Heute ist der Welttag für Sicherheit und Gesundheit am Arbeitsplatz. Aus dem Grunde zeigen wir heute nochmal den wichtigen Lehrfilm "Staplerfahrer Klaus" von der Arbeitsgemeinschaft Flurförderfahrzeuge.
»Revolutionäre gehen nie in Pension.« Fidel Alejandro Castro Ruz
Heute ist der Welttag für Sicherheit und Gesundheit am Arbeitsplatz. Aus dem Grunde zeigen wir heute nochmal den wichtigen Lehrfilm "Staplerfahrer Klaus" von der Arbeitsgemeinschaft Flurförderfahrzeuge.
Wenn man alles verbietet, was nicht erlaubt ist, machen manche Apps oder Smarthomegadgets Probleme. So auch unser Roborock S5 Max, der nach dem Hinzufügen einiger Geoblocking IPs in der FireWall seine Karte nicht mehr findet. Klar, denn das Teil kommt bekanntlich aus dem Reich der Mitte und bei allen derartigen Geräten spioniert Xiaomi, der Mutterkonzern von Roborock im Auftrag von Maos Erben, dem ZK der KPCh meine Dissidentenwohnung aus. Oder so ähnlich, weshalb viele der Blockierlisten, die im Lande des natürlichen Gegners des Reiches Modor, den USA, gepflegt werden, hemmungslos am besten gleich die chinesische Toplevel Domain blockieren.
Nun ist ja nicht jeder Vorwurf an die Chinesen so falsch wie die Behauptung, daß die USA dergleichen selber niemals tun würden. Deshalb ist es eine gute Idee, nur die unbedingt notwendigen Quelle / Zieladressen und Ports in der Firewall zu öffnen.
Das betrifft im Falle des S5Max folgende Urls:
data.mistat.xiaomi.com fr.app.chat.global.xiaomi.net s3-eu-west-1.amazonaws.com
3.122.217.21 3.124.122.199 52.28.26.121 52.57.224.199
122.0.0.0 18.194.10.142 18.196.142.136 18.197.183.192 3.121.141.195 3.122.208.21
sudo apt install nut
[GreenCell]
driver = "blazer_usb"
port = "auto"
desc = "GreenCell USV 600VA"Die Datei /etc/nut/nut.conf editiert man dann entsprechend dem Verwendungszweck (Standalone/Netzserver/-client)# Network UPS Tools: example nut.conf # ############################################################################## # General section ############################################################################## # The MODE determines which part of the NUT is to be started, and which # configuration files must be modified. # # This file try to standardize the various files being found in the field, like # /etc/default/nut on Debian based systems, /etc/sysconfig/ups on RedHat based # systems, ... Distribution's init script should source this file to see which # component(s) has to be started. # # The values of MODE can be: # - none: NUT is not configured, or use the Integrated Power Management, or use # some external system to startup NUT components. So nothing is to be started. # - standalone: This mode address a local only configuration, with 1 UPS # protecting the local system. This implies to start the 3 NUT layers (driver, # upsd and upsmon) and the matching configuration files. This mode can also # address UPS redundancy. # - netserver: same as for the standalone configuration, but also need # some more network access controls (firewall, tcp-wrappers) and possibly a # specific LISTEN directive in upsd.conf. # Since this MODE is opened to the network, a special care should be applied # to security concerns. # - netclient: this mode only requires upsmon. # # IMPORTANT NOTE: # This file is intended to be sourced by shell scripts. # You MUST NOT use spaces around the equal sign! MODE=standalone
# UPS Check
#
#
define command {
command_name check_ups
command_line $USER1$/check_ups -H $HOSTADDRESS$ -u GreenCell
}
(...)
define service {
use local-service
host_name client.lan
service_description GreenCell UPS
check_command check_ups!-H client.lan -u GreenCell
nagiosuser@server.lan:/usr/local/nagios/libexec# ./check_ups -h
check_ups v2.3.3 (nagios-plugins 2.3.3)
Copyright (c) 2000 Tom Shields
Copyright (c) 2004 Alain Richard <alain.richard@equation.fr>
Copyright (c) 2004 Arnaud Quette <arnaud.quette@mgeups.com>
Copyright (c) 2000-2014 Nagios Plugin Development Team
<devel@nagios-plugins.org>
This plugin tests the UPS service on the specified host. Network UPS Tools
from www.networkupstools.org must be running for this plugin to work.
