<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><!-- generator="FeedCreator 1.8.0-dev (info@mypapit.net)" --><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">
    <channel>
        <title>MicroFoni blogi ja artiklid</title>
        <description />
        <link>http://microfon.microlink.ee/</link>
        <lastBuildDate>Sun, 27 May 2012 18:56:52 GMT</lastBuildDate>
        <generator>FeedCreator 1.8.0-dev (info@mypapit.net)</generator>
        <image>
            <url>/templates/gk_quay/images/logo.png</url>
            <title>MicroFon - MicroLinki infokiri</title>
            <link>http://microfon.microlink.ee/</link>
            <description><![CDATA[MicroFon - MicroLinki infokiri]]></description>
        </image>
		        <atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/MicrofoniBlogiJaArtiklid" /><feedburner:info uri="microfoniblogijaartiklid" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><item>
            <title>MicroFon kolib Lahendusse</title>
            <link>http://feedproxy.google.com/~r/MicrofoniBlogiJaArtiklid/~3/3J0Mk0YVBgw/836</link>
            <description>Edaspidi leiate &amp;auml;rikliendi uudiseid Elioni &amp;auml;rikliendi infolehest Lahendus.
Seekordses numbris r&amp;auml;&amp;auml;gib Valdur Laid, miks &amp;uuml;hinesid MicroLink ja Elion ning mida &amp;auml;rikliendid sellest &amp;uuml;hinemisest v&amp;otilde;idavad. Mart Sepalt on soovitus teha oma IT-le kevadine suurpuhastus, J&amp;uuml;ri Jaakson arutleb rohelise IT kulukuse &amp;uuml;le ning meie &amp;auml;rikliendi EuroParki esindaja Kristiina Kuljuhhina jagab oma muljeid Elioni K&amp;otilde;nekeskuse lahenduse kasutamisest. Elioni tehnikajuht Heigo-Aulemb Ensling teeb kokkuv&amp;otilde;tte Euroopa suurimast IT ja telekommunikatsiooni messist CeBIT 2011.Lugege Lahendust siit.&lt;img src="http://feeds.feedburner.com/~r/MicrofoniBlogiJaArtiklid/~4/3J0Mk0YVBgw" height="1" width="1"/&gt;</description>
            <author> piret.frey@microlink.ee (Piret Frey)</author>
            <pubDate>Mon, 25 Apr 2011 12:43:51 GMT</pubDate>
            <guid isPermaLink="false">http://microfon.microlink.ee/component/content/article/1-blogi/836</guid>
        <feedburner:origLink>http://microfon.microlink.ee/component/content/article/1-blogi/836</feedburner:origLink></item>
        <item>
            <title>Elion ja MicroLink ühinesid 31.03.2011</title>
            <link>http://feedproxy.google.com/~r/MicrofoniBlogiJaArtiklid/~3/s1LNOXBKGWY/835</link>
            <description>Eesti Telekomi t&amp;uuml;tarfirmad Elion Ettev&amp;otilde;tted AS ja MicroLink Eesti AS s&amp;otilde;lmisid 24. jaanuaril 2011 &amp;uuml;hinemislepingu ning ettev&amp;otilde;tete l&amp;otilde;plik &amp;uuml;hinemine toimus 31. m&amp;auml;rtsil. &amp;Uuml;hinemise eesm&amp;auml;rk on liita kahe ettev&amp;otilde;tte tugevused &amp;ndash; suur &amp;auml;rikliendibaas ja tipptasemel IT-lahendused, v&amp;otilde;tta &amp;uuml;heskoos tervikvastutus klientide kommunikatsiooni- ja IT-lahenduste eest ning luua uusi IT-teenuseid, mis aitaksid Eesti ettev&amp;otilde;tetel oma &amp;auml;ris edukad olla.

