The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость, позволяющая обойти блокировку пакетным фильтром pf во FreeBSD, opennews (?), 09-Сен-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


13. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +1 +/
Сообщение от пох. (?), 09-Сен-23, 09:16 
Кстати, кто-то может подтвердить или опровергнуть наличие очередного глюка?
https://www.truenas.com/community/threads/unmap-failed.85345/
https://forums.freebsd.org/threads/zfs-unmap-and-vmware-esxi.../
https://forum.netgate.com/topic/167882/scsi-error-on-vm

приборы и материалы - esxi/сфера выше 6.0 с vmfs6 по умолчанию и freebsd выше 11.1 c zfs.
Возможно, понадобится сделать снапшот.

Ожидаемый результат - полный лог воплей про сперва failed unmap, а потом про failed scsi command (и мертвое взвисание файловой системы через некоторое время работы в таком режиме, но можно не дожидаться).

А то баг, похоже, так никем и не оформлен. Всем рассказывателям сказочек про незаброшенность-незаброшенность на их локалхостах конечно же пoxpeн, но может тут найдется кто-то неленивый и имеющий подходящую инфраструктуру?

Ответить | Правка | Наверх | Cообщить модератору

18. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  –1 +/
Сообщение от crypt (ok), 09-Сен-23, 09:44 
> найдется кто-то неленивый и имеющий подходящую инфраструктуру?

если сфера не сертифицирована на фряху, то кому это надо

Ответить | Правка | Наверх | Cообщить модератору

96. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от timur.davletshin (ok), 09-Сен-23, 17:52 
>> найдется кто-то неленивый и имеющий подходящую инфраструктуру?
> если сфера не сертифицирована на фряху, то кому это надо

Сертифицированные юниксы? Это ты про Макось? Ни Линукс, ни одна из версий БСДи таковых сертификатов вроде не получали.

Ответить | Правка | Наверх | Cообщить модератору

149. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от Аноним (64), 10-Сен-23, 07:22 
Опять ты в лужу пук
Дистрибутив Linux от Huawei получал такой сертификат, так что одна из пересборок CentOSа была сертифицированным Unix(сейчас уже нет, срок сертификата истек)
*BSD не получали и никогда не получат, конечно, у всех трех пользователей этого добра нет денег на сертификацию
Ответить | Правка | Наверх | Cообщить модератору

151. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от timur.davletshin (ok), 10-Сен-23, 07:38 
Ссылку на сертификат было бы проще добавить.
Ответить | Правка | Наверх | Cообщить модератору

181. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от Аноним (64), 11-Сен-23, 11:22 
https://www.opengroup.org/openbrand/register/brand3622.htm
Да держи
Ответить | Правка | Наверх | Cообщить модератору

182. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от timur.davletshin (ok), 11-Сен-23, 11:37 
Признаю, был неправ.
Ответить | Правка | Наверх | Cообщить модератору

186. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от Аноним (64), 11-Сен-23, 12:46 
Мое уважение
Обычно здешняя публика даже после посылки в сертификат отказывается признавать реальность

Ну, а по факту, собственно эта сертификация одной из сборок CentOS'а, пусть для конкретных серверов, говорит, что любой дистрибутив GNU/Linux может пройти сертификацию и стать Unix™, просто никто кроме Huawei не видел в этом смысла(в дистрибутивах на базе musl и uclibc, а не GNU libc не уверен, если честно, они может и не смогут)

Ответить | Правка | Наверх | Cообщить модератору

187. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от timur.davletshin (ok), 11-Сен-23, 13:28 
> Мое уважение
> Обычно здешняя публика даже после посылки в сертификат отказывается признавать реальность

Да я действительно не знал, т.к. просто пропустил это событие в новостях. Что тут спорить?

Ответить | Правка | Наверх | Cообщить модератору

21. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от n80 (?), 09-Сен-23, 09:56 
А ответ по последней ссылке не помогает?

> For me this issue was caused by thin provisioning on the virtual hard drive.
> I followed VMware's instructions to "inflate" the disk to thick provisioning and I stopped getting these errors.

Ну или на стороне фряхи trim отключить.

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

29. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от пох. (?), 09-Сен-23, 10:49 
не знаю - у меня нет шестой. А там где есть - я клиент а не админ.

Вопрос был в другом - у кого есть техническая возможность подтвердить наличие проблемы в современных версиях - т.е. развернута инфра с vmfs6 и есть пол-часа свободного времени, скачать образ и запустить.

