aggiornamenti all’infrastruttura
Dicembre 3rd, 2013 by cavallette[english version below]
Nel corso degli ultimi mesi siamo stati impegnati dietro le quinte (tra le altre cose) a fare aggiornamenti e manutenzioni all’infrastruttura di A/I. Di seguito riportiamo alcuni degli aggiornamenti e nuove feature piu’ interessanti.
tl;dr va tutto il doppio piu’ forte ed e’ il triplo piu’ bello
Aggiornamento a debian wheezy
Abbiamo aggiornato con successo tutte le macchine all’ultima debian stable (wheezy) nel corso di un weekend circa. Abbiamo notato con soddisfazione come questi aggiornamenti diventino via via sempre meno faticosi negli anni e anche quest’ultimo non e’ stato da meno (ma abbiamo patito lo stesso). In ogni caso ne abbiamo tratto alcuni vantaggi, come l’aggiornamento delle librerie SSL (che ci permettono di offrire delle cifre piu’ moderne), e ne abbiamo approfittato per ottimizzare ulteriormente alcuni sistemi. Un esempio per il pubblico piu’ morbosamente tecnofilo, questo e’ il grafico dell’utilizzo di CPU dei nostri server LDAP prima e dopo l’aggiornamento ed il passaggio ad una nuova tecnologia di database:
Firme DNSSEC
Abbiamo firmato con DNSSEC tutte le zone DNS di A/I. Che cosa significa in pratica? DNSSEC fornisce un livello aggiuntivo di sicurezza durante le comunicazioni con A/I, in particolare se si usa DNSSEC e’ possibile stabilire con certezza che gli indirizzi IP di A/I siano proprio quelli giusti. E’ importante pero’ precisare che questo e’ solo un livello aggiuntivo di sicurezza e non protegge da ogni tipo di attacco, ma lo rende piu’ difficile. E’ possibile usare DNSSEC sul proprio computer ad esempio attraverso strumenti come https://www.nlnetlabs.nl/projects/dnssec-trigger/ e aggiungere lo stato DNSSEC al proprio browser con http://www.dnssec-validator.cz/. Ci sono piu’ informazioni anche qui https://it.wikipedia.org/wiki/Domain_Name_System_Security_Extensions.
Separazione dalla rete IPv4
Abbiamo separato completamente la connettivita’ IPv4 da quella IPv6, abbiamo richiesto ed ottenuto indirizzi IPv6 “veri” per la maggioranza delle macchine (inclusi i DNS). Significa in pratica che una macchina con solo connettivita’ IPv6 puo’ raggiungere i servizi di A/I senza fare affidamento sulla rete IPv4.





