Beiträge von kk

    Das mit der Omnipräsenz und Allwissenheit klappt leider nicht so wie erhofft. ;)


    Wir sind an dem Thema dran, Infos voraussichtlich bis morgen Mittag/Nachmittag (da planen wir ein Update).
    Vorab: es kommt u.a. auf die Distribution an, und ob PHP-CLI installiert ist. Unter CentOS 7 war/ist die PHP-Version (5.4 :-O) zu alt für phpMyAdmin.

    Hello,


    the LiveConfig repository is from now on also available via HTTPS (and HTTP/2):
    https://repo.liveconfig.com/


    Please note that under Debian/Ubuntu the package "apt-transport-https" is required to work with https repository URLs.
    Because the repository contents are anyway signed with a GPG key, there's no important security advantage by using HTTPS.


    Best regards


    -Klaus Keppler

    Hallo,


    das LiveConfig-Repository ist ab sofort auch unter HTTPS (und mit HTTP/2) erreichbar:
    https://repo.liveconfig.com/


    Beachten Sie bitte, dass unter Debian/Ubuntu erst noch das Paket "apt-transport-https" installiert werden muss, bevor Repository-URLs mit https funktionieren.
    Da die Repository-Inhalte ohnehin mit einem GPG-Schlüssel signiert sind, ergibt sich allerdings kein nennenswerter Sicherheitsvorteil durch HTTPS.


    Viele Grüße


    -Klaus Keppler

    Uns ist da kein Problem bekannt. Stehen in der Spalte "Benutzer" wirklich mehrere Benutzer drin?
    Ansonsten schicken Sie uns bitte einen Screenshot der Anzeige unter "Passwort-geschützte Verzeichnisse", sowie den entsprechenden Abschnitt aus /etc/apache2/sites-available/<Vertrag>.conf an support@liveconfig.com.


    In der LiveConfig-Demo (anmelden als mustermann/mustermann) habe ich zum Vergleich mal einen entsprechenden Passwortschutz mit zwei Benutzern angelegt.

    Ich verstehe nicht, was dieser Beitrag mit dem ursprünglichen, über 1,5 Jahre alten Thread zu tun hat.


    Offenbar hatten Sie während des Upgrades eine Fehlermeldung. Wenn Sie uns noch mitteilen, welche LiveConfig-Version Sie vor dem Update am Laufen hatten, und ob Sie MySQL oder SQLite nutzen, können wir uns das gerne mal anschauen.

    Nach Aktivierung von http/2 in Nginx explodiert die Last auf dem Server. Requests werden gefühlt endlos erneut abgesetzt:


    Problem ist lokalisiert und ein Workaround fertig.
    Die Ursache ist (unserer Ansicht nach) ein Fehler in NGINX. Konkret tritt dieses Verhalten dann auf, wenn NGINX mit HTTP/2 als Reverse-Proxy genutzt wird. Wenn der ursprüngliche (HTTP/1.1-)Server eine Antwort sendet, dann enthält diese i.d.R. den Header "Connection: keep-alive".
    Mit HTTP/2 ist dieser Header verboten - allerdings leitet NGINX diesen ungefiltert an die HTTP/2-Verbindung durch. Einige Clients wie u.a. Apple Webkit (Safari) oder auch cURL brechen dann die Verbindung ab.
    Die Lösung (ab v2.5.1-r4755) besteht vorerst darin, dass LiveConfig bei NGINX-Reverse-Proxy-vHosts HTTP/2 nicht aktiviert.


    NGINX bringt von Haus aus leider keine Möglichkeit mit, HTTP-Header aus einer Proxy-Antwort herauszufiltern. Lediglich ein 3rd-Party-Modul namens ngx_headers_more kann das. Jetzt gibt es eine gute und eine schlechte Nachricht...
    Die gute Nachricht: in Debian 9 ist dieses Modul über das Paket libnginx-mod-http-headers-more-filter relativ einfach nachinstallierbar.
    Die schlechte Nachricht: NGINX unterstützt keine Form von "IfModule" in der Konfiguration. LiveConfig muss also die vHost-Konfigurationen zwingend neu erstellen, wenn dieses Modul verfügbar (oder auch nicht mehr verfügbar) ist.


    Viele Grüße


    -Klaus Keppler

    Nach Aktivierung von http/2 in Nginx explodiert die Last auf dem Server. Requests werden gefühlt endlos erneut abgesetzt:


    Haben Sie HTTP/2 auf einer exklusiven IP-Gruppe mit NGINX aktiviert und gleichzeitig keine "gemeinsame" IP-Gruppe mit SSL im NGINX aktiv?
    Wenn ja, dann ist das Problem bereits gelöst (LiveConfig v2.5.1-r4752), die Pakete stehen in Kürze bereit.


    Falls das Problem in einer anderen Konstellation aufgetreten ist, schicken Sie uns bitte mal die /etc/nginx/sites-available/default an support@liveconfig.com


    Viele Grüße


    -Klaus Keppler

    Das haben wir kürzlich schon behoben, im nächsten Update (v2.5.1) klappt FIDO-U2F auch mit Firefox Nighty.
    (Es gibt eine aktualisierte Version der U2F-API, die zwar aufwärtskompatibel, nicht aber abwärtskompatibel ist - wir haben LiveConfig auf die neue API umgestellt, damit klappt es dann überall)

    Und betrachte ich mir das neue Zertifikat, dann schwant mir Übles. Ablauf kurz nach Ende der Sommerferien in Bayern? Wenn das nicht mal in der Erholung untergeht :)


    Ich kann zur Beruhigung versichern, dass keiner der Mitarbeiter schulpflichtig ist und sich zu diesem Zeitpunkt in Schulferien befinden wird. Vom Azubi vielleicht abgesehen, aber der hat ohnehin keine Berechtigung um die Zertifikate zu verwalten.
    Spaß beiseite: das sogenannte "Personenrisiko" ist intern genau dokumentiert - Schlüsselrollen sind entsprechend verteilt.
    Wie schon angekündigt werden wir beim nächsten Key-Rollover den neuen Schlüssel früher ausrollen. Konkret ist geplant, den Schlüssel mit einer Gültigkeit von 3,5 Jahren zu erstellen und 6 Monate vor dem Ablaufdatum auszurollen. Einen sauberen Weg dafür haben wir ja inzwischen gefunden.


    Die restliche Diskussion beenden wir bitte an dieser Stelle.

    Nicht hilfreich, wenn man 2.5.0 nicht installiert bekommt, da der für die Installation benötigte Key erst nach der Installation vorhanden ist :)


    Hilfreich aber für alle, die v2.5.0 (seit dem 26.10. verfügbar) bereits installiert haben. ;)
    Vor allem: nachdem dieser Weg soweit technisch funktioniert hat, werden wir das künftig wieder so machen - dann aber mit mehr Vorlauf.

    The GPG keys for signing the LiveConfig packages and repositories are replaced every three years for security reasons.
    From today, a new GPG key is used:


    Key name: LiveConfig Package Signer <pkgadmin@liveconfig.com>
    Key ID old: 08708961 (2048 bit, valid until 2017/11/05)
    Key ID new: 3A2B2840 (4096 bit, valid until 2020/09/19)


    The new key was already installed automatically with LiveConfig v2.5.0. For older installations, the key must be updated manually:


    Debian/Ubuntu:

    Code
    wget -O - https://www.liveconfig.com/liveconfig.key | apt-key add -


    CentOS/OpenSUSE:

    Code
    rpm --import https://www.liveconfig.com/liveconfig.key



    When not updating the key, you'll get an error message when trying to update LiveConfig packages - on Debian for example like this:

    Code
    W: An error occurred during the signature verification. The repository is not updated and the previous index files will be used. GPG error: http://repo.liveconfig.com main InRelease: The following signatures couldn't be verified because the public key is not available: NO_PUBKEY E73A23BF3A2B2840
    
    
    W: Failed to fetch http://repo.liveconfig.com/debian/dists/main/InRelease:
    W: Some index files failed to download. They have been ignored, or old ones used instead.

    Die GPG-Schlüssel zur Signatur der LiveConfig-Pakete und -Repositories werden aus Sicherheitsgründen alle drei Jahre ausgetauscht.
    Ab heute gilt wieder ein neuer GPG-Schlüssel für LiveConfig:


    Key-Name: LiveConfig Package Signer <pkgadmin@liveconfig.com>
    Key-ID alt: 08708961 (2048 Bit, gültig bis 05.11.2017)
    Key-ID neu: 3A2B2840 (4096 Bit, gültig bis 19.09.2020)


    Mit LiveConfig v2.5.0 wurde der neue Key bereits automatisch mit installiert. Bei älteren Installationen muss der Key manuell aktualisiert werden:


    Debian/Ubuntu:

    Code
    wget -O - https://www.liveconfig.com/liveconfig.key | apt-key add -


    CentOS/OpenSUSE:

    Code
    rpm --import https://www.liveconfig.com/liveconfig.key



    Ohne eine Aktualisierung des Signaturschlüssels kommt es ansonsten zu einer Fehlermeldung, unter Debian z.B.:

    Code
    W: An error occurred during the signature verification. The repository is not updated and the previous index files will be used. GPG error: http://repo.liveconfig.com main InRelease: The following signatures couldn't be verified because the public key is not available: NO_PUBKEY E73A23BF3A2B2840
    
    
    W: Failed to fetch http://repo.liveconfig.com/debian/dists/main/InRelease:
    W: Some index files failed to download. They have been ignored, or old ones used instead.

    Der Key wurde auf dem Webserver eben ausgetauscht und die Repositories neu signiert. Zudem wurde der neue Key bereits mit LiveConfig v2.5.0 verteilt - nur ältere Installationen müssen den Key manuell aktualisieren.


    Code
    wget -O - https://www.liveconfig.com/liveconfig.key | apt-key add -


    Viele Grüße


    -Klaus Keppler

    Das ist merkwürdig. Prüfen Sie bitte, ob in /var/log/liveconfig/liveconfig.log was protokolliert wird während Sie den phpMyAdmin-Link anklicken, und schicken Sie uns (falls vorhanden) die Ausgabe mal an support@liveconfig.com.
    Nur zur Sicherheit: der phpMyAdmin-Link selbst (also unter "Hosting" -> "Datenbanken") enthält wirklich irgendwo einen Slash?
    (der Fehler trat eigentlich nur auf, weil ein Slash gesucht wurde um einen CORS-Header zu bauen)