gssproxy
● gssproxy.service — GSSAPI Proxy Daemon Loaded: loaded (/usr/lib/systemd/system/gssproxy.service; enabled; vendor pr> Active: failed (Result: timeout) since Sun 2019-07-07 11:15:11 +03; 2min 47s> Process: 725 ExecStart=/usr/sbin/gssproxy -D (code=killed, signal=TERM)
Juтеl 07 11:13:41 fil.mobile systemd[1]: Starting GSSAPI Proxy Daemon. Jul 07 11:15:11 fil.mobile systemd[1]: gssproxy.service: Start operation timed > Jul 07 11:15:11 fil.mobile systemd[1]: gssproxy.service: Control process exited> Jul 07 11:15:11 fil.mobile systemd[1]: gssproxy.service: Failed with result ‘ti> Jul 07 11:15:11 fil.mobile systemd[1]: Failed to start GSSAPI Proxy Daemon.
[root@fil ~]# systemctl start gssproxy [root@fil ~]# systemctl status gssproxy
● gssproxy.service — GSSAPI Proxy Daemon Loaded: loaded (/usr/lib/systemd/system/gssproxy.service; enabled; vendor pr> Active: active (running) since Sun 2019-07-07 11:22:23 +03; 2s ago Process: 2004 ExecStart=/usr/sbin/gssproxy -D (code=exited, status=0/SUCCESS) Main PID: 2005 (gssproxy) Tasks: 6 (limit: 4553) Memory: 1.7M CGroup: /system.slice/gssproxy.service └─2005 /usr/sbin/gssproxy -D
Jul 07 11:22:23 fil.mobile systemd[1]: Starting GSSAPI Proxy Daemon. Jul 07 11:22:23 fil.mobile systemd[1]: Started GSSAPI Proxy Daemon.
Gssproxy что это


Russian Fedora
cообщество русскоязычных участников
международного проекта Fedora
Новые «фичи» Fedora 19
Это архивная статья
Вновь анонсированы новшества будущей Fedora 19 (предыдущие анонсы — раз, два, три). На последнем собрании FESCo одобрили следующее:
- Дальнейшие улучшения в новом интерфейсе Anaconda (мы тоже можем менять местами кнопки и изменять размеры элементов UI).
- Интеграция Anaconda и realmd, что позволит при установке подключаться к AD и FreeIPA доменам.
- Вызвавшая споры фича — возвращение Apache OpenOffice в репозитории Fedora. Работу взялся провести участник OpenOffice.org с 10-летним стажем, Andrea Pescetti.
- Улучшенная поддержка IPSec в NetworkManager.
- Обновление CUPS до версии 1.6. Мы уже рассказывали об этой версии.
- Довольно странная фича — помощник разработчика. Несмотря на название, это всего-лишь некоторое количество мета-пакетов, которые будут содержать в своих зависимостях полезные для разработчиков приложения (и, порой, простенькие скрипты для первичной настройки). Наверное это будет интересно начинающим.
- Интересная фича — создание минимальной initramfs для загрузки на конкретной машине. Сейчас initramfs содержит набор модулей и компонент, позволяющий загрузиться на произвольной конфигурации, что не всегда нужно. Пользователи, вместо самосборных «писюков» (где от загрузки к загрузке может измениться, например, материнская плата), предпочитают «монолитные» машины (ноутбуки различных производителей, компьютеры Apple, и т.п., где максимум, что можно сделать, это нарастить память и заменить USB-клавиатуру), и им уже не так интересно иметь возможность вырвать винчестер, переставить на совершенно другой компьютер и успешно загрузиться. Теперь время загрузки и пересборки initramfs при обновлении ядра важнее.
- Обновление Erlang до версии R16. В этой версии отказались от параметризованных модулей, что потребует внесения изменений в ряд библиотек и приложений, среди которых mochiweb (уже исправлено), Wings и возможно другие.
- Очень интересная фича от Daniel Pocock, участника Debian и разработчика reSIProcate, Federated VoIP, целью которой является упрощение развертывания на базе Fedora узла интегрированной распределенной VoIP-сети, использующей открытые SIP- и XMPP-компоненты.
- Язык правил для firewalld.
- Официальные образы Fedora для развертывания в облачных сервисах. Сейчас Fedora поставляется лишь в виде ISO-образов для установки, а планируется с каждым релизом (альфа, бета, TC и финальным релизом) поставлять также официальные образы, пригодные для моментального развертывания узла в облаках. Это потребует внесение ряда изменения в инфраструктуру проекта, но дело стоящее.
