UDP
интересный протокол с точки зрения какие приложения им пользуются, иногда кажется что он не нужен в таких количествах и его можно подкрасить и зажать. Даже у меня такие мысли сейчас есть: обойтись малой кровью в отсутствии DPI. Спасибо торрентам которые, в своё время, сформировали подобное мнение и резиновому HTTP
в который что только не запихали. Часто такое ограничение UDP
встречается на публичных WiFi хотспотах, где работает только TCP
или даже больше только HTTP(S) - привет QUIC
.Но инструменты, в достаточной степени интеллектуальные, для того чтобы заставить
UDP
работать есть - UDP2raw-tunnel. Сверху навешивается заголовок другого протокола, например, TCP
для которого реализовано даже рукопожатие и вперёд. Всё достаточно просто чтобы сохранить высокие скорости передачи, можно ставить на Android. Есть шифрование, хотя внутри этого туннеля легко поднять уже что-то помощнее для безопасности. Качаем с Github.KitPloit - PenTest & Hacking Tools
Udp2raw-tunnel - A UDP Tunnel which tunnels UDP via FakeTCP/UDP/ICMP Traffic by using Raw Socket [Bypass UDP FireWalls]
Ещё один день Д для DNS - 31 января 2019. BIND, Knot, PowerDNS, Unbound - договорились и решили строго следовать RFC6891 (EDNS). Проблема если она и есть решается обновлением на актуальные версии ПО (DNS серверов).
Проверить стоит ли беспокоится можно на сайте https://dnsflagday.net или https://ednscomp.isc.org/ednscomp, плюс отчёты ISC о готовности https://ednscomp.isc.org. Например, сервер ns2.gosuslugi.ru обслуживающий зону gosuslugi.ru, точно будет испытывать проблемы в ближайшем будущем, если не обновится.
Проверить стоит ли беспокоится можно на сайте https://dnsflagday.net или https://ednscomp.isc.org/ednscomp, плюс отчёты ISC о готовности https://ednscomp.isc.org. Например, сервер ns2.gosuslugi.ru обслуживающий зону gosuslugi.ru, точно будет испытывать проблемы в ближайшем будущем, если не обновится.
Когда DNSSEC будет везде с ключами PGP должно стать проще - их можно в DNS публиковать. Уже давно можно.
В отсутствии центрального доверенного способа распространения PGP (эта фишка), DNS должен помочь, при желании. Но пока это только теория. Это всё можно сделать конечно, но до практики, по настоящему, ещё не добрались.
В отсутствии центрального доверенного способа распространения PGP (эта фишка), DNS должен помочь, при желании. Но пока это только теория. Это всё можно сделать конечно, но до практики, по настоящему, ещё не добрались.
Weberblog.net
PGP Key Distribution via DNSSEC: OPENPGPKEY
What is the biggest problem of PGP? The key distribution. This is well-known and not new at all. What is new is the OPENPGPKEY DNS resource record that delivers PGP public keys for mail addresses. …
Простая задача Import/Export префиксов BGP, в этот раз решается на Juniper QFX и VMWare NSX ESG.
Обратите внимание, что в самом конце, для проверки работы заданных условий автор переходит в консоль NSX ESG. Наверное его из консоли настраивать нельзя, надо посмотреть будет внимательней. И проверить работу из графического интерфейса нельзя. Вот такая западня.
Обратите внимание, что в самом конце, для проверки работы заданных условий автор переходит в консоль NSX ESG. Наверное его из консоли настраивать нельзя, надо посмотреть будет внимательней. И проверить работу из графического интерфейса нельзя. Вот такая западня.
DAN HEARTY
Juniper QFX5110 | VMware NSX ESG | BGP Route Policy
This post follows on from a previous article which detailed how to establish a BGP peering session between Juniper QFX and VMware NSX Edge Gateway. This time we’ll take a look at how to confi…
top для видеокарт NVIDIA, версии для разных Linux. Полезная утилита, с учётом того что видеокарты давно не только видеокарты. Даже совсем не видеокарты.
GitHub
GitHub - Syllo/nvtop: GPU & Accelerator process monitoring for AMD, Apple, Huawei, Intel, NVIDIA and Qualcomm
GPU & Accelerator process monitoring for AMD, Apple, Huawei, Intel, NVIDIA and Qualcomm - Syllo/nvtop
Quad9 (9.9.9.9) тоже может в DNS over HTTP (DoH). В статье, помимо новости, приведены клиенты с помощью которых можно в этом убедиться. Из браузеров - Firefox.
Минус, а может и плюс, что DNS отрывается от системы, а браузеры становятся всё более независимыми. Такими шагами наличие или отсутствие любых IP настроек в ОС уже ни на что не будет влиять, как минимум в наиболее продвинутых браузерах. Главное чтобы средства отладки не забыли добавить.
С другой стороны DNS это всё же сервис для IP. Тот факт что его клиентский API был встроен в библиотеки сетевого стека не мог существовать бесконечно, просто к этому все привыкли. Для этого даже RDNSS (RFC8106) для IPv6 придумали, который вот-вот, чуть больше года назад заработал в Windows. А теперь приложение само заботится о доступе к DNS, вроде как логично - сеть тут ни при чём.
