Toon posts:

[BC3] [FreeBSD] ftp/telnet ''dood''

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hey,

Ik ben pas begonnen met het proberen te configureren van een server met freebsd,
nu verliep het begin vrij soepel, ik had het
netwerk, telnet
en ftp werkende (via inetd).

Ik installeerde hierna, achter elkaar,
apache+ssl+php en mysql (en ik meen me te
herinneren sshd_enable="yes" in rc.conf te
hebben gezet). Na de reboot kon ik dus niet
meer telnetten of ftp''en naar de server (dat
moet dus aan inetd liggen toch?).
Het netwerk werkt nog wel gewoon, apache en
mysql werken ook.

inetd geeft de volgende error:
inetd: telnet/tcp: ipsec initialization failed; in entrust
inetd: telnet/tcp: ipsec initialization failed; out entrust
inetd: enabling telnet, fd5
inetd: registered /usr/libexec/telnetd on 5
(zelfde voor ftp, welke samen met telnet de enige services zijn die ''aanstaan'' in inetd.conf).

Zou iemand mij in de juiste richting kunnen
wijzen mbt hoe dit op te lossen? Ik ben al 2
dagen aan het zoeken, wat niet echt voorspoedig
verloopt :/

tnx
Leslie

  • Vaagharses
  • Registratie: Maart 2001
  • Laatst online: 22-12-2022
Check eerst of in RC.Conf INETD aan staat, anders werkt het sowieso niet. Ik ga er echter vanuit dat je dit allemaal gecontroleerd hebt. Die foutmeldingen zeggen me trouwens ook niet veel...:?

Wil je persé INETD gebruiken voor telnet en ftp.

Probeer eens Proftpd te draaien als StandAlone of Wu-ftpd.

En telnet, waarvoor heb je die nodig, je kan toch ook ssh met putty gebruiken 8-)

Je kan ook eens kijken of ze het weten op irc kanaal #FreeBSD.nl.

Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?


Verwijderd

Topicstarter
Inetd staat aan ja :)
Tevens gebruik ik ook proftpd.
Weet eigenlijk niet waarom ik voor ftp inetd gebruik, vond het wel logisch.

  • Vaagharses
  • Registratie: Maart 2001
  • Laatst online: 22-12-2022
Ik gebruik zelf ProFTPD standalone via het bijgeleverde rc.d script. Werkt bij mij perfect.

zelf gebruik ik geen inetd en ik weet niet waarom, ik draai al mijn services standalone.

Het enige wat me opvalt is, dat als je een "raar" probleem hebt met FreeBSD, dat haast niemand een oplossing weet 8-)

Anti Geluidsmuur Front Amstelveen telt 17.800 lantaarnpalen; hoeveel heeft jouw gemeente?


Verwijderd

Dit is niet echt een raar probleem met FreeBSD, maar met inetd.

Tja en dat er dan niet meteen iemand is die een antwoord op deze vreemde fout weet, vind ik niet zo vreemd.
Staat er verder in de logfiles niet iets opvallends?
Heb je inetd ondertussen ook nog een paar keer geprobeerd opnieuw op te starten?

Verder zou ik zeker ftp standalone draaien (i.v.m. veiligheid), maar dat is een persoonlijke mening.

Verwijderd

Waarom is het gevaarlijk om daemons via inetd te laten starten? Ik zie dat het hier wel vaker staan op GOT, maar ik zie het (security) probleem hier niet zo van.

Verwijderd

inetd gaat voor elke connectie die binnenkomt meer geheugen vrij maken, gevolg kan zijn dat je bak op een gegeven moment op z''n bek gaat of nog erger. Ofwel ideaal target voor DOS-attacks. Verder is het niet echt een heel flexibele superserver.

Er zijn een aantal vervangingen voor inetd, waarvan xinetd nog wel de bekendste is.
Deze zit qua beveiliging een heel stuk beter in elkaar. Het heeft ook veel meer mogelijkheden voor access-control, dos-attack preventie, logging etc.

Verwijderd

Op zondag 20 mei 2001 18:57 schreef nelske het volgende:
inetd gaat voor elke connectie die binnenkomt meer geheugen vrij maken, gevolg kan zijn dat je bak op een gegeven moment op z''n bek gaat of nog erger. Ofwel ideaal target voor DOS-attacks. Verder is het niet echt een heel flexibele superserver.
Het geheugenprobleem is toch niet anders met een losse daemon. Veel daemons die meerdere TCP/IP connecties tegelijk aankunnen forken voor elke nieuwe connectie. Dan gaan ze toch ook steeds meer geheugen gebruiken, toch?

Plus dat alle losse daemons opstarten ook meer geheugen vergt.

Verwijderd

Topicstarter
Je kan met inetd instellen hoeveel connections er per ip per minuut toegestaan zijn, helpt dat niet tegen dos ed. ?

Alles standalone installeren is een andere route, maar niet een oplossing. Heeft niet iemand toevallig een vaag vermoeden waar het aan kan liggen ?

Verwijderd

Tja veiligheid is een beetje een vaag begrip als je kiest tussen inetd en standalone.

In principe is inetd veiliger dan standalone, aangezien je de beschikking hebt over tcpwrappers en een service niet als root hoeft te draaien.
Standalone, vereist in eerste instantie root-privileges om te binden aan een poort < 1024. Als het programma echter netjes geschreven is, dan zal zo''n programma na opstarten kunnen draaien als een unprivileged user. Proftpd is een ftp-server met een securityhistory die niet echt slecht te noemen is. Verder kan een standalone daemon gebruik maken van MaxClients om (D)DOS-attacks tegen te gaan, iets wat inetd niet kan (hoewel er tegenwoordig wel een vorm van rate-limiting in zit).

Het grote verschil tussen inetd en standalone zit hem toch wel in geheugen-gebruik.
Voor elke binnenkomende connectie forked inetd een nieuw proces van de bijbehorende service. Ofwel voor elke connectie wordt het programma gestart. (als er geen connectie is, dan zal de service ook niet draaien). Als je standalone draait, dan is het programma al gestart en zal elke connectie worden beheert door de bijbehorende slaves (dus geen fork!).

Dit komt voornamelijk de lattency ten goede, zoals je je wel voor kan stellen. Verder is voor services die veel geheugen gebruiken en eigenlijk niet echt intensief gebruikt worden inetd misschien verstandiger, aangezien dat geheugen dus niet wordt gebruikt indien er geen connecties zijn.
Voor smtp-daemons, samba, apache, proftpd die relatief veel gebruikt worden, zou ik ze toch liever als losse daemon draaien.

Zoals je ziet is het een beetje een afweging tussen veiligheid en snelheid, die je zelf zal moeten maken.

------------------------------------

Helaas kan ik geen oplossing geven voor je probleem met inetd. Ik moet zeggen dat het wel vreemd is. Heb je er helemaal niks over op internet kunnen vinden?

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Misschien even een update doen naar 4.3-S, als je bijv. 4.3-RC draait. Heb er verder ook niet echt iets zinvols over kunnen vinden zo gauw.

Als het dan nog niet werkt, misschien even een mailtje op mailinglist dumpen.
Pagina: 1