120

qemu-system* peut être executé en non-root.
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

121

Bah vu qu'on est loin du sujet, je voulais répondre à ça :
Folco (./17) :
Ok. Etonnamment, je vois peu de yArogeeks utiliser des serveurs Win, alors que dans deux boites sur trois où j'ai été, et qui avaient leur serveur, ça tournait sous Windows, et j'ai jamais vu de panne. Faut dire que ça faisait essentiellement serveur de fichier et impression, donc je pense des serveurs simples.
C'est une question d'usage. Tu as vu soit des petites structures, soit des sites distants.
Typiquement sur une grosse structure, les serveurs utilisés sont à peu près les suivants :
=> serveurs exposés à Internet (typiquement, des reverse proxy type apache) : GNU/Linux
=> serveurs applicatifs (typiquement, de la JVM type JBoss, WebSphere, …) : GNU/Linux
=> serveurs legacy (les mêmes mais pour de vieilles applis) : AIX.
=> serveurs mainframe : z/OS
=> serveurs de bureautique (fichiers, mail entrant, imprimantes, gestion des utilisateurs) : Windows
=> serveurs techniques : selon ce qu'ils gèrent, mais majoritairement du GNU/Linux quand même.
=> hyperviseurs : VMware pour les grosses infrastructures, Hyper-V sinon.
Tu trouves aussi parfois quelques serveurs applicatifs sous Windows, pour des trucs un peu bizarres, genre appli propriétaire standalone. Et encore des trucs de l'espace, genre des versions de Linux étranges pour les grilles de calcul.

Voilà. Après côté panne, j'ai constaté davantage de problèmes à la con sur les Windows, mais c'est dur de comparer car les usages ne sont pas les mêmes, le matériel et les outils non plus. Et généralement les admins Windows sont moins compétents, ce qui favorise aussi les problèmes, mais qu'on ne peut pas vraiment incriminer à l'OS.

De mémoire mes principaux griefs vis à vis de Windows en tant que serveur (édition 2k8 datacenter) :
- il ne gère pas le NIC teaming (aggrégation de cartes réseau pour prévenir les pannes ou faire du load balancing)
- il ne gère pas le multipathing pour les disques (sauf avec l'initiator iSCSI logiciel mais là tu cherches les emmerdes)
- le clustering est un merdier innommable, je compte plus les fois où j'ai dû changer l'owner des disques à la main, et ça se fait avec des lignes de commandes cryptiques non documentées. Si en plus le disque est en mode Shared Cluster Storage, il faut réparer le MBR avec un éditeur hexa.
- on ne peut pas changer un cluster de domaine. Il faut tout réinstaller. Sérieux les mecs.
- accessoirement, la nécessité d'avoir un Domain Controller sur un serveur physique sur une plateforme Hyper-V c'est vraiment con.
- faire des mises à jour de Windows sans accès internet nécessite un registry hack.

Mais dans une petite structure, ou chez toi tu t'en fous de tout ça wink

122

spectras (./121) :
> serveurs legacy (les mêmes mais pour de vieilles applis) : AIX.
(Et Solaris \o/)
avatar

123

(Et HPUX ?)
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca

124

(Ah oui, tiens, aussi \o/²)
avatar

125

C'est vrai, ça disparaît progressivement mais ça va sans douter traîner au moins 10 ans encore, probablement plus.

126

http://linuxfr.org/news/uefi-en-question

# home-get remove fedora --indefinitely --cause traitrise_avec_ennemi
home-get: no.

# sudo home-get remove fedora --indefinitely --cause traitrise_avec_ennemi
home-get: Warning: Kevin is sad, confirm? yes/no/cancel/abort/retry/ignore/gtfo/recompilekernel : gtfo
home-get: fedora forever removed from home

127

<insérer ici un pavé de Kevin expliquant que le support de l'UEFI est une bonne chose, avec de l'italique et des points d'exclamation>
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

128

Pour l'instant, la décision chez Fedora n'a pas encore été prise et je suis en train de me battre férocément contre cette horreur sur la liste de diffusion de courriels au sujet du développement de Fedora, cf. par exemple http://lists.fedoraproject.org/pipermail/devel/2012-June/167732.html.