- Обновление GLIBC до версии 2.17.
- Обновление GNOME до версии 3.8. Добавить особо нечего — все увидите сами!
- Замена rpc.svcgssd на gss-proxy, что позволит использовать общий сервис во всех приложениях, не только NFS-, но и CIFS-сервисах.
- High Availability Container Resources- Pacemaker будет иметь возможность управлять не только ресурсами на физических машинах, но и ресурсами в виртуальных машинах, запущенных на физических серверах.
- Обновление JRuby до версии 1.7.
- Обновление KDE до версии 4.10.
- Замена ibus-anthy и ibus-mozc, подсистем для ввода японских алфавитов, на ibus-kkc, построенную на базе libkkc.
- Обновление MATE (форк GNOME 2) до версии 1.6. В этой версии планируется замена ряда компонентов на аналоги из GNOME 3, что упростит поддержку Desktop Environment.
- Пересборка MinGW с GCC 4.8. В рамках этого изменения будет произведена полная пересборка новой версией компилятора всего списка приложений и библиотек для MinGW, в полном соответствии с правилами Fedora.
- Обновление ModemManager до версии 0.7 или 0.8, в которых будет реализована более полная поддержка стандартов и протоколов 2G/3G/4G, в т.ч. и проприетарных.
- Поддержка multiqueue в VirtIO, как на стороне хоста, так и в драйверах гостевой машины. Чем это выгодно вы можете почитать на странице разработчиков, которые и займутся этой фичей в Fedora.
- Лучшая поддержка bonding в NetworkManager, в т.ч. обнаружение уже существующих конфигураций, созданных, например, libvirt.
- Лучшая поддержка bridging в NetworkManager, и аналогично предыдущей фиче — в т.ч. обнаружение уже существующих конфигураций, созданных, например, libvirt.
- После изменений дизайна Anaconda нам представят измененный дизайн firstboot, программы, производящей начальную настройку системы после установки.
- Включение OpenAttestation, что позволит реализовать поддержку Trusted Computing Pools в OpenStack и в будущей версии oVirt.
- Упрощения в настройке и использовании OpenLMI, системы для управления Linux-машинами. О ней можно прочитать на сайте разработчиков.
- Фича, перенесенная с Fedora 18 — включение OpenShift Origin, PaaS-платформы от Red Hat. Ее не успели включить в Fedora 18 из-за большого количества зависимых Ruby-пакетов.
- Обновление oVirt Engine до версии 3.2.
- Обновление Performance Co-Pilot до еще невыпущенной версии 4.
- Упрощенное развертывание Pacemaker/Corosync. Эта фича позволит легко и просто настроить Pacemaker/Corosync для типичных сценариев.
- Дальнейшее развитие PreUpgrade — PreUpgrade Assistant, инструмент, позволящий пользователям не только обновляться, но и не потерять внесенные пользователем изменения в конфигурацию, если их невозможно перенести средствами PreUpgrade/yum/rpm.
- Поддержка FreeIPA в realmd.
- Фича, интересная в основном мэйнтейнерам Java-пакетов — упрощение сборки RPM-пакетов с Maven. Обычные пользователи увидят это лишь опосредованно, в виде улучшения качества RPM-пакетов c Java-библиотеками и приложениями.
- Включение полноценного аналога cron в systemd.
- Включение легковесных контейнеров в systemd. Благодаря этой фиче будет очень просто запустить Fedora внутри уже запущенной Fedora. Т.е. это такая современная и более развитая версия chroot.
- Сделан еще один шаг к улучшению машиночитаемости системного журнала событий — теперь сообщения будут иметь номера. Например, вместо текстового сообщения «приложение совершило недопустимую операцию и будет закрыто», вам будет выдаваться простой и понятный идентификатор — скажем, «ORA-01033», с которым уже можно что-то делать. По нему можно создавать локализованные сообщения об ошибках, его можно будет погуглить невзирая на локаль пользователя, можно будет легко вести статистику.
- Улучшено управление ресурсами сервисов в systemd. Теперь можно будет наживую менять ограничения для запущенных сервисов.
- Обновление systemtap до версии 2.2.
- Обновление Thermostat, средства для мониторинга Java-приложений, до версии 1.0.
- Включение системы Trusted Network Connect.
- Поддержка системы снапшотов в Yum на базе LVM2. Это — первый шаг к полностью транзакционным обновлениям пакетов. Конечно, потребуется еще и интеграция с CRIU, но начало положено.
- Планируется изменение в yum, позволящее ему рассматривать группы, также, как и обычные пакеты. Т.е. вместо sudo yum group install kde-desktop можно будет просто скомандовать sudo yum install kde-desktop.