 
Elioni juhatuse esimehe Valdur Laidi s&amp;otilde;nul on &amp;uuml;hinemine igati loogiline samm nii klientide kui ka ettev&amp;otilde;tete seisukohast. &amp;bdquo;IT- ja telekomiteenused on v&amp;auml;ga tihedalt seotud, meie suurkliendid kattuvad pea t&amp;auml;iel m&amp;auml;&amp;auml;ral, kuid seni teenindasime neid kumbki eraldi. Leidsime, et &amp;uuml;hendades meie tugevused, suudame luua s&amp;uuml;nergiat, millest k&amp;otilde;ik osapooled v&amp;otilde;idaksid. MicroLink on tugev keerulistes erilahendustes, Elionil on aga laialdased kogemused suure kliendibaasi teenindamisel,&amp;ldquo; selgitas Laid &amp;uuml;hinemise p&amp;otilde;hjusi. &amp;bdquo;Leidsime koos MicroLinki juhtidega, et &amp;auml;riklientide segmendis saavutame edu vaid koos tegutsedes - kui l&amp;auml;htume samadest eesm&amp;auml;rkidest ja p&amp;otilde;him&amp;otilde;tetest. Seep&amp;auml;rast j&amp;auml;tkamegi oma tegevust &amp;uuml;he ettev&amp;otilde;ttena,&amp;ldquo; lisas Laid.&amp;bdquo;Seoses &amp;uuml;hinemisega suudame pakkuda ettev&amp;otilde;tete jaoks &amp;auml;&amp;auml;rmiselt &amp;auml;rikriitilises valdkonnas terviklikku tuge - arvutiklaviatuurist serverini. Seni polnud Eesti turul &amp;uuml;htki teenusepakkujat, kes oleks suutnud hallata kogu pilti &amp;ndash; alustades IT-lahendustest ja seadmete finantseerimisest, l&amp;otilde;petades kommunikatsiooniteenuste ja j&amp;auml;relteenindusega. Lisaks t&amp;auml;hendab see meie klientidele edaspidi &amp;uuml;he ettev&amp;otilde;ttega suhtlemist ja arveldamist, mis on samuti ajav&amp;otilde;it. Usume, et meie v&amp;otilde;imekuse kasv ning uued teenused aitavad paljudel Eesti ettev&amp;otilde;tetel oma &amp;auml;ris edukamad olla,&amp;rdquo; selgitas Laid &amp;uuml;hinemise praktilist kasu klientidele.Elioni teenuseid kasutab 27 000 ettev&amp;otilde;tet ehk valdav osa Eestis tegutsevatest &amp;auml;ridest. MicroLinki teenuseid kasutab t&amp;auml;na &amp;uuml;le 500 kliendi, kellest enamik kuulub ka Elioni kliendibaasi.MicroLinki t&amp;ouml;&amp;ouml;tajad j&amp;auml;tkavad t&amp;ouml;&amp;ouml;d Elionis vastavalt oma vastutusalale, mitmed MicroLinki ja Elioni meeskonnad tegutsevad &amp;uuml;hiselt juba eelmisest aastast. MicroLink Eesti AS juhatuse esimees Enn Saar j&amp;auml;tkab t&amp;ouml;&amp;ouml;d Elioni teenuste ja s&amp;uuml;steemide arendusmeeskonna juhina. &amp;Uuml;hinenud ettev&amp;otilde;tted j&amp;auml;tkavad tegevust Elioni kaubam&amp;auml;rgi all, MicroLinki kaubam&amp;auml;rk kaob l&amp;auml;hikuudel j&amp;auml;rk-j&amp;auml;rgult kasutuselt. &amp;bdquo;Meie soov on olla kliendi poole &amp;uuml;he n&amp;auml;oga. On igati loogiline, et &amp;uuml;htse juhtimise ja  eesm&amp;auml;rkidega ettev&amp;otilde;te kannab samu v&amp;auml;&amp;auml;rtusi ja identiteeti, mille &amp;uuml;heks kandjaks on ka kaubam&amp;auml;rk,&amp;ldquo; selgitas Elioni juhatuse esimees Valdur Laid.Elion ja MicroLink kuuluvad koos EMT-ga Eesti Telekomi kontserni, mille omanik on TeliaSonera. Elionis t&amp;ouml;&amp;ouml;tab 1200 inimest, ettev&amp;otilde;tte k&amp;auml;ive oli 2010. aastal 189,4 miljonit eurot (2,964 miljardit krooni) ja kulumieelne kasum 59,4 miljonit eurot (930 miljonit krooni). MicroLinkis t&amp;ouml;&amp;ouml;tab 171 inimest, 2010. aastal oli ettev&amp;otilde;tte k&amp;auml;ive 15,9 miljonit eurot (248,5 miljonit krooni) ja kulumieelne kasum 1,7 miljonit eurot (27,2 miljonit krooni).&lt;img src="http://feeds.feedburner.com/~r/MicrofoniBlogiJaArtiklid/~4/s1LNOXBKGWY" height="1" width="1"/&gt;</description>
            <author> piret.frey@microlink.ee (Piret Frey)</author>
            <pubDate>Thu, 31 Mar 2011 13:12:32 GMT</pubDate>
            <guid isPermaLink="false">http://microfon.microlink.ee/component/content/article/1-blogi/835</guid>
        <feedburner:origLink>http://microfon.microlink.ee/component/content/article/1-blogi/835</feedburner:origLink></item>
        <item>
            <title>Kutse konverentsile: Oracle Day 2011</title>
            <link>http://feedproxy.google.com/~r/MicrofoniBlogiJaArtiklid/~3/qFTKQwuaEQ4/834</link>
            <description>11. m&amp;auml;rtsil toimub Nordic Hotel Forumis j&amp;auml;rjekordne Oracle tehnoloogiakonverents. Konverentsil k&amp;auml;sitletakse Oracle tehnoloogia arengusuundi eraldi programmina kolmes valdkonnas: riistvara, baastarkvara ning &amp;auml;rirakendused. Samuti on kesksel kohal meie partnerite kogemused. &amp;Uuml;les astuvad Proact, Webmedia, Fors Eesti, Rocksoft, Scandic Fusion jt.

 
Konverents toimub: 11.03.2011Koht: Nordic Hotel Forum
Aadress: Viru v&amp;auml;ljak 3, Tallinn
Registreerimise algus kell 8:15Konverentsi algus kell 9:00Lisainfo: urmas.kamdron@oracle.com&lt;img src="http://feeds.feedburner.com/~r/MicrofoniBlogiJaArtiklid/~4/qFTKQwuaEQ4" height="1" width="1"/&gt;</description>
            <author> piret.frey@microlink.ee (Piret Frey)</author>
            <pubDate>Wed, 23 Feb 2011 08:03:51 GMT</pubDate>
            <guid isPermaLink="false">http://microfon.microlink.ee/component/content/article/1-blogi/834</guid>
        <feedburner:origLink>http://microfon.microlink.ee/component/content/article/1-blogi/834</feedburner:origLink></item>
        <item>
            <title>Digiretsept e-tervise vallas Eesti parim e-teenus</title>
            <link>http://feedproxy.google.com/~r/MicrofoniBlogiJaArtiklid/~3/X3oLAdqwjqE/833</link>
            <description>Majandus- ja Kommunikatsiooniministeerium ja Riigi Infos&amp;uuml;steemide Arenduskeskuse korraldatud konkursil valiti Eesti parimad e-teenused.