Usage:
check_ups -H host -u ups [-p port] [-v variable] [-w warn_value] [-c crit_value] [-e] [-to to_sec] [-T]
Options:
-h, --help
Print detailed help screen
-V, --version
Print version information
--extra-opts=[section][@file]
Read options from an ini file. See
https://www.nagios-plugins.org/doc/extra-opts.html
for usage and examples.
-H, --hostname=ADDRESS
Host name, IP Address, or unix socket (must be an absolute path)
-p, --port=INTEGER
Port number (default: 3493)
-u, --ups=STRING
Name of UPS
-T, --temperature
Output of temperatures in Celsius
-e, --extended-units
Allow nonstandard units in performance data (used for voltage and temperatures)
-v, --variable=STRING
Valid values for STRING are LINE, TEMP, BATTLEFT, BATTPCT or LOADPCT
-w, --warning=DOUBLE
Response time to result in warning status (seconds)
-c, --critical=DOUBLE
Response time to result in critical status (seconds)
-t, --timeout=INTEGER:
Seconds before connection times out (default: 10)
Optional ":" can be a state integer (0,1,2,3) or a state STRING
This plugin attempts to determine the status of a UPS (Uninterruptible Power
Supply) on a local or remote host. If the UPS is online or calibrating, the
plugin will return an OK state. If the battery is on it will return a WARNING
state. If the UPS is off or has a low battery the plugin will return a CRITICAL
state.
Notes:
You may also specify a variable to check (such as temperature, utility voltage,
battery load, etc.) as well as warning and critical thresholds for the value
of that variable. If the remote host has multiple UPS that are being monitored
you will have to use the --ups option to specify which UPS to check.
This plugin requires that the UPSD daemon distributed with Russell Kroll's
Network UPS Tools be installed on the remote host. If you do not have the
package installed on your system, you can download it from
http://www.networkupstools.org
Send email to help@nagios-plugins.org if you have questions regarding use
of this software. To submit patches or suggest improvements, send email to
devel@nagios-plugins.org
nagiosuser@server.lan:/usr/local/nagios/libexec# ./check_ups -H prusapi.lan -u GreenCell UPS OK - Status=Online Utility=230,0V Batt=100,0% Load=4,0% |voltage=230,000000;;;0,000000 battery=100,000000%;;;0,000000;100,000000 load=4,000000%;;;0,000000;100,000000

Ein wenig Nerdkram Folklore mit Pi-hole v5.2.1 Web Interface v5.2.1 FTL v5.3.2 und dem blockierten Werbekram. Bei über 3 Millionen Domains in der Blockliste sind 43% blockiere Anfragen schon krass...

Foto: Lourdes Cardenal, CC BY-SA 3.0, via Wikimedia Commons
Da es einige Stolperfallen bei der Einrichtung gibt, die das korrekte Funktionieren verhindern können, habe ich mir ein kurzes und rudimentäres HowTo verfasst:
Das Szenario: Alle Mails der Doman domainname.de sollen signiert werden. Alle eingehenden Mails sollen verifiziert werden. Wir haben Zugriff auf Nameservereinträge der Domain und ein Postfix Server sowie Amavis und Spamassassin verrichten ihren Dienst auf einem debian System. Den DKIM Dienst soll openDKIM übernehmen, das wir gleich mal in einem Terminal zusammen mit ein paar Tools installieren:
sudo apt install opendkim opendkim-tools
mkdir /etc/opendkim/keys/domainname.de /usr/bin/opendkim-genkey -D /etc/opendkim/keys/domainname.de/ -d domainname.de -s 2020 chown -R root:opendkim /etc/opendkim/keys/domainname.de chmod 640 /etc/opendkim/keys/domainname.de/2020.private chmod 644 /etc/opendkim/keys/domainname.de/2020.txt
Domain domainname.de Selector 2020 # Das ist der im vorigen Schritt angegebene Selector. Interessant für diejenigen, die den DKIM Key regelmäßig aktualisieren. KeyFile /etc/opendkim/domainname.de/2020.private Socket inet:8891@localhost Canonicalization relaxed/simple # Auf Headermodifikationen nicht gleich allergisch reagieren Mode sv # Mails [s]ignieren und [v]erifizieren
smtpd_milters = inet:localhost:8891 non_smtpd_milters = $smtpd_milters
| Record Name | Record Type | Text |
| mail._domainkey | TXT | v=DKIM1; k=rsa; p=MI.. (Hier Inhalt von /etc/opendkim/keys/domainname.de/2020.txt einfügen, dabei alle >"< entfernen und alle Zeilen nach p= in einen Schlüssel ohne Leerzeichen verbinden.) |
# opendkim-testkey -d domainname.de -s mail -vvv opendkim-testkey: using default configfile /etc/opendkim.conf opendkim-testkey: checking key 'mail._domainkey.domainname.de' opendkim-testkey: key not secure opendkim-testkey: key OK
$enable_dkim_verification = 1;
$allowed_added_header_fields{lc('Authentication-Results')} = 1;
... dann würden mich derartige Mails auch nicht verunsichern1. Wie André Westphal in Caschis Blog berichtet, ist zur Zeit mal wieder eine Welle von Malware unterwegs. Als Vorsichtsmaßnahme empfehle ich wie immer neben einem aktuellen Virenscanner vor allem Brain 1.0 einzuschalten, bevor panisch auf irgendwelchen Links herum geklickt wird.

VIRUS ALERT
Our content checker found
virus: PhishTank.Phishing.5705579.UNOFFICIAL
in an email to you from probably faked sender:
?@[94.130.79.xx]
claiming to be: <SRS0=jvif=JP=sparkasse-ffb.de=sicherheit@sparkasse-ffb.de>
Content type: Virus
Our internal reference code for your message is 03363-15/r_wL7vrsk91x
First upstream SMTP client IP address: [::1] localhost
According to a 'Received:' trace, the message apparently originated at:
[94.130.79.xx], xxxxxxxxx localhost [IPv6:::1]
Return-Path: <SRS0=jvif=JP=sparkasse-ffb.de=sicherheit@sparkasse-ffb.de>
From: Sparkasse sicherheit@sparkasse-ffb.de
Message-ID: 19ca79595280f1549a9fff8886bc1475@localhost.localdomain
X-Mailer: PHPMailer 5.2.7 (https://github.com/PHPMailer/PHPMailer/)
Subject: =?iso-8859-1?Q?Konto:ThomasTr=FCten|Fall:S71548D9?=
The message has been quarantined as: r/virus-rwL7vrsk91x
Please contact your system administrator for details.
Mit PGP verschlüsselte eMails im HTML Format sind angreifbar. Dies haben Forscher heute nachgewiesen. Leider sind HTML kodierte Mails sehr verbreitet, obwohl dieses Format ursprünglich eigentlich für das Web und nicht für Mails vorgesehen war. Aber so kann man doch so schön formatierte Mails und anklickbare Links versenden... Eben drum.
Die als #eFail kursierende Sicherheitslücke bezieht sich jedoch wohl nur auf dieses Mailformat und ist vor allem in der Kombination unsichere Mailserver / uralte Mails praktisch gefährlich. Daher lautet die Devise nicht: "PGP ist schlecht also deaktivieren und niemals verschlüsselte Mails versenden" sondern HTML in Mails deaktivieren, und für Admins: Ungesicherte Mailserver absichern. Letzteres gibt es offensichtlich immer noch...
Siehe dazu: spiegel.de, netzpolitik.org, heise.de
Nachrichtenansicht HTML deaktivieren in
• Thunderbird
• Outlook
Welcome to Hell -“ zum Start des G20-Gipfels wollten 12.000 ihre Wut auf die Straße tragen. Nach 50m Demo-Strecke setzte es Wasserwerfer, Schläge und Pfefferspray. Die Hamburger Polizei zerschlug den öffentlichen Protest brutal!
Nachdem das zur Unterbringung der G20 GipfelgegnerInnen geplante antikapitalistische Protestcamp im Hamburger Stadtpark Entenwerder von den Behörden juristisch verhindert wurde, sollte das Camp nun im Elbpark Entenwerder im Stadtteil Rothenburgsort aufgebaut werden. Der Aufbau des Camps einschließlich Schlafzelten an diesem Ort war am späten Abend des 1. Juli vom Verwaltungsgericht Hamburg ausdrücklich zugestanden worden. Dennoch setzt sich die Polizei über über den Beschluß des Verwaltungsgerichts hinweg - (1,2,3,4, und so weiter).
Angesichts der Hamburger Zustände dokumentieren wir zwei Pressemitteilungen des anwaltlichen Notdienstes des Republikanischen Anwaltsvereins (RAV) vom 2. Juli und verweisen an der Stelle an Heribert Prantls Kommentar in der Sueddeutschen: "Demonstrationsfreiheit ist ein Grundrecht, kein Gnadenrecht"
Wir haben gestern am späten Abend mehrere Eilanträge von JuristInnen gegen die Allgemeinverfügung vom 01.06.2017 bei dem Hamburger Verwaltungsgericht eingereicht. Unsere MandantInnen sind drei ReferendarInnen und ein Anwalt, die sich seit ihrem Studium mit Fragestellungen des Öffentlichen Rechts -“ insbesondere des Polizei- und Versammlungsrechts -“ auseinandersetzen. Als StudentInnen war sie Mitglied einer studentischen Hochschulgruppe rechtspolitisch interessierter und politischer engagierter Jurastudierender. Seit Beginn ihres Referendariats sind die AntragstellerInnen zudem Mitglieder eines Berufsgruppenübergreifenden Zusammenschlusses von linken Juristinnen und Juristen. Die AntragstellerInnen nahmen jeweils in der Vergangenheit gemeinsam mit anderen vernetzten JuristInnen an einer Vielzahl von Versammlungen teil: Beispielsweise gegen die Ausrufung des Gefahrengebietes im Januar 2014.
Vor dem Hintergrund, dass es sich in dem in Rede stehenden Zeitraum um den größten Polizeieinsatz der Geschichte Hamburgs handeln wird, erwarten die AntragstellerInnen massive Rechts- und Grundrechtsverletzung durch Polizeieinsätze. Insbesondere auch im Geltungsbereich der Allgemeinverfügung. Sie haben vor, in dem Fall ihre Meinung in Form von spontanen Versammlungen hierzu auch kundzutun. Dies entspricht jedoch nur den Ansprüchen des Art. 8 GG, wenn sie dies auch in Hör- und Sichtweite der prognostizierten Polizeieinsätze tun können.
Durch die 38km² große Demoverbotszone mitten in der Hamburger Innenstadt wird ihnen dies verboten. Unabhängig vom Anlass wird allen sich in Hamburg aufhaltenden Menschen für 35 Stunden untersagt, ihre Meinung innerhalb dieses großflächigen Stadtgebiets gemeinsam mit mehr als einer anderen Person öffentlich kundzutun. Denn bei der gemeinsamen öffentlichen Meinungskundgabe von mindestens drei Personen liegt bereits eine Versammlung vor. Dies kommt einem Flächenverbot gleich, für welches keine taugliche Rechtsgrundlage existiert. In dem betreffenden Stadtgebiet können (mit Bezug zu dem Gipfels oder auch nicht)eine Vielzahl von verschiedenen Anlässen für Versammlungen entstehen, die sich teils auch widersprechen können (Pro-Erdogan Versammlungen und Anti-G20-Proteste).
Das Ergebnis der Allgemeinverfügung ist aus verfassungsrechtlicher Sicht untragbar: Unseren MandantInnen wäre es untersagt, bspw. bei rechtswidrigen Polizeieinsätzen, mit jeweils zwei anderen JuristInnen zusammen ihre Meinung nahe des Einsatzes öffentlich zu äußern. Wenn sie das doch täten, liefen sie Gefahr, Zwangsmaßnahmen durch die Polizei ausgesetzt zu sein. Rechtsanwältin Alexandra Wichmann äußert sich dazu: „Aus rechtsstaatlicher Sicht höchst bedenklich ist dabei, dass die Polizei als Exekutivorgan eigenmächtig einen Raum von 38 km² schafft, in dem gemeinsame öffentliche Kritik präventiv untersagt wird.“
Hamburger Polizei ignoriert Rechtsprechung des Verwaltungsgerichts Hamburg - Anwaltlicher Notdienst fordert die sofortige Ablösung von PD Hartmut Dudde
Trotz positiver Eilentscheidung des Hamburger Verwaltungsgerichts (VG) in der Nacht zum 2. Juli 2017 (Az. 75 G 3/17) hat die Hamburger Polizei den Versammlungsteilnehmern des Antikapitalistischen Camps den Zugang zu dem angemeldeten Gelände Entenwerder verweigert und angekündigt, dass der Gesamteinsatzleiter Dudde persönlich ein absolutes Versammlungsverbot auf dem Gelände durchsetzen werde. Herr Dudde behauptet derzeit ggü. der Presse schlicht, es gebe keine gerichtliche Entscheidung.
Letzteres ist bemerkenswert, so hatte das VG in dem Beschluss auf die Sorge des anwaltlichen Beistandes RA Martin Klingner noch erklärt: „Soweit der Antragsteller ausgeführt hat, dass die [Polizei...] den Aufbau des Camps mittels unmittelbaren Zwangs verhindern werde, ist nicht ersichtlich, dass die [Polizei...] in Ansehung des hiesigen Beschlusses dennoch faktische Verhinderungsmaßnahmen ergreifen wird, solange dieser nicht durch einen entsprechenden Beschluss in einem etwaigen Beschwerdeverfahren aufgehoben worden ist.“
Das Gericht war fälschlicherweise davon ausgegangen, dass die Polizei Hamburg sich an den gerichtlichen Beschluss halten wurde.
Der Anwaltliche Notdienst stellt dazu fest: Während der Innensenator Grote trotz aller Verbote nicht müde wird, die angeblich demokratischen und versammlungsfreundlichen Verhältnisse in Hamburg zu beschwören, sieht die Wirklichkeit völlig anders aus. Er bedient sich eines Einsatzleiters, der nicht bereit ist, sich an gerichtliche Entscheidungen zu halten und der aktiv das Recht bricht. Dass der Anmelder des Camps Entenwerder und die TeilnehmerInnen der Versammlung, die das Camp aufbauen wollen, nicht auf das Versammlungsgelände gelassen werden, ist eine rechtswidrige Nötigung. Es ist gleichzeitig eine Ankündigung, wie die Polizei unter PD Hartmut Dudde dem weiteren G 20- Protest zu begegnen gedenkt: nicht durch Schutz, sondern durch Behinderung der Meinungs- und Versammlungsfreiheit.
Dazu Rechtsanwalt Martin Klingner, der die Anmelder des Camps Entenwerder erfolgreich vor dem Verwaltungsgericht vertreten hat: „Die Hamburger Polizei bricht die Verfassung, aber wir werden uns durchsetzen“.
Der Anwaltliche Notdienst sieht in der Maßnahme der Polizei ein vorsätzliches Unterlaufen rechtsstaatlicher Garantien. Ein Polizeidirektor, den eine Gerichtsentscheidung nicht interessiert, ist für den Posten des Gesamteinsatzleiters nicht tragbar und muss unverzüglich abgelöst werden.
Der Beschluss des Hamburger Verwaltungsgericht kann beim Anwaltlichen Notdienst angefragt werden.
Pressegruppe des Anwaltlichen Notdienst beim RAV e.V.
Hamburg, den 02.07.2017