Минус, а может и плюс, что DNS отрывается от системы, а браузеры становятся всё более независимыми. Такими шагами наличие или отсутствие любых IP настроек в ОС уже ни на что не будет влиять, как минимум в наиболее продвинутых браузерах. Главное чтобы средства отладки не забыли добавить.
С другой стороны DNS это всё же сервис для IP. Тот факт что его клиентский API был встроен в библиотеки сетевого стека не мог существовать бесконечно, просто к этому все привыкли. Для этого даже RDNSS (RFC8106) для IPv6 придумали, который вот-вот, чуть больше года назад заработал в Windows. А теперь приложение само заботится о доступе к DNS, вроде как логично - сеть тут ни при чём.
Quad9
DoH with Quad9 DNS Servers | Quad9
DoH is a secure DNS protocol that is getting a lot of traction lately. Mozilla announced support for it in their Firefox browser and Google recently announced support for developers and Alphabet through Jigsaw released the Intra app for Android.
Этапы соединения SSH в общих чертах, но с одной всегда ускользающей деталью файлом
known_hosts
. Тот момент когда надо нажать на кнопку или не забыть это сделать заранее, иначе можно долго искать почему же ничего не соединяется.Хабр
Алгоритм установления соединения в протоколе SSH
(Начальное название статьи «Алгоритм работы протокола SSH» было изменено по рекомендациям Vindicar, Karroplan и других участников хабросообщества) Периодически...
Списки паролей по умолчанию, которые уже использовали. Использовать их ещё раз совсем плохая идея. Также как и эти от устройств IoT.
GitHub
GitHub - govolution/betterdefaultpasslist
Contribute to govolution/betterdefaultpasslist development by creating an account on GitHub.
Если про вас есть какие-то записи в RIPE DB и там указана почта в
Проверяться будет только техническая возможность доставки почты по указанному адресу, а не то как на эту почту реагируют или не реагируют. Если адрес вызовет подозрение то тогда придётся всё же ответить на письмо, ожидается что это не больше 25% от 70000 адресов которые есть в базе.
Повод зайти посмотреть на ваши записи в RIPE DB и проверить их актуальность, или вспомнить что они существуют.
abuse-c
, то RIPE NCC собирается проверить актуальность этой записи.Проверяться будет только техническая возможность доставки почты по указанному адресу, а не то как на эту почту реагируют или не реагируют. Если адрес вызовет подозрение то тогда придётся всё же ответить на письмо, ожидается что это не больше 25% от 70000 адресов которые есть в базе.
Повод зайти посмотреть на ваши записи в RIPE DB и проверить их актуальность, или вспомнить что они существуют.
RIPE Labs
How We Will Be Validating abuse-c
At the RIPE NCC we’re busy working out a process so we can start validating approximately 70,000 abuse contact email addresses in the RIPE Database. Read on to see how we will approach this.
Forwarded from ЗаТелеком 🌐
Магистральные сети связи.pdf
5.9 MB
ВО! Отличная работа. Поцоны заморочились и запилили карту Backbone Networks in Russia
Собираете логи с Windows машин? Моя практика не привела меня даже к возможности начать такое делать, но вопрос интересный.
JPCERT/CC выпустила SysmonSearch - систему которая позволяет собрать и анализировать логи Windows Sysmon. Вывести статистику, искать по логам и мониторить выискивая аномальное поведение. Есть GitHub, но можно сразу
JPCERT/CC выпустила SysmonSearch - систему которая позволяет собрать и анализировать логи Windows Sysmon. Вывести статистику, искать по логам и мониторить выискивая аномальное поведение. Есть GitHub, но можно сразу
docker
использовать. Весь сервер разворачивается на Linux (по крайней мере инструкции только под него написаны). Внутри Python, Kibana и Elasticsearch.ICANN своё дело сделала - KSK rollover случился. Новый ключ id=20326 используется для подписи корневой зоны.
Теперь дело за малым, подождать и посмотреть что всё работает как и работало.
Теперь дело за малым, подождать и посмотреть что всё работает как и работало.
Twitter
ICANN
The root KSK rollover has occurred: the new root zone signed by new KSK (known as KSK-2017) has been published to the root servers. #kskroll #keyroll
И всё-таки карта IPv6 интернета есть. Правда основана не на том сколько хостов ответило, а на том сколько сетей было анонсировано в BGP.
Как это было сделано написано в блоге APNIC, подходит не только для IPv6. Инструмент доступный и открытый для использования.
Как это было сделано написано в блоге APNIC, подходит не только для IPv6. Инструмент доступный и открытый для использования.
17 советов о том, как сделать красивые и удобные сетевые диаграммы. Очень подробно, с большим количеством примеров от мелочей до концептуальных вещей. Как-то я постеснялся сказать чертёж и проект, но вот эти советы как раз из разряда как сделать читаемый и понятный чертёж сети, говорящий сам за себя.
Networkdiagram101
17 TIPs to better Network Diagrams
| networkdiagram101.com
| networkdiagram101.com
17 free tips to help improve your network documentation. Learn to create visually pleasing network diagrams. Detailed network diagrams available for purchase.
Немного шпионская история про порт 1999, который позволял идентифицировать устройства Cisco (сейчас нет). Теории заговора, грязные хаки, потерянная партия роутеров, Советский Союз и Финляндия, интересная история одним словом.
IANA, кстати, держит его в зарезервированных, начиная с 1985 (HSRP) одна Cisco.
IANA, кстати, держит его в зарезервированных, начиная с 1985 (HSRP) одна Cisco.
blogs@Cisco - Cisco Blogs
The True Story Behind the Cisco Identification Port
If you've ever taken a look at the (now deprecated) RFC-1700 (a.k.a. "Assigned Numbers"), or at its replacement, IANA's maintained PORT NUMBERS database, you may have been as puzzled as I was about these two lines:tcp-id-port 1999/tcp cisco identification…
RIPE77 в самом разгаре со вчера и целую неделю впереди. По ссылке интерактивное меню - презентации уже доступны, видео по мере поступления.
Навскидку - про DDoS и то что невозможно с ним бороться не вмешиваясь в абонентский трафик, какой-бы клиент не был. NTT достаточно мягко (не блокирует, а режет полосу) обходится на 29 слайде. Можно брать на вооружение:
Навскидку - про DDoS и то что невозможно с ним бороться не вмешиваясь в абонентский трафик, какой-бы клиент не был. NTT достаточно мягко (не блокирует, а режет полосу) обходится на 29 слайде. Можно брать на вооружение:
Implementing exploitable port filters
NANOG - Job Snijders job@ntt.net: “NTT has deployed rate limiters on all external facing interfaces”
ipv4 access-list exploitable-ports
permit udp any eq ntp any
permit udp any eq 1900 any
permit udp any eq 19 any
permit udp any eq 11211 any
!
ipv6 access-list exploitable-ports-v6
permit udp any eq ntp any
permit udp any eq 1900 any
permit udp any eq 19 any
permit udp any eq 11211 any
!
class-map match-any exploitable-ports
match access-group ipv4 exploitable-ports
match access-group ipv6 exploitable-ports-v6
!
policy-map ntt-external-in
class exploitable-ports
police rate percent 1
conform-action transmit
exceed-action drop
set precedence 0
set mpls experimental topmost 0
class class-default
set mpls experimental imposition 0
set precedence 0
!
interface Bundle-Ether19
description Customer: the best customer
service-policy input ntt-external-in
!
interface Bundle-Ether20
service-policy input ntt-external-in
ripe77.ripe.net
Meeting Plan – RIPE 77
У
Так вот, приемлемой реализации SEND RFC3971 - нет. Поэтому появился проект iSEND который ставит своей целью реализацию протокола в достаточной степени для эксплуатации в Linux подобных системах (на уровне пользователя), включая Android. Задействуют
Путь ещё долгий. Но это на самом деле очень полезная реализация, которая позволит спать спокойно очень многим админам и не админам тоже.
Neighbour Discovery
есть расширение Secure Neighbour Discovery
которое решает проблемы доверия между участниками. И это не было бы так важно (насколько хорошо защищен ваш ARP в пределах широковещательного домена?), если бы ещё не SLAAC
и назначение адресов. Я в домашней сеточке до сих пор переживаю что у меня SLAAC и кто угодно может прислать мне адреса - DHCP, как минимум, предсказуемей. Остальное, вроде спуфинга, подмены роутеров и всевозможных DoS решается в комплексе.Так вот, приемлемой реализации SEND RFC3971 - нет. Поэтому появился проект iSEND который ставит своей целью реализацию протокола в достаточной степени для эксплуатации в Linux подобных системах (на уровне пользователя), включая Android. Задействуют
ip6tables
для обработки. Альфу версию надеются выпустить к концу года.Путь ещё долгий. Но это на самом деле очень полезная реализация, которая позволит спать спокойно очень многим админам и не админам тоже.
RIPE Labs
iSEND: IPv6 SEcure Neighbor Discovery Implementation for Android Devices
IPv6 SEcure Neighbor Discovery (SEND) is an extension to countermeasure the security threats in IPv6 Neighbor Discovery Protocol (NDP). SEND provides address ownership proof, message protection, and router authorisation capabilities. The current lack of robust…
В
libssh
обнаружена уязвимость CVE-2018-10933 в духе "Скажи слово друг и проходи". Если атакующий пошлёт сообщение об успешном входе - буквально, то сервер его пустит. Библиотека популярная, поэтому оперативно обновляемся.Telegram
Sys-Admin Channel
В libssh обнаружен серьёзный баг позволяющий обойти механизм аутентификации, для многих дистров уже выпущены патчи.
Детали о баге:
https://seclists.org/oss-sec/2018/q4/55
Инфа в офф блоге:
https://www.libssh.org/2018/10/16/libssh-0-8-4-and-0-7-6-security…
Детали о баге:
https://seclists.org/oss-sec/2018/q4/55
Инфа в офф блоге:
https://www.libssh.org/2018/10/16/libssh-0-8-4-and-0-7-6-security…