Turris OS 3.9.3 je venku!

Drazí uživatelé Turrisu,

právě jsme vydali Turris OS 3.9.3 který obsahuje jen opravu jedné bezpečnostní chyby v Knot Resolveru - CVE-2018-1000002 - a to formou přidaného patche. Čili toto vydání je velmi malé ale i tak nás zajímají vaše zkušenosti, ideálně v anglickém vlákně.

1 Like

Ahojte, chtěl jsem odpovídat v anglické verzi, jak nás opětovně pobízíte :wink: ale Pepe ji už zavřel, obávám se předčasně. Ze začátku to po instalaci 3.9.3 vypadalo bez problémů, i když jsem se divil že není vyžadován restart Omnie :wink: Po nějaké době (s odstupem několika hodin, až když jsem si zapnul PC a chvíli něco dělal) se Firefox na PCčku (Win 10 Pro), kde jsem prohlížel fórum, zbláznil - začaly problikávat různé části obrazovky, po načtení nebylo kromě titulku nic vidět… ale stejná stránka v Chrome byla v pořádku. Takže jsem restartoval PC i router, fórum pod Firefoxem už vypadá OK.

Ale je jiný problém: Forris - DNS - test připojení - stav všech testů je “Načítám”, do nekonečna (když neberu v úvahu timeout Forrise :wink: a to opakovaně :frowning: Jinak zdá se OK

Nastavení v časti DNS je:

Používat forwardování - ne (nezaškrknuto)
Vypnout DNSSEC - ne (nezaškrknuto)
Povolit DHCP klienty v DNS - ne (nezaškrknuto)

Předtím (tj. před 3.9.3) testy proběhly normálně.

Jo říkal jsem si, že by to asi bylo lepčejší :wink:

Rychlosti praku nedosahuji - na tabletu přes WiFi a SSH, znovu :wink: pořád se načítá (neřád :slight_smile:

Holt to angl. vlákno znovu otevřeli, když chtějí, aby se psalo hlavně tam :wink: Asi se vloudila chybička :slight_smile:

Pepe ji už zavřel, obávám se předčasně.

Já jsem uzamkl pouze vlákno týkající se 3.9.3, které se týkalo RC verze, kterou můžete najít zde:
https://forum.test.turris.cz/t/turrisos-3-9-3-in-rc/6320/3

Testování této verze trvalo zhruba dvě hodiny. Nemělo smysl mít nadále vlákno k RC verzi mít otevřené.
Pokud bych některé vlákno předčasně uzavřel nebo chcete příspět do uzavřeného vlákna, tak mi stačí dát vědět. :slight_smile: Diskutovat můžete stále v anglickém vlákně na které odkazuje @miska ve svém prvotním příspěvku zde.

K vaší chybě

Forris - DNS - test připojení - stav všech testů je “Načítám”

Náhodou nepoužíváte pro přihlášení do administračního rozhraní Foris šifrované spojení HTTPS?

Aha!
U mě stejné: s HTTPS nefunguje, bez ano. Samozřejmě před v 3.9 fungovalo v obou případech. Normálně se přihlašuju s HTTPS.

Michal

Nepřidal jste si výjimku pro websockety. Máme to uvedené v Errata a více se dozvíte v příspěvku:

Možná jsem se přehlédl :wink: Sorry.

Na Foris používám HTTP, ale všiml ljsem si jedné podivnosti: na tabletu (Samsung Tab 10.1, Android 4.0.4), kde jsem v té chvíli měl Foris puštěný a kde došlo k zamrznutí testu připojení, mi řada stránek, na které se chci připojit přes HTTPS, dává chybovou zprávu “Nelze navázat zabezpečené připojení” :frowning: a jedna z nich (isc.sans.edu) dokonce “Your browser only supports TLSv1.0. Please upgrade to a browser with TLSv1.2 support. TLSv1.0 support will be discontinued for this site”.

Na PC proběhl test připojení okamžitě. Možná to tedy bylo způsobeno prastarou verzí Androidu (a v tom případě mám nejspíš smůlu).

Zdá se, že aktualizace proběhla v pořádku. Akorát mi ve Forrisu v záložce DNS zmizela předvolba “Vypnout DNSSEC” a v záložce Updater chvíli jsou a chvíli nejsou předvolby na schválení instalací či odinstalací. A to i v okamžiku, kdy Turris požaduje schválení instalace. (T1.1, OS 3.9.3 pod smlouvou)

Edit: tak přece něco - zřejmě po restartu aktualizace nečitelná USB Flash, na kterou ukládám záznamy z Majordoma, Domoticz a kamery (x řádků s hlášením 2018-01-23T20:12:15+01:00 err kernel[]: [77558.498648] FAT-fs (sda1): unable to read inode block for updating (i_pos 215902343) ). Flešku jsem vytáhl, zkusil v PC. Tam všechno OK. Zasunul zpět do Turrisu, ale tam už taky OK

V této aktualizaci se pouze instaloval balík knot-resolver a turris-version.

Neupravil jste konfigurační soubor např. ssl-enable.conf v /etc/lighttpd/conf.d/?
Případně nepostupoval jste dle návodu v komunitní dokumentaci pro ziskání Let’s Encrypt certfikátu?

Poprve od počátku provozu Omnie jsem se setkal po přechodu na 3.9.3 sproblémy s překladem jmen DNS. První to bylo jen z jedné stanice, nešlo připojení k webu kvůli nefungujícímu DNS. To jsem obešel direktním určením DNS serverů na síťové kartě, automatika nefungovala.

Zamotal jsem se do toho - zapínání či vypínání forwardování ve Foris bylo bez vlivu.

Pak se stejný problém objevil i na druhé stanici.

Jsem ve stavu, kdy mi chodí jen Windows zařízení, kde nastavím DNS servery na síťové kartě v IPV4. Android zařízení samozřejmě nejdou.

/////
Tedy konktrétně:

  • DNS nám nastavené na mého providera + forwardování na něj
  • test připojení DNS a DNSSEC je v pořádku
  • po odinstalaci Pi-hole a kontejneru (před několika dny) jsem zkontroloval v Luci - Síť - Rozhraní - Lan - dole DHCP server - Pokročilé - Volby DHCP, že je zrušeno směrování na Pi-hole (6,192.168.2.102) - několik dní po odinstalaci provoz fungoval normálně.

Nějak nevím jak dále. Prostě zařízení nedostanou DNS adresu. Zápasil jsem s tím asi 6 hodin. Vrátil jsem to na 3.9.2 a vše je v pořádku.

Na stanicích tedy pro funkčnost nastavujete servery 192.168.1.1? (A tedy problém je v tom, že z DHCP tyto adresy nedostanou/nepoužijí.)

Tedy nejspíše jde o problém pouze na DHCP úrovni (které já nerozumím). Jinak, ve Windows by mělo jít testovat DNS dotazy ve stylu nslookup nic.cz 192.168.2.1

Pokud chcete aby to tu adresu DNS(správnou) distribuovalo tak tam musí být také vyplněna. Router neni jasnovidec.

Teď mi to sepnulo taky. Jak jsem nyní přešel na období 3.9.1 před Pihole, tak tam je vyplněno 6,192.168.2.1 . Když tam byl Pihole, tak jsem pilně vyplnil 6,192.168.2.102.

No, a když jsem kontejner Pihole odinstaloval (odinstalace kontejneru toho po sobě dost zanechává nesmazaných zbytků), tak jsem jen políčko vyprázdnil. A bylo to …

Tedy, měl jsem s tím dost nervy. Spojilo se to s problémy s compem, kde mi jde jedno jádro ze dvou … byl jsem z toho dost na hlavu.

díky za potvrzení problému

Po aktualizaci na tuto verzi mi přestalo fungovat přesměrování PPTP protokolu na server, který je za Turrisem. Mám Turris v1.
Přesměrování třeba FTP na stejném stroji funguje, jen PPTP to zařízne a nemůžu najít příčinu. Poradíte někdo kde hledat?