Size: a a a

Russian Fedora Community

2020 July 10

FL

Filippe LeMarchand in Russian Fedora Community
SWNNK
Ну так разве не для этого DoH/DoT?
Теоретически - может и для этого, но практически не все реализации проверяют сертификаты.
источник

S

SWNNK in Russian Fedora Community
Ясно
источник

FL

Filippe LeMarchand in Russian Fedora Community
SWNNK
Ясно
Вообще DNSSEC для защиты от подмены и прочих нехороших действий.
источник

FL

Filippe LeMarchand in Russian Fedora Community
Sergey Sipov
Проще всего - создать в освободившемся месте новый LVM physical volume и включить его в твою группу fedora_localhost-live, а затем расширить один из logical volume.
источник

SS

Sergey Sipov in Russian Fedora Community
Filippe LeMarchand
Проще всего - создать в освободившемся месте новый LVM physical volume и включить его в твою группу fedora_localhost-live, а затем расширить один из logical volume.
А как lvm можно создать?
источник

FL

Filippe LeMarchand in Russian Fedora Community
Sergey Sipov
А как lvm можно создать?
У тебя система уже стоит на LVM.
источник

SS

Sergey Sipov in Russian Fedora Community
Filippe LeMarchand
У тебя система уже стоит на LVM.
Хорошо, а как в группу включить?
источник

FL

Filippe LeMarchand in Russian Fedora Community
Sergey Sipov
Хорошо, а как в группу включить?
Наверное, тебе будет проще через Cockpit, если совсем не знаком с этими вещами.
источник

SS

Sergey Sipov in Russian Fedora Community
Filippe LeMarchand
Наверное, тебе будет проще через Cockpit, если совсем не знаком с этими вещами.
Возможно, а то я вообще в этом не разбираюсь
источник

V

Vascom in Russian Fedora Community
Привет
источник

VP

Vladislav Pashinskik... in Russian Fedora Community
Vascom
Привет
Привет!
источник

V

Vascom in Russian Fedora Community
В общем не у нас отдельного списка рассылки по security.
источник

VP

Vladislav Pashinskik... in Russian Fedora Community
Немного удручает, поскольку я привык следить за обновлениями безопасности, ибо приходится рулить кучей серваков
источник

VP

Vladislav Pashinskik... in Russian Fedora Community
Не понятно, как узнавать, что какую-то дыру закрыли
источник

V

Vascom in Russian Fedora Community
Об уязвимостях либо сообщают маинтейнерам в багзиллу (часть таких тикетов закрыта для просмотра обычным пользователям). Либо просто собирают новые версии программ как можно быстрее после обнаружения и исправления уязвимости.
источник

V

Vascom in Russian Fedora Community
Vladislav Pashinskikh
Не понятно, как узнавать, что какую-то дыру закрыли
Сложно сказать... Просто чаще обновляйся, следи за ченджлогами обновлений.
источник

V

Vascom in Russian Fedora Community
Я так понимаю ты не с точки зрения маинтейнерства, а как админ?
источник

VP

Vladislav Pashinskik... in Russian Fedora Community
Да
источник

V

Vascom in Russian Fedora Community
Vladislav Pashinskikh
Да
Тогда почему бы не использовать RHEL/CentOS?
источник

SG

Sergey Gureev in Russian Fedora Community
emlen ra
а чем подман лучше докера?
Твои контейнеры буду недоступны соседнему юзеру, они только твои
В докере один общий контейнерный пул, так что в теории сосед вася может "по-приколу" выключать тебе контейнеры, если ты дашь ему доступ к своей машине в отдельного пользователя
На практике это означает, что в случае обхода вредоносным скриптом изоляции контейнера (например, ты не осторожно прокинул вольюм), пострадает только твой пользователь и твои данные, но не система, в случае докера скрипт будет работать почти что с правами рута

cgroups2позволяет более гибко управлять ресурсами при работе с контейнерами. Это уже доступно в подмане, но вряд ли когда-то заработает в докере, хотя они пытались что-то там

У подмана есть интсрумент для генерации сервис-файла системди, чтобы управлять контейнером как сервисом, у докера есть только опции с рестартом

У подмана есть зачатки интрументов оркестрации в виде подов — групп контейнеров, которыми можно управлять независимо друго от друга, настраивать видимость и т.д., в общем группировать
У докера только docker-compsoe, который лично мне кажется неудобным

Подман умеет работать с selinux, ты можешь гибко настраивать политики. В случае докера selinux придется отключить и потерять "последний рубеж защиты"

В целом, разницы между ними нет, если твоя цель — иногда позапускать контейнеры или использовать контейнеры (группы контейнеров) как тестовую среду для разработки
Что бы ты не выбрал, получишь одинаковый результат
Выбирать придется, когда какие-то из вышеперечисленных вещей начнут тебя интересовать, т.е. когда ты с ними разберешься и начнешь активно работать

Думай сам
источник