На подходе еще несколько фич, но возможно их уже перенесут в Fedora 20.
О проекте
- Мы собираем и поддерживаем пакеты в рамках Fedora. Это наши пять копеек в развитие открытых технологий.
- Мы переводим дистрибутив на русский язык, собираем документацию к нему, организуем мероприятия. Это наш вклад в то, чтобы Fedora стала ближе для русскоязычных пользователей.
- Мы помогаем включиться в мировые открытые проекты тем, кто хочет расти и быть на переднем краю разработки. Это непросто, но оно стоит потраченных усилий.
Contents © 2021 Russian Fedora — Powered by Nikola
Сайт поддерживается российским сообществом Fedora, Red Hat не несет ответственности за его содержимое.
Благодарности | Правовые положения Fedora | Торговые марки Fedora
Хостинг для проекта предоставлен компанией FastVPS
GSS Proxy
The main purpose of this project is to replace rpc.svcgssd(8), the server-side rpcsec_gss daemon.
The gss-proxy consists of a standardized RPC protocol, a client and server implementation with other future components. The gss-proxy protocol allows proxying of GSSAPI initiation and authentication.
Owner
- Name: Simo Sorce
- Email:
- Name: Günther Deschner
- Email:
Current status
- Targeted release: Fedora 19
- Last updated: 2013-05-14
- Percentage of completion: 100%
Detailed Description
The goal is to have a GSS-API proxy, with standardizable protocol and a [somewhat portable] reference client and server implementation. There are several motivations for this some of which are:
- Kernel-mode GSS-API applications (CIFS, NFS, AFS, . ) need to be able to leave all complexity of GSS_Init/Accept_sec_context() out of the kernel by upcalling to a daemon that does all the dirty work.
- Isolation and privilege separation for user-mode applications. For example: letting HTTP servers use but not see the keytab entries for HTTP/* principals for accepting security contexts.
- Possibly an ssh-agent-like SSH agent for GSS credentials — a gss-agent.
In order to use the gssproxy only the gssproxy daemon has to be started at boottime. Once this is done, the GSSAPI mechglue library will make sure all GSSAPI calls issued by an application are directed to the gssproxy service transparently. Depending on the configuration of the system, the gssproxy daemon will then allow or disallow access to cryptographic keys stored in keytabs on the system.
Two major features that are planned to be achieved for Fedora19:
- rpc.gssd, the NFS client application, should be enabled to use the gssproxy. It will be possible to aquire tickets for kerberized NFS mounts given user keytabs.
- gssproxy will offer Kerberos ticket renewal when user keytabs are available
Benefit to Fedora
The key benefit for Fedora will be that we can provide more fine grained control over controlling access of applications to highly sensible cryptographic key material (keytabs). This in general improves security on the system.
Scope
Gssproxy and all depending components are appropriately changed, all changes are part of the upstream projects and integrated in Fedora to provide a proxy infrastructure for GSSAPI. The gssproxy mechglue library is packaged and can be loaded from the GSSAPI version shipped on Fedora 19.
How To Test
Currently we use two test programs (shipped with the main tarball) in order to do basic testing of our implementation. With the mechglue interface is in place, any tests done for the GSSAPI interface itself allow to test the gssproxy as well.
For the current testing you need to have a working KDC, one needs to create a keytab and gssproxy needs to be properly installed and configured.
User Experience
The usage of the gssproxy protocol and implementation is completely transparent for the user. Also applications do not need to be modified in order to benefit from the gssproxy.
Dependencies
The kernel nfs server can benefit from the gssproxy interface in version 3.10.
Contingency Plan
In case the gssproxy is not complete by the end of the final development freeze, Fedora can just decide to not ship it.
Documentation
- The gssproxy project wiki page of the MIT Consortium: [1]
- Protocol Documentation is available online as well: [2].
Release Notes
- gssproxy is an opensource project that aims to improve GSSAPI usage from both the kernel (for authenticating remote file system access) as well as user-space applications. It does provide fine-grained access control on Kerberos keytab access and it overcomes various limitations the kernel had when dealing with Kerberos tickets.
Comments and Discussion
- See Talk:Features/gssproxy
Retrieved from «https://fedoraproject.org/w/index.php?title=Features/gss-proxy&oldid=517996»
Copyright © 2023 Red Hat, Inc. and others. All Rights Reserved. For comments or queries, please contact us.
The Fedora Project is maintained and driven by the community and sponsored by Red Hat. This is a community maintained site. Red Hat is not responsible for content.
- This page was last edited on 8 May 2018, at 14:56.
- Content is available under Attribution-Share Alike 4.0 International unless otherwise noted.
- Privacy policy
- About Fedora Project Wiki
- Disclaimers
- Code of Conduct
- Sponsors
- Legal
- Trademark Guidelines
unixforum.org
разумеется, Vascom, и процессор слабый и железо в целом слабое и дряхлое, кто бы сомневался.
Собственная рецептура «убыстрения» федорки на домашнем компе:
sudo systemctl disable avahi-daemon.service sudo systemctl disable abrt-oops.service sudo systemctl disable abrt-xorg.service sudo systemctl disable abrtd.service sudo systemctl disable ModemManager.service sudo systemctl disable cups.service sudo systemctl disable rpcbind.socket
Тот или иной сервис отключайте не бездумно, а только если вам он не нужен. У меня, например, принтера дома нет.
Несмотря на всевозможные возражения, стоны и маты, очень рекомендую даже вот так:
sudo dnf remove *abrt*
имхо реально недопилена утилитка и по сей день, хотите репортить баги — делайте это вручную на багзилле, будет на порядок быстрее. А ресурсов жрет немало, зараза.
Спасибо сказали:
Vascom Сообщения: 1699 ОС: Fedora 32
Re: Как уменьшить время загрузки системы?
Сообщение Vascom » 18.03.2017 06:44
Да за что же ты меня так не возлюбил? Я у тебя жену увёл?
Прямо спросить про процессор у топик стартера нельзя.
Тем более из первого сообщения явно видно, что тормозит именно шифрование, а не abrt.
Спасибо сказали:
aleksejsmir Сообщения: 155 Контактная информация:
Re: Как уменьшить время загрузки системы?
Сообщение aleksejsmir » 18.03.2017 12:19
18.03.2017 06:44
Тем более из первого сообщения явно видно, что тормозит именно шифрование, а не abrt.
Что «тем более»? и данное обстоятельство — «тормозит шифрование» — косвенно указывает на слабое железо?
Да шучу я, расслабься. Там же смайлик. К тому ж сложно предположить что столь завзятый линуксмен способен хоть у кого- то увести жену; жены у вас — ваша работа и любимая операционная система. Как сказал мне однажды твой коллега в порыве откровенности: «да я же ее люблю, Федору!» — век эту фразу не забуду, долго ржал.
Скорее тогда уж состояние жесткого диска проверить, smartctl. нередко работаю и с криптованными LVM/LUKS разделами, и с eCryptFS, причем далеко не на самом космическом железе — не прослеживается здесь ни малейшей корреляции, уверяю тебя.
Спасибо сказали:
fedoraponynewfag Сообщения: 12 ОС: Fedora
Re: Как уменьшить время загрузки системы?
При загрузке с live-cd, правда другое окружение и нет LUKS.
[liveuser@localhost-live ~]$ systemd-analyze blame 2.781s firewalld.service 2.585s dev-mapper-live\x2drw.device 2.471s systemd-udev-settle.service 2.267s livesys.service 1.477s accounts-daemon.service 982ms ModemManager.service 755ms systemd-logind.service 747ms gssproxy.service 645ms avahi-daemon.service 630ms proc-fs-nfsd.mount 612ms systemd-vconsole-setup.service 610ms lvm2-monitor.service 511ms systemd-tmpfiles-setup-dev.service 459ms rsyslog.service 448ms udisks2.service 431ms abrtd.service 428ms polkit.service 368ms upower.service 356ms fedora-readonly.service 285ms NetworkManager.service 282ms systemd-journald.service 278ms plymouth-start.service 272ms auditd.service
Что у меня есть сейчас.
$ systemd-analyze blame 10.462s firewalld.service 9.612s systemd-cryptsetup@luks\ 7.595s lvm2-monitor.service 6.690s systemd-udev-settle.service 6.487s dev-mapper-fedora\x2droot.device 5.435s abrtd.service 4.990s accounts-daemon.service 3.404s iio-sensor-proxy.service 3.256s systemd-journald.service 2.864s chronyd.service 2.848s systemd-journal-flush.service 2.724s lm_sensors.service 2.610s ModemManager.service 2.581s lvm2-pvscan@253:0.service 2.225s proc-fs-nfsd.mount 2.119s polkit.service 1.950s rsyslog.service 1.945s gssproxy.service 1.350s geoclue.service 1.295s systemd-tmpfiles-setup-dev.service 1.270s systemd-logind.service 1.266s fedora-readonly.service 1.219s abrt-ccpp.service