Ответить | Правка | Наверх | Cообщить модератору

57. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от Аноним (28), 09-Сен-23, 11:53 
По моему хотению, по щучьему велению...
Ответить | Правка | Наверх | Cообщить модератору

69. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +1 +/
Сообщение от пох. (?), 09-Сен-23, 13:58 
ну вот поэтому ваш опенсорс такое унылое г-но.
Я могу переправить баг тем кто возможно возьмется его исправлять, но у меня нет лишних ресурсов чтобы правильно его сдать.

Впрочем, у посетителей опеннета их тоже нет, а еще и умения.

У них либо подвальные локалхосты, либо они девляпсы высокого полета, а систему им мэйлрушечка в удобной упаковочке предоставляет.

Ответить | Правка | Наверх | Cообщить модератору

125. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от timur.davletshin (ok), 09-Сен-23, 21:18 
Ну у венды-то ты вообще за пять минут баг напрямую разработчикам отправишь репорт. Конски ржу. Эти черти целую службу отфутболивания держат, лишь бы усеры не мешали им "творить будущее".
Ответить | Правка | Наверх | Cообщить модератору

139. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  –1 +/
Сообщение от пох. (?), 09-Сен-23, 22:50 
Я хрен знает как это получается, но у винды - нет такой проблемы. Нечего репортить.

А у фри - есть, но среди экспертов опеннета не нашлось ни одного человека, способного потратить пятнадцать минут.

Ответить | Правка | Наверх | Cообщить модератору

157. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от Аноним (93), 10-Сен-23, 18:52 
> у меня нет лишних ресурсов чтобы правильно его сдать

Ну раз нет, значит и не нужно тебе это. Было бы нужно, нашёл бы. Да хоть на AWS вмварный кластер накликать мышкой себе на пятнадцать минут проверить что и как. Чай не обеднеешь, ты ж вроде видный спец, зарплата у тебя о-го-го должна быть.

Ответить | Правка | К родителю #69 | Наверх | Cообщить модератору

44. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от Аноним (38), 09-Сен-23, 11:19 
Больше половины опеннета сидят на таком и плачут то когда 32 бита дропнут, то ещё что
Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

55. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от Аноним (28), 09-Сен-23, 11:50 
А зачем вообще нужна система, падающая из-за thin provisioning образа диска. Бери линукс, там таких проблем нет. Или твой любимый вантуз, даже там таких проблем нет.
Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

67. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от пох. (?), 09-Сен-23, 13:51 
она падает не из-за thin provisioning, а из-за того что вмварь неправильно эмулирует mpt (вероятнее всего - я не знаю что произойдет с паравиртуальным драйвером). Команды которые на настоящем контроллере просто работают, тут внезапно возвращают странные ошибки.

Ответить | Правка | Наверх | Cообщить модератору

109. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от Tron is Whistling (?), 09-Сен-23, 19:49 
Ну вот поэтому я всегда пихаю всем (иногда глубоко и жёстко) паравиртуальные драйверы. Даже клиентам.
Ответить | Правка | Наверх | Cообщить модератору

115. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от пох. (?), 09-Сен-23, 20:03 
Я не уверен что с паравиртуальным этот баг тоже не проявится. Но у меня - mpt.

Ответить | Правка | Наверх | Cообщить модератору

175. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от Ivan_83 (ok), 11-Сен-23, 02:59 
У нас фряха с ZFS поверх железа и зоопарка гипервизоров.
В старых версиях 10 и наверное 11, может даже 12 (кажется нет) был косяк с ZFS когда систему переставляли поверх без зануления дисков то могли случатся всякие непонятные глюки с ZFS, как будто он подхватывал какие то старые кластеры с данными как актуальные или что то такое.

У нас тогда был костыль который перед инсталяцией занулял сколько то там гигабайт и вроде работало.
Вроде с 12 версии такого не было и костыль был убран, в 13+ точно всё нормально с этим.

Конкретно вашу ошибку с unmap я вроде не видел, по крайней мере это не так проблема которая у нас актуальна.
Возможно дело в наших тюнингах системы, они примерно как мои домашние: http://netlab.dhis.org/download/software/os_cfg/FBSD/13/

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

180. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +1 +/
Сообщение от 1 (??), 11-Сен-23, 10:25 
Когда ругань должна появиться ?

vSphere 7
VMFS 6

Нарезал машинку, установил распоследний TrueNAS (TrueNAS-13.0-U5.3), создал пул - mirror, погонял туда сюда.
Сделал снапшот, опять данные погонял погонял. Никакого unmap не обнаружил.

М.б. дело в "dedicated storage controller in passthru mode" ?

