107 | Наверх | Cообщить модератору

144. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –1 +/
Сообщение от нах (?), 16-Ноя-18, 21:52 
а меньшинство попыталось использовать и поняло, что до sccm'а там как до пекина раком, а вот геморроя по настройке в разы больше? ;-)

хорошо хоть на нынешнем месте у нас разработчики непродвинутые, что можно сказать docker stop/rm не только своему контейнеру, но и любому чужому, вряд ли догадаются быстро.

Ответить | Правка | Наверх | Cообщить модератору

159. "Началось бета-тестирование Red Hat Enterprise Linux 8"  +/
Сообщение от Аноним (159), 17-Ноя-18, 12:20 
Не совсем. При непритязательных пользователях, и нескольких десятков географически раскиданных компов, всё плюс-минус одинаково. Как только растет количество устройств, пользователей и пожелания к системе наступает караул. Там не до пекина, а до юпитера. Уже не говорю про системы другого уровня - типа 1с-итил, итилиум. Вменяемых альтернатив вообще не наблюдается.
Ответить | Правка | Наверх | Cообщить модератору

147. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –1 +/
Сообщение от DerRoteBaron (ok), 17-Ноя-18, 01:21 
>>> только, как обычно, кривой
>> Без этого достаточной степени схожести с современной виндой не достичь
> вы ее попробуйте поизучать не на опыте чтения хейтерских писулек и попыток
> пользоваться плохим линукс-клоном, а где-нибудь в крупной (чтобы уже ничего не
> хотелось закатывать вручную) компании с действительно вменяемыми админами (еще иногда
> попадаются) - удивитесь. И даже, возможно, начнете себе задавать вопросы -
> а зачем, собственно,  нужны эти плохие клоны?

Администрировать корпоративное адище мне не доводилось ни на винде ни на чём другом, и, надеюсь, не придётся, работа более чем такая себе. И как сотрудник-пользователь я бы не убежал от таких рабочих условий только за очень хорошие деньги.
Но того, что я видел в исполнении как в большей степени консьюмерской, так и в меньшей - корпоративной и серверной (т.к. почти не встречался с ней) винды, а именно её страсти к саморазрушению, мне хватило чтобы убедиться в моей неготовности работать с такой чудесной ОС

Ответить | Правка | К родителю #84 | Наверх | Cообщить модератору

181. "Началось бета-тестирование Red Hat Enterprise Linux 8"  +/
Сообщение от anon342532 (?), 06-Май-19, 17:04 
У нас в конторе всё просто. Хочешь доменные фишки, поддержку - сиди как пользователь на винде. Хочешь Админа/root'а - ставь и поддерживай сам, ключик если надо дадут...
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру