Updateserver einschränken

Du kommst mit der Installation nicht voran oder willst noch was nachfragen? Schau auch in den "Tipps und Tricks"-Bereich.
Antworten
BiberPinguin
Beiträge: 5
Registriert: 04.05.2016 10:29:53

Updateserver einschränken

Beitrag von BiberPinguin » 04.05.2016 12:31:05

Hallo Forum,

meine iptables-Firewall schränkt die Zugriffe nach Extern ein. Automatische Updates u.ä. hingegen sollen nicht behindert werden.
Auffällig ist, dass es Zugriffe nach Extern nicht nur an die Server gem. /etc/apt/sources.list gibt, sondern dass der Debian-Server meist hunderte verschiedene Debian-Mirrors via Port 80 (!) ansurfen möchte.
Gibt es eine Möglichkeit dies einzuschränken? Welcher Dienst ist hierfür überhaupt verantwortlich automatisch die Mirrors abzuklappern? Zumal nicht erkennbar ist, dass relevante Updates durchgeführt werden. Was treibt Debian hier unter'm Deckel?

Weiß wer mit Faken auszuhelfen?

Gruß
Heiko

eggy
Beiträge: 3334
Registriert: 10.05.2008 11:23:50

Re: Updateserver einschränken

Beitrag von eggy » 04.05.2016 13:49:48

Deine Configs?

Die Glaskugel rät: Wahrscheinlich hast Du einen Hostnamen angegeben, der zu unterschiedlichen IPs aufgelöst werden kann. Einfachste Lösung: den Mirror in Deiner Nähe finden und Adresse direkt eintragen - geht solange gut bis sich da die IP ändert.

Das Port 80 genommen wird, ist übrigens ok, apt-get und co benutzen als Protokoll meist http und ftp. Auch das sollte ein Blick in die Config klären.

BiberPinguin
Beiträge: 5
Registriert: 04.05.2016 10:29:53

Re: Updateserver einschränken

Beitrag von BiberPinguin » 04.05.2016 15:18:17

Hallo,
eggy hat geschrieben:Deine Configs?

Die Glaskugel rät: Wahrscheinlich hast Du einen Hostnamen angegeben, der zu unterschiedlichen IPs aufgelöst werden kann. Einfachste Lösung: den Mirror in Deiner Nähe finden und Adresse direkt eintragen - geht solange gut bis sich da die IP ändert.
Ich habe versucht der Sache in der Form auf den Grund zu gehen, als das ich das DNS-Resolving überwache und darüber eine Liste an Hostnames zusammen gestellt habe, auf die zugegriffen wird. Bislang ist mir völlig unklar welcher Dienst hier am Werkeln ist und woher er seine Hostnames bezieht, zumal diese nicht in /etc/apt/sources.list konfiguriert sind.
Ich wollte sehr, sehr ungerne pauschal alle 432 Mirrors (https://www.debian.org/mirror/sponsors) whitelisten und zu wissen, was Debian unterm Deckel treibt.

deb-mir1.naitways.net
deb-mirror.de
debian-mirror.sakura.ne.jp
debian.cc.lehigh.edu
debian.gnu.gen.tr
debian.grena.ge
debian.lagis.at
debian.mirror.constant.com
debian.mirror.iphh.net
debian.mirror.lrz.de
debian.mirror.rafal.ca
debian.mirror.root.lu
debian.telecoms.bg
debian.tu-bs.de
debian.univ-lorraine.fr
debian.xtdv.net
debmirror.tuxis.nl
ftp-stud.hs-esslingen.de
ftp.de.debian.org
ftp.debian.org
ftp.fau.de
ftp.freenet.de
ftp.hawo.stw.uni-erlangen.de
ftp.stw-bonn.de
ftp.ticklers.org
ftp.tku.edu.tw
ftp.uni-kl.de
ftp.uni-stuttgart.de
ftp.us.debian.org
ftp2.de.debian.org
http.debian.net
mirror.as35701.net
mirror.as43289.net
mirror.dhakacom.com
mirror.isoc.org.il
mirror.iway.ch
mirror.kku.ac.th
mirror.lchost.net
mirror.mirohost.net
mirror.mythic-beasts.com
mirror.netcologne.de
mirror.network.kz
mirror.one.com
mirror.positive-internet.com
mirror.proserve.nl
mirror.sinavps.ch
mirror.unitedcolo.de
packages.debian.org
security.debian.org

Hat jemand eine Idee? Bzw auch gerne konkrete Infos? :-)

Gruß
Heiko

Benutzeravatar
MSfree
Beiträge: 11663
Registriert: 25.09.2007 19:59:30

Re: Updateserver einschränken

Beitrag von MSfree » 04.05.2016 15:32:51

BiberPinguin hat geschrieben:Ich wollte sehr, sehr ungerne pauschal alle 432 Mirrors (https://www.debian.org/mirror/sponsors) whitelisten und zu wissen, was Debian unterm Deckel treibt.
Dazu müßte man wissen, was du in deiner /etc/apt/sources.list stehen hast.

BiberPinguin
Beiträge: 5
Registriert: 04.05.2016 10:29:53

Re: Updateserver einschränken

Beitrag von BiberPinguin » 05.05.2016 12:52:34

Hallo,
MSfree hat geschrieben:
BiberPinguin hat geschrieben:Ich wollte sehr, sehr ungerne pauschal alle 432 Mirrors (https://www.debian.org/mirror/sponsors) whitelisten und zu wissen, was Debian unterm Deckel treibt.
Dazu müßte man wissen, was du in deiner /etc/apt/sources.list stehen hast.
die ist gänzlich unspektakulär:

Code: Alles auswählen

deb http://ftp.de.debian.org/debian wheezy main contrib non-free
deb http://security.debian.org/ wheezy/updates main contrib non-free
deb http://ftp.debian.org/debian/ wheezy-backports main contrib non-free
Gruß
Heiko

Benutzeravatar
MSfree
Beiträge: 11663
Registriert: 25.09.2007 19:59:30

Re: Updateserver einschränken

Beitrag von MSfree » 05.05.2016 14:27:59

BiberPinguin hat geschrieben:die ist gänzlich unspektakulär:

Code: Alles auswählen

deb http://ftp.de.debian.org/debian wheezy main contrib non-free
deb http://security.debian.org/ wheezy/updates main contrib non-free
deb http://ftp.debian.org/debian/ wheezy-backports main contrib non-free
nslookup liefert mir für die drei Server folgende Adresse:
ftp.debian.org: 30.89.148.12
ftp.de.debian.org: 141.76.2.4

und drei IP-Adressen für security.debian.org
195.20.242.89, 212.211.132.32, 212.211.132.250 (Lastverteilung auf drei Server)

Eigentlich sollte es dann doch kein Problem sein, mit iptables entsprechende Regeln für die 5 Adressen zu erstellen.

BiberPinguin
Beiträge: 5
Registriert: 04.05.2016 10:29:53

Re: Updateserver einschränken

Beitrag von BiberPinguin » 06.05.2016 10:36:30

Hallo,
MSfree hat geschrieben:
BiberPinguin hat geschrieben:die ist gänzlich unspektakulär:
Eigentlich sollte es dann doch kein Problem sein, mit iptables entsprechende Regeln für die 5 Adressen zu erstellen.
nein, natürlich nicht. Das ist ja auch nicht das Problem.
Das Problem ist, dass der Debian-Server auf eine Vielzahl hier nicht konfigurierte Mirror-Server zugreift. Hostname-Liste siehe oben.

Gruß
Heiko

Benutzeravatar
MSfree
Beiträge: 11663
Registriert: 25.09.2007 19:59:30

Re: Updateserver einschränken

Beitrag von MSfree » 06.05.2016 11:19:43

BiberPinguin hat geschrieben:Das Problem ist, dass der Debian-Server auf eine Vielzahl hier nicht konfigurierte Mirror-Server zugreift. Hostname-Liste siehe oben.
Ich weiß nicht, woran du es festmachst, daß dein Server auf sämtliche Mirrors zugreift. Meine Debiansysteme greifen nur auf die Mirrors zu, die in der /etc/apt/source.list angegeben sind.

Dir steht jederzeit frei, einen anderen als den konfigurierten Mirror zu verwenden, von sich aus macht Debian das aber nicht, es wird also auch nicht auf die von die gelisteten Mirrors zugegriffen.

BiberPinguin
Beiträge: 5
Registriert: 04.05.2016 10:29:53

Re: Updateserver einschränken

Beitrag von BiberPinguin » 06.05.2016 17:02:37

Hallo,
MSfree hat geschrieben: (...) nicht, es wird also auch nicht auf die von die gelisteten Mirrors zugegriffen.
Tja, und genau deshalb dieser Thread .....

Gruß
Heiko

eggy
Beiträge: 3334
Registriert: 10.05.2008 11:23:50

Re: Updateserver einschränken

Beitrag von eggy » 06.05.2016 17:23:32

Was ist in /etc/apt/ noch drin? Irgendwas in /etc/apt/sources.list.d/ ?
Sonst mal dpkg -l *apt* laufen lassen, evtl springt Dir da ja was ins Auge.

Antworten