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

188. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от пох. (?), 11-Сен-23, 13:50 
У меня - прямо при загрузке. Собственно, оно делает ровно одну попытку, обнаруживает что что-то пошло не так и сваливается в вокараунд который у меня тоже не работает (и вероятнее всего работает в последних версиях - но вот это и надо бы проверять)

> М.б. дело в "dedicated storage controller in passthru mode" ?

нет, нет - обычный диск на обычном datastore, в виртуалку отдан, обратить внимание - как mpt, а не как pv.
Что выдает dmesg|grep da0 ?

Ответить | Правка | Наверх | Cообщить модератору

194. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от 1 (??), 11-Сен-23, 16:48 
> обычный диск на обычном datastore, в виртуалку отдан, обратить внимание - как mpt, а не как pv.

Теперь объясняй как этого добиться ? Потому как он в pv. Тупо делал next next mext done

====================================================
da0 at pvscsi0 bus 0 scbus2 target 0 lun 0
da0: <VMware Virtual disk 2.0> Fixed Direct Access SPC-4 SCSI device
da0: 750.000MB/s transfers
da0: Command Queueing enabled
da0: 8192MB (16777216 512 byte sectors)
da0: quirks=0x140<RETRY_BUSY,STRICT_UNMAP>
da0 at pvscsi0 bus 0 scbus2 target 0 lun 0
da0: <VMware Virtual disk 2.0> Fixed Direct Access SPC-4 SCSI device
da0: 750.000MB/s transfers
da0: Command Queueing enabled
da0: 8192MB (16777216 512 byte sectors)
da0: quirks=0x140<RETRY_BUSY,STRICT_UNMAP>
=====================================================

Ответить | Правка | Наверх | Cообщить модератору

197. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от пох. (?), 11-Сен-23, 17:41 
> Теперь объясняй как этого добиться ?

э... тут нужен спецконсультант из италии...

Щас гляну что у меня, но учти что у меня неправильные пчолы.

так... next-next-next- other freebsd 12 64 - next - попадаешь на customize hardware - new scsi controller (уже выбран) - LSI Logic SAS - ok, finish.

Вроде, так.

Ответить | Правка | Наверх | Cообщить модератору

203. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от 1 (??), 12-Сен-23, 09:24 
Спросонья поменял в настройках SCSI на LSI Logic Parallel

root@truenas[~]# dmesg | grep da0
da0 at mpt0 bus 0 scbus2 target 0 lun 0
da0: <VMware Virtual disk 2.0> Fixed Direct Access SPC-4 SCSI device
da0: 320.000MB/s transfers (160.000MHz, offset 127, 16bit)
da0: Command Queueing enabled
da0: 8192MB (16777216 512 byte sectors)
da0: quirks=0x140<RETRY_BUSY,STRICT_UNMAP>

А после кофе поменял на LSI Logic SAS
root@truenas[~]# dmesg | grep da0
da0 at mpt0 bus 0 scbus2 target 0 lun 0
da0: <VMware Virtual disk 2.0> Fixed Direct Access SPC-4 SCSI device
da0: 300.000MB/s transfers
da0: Command Queueing enabled
da0: 8192MB (16777216 512 byte sectors)
da0: quirks=0x140<RETRY_BUSY,STRICT_UNMAP>

Задействование снапшотов тоже не дало никаких результатов.

Единственно - у меня OS "FreeBSD 13 or later versions (64-bit)"

P.S. А скорость то всё меньше и меньше ;-)

Ответить | Правка | Наверх | Cообщить модератору

205. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от пох. (?), 12-Сен-23, 16:07 
Спасибо, будем считать что проблема в свежей версии отсутствует.

Хотя и непонятно, почему, при таких quirks.

> P.S. А скорость то всё меньше и меньше ;-)

у Scsi оно из мегагерцев рассчитывается, а у sas видимо просто "маркетологические мегабайты, по 1000 килобайт".

Ответить | Правка | Наверх | Cообщить модератору

198. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от пох. (?), 11-Сен-23, 17:43 
Кстати, забавно что quirks те же что у меня (и это не полный набор, должно быть больше, если я правильно понял объяснения)

Ответить | Правка | К родителю #194 | Наверх | Cообщить модератору

189. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от пох. (?), 11-Сен-23, 13:56 
А, ну и да - снапшот, естественно, надо делать в вмвари а не в zfs.
(но у меня без всяких снапшотов вылезает... впрочем, это я так думаю, прямого управления vm  у меня нет)

Ответить | Правка | К родителю #180 | Наверх | Cообщить модератору

195. "Уязвимость, позволяющая обойти блокировку пакетным фильтром ..."  +/
Сообщение от 1 (??), 11-Сен-23, 16:49 
Это понятно
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру