staging.inyokaproject.org

Vertrauenswürdige Paket Quelle ?

Status: Ungelöst | Ubuntu-Version: Nicht spezifiziert
Antworten |

php-fan

Anmeldungsdatum:
3. April 2013

Beiträge: 6

Hallo,

ich habe gerade festgestellt das der Server security.debian.org scheins in Deutschland steht.

Ist das tatsächlich so, oder gilt evt. eine Debian interne Umleitung für das jeweilige Land?, ich kann mir nicht vorstellen das dieser Server wirklich die ganze Welt mit Sicherheitsupdates versorgen soll.

Wie bekomme ich Sicherheitsupdates aus einem anderen Land ? (Ich verwende Debian 6.0.7)

Bearbeitet von tomtomtom:

Absichtlich falsch angegebenen Ubuntu-Version entfernt. Ubuntu 13.04 ist nicht Debian 6.0.7...

Moderiert von tomtomtom:

Ins passende Forum verschoben.

Vito_Leone

Anmeldungsdatum:
4. September 2009

Beiträge: 204

Guten Morgen und willkommen im Forum, php-fan!

Ist das tatsächlich so, oder gilt evt. eine Debian interne Umleitung für das jeweilige Land?,

Die Debian Security FAQ sagt:

Q: Why are there no official mirrors for security.debian.org?

A: Actually, there are. There are several official mirrors, implemented through DNS aliases. The purpose of security.debian.org is to make security updates available as quickly and easily as possible.

Warum möchtest Du explizit Sicherheitsupdates von einem Server erhalten, der nicht in Deutschland steht?

Mit Grüßen, Vito

php-fan

(Themenstarter)

Anmeldungsdatum:
3. April 2013

Beiträge: 6

Ja vielen Dank.

Der Grund ist das ich einwenig das Vertrauen in die deutschen Behörden verlohren habe, denn die Finanzierung, Schutz vor strafrechtlicher Verfolgung, bewiesene Beweismittelvernichtung einschließlich Rücktritten von 5 Verfassungsschutz Bandes- und Landes- Leitern 2011 im Umfeld der NSU tragen eindeutig die Handschrift einer geheimen NATO Aktion (http://de.wikipedia.org/wiki/Gladio). Bei längerem Nachdenken bekommt so auch alles einen konkreten Sinn, Schutz scheint mir noch möglich und Notwendig. [Hoffe das war nicht zu lang denn eigentlkich ist der Grund ein Thema für sich, das hier nix zu suchen hat]

Es scheint auch die Möglichkeit zu geben sich Update CDs zu besorgen.

php-fan

(Themenstarter)

Anmeldungsdatum:
3. April 2013

Beiträge: 6

Q: Why are there no official mirrors for security.debian.org?

A: Actually, there are. There are several official mirrors, implemented through DNS aliases. The purpose of security.debian.org is to make security updates available as quickly and easily as possible.

Hm, d.h. ich könnte in der sources.list einfach IPs eines anderen Landes (statt dem Host) eintragen, da es mir auf Geschwindigkeit nicht so ankommt ?

Wie bekomme ich die IP z.B. von security aus Thaiwan ?

TheDarkRose

Avatar von TheDarkRose

Anmeldungsdatum:
28. Juli 2010

Beiträge: 3459

dig security.debian.org

ergiebt bei mir nur drei deutsche IP-Adressen. Fraglich ob es überhaupt noch andere gibt.

Vito_Leone

Anmeldungsdatum:
4. September 2009

Beiträge: 204

Ich verstehe. Ich bin nicht der einzige, der sagt: "Ich bin nicht paranoid! Ich werde wirklich verfolgt..." 😉

Darf ich fragen, warum Du "Taiwan" mehr vertraust als "Deutschland"? Und ist das der richtige Weg, (scheinbar) wahllos einem Server in einem fremden Land mehr zu vertrauen? An Deiner Stelle würde ich versuchen, das Sicherheitskonzept nachzuvollziehen, das hinter den Security-Updates von Debian steckt. Vielleicht gibt das einen anderen Blick auf die Sache...