À mort Restricted ("Secure") Boot!
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

129

Pourtant, le Secure Boot (à condition qu'il soit optionnel) pourrait être intéressant pour les distributions Linux aussi dans certains cas.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

130

Ça enlève tes libertés sous le prétexte de la sécurité, donc c'est nul!
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

131

rholala quelle horreur

ceci dit c'est bien, vous êtes consistants dans votre effort.

ça veut dire que plus aucun linux ne marchera, même fedora

MAIS CE SERA TOUJOURS LIBRE FUCK YEAH

132

"Secure" Boot peut être désactivé par l'utilisateur et c'est la meilleure solution au problème.
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

133

Kevin : avoir un compte non-root par défaut enlève aussi des libertés, hein... je vois pas où est le problème tant que tu peux le désactiver.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

134

Mais c'est toi qui as le mot de passe root pour ta machine, pas un service central, payant, certainement pas instantané (il doit y avoir des vérifications qui sont faites) et qui peut faire valoir toutes les limitations possibles et imaginables à son utilisation comme c'est le cas pour "Secure" Boot.
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

135

(three, two, one, zero, IGNITION! and LIFTOFF of the good ol' opensource freesoftware and linux troll, heading forward to the international troll station)

136

grin
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

137

Zerosquare (./133) :
Kevin : avoir un compte non-root par défaut enlève aussi des libertés, hein... je vois pas où est le problème tant que tu peux le désactiver.

Si j'ai bien compris, c'est de ça qu'il est question. Il semblerait que certains éditeurs, dont Microsoft, poussent pour qu'il ne soit pas désactivable, ce qui aurait pour effet d’empêcher d'installer tout autre OS que Windows.

138

C'est bien pour ça que j'ai dit "tant que tu peux le désactiver", sinon le problème est complètement différent. Si c'est une option laissée au choix de l'utilisateur, je ne vois pas de raison de ne pas le supporter, ça peut être intéressant sur les machines Linux qui ont besoin d'un niveau de sécurité supplémentaire.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

139

epee

Si on peut changer le bootloader, ça ne sert à (presque) rien de chiffrer un disque dur...
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

140

Ca ne protège pas les données quand même, le chiffrement ?

141

si on peut changer le bootloader, on peut le lire, donc le tracer, et comprendre comment c'est chiffré.

disons que c'est pas *automatiquement* totalement compromis, mais que c'est faisable smile

si y'a un tpm alors tu peux pas changer le bootloader, donc je suppose qu'il n'y en a pas.

après ça dépend surtout de comment est gérée la clé. Si y'a pas de mot de passe alors la clé est forcément en clair dans le bootloader ou dans le disque quelque part.
si y'a un mot de passe il peut
-soit déverrouiller simplement l'utilisation de la clé
-soit faire partie intégrante de la clé

dans le 2e cas compromettre le bootloader ne servirait a rien vu qu'il manquerait de toute façon des infos pour décoder

ce message contient sans doute un % non nul de connerie, la correction si nécessaire est laissée en exercice aux lecteurs embarrassed

142

Un système de chiffrement sérieux a toujours un mot de passe, mais malheureusement un bootloader compromis pourrait le logguer. Mais il faut d'abord compromettre le bootloader, ce qui n'est de toute façon pas évident.

Et en tout cas, un système liberticide à base de liste blanche n'est pas une bonne solution au problème.
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

143

1) Grosso-modo, le boot se fait suivant la chaîne BIOS/EFI -> bootloader -> déchiffrement du disque -> OS.

2) Si je ne me trompe pas, le disque est chiffré avec une clef qui est soit écrite en clair, soit chiffrée avec les mots de passe des utilisateurs (comme ça, il y a une seule clef pour déchiffrer le disque en entier).

3) Si la clef est en clair sur le disque, il n'y a rien à faire, suffit de lire le disque au bon endroit. Sinon, si le BIOS/EFI ou le bootloader n'est pas signé, alors il peut être modifié par autre chose (c'est exactement ce que veut faire Kevin), notamment un bootloader qui ressemble à l'ancien, mais qui stocke les premières frappes au clavier.
Kevin Kofler (./142) :
Un système de chiffrement sérieux a toujours un mot de passe, mais malheureusement un bootloader compromis pourrait le logguer. Mais il faut d'abord compromettre le bootloader, ce qui n'est de toute façon pas évident.

Quelle est la difficulté particulière ?
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

144

Un voleur qui te vole ton PC portable a peu de chances d'installer un loggueur de touches dans ton bootloader avant de te voler la machine, et après c'est trop tard. Il faut donc combiner attaque électronique et vol physique pour avoir accès aux données. Le petit voleur de quartier n'a aucune chance. Et d'ailleurs l'attaque électronique elle-même n'est pas évidente non plus si tu n'es pas le genre de personne qui ouvre les pièces jointes en .EXE.
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

145

Parce que tu te places dans un cadre assez limité... si la personne qui veut voler tes données est sur ton lieu de travail (espionnage industriel ou informaticien chargé - légalement ou non - d'accéder à tes données, pour le compte de la direction ou de la justice) ou dans ta famille (les nenfants qui veulent absolument savoir ce qu'il y a dans le système-sécurisé-de-papa-muahahahaha-oulalalah-mais-elle-fait-quoi-la-dame-attachée-avec-l'ours-là-?), ça change pas mal de choses.
avatar

146

(d'autant que si un malware corrompt le boot pour rooter l'os, le fait d'être en secureboot permet de bloquer cette attaque...)
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca

147

Bon, cela dit, si ça se trouve ça finira comme le truc de l'identifiant unique par CPU qui a été +/- abandonné...
avatar

148

Nil (./145) :
Parce que tu te places dans un cadre assez limité... si la personne qui veut voler tes données est sur ton lieu de travail (espionnage industriel ou informaticien chargé - légalement ou non - d'accéder à tes données, pour le compte de la direction ou de la justice) ou dans ta famille (les nenfants qui veulent absolument savoir ce qu'il y a dans le système-sécurisé-de-papa-muahahahaha-oulalalah-mais-elle-fait-quoi-la-dame-attachée-avec-l'ours-là-?), ça change pas mal de choses.

Mais tout ça n'implique pas que le cryptage de disque dur ne sert à rien sans verrouillage du bootloader, il protège très bien contre l'accès aux données par le voleur de quartier qui pique ton PC portable, et c'est pour ça qu'il a été conçu.
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité

149

Pas du tout : le voleur de quartier se fout de tes données, le premier truc qu'il fera c'est reformater le disque dur pour effacer les traces de la provenance, et fourguer le PC plus facilement.

Le cryptage de disque dur est plutôt utilisé par des entreprises qui ont des PC avec des données sensibles dessus (particulièrement les laptops quand les gens sont en déplacement).
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

150

Zerosquare (./149) :
Pas du tout : le voleur de quartier se fout de tes données, le premier truc qu'il fera c'est reformater le disque dur pour effacer les traces de la provenance, et fourguer le PC plus facilement.

Pas forcément, il y a aussi des voleurs qui regardent s'il y a des données intéressantes à vendre à des gens sans scrupules. Et aussi des voleurs qui n'effacent rien du tout et des acquéreurs qui s'intéressent aux données.
Le cryptage de disque dur est plutôt utilisé par des entreprises qui ont des PC avec des données sensibles dessus (particulièrement les laptops quand les gens sont en déplacement).

Oui, pour le cas d'un vol.
avatar
Mes news pour calculatrices TI: Ti-Gen
Mes projets PC pour calculatrices TI: TIGCC, CalcForge (CalcForgeLP, Emu-TIGCC)
Mes chans IRC: #tigcc et #inspired sur irc.freequest.net (UTF-8)

Liberté, Égalité, Fraternité