Konkursil vaagiti 71 uut kodumaist e-lahendust. Edasi liiguvad v&amp;otilde;itjad rahvusvahelisele konkursile Word Summit Award.
E-tervise vallas oli vaieldamatu v&amp;otilde;itja Sotsiaalministeeriumi ja Haigekassa retseptikeskus ehk maakeeli digiretsept. &amp;ldquo;Vaatamata probleemidele s&amp;uuml;steemi k&amp;auml;ivitamisel on see e-teenus t&amp;auml;naseks oluliselt lihtsustanud nii patsientide kui ka arstide elu ning muutnud k&amp;otilde;igest aastaga tundmatuseni kogu Eesti tervishoiumaastikku,&amp;rdquo; p&amp;otilde;hjendas Margus P&amp;uuml;&amp;uuml;a.
E-meelelahutuse ja m&amp;auml;ngude kategoorias noppis tiitliv&amp;otilde;idu Elioni minuTV, mille kaudu saavad digitelevisiooni vaatajad m&amp;auml;&amp;auml;rata arvuti v&amp;otilde;i nutitelefoni vahendusel telekavast saadete meeldetuletusi ning panna saated salvestama.
Allikas: http://www.e-konkurss.net/2011/02/selgusid-eesti-parimad-e-teenused.html&lt;img src="http://feeds.feedburner.com/~r/MicrofoniBlogiJaArtiklid/~4/X3oLAdqwjqE" height="1" width="1"/&gt;</description>
            <author> piret.frey@microlink.ee (Piret Frey)</author>
            <pubDate>Wed, 23 Feb 2011 08:00:56 GMT</pubDate>
            <guid isPermaLink="false">http://microfon.microlink.ee/component/content/article/1-blogi/833</guid>
        <feedburner:origLink>http://microfon.microlink.ee/component/content/article/1-blogi/833</feedburner:origLink></item>
        <item>
            <title>Ümardasime Soovitusindeksi eurohinnad alla</title>
            <link>http://feedproxy.google.com/~r/MicrofoniBlogiJaArtiklid/~3/y7XFVRQF1DA/832</link>
            <description>Soovitusindeksi teenusega on meie soov edendada Eestis hea teeninduse ja ausa &amp;auml;ri v&amp;otilde;iduk&amp;auml;iku. Meie k&amp;otilde;igi elu on ju palju parem kui ei pea pidevalt kartma j&amp;auml;rjekordse d&amp;uuml;namo ohvriks langemist. Sellest m&amp;otilde;tteviisist tulenevalt &amp;uuml;mardasime Soovitusindeksi hinnakirja eurole &amp;uuml;leminekul allapoole.Pronkspaketis on &amp;uuml;he saadud tagasiside tasu 0,28 eurot (4,38 kr)H&amp;otilde;bepaketi kuutasu on 95 eurot (1486,43 kr)Kuldpaketi kuutasu on 190 eurot (2972,85kr)&lt;img src="http://feeds.feedburner.com/~r/MicrofoniBlogiJaArtiklid/~4/y7XFVRQF1DA" height="1" width="1"/&gt;</description>
            <author> mart.ridala@microlink.ee (Märt Ridala)</author>
            <pubDate>Wed, 02 Feb 2011 10:00:27 GMT</pubDate>
            <guid isPermaLink="false">http://microfon.microlink.ee/component/content/article/1-blogi/832</guid>
        <feedburner:origLink>http://microfon.microlink.ee/component/content/article/1-blogi/832</feedburner:origLink></item>
        <item>
            <title>Elion ja MicroLink ühinevad aprilli alguses 2011 </title>
            <link>http://feedproxy.google.com/~r/MicrofoniBlogiJaArtiklid/~3/-FhCKfDtDzk/831</link>
            <description>Eesti Telekomi t&amp;uuml;tarfirmad Elion Ettev&amp;otilde;tted AS ja MicroLink Eesti AS s&amp;otilde;lmisid eile, 24. jaanuaril &amp;uuml;hinemislepingu. Alustatud &amp;uuml;hinemisprotsess on plaanis l&amp;otilde;pule viia aprilli alguseks 2011. &amp;Uuml;hinemise eesm&amp;auml;rk on &amp;uuml;hendada suures osas kattuva kliendibaasiga ettev&amp;otilde;tete tugevused, mis v&amp;otilde;imaldaksid t&amp;otilde;sta teenuste ja teeninduse kvaliteeti ning tulla uue majanduskasvu ajaks turule uute teenustega.Elioni juhatuse esimehe Valdur Laidi s&amp;otilde;nul on &amp;uuml;hinemine igati loogiline samm nii klientide kui ka ettev&amp;otilde;tete seisukohast. &amp;bdquo;IT- ja telekomiteenused on v&amp;auml;ga tihedalt seotud, meie suurkliendid kattuvad pea t&amp;auml;iel m&amp;auml;&amp;auml;ral, kuid seni teenindasime neid kumbki eraldi. Kliendi jaoks ei ole see kindlasti parim lahendus. Leidsime, et &amp;uuml;hendades meie tugevused, suudame luua s&amp;uuml;nergiat, millest k&amp;otilde;ik osapooled v&amp;otilde;idaksid. MicroLink on tugev keerulistes erilahendustes, Elionil on aga laialdased kogemused suure kliendibaasi teenindamisel,&amp;ldquo; selgitas Laid &amp;uuml;hinemise p&amp;otilde;hjusi. 
&amp;bdquo;Leidsime koos MicroLinki juhtidega, et edu aitab saavutada see, kui l&amp;auml;htume oma tegevuses samadest eesm&amp;auml;rkidest ja p&amp;otilde;him&amp;otilde;tetest. Lihtsalt tihedam koost&amp;ouml;&amp;ouml; ei ole siin lahendus, seep&amp;auml;rast j&amp;auml;tkame &amp;uuml;he ettev&amp;otilde;ttena,&amp;ldquo; lisas Valdur Laid.&amp;bdquo;Meilt on palju k&amp;uuml;situd, kas ja mis muutub p&amp;auml;rast &amp;uuml;hinemist. Kui midagi ei muutuks, oleks &amp;uuml;hinemine p&amp;otilde;hjendamatu. Klientide jaoks l&amp;auml;heb elu lihtsamaks, esiteks sellep&amp;auml;rast, et teenindame neid &amp;uuml;hiselt, samuti saame t&amp;auml;nu &amp;uuml;hinemisele tuua turule uusi teenuseid, mida kliendid on oodanud. Samuti saame oma tugevusi &amp;auml;ra kasutades pakkuda keerulisi IT- ja telekomiteenuste lahendusi ka neile ettev&amp;otilde;tetele, kelle jaoks need t&amp;auml;na on k&amp;auml;ttesaamatud olnud,&amp;ldquo; r&amp;auml;&amp;auml;kis MicroLinki juhatuse esimees Enn Saar.&lt;img src="http://feeds.feedburner.com/~r/MicrofoniBlogiJaArtiklid/~4/-FhCKfDtDzk" height="1" width="1"/&gt;</description>
            <author> piret.frey@microlink.ee (Piret Frey)</author>
            <pubDate>Wed, 26 Jan 2011 06:56:15 GMT</pubDate>
            <guid isPermaLink="false">http://microfon.microlink.ee/component/content/article/1-blogi/831</guid>
        <feedburner:origLink>http://microfon.microlink.ee/component/content/article/1-blogi/831</feedburner:origLink></item>
        <item>
            <title>ID-kaardiga autentimise ja SSL ühenduse stabiliseerimine</title>
            <link>http://feedproxy.google.com/~r/MicrofoniBlogiJaArtiklid/~3/QYdppk3MoJQ/830-id-kaardiga-autentimise-ja-ssl-uehenduse-stabiliseerimine</link>
            <description>Möödunud aasta mais, kirjutas Jaanus Kõiva MicroFonis (blogi/id-kaardiga-autentimise-turvaparandus.html) SSL-kihis avastatud veast ja selle mõjust ID-kaardiga autentimisele. Paraku – nagu paljude asjadega, mis ennast otseselt ei puuduta – siis suure hooga tegelema ei tormanud. Nii sujus kõik ilusti selle hetkeni, kui möödunud aasta talve alguses avastasime üllatusega, et osa kasutajatest ei saa meie keskkondades end ID-kaardiga autentida.
Probleemi analüüsides selgus, et see ilmneb väga erinevatel brauseritel ja platvormidel ning lisaks kõigele, n.ö magustoiduks, esines muid SSL-kihist tulenevaid vigu täiesti suvalistes kohtades. Näiteks nägid väga paljud kasutajad aeg-ajalt oma ekraanidel veateateid kujul:• ssl_error_rx_unexpected_new_session_ticket• ssl_error_rx_unexpected_change_cipher• handshake failure (üldine FF veateade, mille alla võib sattuda enam-vähem kõike)
Veel teravamaks tegi probleemi see, et veateated tekkisid suvalistes kohtades ning kadusid ära refreshiga. Logide järgi oleksid kasutajad nagu käepigistuse erinevatel hetkedel vastamata jätnud. Ka Google ei olnud eriti sõnarohke, sealt võis leida vaid paar sama teemaga vaevleva kolleegi postitust, mis paraku olid ka vastuseta. Seega olime olukorras, kus pidime midagi ise välja mõtlema ning oma ideid ja eksperimenteerimise tulemusi jagangi siin artiklis.
Miks üldse hakata midagi välja mõtlema?
Viidatud artiklist (blogi/id-kaardiga-autentimise-turvaparandus.html) loeb välja nii probleemi püstituse kui ka selle lahenduse. Vastus on lihtne: kuna algse probleemi juurtest lugedes, ei taibanud ma esimese hooga ära, kuidas SSL hosti ID-kaardi jaoks eraldi tõstmine probleemi lahendab, otsustasin teema endale selgeks teha ning protsessi käigus tulin veidi teistsugusele lahendusele.
Lisaks sellele pakutakse ühe kõige levinuma lahendusvariandina SSL-sessiooni taasjätkamise (renegotiation) ärakeelamist, mis minu vaatenurgast ei ole väga korrektne, ning näiteks uusima põlvkonna Firefox 4 (hetkel beta siiski) brauseritega selline lähenemisviis ei tööta. Muidugi on esialgse artikli avaldamise ajast ka omajagu aega möödas, ning mõningad asjad on nüüdseks juba muutunud.
Aga alustan algusest – probleem (nagu me saame vastavast RFC-st välja lugeda) seisneb selles, et SSL-sessiooni taasjätkamise (renegotiation) protseduuris peitub kolmanda osapoole jaoks võimalus märkamatult süstida suvalisi andmeid.
Taasjätkamise keelamine
OK, mis siin ikka, keelame sessiooni taasjätkamise ja asi töötab? Sellise sisuga OpenSSL patch tuli välja peagi pärast esialgse probleemi avastamist ja paljud seda ka rakendasid. Iseenesest üsna loogiline, kuid sessiooni taasjätkamine (renegotiation) on oma loomult täiesti legaalne ja vajalik protsess. Iseasi, et selle implementatsioon oli veidi ebaturvaline (tunnistame ausalt, et nagu enamiku MiTM rünnakute puhul, on see pimesi mängimine ja selle vea edukas ärakasutamine reaalsetes tingimustes kuulub väga suure vedamise ja müstilise intuitsiooni rubriiki). Siiski on SSL-sessiooni taasjätkamine vajalik protsess, ja näiteks ülalpool mainitud Firefox 4 beta sertifikaadiga autentimist ilma selleta eriti teha ei taha, vähemalt mitte vaikimisi konfiguratsioonis. Diskussioon teemal kummal poolel on õigus ja kas sessiooni taasjätkamine on õige tegu, on siinkohal skoobist väljas.
Kuidas eraldi SSL hosti tõstmine probleemiga haakub?
Sama küsimus vaevas ka mind. Aluseks on võetud fakt, et SSL-sessiooni taasjätkamine toimub enamasti juhtudel, kus kasutaja liigub sertifikaadiga autentimist nõudva tsooni ja muu veebi ressursside vahel. Sellest ka loogiline järeldus: tõstame kasutaja sertifikaadiga autentimise eraldi SSL hosti ja taasjätkamist ei toimu.
Üsna loogiline lähenemine, kuid sõltuvalt serveri konfiguratsioonist võib sessiooni taasjätkamine toimuda ka real muudel juhtudel ja tingimustel, ning toimubki. Seega kogu probleemi see lähenemine ei lahenda, ning kui brauseri ja serveri vahel sessiooni taasjätkamisel tekkivad möödarääkimised – seisame taas silmitsi sama probleemiga. Nii juhtus ka meil.
Lahendus
Natuke mõeldes ja debuggeriga mängides jõudsin aga ka lahenduseni.Me mängisime sama stsenaariumi läbi kahte tüüpi Linuxi masinates, ühe pardal jooksis värske Gentoo, ning teine jooksutas RHEL 5.0, mõlemal oli Apache HTTPd veebiserver, seepärast on ka konfiguratsiooni näited Apache HTTPd kohta.
1) Samm 1: Uuendada OpenSSL.Enamik ülalpool loetletud veateateid SSL ühenduse ajal on tingitud OpenSSL versioonist. Versiooni uuendus kuni &amp;gt;=1.0-ni Gentoo peal likvideeris kõik random-sisuga SSL-sessiooni vead. Miinuseks on see, et OpenSSL &amp;gt;=1.0 versiooniga enamik legacy pakette nii lihtsalt ei kompileeru, millest küll teatud näpuosavusega üle saab. RHEL 5.0 peal on lahendus veidi lihtsam ning samade vigade parandused on backport’itud 0.9.8e-12.7 versiooni RedHat patchide abil. Seega enamikul MicroLinki klientidel peaksid need probleemid juba kadunud olema.
2) Samm 2: Apache konfiguratsiooni muudatused.Esialgsest probleemi avaldamisest on omajagu aega möödas, ning versioonis 2.2.15 on Apache foundation lisanud mod_ssl paketti sessiooni taasjätkamise juhtimiseks mõeldud direktiive. Seega pidime vähemalt versioonini 2.2.15 oma Apache’i uuendama.Gentoo puhul – portage’ist tõmbamine RHEL’iga – on asjad samuti tunduvalt lihtsamad ning vajalikud muudatused on juba backport’itud tööka RedHat tiimi poolt viimasesse RedHat repo’st saadavasse mod_ssl distributsiooni.
Konfiguratsiooni muudatused:
1) Keelame ära SSLv2 protokolli.SSL v. 2 on oma loomult arhhailine ja vana protokoll, mille kasutamine on juba pigem iganenud. Selle asemele on ligi 10 aastat tagasi tulnud SSL v. 3 ja TLS v. 1. Kuidas teemaks olev probleem avaldub SSL v. 2 protokolli puhul ma ausalt öeldes ei uurinud – ja kuna tegemist on üsna vana, oma aja ära elanud protokolliga, ei olnud ka erilist indu seda uurima hakata. Kõige loogilisem ja lihtsam lahendus tundus see lihtsalt ära keelata.
Näiteks niimoodi: SSLProtocol -All +TLSv1
Ja neid kasutajaid, kes siiani kasutavad SSL v. 2, saab lihtsalt ümber seadistada. Ma usun, et tänapäeval pole kliente, kes ei toeta SSL v.3 või TLS v.1.
2) Keelame ajutiste Diffie-Hellmann võtmetega sessioone.See on üks huvitav eripära, mille avastasime teatud Mozilla Firefox versiooni brauserite puhul, kus (erinevalt konkurentidest) initsieeritakse enne kasutaja sertifikaadiga autentimise alustamist võimalusel ajutiste Diffie-Hellmann võtmete vahetus. Üldjuhul jookseb see protsess siledalt, kuid umbes kolm korda järjest edasi-tagasi ID-kaarti nõudva tsooni vahel liikumisel lendab Mozilla Firefox välja “unexpected handshake alert” veateatega. Refresh aitab, samas aga on selge see, et selline eripära ei saa kellelegi meeldida.Lahenduseks võib välja lülitada Diffie-Hellmann ajutiste võtmete võimaluse serveri poolt välja pakutavate algoritmide hulgast, ning seega sundida Mozilla’t kasutama tavapäraseid sessiooni ülestoomise metoodikaid. Näiteks võib kasutada järgmist direktiivi:
SSLCipherSuite !DH:HIGH
3) Lubame (eba-)turvalist SSL sessiooni taasjätkamist.Nagu eelnevalt mainitud, on Apache HTTPd ja mod_ssl, alates versioonist 2.2.15 sisse toodud direktiiv SSLInsecureRenegotiation, mis sisuliselt annab võimaluse juhtida – kas lubada või keelata – ebaturvalise sessiooni taasjätkamise võimalust.Selle võtme väärtus on iga serveri administraatori vaba valik. Esimene, mis pähe tuleb on “off”, mis oleks tehnilisest vaatenurgast ka õigem, kuid siin tuleb meeles pidada, et paljude meie kasutajate brauserid ei ole uuendatud ning selline muudatus võib neid üsna valusalt mõjutada ja mõjutabki.Seega konkreetne otsus võtme väärtuse osas jääb pigem iga administraatori teha, lähtuvalt tema kasutajaskonnast.
4) Vähendame sessioonide taasjätkamiste arvu.Apache mod_ssl konfiguratsioonis, lubatud SSLOptions’ite all on olemas selline tore võti nagu OptRenegotiate. See võti üritab minimiseerida sessioonide SSL taasjätkamiste arvu. Standardkonfiguratsioonis Apache mod_ssl üritatakse sessiooni taasjätkata väga paljudel juhtudel, s.h ka siis, kui seda otseselt ei ole vaja teha, selle võtme lisamine aitab vähendada nende juhtude arvu. Tõsi on ka see, et Apache soovitab tungivalt võtit globaalses kontekstis mitte kasutada, et vältida ootamatuid tulemusi. (SSL kihiga mängimine on üldse suuresti karu sabast tirimine, seega kuulaks siinkohal targemate meeste soovitusi.) Seega hea koht lisada sellist direktiivi on nt Location, või Directory osa meie ressursil, kus nõutakse sertifikaadiga autentimist, näiteks:
&amp;lt;Location /eid.jsp*&amp;gt;SSLOptions +OptRenegotiate&amp;lt;/Location&amp;gt;
Seejärel, taaskäivitame Apache’i, ning meie ID-kaardiga autentimine töötab kõikides brauserites ja vanu probleeme ei paista olevat. Lisa IP aadress, SSL host vms ei ole vajalikud.&lt;img src="http://feeds.feedburner.com/~r/MicrofoniBlogiJaArtiklid/~4/QYdppk3MoJQ" height="1" width="1"/&gt;</description>
            <author> piret.frey@microlink.ee (Viktor Larionov, Salva Kindlustuse AS)</author>
            <pubDate>Mon, 10 Jan 2011 11:02:31 GMT</pubDate>
            <guid isPermaLink="false">http://microfon.microlink.ee/artiklid/964-jaanuar-2011/830-id-kaardiga-autentimise-ja-ssl-uehenduse-stabiliseerimine</guid>
        <feedburner:origLink>http://microfon.microlink.ee/artiklid/964-jaanuar-2011/830-id-kaardiga-autentimise-ja-ssl-uehenduse-stabiliseerimine</feedburner:origLink></item>
        <item>
            <title>MicroLink müüs infohalduse äri Webmediale</title>
            <link>http://feedproxy.google.com/~r/MicrofoniBlogiJaArtiklid/~3/Se7AWkijAcM/829</link>
            <description>Eesti suurim IT p&amp;uuml;siteenuste pakkuja AS MicroLink Eesti m&amp;uuml;&amp;uuml;s t&amp;auml;na, 5. jaanuaril 2011 oma infohaldusega tegeleva osakonna Eesti suurimale tarkvaraarendusettev&amp;otilde;ttele AS Webmedia. Kogu senine infohalduse meeskond j&amp;auml;tkab t&amp;ouml;&amp;ouml;d Webmedias.

MicroLinki juhatuse esimehe Enn Saare s&amp;otilde;nul on MicroLinkil ambitsioon kasvada olulisel m&amp;auml;&amp;auml;ral IT p&amp;uuml;siteenuste valdkonnas, mist&amp;otilde;ttu otsustati projektip&amp;otilde;hine infohalduse &amp;auml;ri fookuse s&amp;auml;ilitamiseks &amp;auml;ra m&amp;uuml;&amp;uuml;a.
 
&amp;bdquo;Meil on k&amp;otilde;ik vajalik selleks, et juhtida ja hallata suurte ettev&amp;otilde;tete IT-valdkonda ning just siin n&amp;auml;eme enda jaoks suurt kasvuv&amp;otilde;imalust. Aastatega loodud tugev infohalduse &amp;auml;ri ja meeskond vajavad samuti pidevat t&amp;auml;helepanu ja arendamist ning n&amp;auml;eme, et &amp;otilde;igem on seda teha ettev&amp;otilde;ttel, kelle jaoks see on p&amp;otilde;hitegevusala,&amp;ldquo; selgitas Saar.
&amp;bdquo;Valituks osutus Webmedia, kuna n&amp;auml;eme, et just nemad suudavad tagada meie senistele infohalduse klientidele ka edaspidi kvaliteetse teenuse ning t&amp;ouml;&amp;ouml;tajatele hea keskkonna,&amp;ldquo; lisas Saar.Webmedia juhatuse esimehe Taavi Kotka s&amp;otilde;nul kasvab infohalduse valdkond maailmas &amp;uuml;ha kiiremini ja ka ettev&amp;otilde;tete investeeringud sellesse on  hoolimata majandussurutisest olnud pidevas t&amp;otilde;usutrendis.
&amp;bdquo;Tulenevalt neist asjaoludest oleme juba pikemat aega otsinud v&amp;otilde;imalusi, kuidas oma spetsialistide hulka selles ni&amp;scaron;is suurendada,&amp;ldquo; &amp;uuml;tles Kotka. &amp;bdquo;Oleme v&amp;auml;ga rahul, et t&amp;auml;nane tehing toimus ja loodame, et lisaks teenusekvaliteedi paranemisele Eestis, suudame ka l&amp;auml;hiturgudel oma jalaj&amp;auml;lge infohalduse vallas suurendada.&amp;ldquo;MicroLinki infohalduse &amp;uuml;ksus tegeleb infohalduse teenuste (Open Text, Postipoiss) arendamise, juurutamise ja m&amp;uuml;&amp;uuml;giga, samuti pakub erinevaid tuvastus- ja s&amp;auml;ilitusteenuseid ning infohalduse alaseid konsultatsioone ja koolitusi.Webmedia on Eesti suurim tarkvaraarendusettev&amp;otilde;tte, mis pakub spetsiaaltarkvara arendamise teenust nii riigi- kui ka erasektori klientidele. Ettev&amp;otilde;te kuulub Webmedia gruppi, mis tegutseb Euroopa, Aafrika ja L&amp;auml;his-Ida turul, andes t&amp;ouml;&amp;ouml;d &amp;uuml;le 350 spetsialistile. AS Webmedia Group kuulus Kesk- ja Ida-Euroopa 30 k&amp;otilde;ige kiiremini kasvava ning EMEA regiooni 500 k&amp;otilde;ige kiiremini kasvava tehnoloogiaettev&amp;otilde;tete hulka nii 2008. kui 2009. aastal.&lt;img src="http://feeds.feedburner.com/~r/MicrofoniBlogiJaArtiklid/~4/Se7AWkijAcM" height="1" width="1"/&gt;</description>
            <author> piret.frey@microlink.ee (Piret Frey)</author>
            <pubDate>Wed, 05 Jan 2011 09:30:00 GMT</pubDate>
            <guid isPermaLink="false">http://microfon.microlink.ee/component/content/article/1-blogi/829</guid>
        <feedburner:origLink>http://microfon.microlink.ee/component/content/article/1-blogi/829</feedburner:origLink></item>
        <item>
            <title>Kohtumiseni 2011. aastal!</title>
            <link>http://feedproxy.google.com/~r/MicrofoniBlogiJaArtiklid/~3/uaj0E-CqZJk/828</link>
            <description>&lt;img src="http://feeds.feedburner.com/~r/MicrofoniBlogiJaArtiklid/~4/uaj0E-CqZJk" height="1" width="1"/&gt;</description>
            <author> microlink@wspoint.com (MicroLink)</author>
            <pubDate>Tue, 21 Dec 2010 13:08:09 GMT</pubDate>
            <guid isPermaLink="false">http://microfon.microlink.ee/component/content/article/1-blogi/828</guid>
        <feedburner:origLink>http://microfon.microlink.ee/component/content/article/1-blogi/828</feedburner:origLink></item>
        <item>
            <title>Bauhofi virtualiseerimine</title>
            <link>http://feedproxy.google.com/~r/MicrofoniBlogiJaArtiklid/~3/0P2x5yR3d1w/827</link>
            <description>Bauhofi jaoks (Eesti suurim jaekaubandusettev&amp;otilde;te ehitusmaterjalide ja aiakaupade sektoris) on nagu iga teisegi t&amp;auml;nap&amp;auml;eval kauba m&amp;uuml;&amp;uuml;giga tegeleva ettev&amp;otilde;tte jaoks IT kasutamine iseenesestm&amp;otilde;istetav.  Firma IT juhi Kristjan Aljase s&amp;otilde;nul on erirakendused ja s&amp;uuml;steemid ka erineva kriitilisuse astmega. N&amp;auml;iteks ei juhtu midagi hullu, kui m&amp;otilde;ne tunni jooksul on h&amp;auml;iritud meilide saatmine, k&amp;uuml;ll aga on kuri kohe karjas, kui on h&amp;auml;iritud m&amp;uuml;&amp;uuml;git&amp;ouml;&amp;ouml;.

Hiljaaegu vaatas ettev&amp;otilde;te oma  IT s&amp;uuml;steemid &amp;uuml;le ja leidis, et IT struktuuris tuleks teha j&amp;auml;rgnevad suuremad muudatused:

vananev serverite riistvara asendada uuema p&amp;otilde;lvkonna serveritega;
f&amp;uuml;&amp;uuml;silistelt serveritelt minna &amp;uuml;le virtuaalserveritele;
operatsioonis&amp;uuml;steem vahetada uuema vastu.

Senini kasutati Bauhofis HP neljanda ja viienda generatsiooni servereid. Kuna vajadus suurema hulga m&amp;auml;lu ja k&amp;otilde;vaketta ressursi j&amp;auml;rele on pidev, ei olnud otstarbekas laiendada olemasolevaid servereid. Olulisemad olid riistvara s&amp;auml;&amp;auml;stlikum ja paindlikum kasutamine ning k&amp;auml;ideldavuse t&amp;otilde;us, mida taheti saavutada virtualiseerimise abil.
Koost&amp;ouml;&amp;ouml;s MicroLinkiga valiti uueks riistvara platvormiks HP kuuenda generatsiooni serverid. Vajalike ressursside (nt protsessori, m&amp;auml;lu ja k&amp;otilde;vaketta) planeerimiseks tuli anal&amp;uuml;&amp;uuml;sida k&amp;otilde;ikide olemasolevate vanade serverite k&amp;auml;itumist, nt kui palju ja mis ajal on serverid rohkem koormatud. Eriti t&amp;auml;helepanelikult tuli j&amp;auml;lgida k&amp;otilde;vakettamassiivide sisend-v&amp;auml;ljund operatsioonide intensiivsust.

Suurim oht virtualiseerimisel
on nimelt tekitada pudelikaelu j&amp;otilde;udluses, n&amp;auml;iteks valesti valitud ketaste konfiguratsiooniga. Lisaks ketaste kiirusele tuli muidugi arvestada ka andmemahtusid. Virtuaalserverid tuli jaotada f&amp;uuml;&amp;uuml;silistele serveritele nii, et ohtrad &amp;uuml;he ja sama ressursi tarbijad ei satuks &amp;uuml;hele f&amp;uuml;&amp;uuml;silisele serverile.
Operatsioonis&amp;uuml;steemi vahetamisel (&amp;uuml;leminekul Windows 2003-lt Windows 2008 R2 peale) kujunes k&amp;otilde;ige keerulisemaks terminalserverite seadistamine. 2003 terminalides oli kasutusel palju rakendusi, millel puudus ametlik Windows 2008 tugi. K&amp;otilde;igi nende programmide t&amp;ouml;&amp;ouml;d Windows 2008 all tuli testida ja vajadusel leida sobivad seadistused.
Uus keskkond
loodi ja pandi t&amp;ouml;&amp;ouml;le vanaga paralleelselt. Seet&amp;otilde;ttu oli v&amp;otilde;imalik uuele s&amp;uuml;steemile &amp;bdquo;&amp;uuml;mberl&amp;uuml;litamine&amp;ldquo; teha &amp;uuml;he &amp;ouml;&amp;ouml;ga.
Projekt oli suuremahuline ning Bauhofile olulise t&amp;auml;htsusega ja kestis 2009. aasta detsembrikuust kuni 2010. aasta novembrini. Suur osa projekti elluviimisel oli Bauhofi enda IT osakonna kanda.Kristjan Aljas leiab, et uus virtualiseeritud platvorm annab ettev&amp;otilde;ttele infotehnoloogia m&amp;otilde;ttes paindlikkuse ja liikuvuse, v&amp;otilde;imaldades s&amp;auml;ilitada &amp;auml;rikriitiliste s&amp;uuml;steemide t&amp;ouml;&amp;ouml; rikete korral ja korraldada ka muul ajal t&amp;ouml;id paremini. N&amp;auml;iteks tagada vajadusel k&amp;otilde;rgema k&amp;auml;ideldavusega serverite t&amp;ouml;&amp;ouml; madalama k&amp;auml;ideldavusega komponentide arvelt.T&amp;auml;nu l&amp;auml;biviidud virtualiseerimisprojektile ei olda enam s&amp;otilde;ltuvuses kindlast riistvaratootjast &amp;ndash; kui varem oleks m&amp;otilde;ne teise tootja, n&amp;auml;iteks IBM serverite kasutuselev&amp;otilde;tt t&amp;auml;hendanud suuremahulist projekti, siis n&amp;uuml;&amp;uuml;d on see oluliselt lihtsam.&lt;img src="http://feeds.feedburner.com/~r/MicrofoniBlogiJaArtiklid/~4/0P2x5yR3d1w" height="1" width="1"/&gt;</description>
            <author> piret.frey@microlink.ee (Piret Frey)</author>
            <pubDate>Tue, 21 Dec 2010 12:22:54 GMT</pubDate>
            <guid isPermaLink="false">http://microfon.microlink.ee/component/content/article/1-blogi/827</guid>
        <feedburner:origLink>http://microfon.microlink.ee/component/content/article/1-blogi/827</feedburner:origLink></item>
    </channel>
</rss>