Ein Spiegelserver in Taiwan sollte theoretisch identische Dateien aufweisen wie ein Spiegelserver in Deutschland - alleine von der Definition der Spiegelung her. Überprüft wird das mit signierten Prüfsummen. Wenn also Dein apt-get oder mein aptitude beim Update meckert, dass Prüfsummen nicht übereinstimmen, dann kann das heißen, dass der Server kompromittiert wurde. Oder einfach nur, dass gerade eben die Dateien des Servers aktualisiert werden und die Prüfsummen momentan nicht zu den im anstehenden Ersetzungsprozeß befindlichen Dateien passen.

Nocheinmal ein Zitat der Debian Security FAQ... vielleicht liest Du diese mal in Ruhe mit einer Tasse Kaffee:

Q: How can I check the integrity of packages?

A: This process involve checking the Release file signature against the public key used for the archive. The Release file contains the checksums of Packages and Sources files, which contain checksums of binary and source packages. Detailed instruction on how to check packages integrity can be found in the Debian Securing Manual.

Das Debian Securing Manual soll also mit Details aufwarten.

Und das Debian Anwenderhandbuch🇩🇪 beschäftigt sich ansonsten auch mit der Systemsicherheit und hat Ideen zur Hand.

Mit Grüßen, Vito

lotharster

Anmeldungsdatum:
7. Oktober 2006

Beiträge: 495

Wo der Update-Server steht, ist für die Vertrauenswürdigkeit nicht weiter von Belang.

Debian-Pakete (auch Updates) werden vom Entwicklerteam digital signiert. Dein Paketmanager überprüft nach jedem Download, ob das Paket korrekt signiert wurde.

Wenn also jemand die Sicherheitsupdates verändern würde, würde diese Signaturprüfung fehlschlagen. Die einzigen Möglichkeiten, veränderte Pakete zu signieren, sind:

  1. Die Angreifer haben Zugriff auf die geheimen Schlüssel der Entwickler. Aber Wenn die Angreifer diesen Zugang haben, könnten Sie aller Wahrscheinlichkeit auch die Pakete direkt an der Quelle verändern. Es würde auch wenig Sinn machen, nur die deutschen Pakete zu verändern, weil sonst ziemlich schnell auffallen würde, dass in verschiedenen Ländern unterschiedliche Debian-Pakete in Umlauf sind.

  2. Die Angreifer können den öffentlichen Schlüssel, der zur Überprüfung der Signaturen benutzt wird, auf deinem Rechner durch ihren eigenen austauschen. Das geht aber nur, wenn Sie Dir entweder eine manipulierte Installations-CD unterschieben können, oder wenn Sie Root-Zugriff auf Deinen Rechner erlangen. Und in beiden Fällen wäre der Umweg über eine manipulierten Update-Server unnötig.

Insofern macht es wenig Sinn, den Update-Server zu wechseln. Zumal dein Internetprovider (oder WLAN-Anbieter) technisch ohne weiteres in der Lage wäre, den apt-Datenverkehr ohne Dein Wissen auf einen deutschen Server umzuleiten.

Das einzige, was Dich vor solchen Szenarien schützt, ist die digitale Signierung der Pakete - und dieser Schutz funktioniert verdammt gut, solange die Debian-Entwickler nicht komprimittiert sind.

php-fan

(Themenstarter)

Anmeldungsdatum:
3. April 2013

Beiträge: 6

@TheDarkRose Danke

dig

kannte ich noch nicht, mit dem Befehl im Ausland aufgerufen bekommt man die IP

Darf ich fragen, warum Du "Taiwan" mehr vertraust als "Deutschland"?

Gerne, es ist eben viel schwerer für theoretische Angreifer sich mit der taiwanesichen Regierung über Handlungen (Servermanipulation) zwecks Überwachung zu einigen, verglichen mit der Möglichkeit einen gewissen Druck auf Firmen/Unis in Deutschland/EU auszuüben.

Wie Du schreibst sollten die Spiegelserver "theoretisch identische Dateien" aufweisen. Naja ich kenne zufällig einen ServerAdmin einer angesehenen deutschen Hochschule, sein Arbeitsplatz, kann seine Kenntinsse grob einschätzen und kenne das Ihm zur Verfügung stehende Zeitkontingent. Auch ein gesicherter Server ist Teil der Sicherheit.

Dein Link zu Debian Security FAQ ist super, dort hatte ich es vorher nicht gefunden, auch darum die Frage hier. Auch Debian Securing Manual habe ich während der Installation schon beachtet.

Ich verstehe. Ich bin nicht der einzige, der sagt: "Ich bin nicht paranoid! Ich werde wirklich verfolgt..." 😉

Das ist natürlich wirklich Schade, denn ich erlebe oft das Menschen wenn Sie etwas nicht wahrhaben wollen, selbst einen neutralen Blick auf die (oben genannten) Fakten nicht mehr haben können. Zugegeben habe ich mich seit längerem intensiv mit den Hintergründen beschäftigt ... das 5! Leiter von Bundes- und Landes Behörden Verfassungsschutz einfach mal so zurücktreten ist wirklich absolut normal?.

Lass uns lieber über Debian/Ubuntu schreiben. Vielen Dank die Secu Tips sind gut!.

php-fan

(Themenstarter)

Anmeldungsdatum:
3. April 2013

Beiträge: 6

Danke auch an lotharster, das klingt recht plausibel.

Ich setze jetzt auf gelöst.

Merci !

Vito_Leone

Anmeldungsdatum:
4. September 2009

Beiträge: 204

Hallo php-fan,

Wie Du schreibst sollten die Spiegelserver "theoretisch identische Dateien" aufweisen. Naja ich kenne zufällig einen ServerAdmin einer angesehenen deutschen Hochschule, sein Arbeitsplatz, kann seine Kenntinsse grob einschätzen und kenne das Ihm zur Verfügung stehende Zeitkontingent. Auch ein gesicherter Server ist Teil der Sicherheit.

Ich schreibe "theoretisch identisch" und bringe in dem Absatz auch ein Beispiel, in dem das vorübergehende Abweichen von Dateien nachvollziehbar und unkritisch ist. Der Normalzustand sollte die Übereinstimmung sein. Ich finde, dass lotharster sehr gut auf den Punkt bringt, warum der Serverstandort in diesem Fall keine besondere Bedeutung hat.

Ich verstehe. Ich bin nicht der einzige, der sagt: "Ich bin nicht paranoid! Ich werde wirklich verfolgt..." 😉

Das ist natürlich wirklich Schade, denn ich erlebe oft das Menschen wenn Sie etwas nicht wahrhaben wollen, selbst einen neutralen Blick auf die (oben genannten) Fakten nicht mehr haben können. Zugegeben habe ich mich seit längerem intensiv mit den Hintergründen beschäftigt ... das 5! Leiter von Bundes- und Landes Behörden Verfassungsschutz einfach mal so zurücktreten ist wirklich absolut normal?.

Da bekommst Du meinen Ausspruch aber in den falschen Hals. Hier ist durchaus eine gewisse Selbstreflektion/-ironie enthalten, wenn ich schreibe, dass ich nicht der einzige Paranoide sei. Ich finde es gut und wichtig, dass man Dinge nicht als gegeben hinnimmt, sondern diese kritisch hinterfragt. Ich finde es aber auch wichtig, dass man seine eigene Wahrnehmung der Realität mit dem Produkt, wie die Anderen die Realität wahrnehmen, abgleicht... (dieser Satz enthält keine Wertung!).

Mit Grüßen, Vito

php-fan

(Themenstarter)

Anmeldungsdatum:
3. April 2013

Beiträge: 6

Hallo Vito_Leone,

Sorry, Du hast Recht und ich habe deine Anwort nicht gut gelesen.

Besonders die Quellen die Du nennst plus Nachdenken zeigen das der Standort keine große Bedeutung hat. Das die Verteilung der Quellen wie das Betriebssystem an sich sehr gut durchdacht ist, folgt auch aus der Geschichte von Linux mit der steten Review von Neuerungen durch Entwickler.

Da Debian/Ubuntu für mich seit längeren das optimale System ist, hätte ich das eigentlich ahnen können.

Vielen Dank nochmal, und bis demnächst, Mark

Antworten |