Задать вопрос
  • Как починить client-domain TCP через IPSec?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Дома с переломом ноги
    Здесь полная схема прохождения пакетов через iptables, в том числе на ней указаны места, где выполняется шифрование/дешифровка пакетов (этот момент обычно опускается). ВАЖНО! Проверка на соответствие политики и расшифровка делается ядром исключительно на основе SAD и SPD, без использования чего-либо еще.

    Что можно сделать.

    Со стороны линуха посмотреть статистику XFRM - преобразователя пакетов при шифровке-расшифровке:
    # cat /proc/net/xfrm_stat

    Если счетчик любой ошибки растет - это жжж неспроста. У меня например, была ситуация, когда микротик не вязался с Strongswan из-за хэша SHA256 - у микротика какая-то своя, особенная реализация - два микротика вяжутся без проблем, а вот микротик и strongswan катеорически отказывались. При этом постоянно рос счетчик XfrmInStateProtoError - пакет принимался, но при расшифровке возникала ошибка и его просто отбрасывали, как поврежденный.

    Есть еще полезная команда swanctl -l, показывающая состояние соединения.
    Ответ написан
    Комментировать
  • Что Вы делаете со старым железом?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Пошуршать по доскам обьявлений - может кто и возьмет забесплатно. Я как-то искал, кому бесплатно отдать рабочий, полностью исправный, в сборе комп образца года лохматого - не нашел... До сих пор где-то в кладовке пылится.
    Ответ написан
    Комментировать
  • Как организовать звонки и сообщения, чтобы защититься не только от хакеров, но и от государства?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Дома с переломом ноги
    Прежде чем ставить такую задачу, настоятельно рекомендую изучить последние законы - про мессенджеры, про VPN. Потом сесть и посчитать, сколько законов одновременно нарушает такая схема. Пока Вы "играете в шпиенов" - Вас не будут замечать. Как только пересечете некий порог - сразу вспомнят.
    Ответ написан
  • Хост linux + vm windows, как организовать?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Памяти маловато. А вообще идея реализуется следующим образом.

    - Линух (дистриб по вкусу)
    - ОТДЕЛЬНАЯ ВИДЕОКАРТА (отдельная от той, на которой работает линух, вторая)
    - KVM, qemu, libvirt, виртуалка
    - вторая видеокарта пробрасывается в винду.
    - PROFIT!

    Если второй видюхи нет, то графики не будет, потому что тогда будет работать виртуальная видюха, которая нифига не поддерживает. Для работы этого вполне хватает - у меня сейчас так и работает - но играть, смотреть видео etc. - практически невозможно.
    Ответ написан
    Комментировать
  • Почему не отображается в сафари?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Сафари не относится к мейнстримовым браузерам. Не надо кидать в меня тапки! В том, что это так, я не виноват :) Поэтому как работает сайт под ним обычно не тестят. Можете написать в саппорт на сайте, что вот такая вот фигня - может быть они даже поправят ее - в зависимости от толщины конторы. Правда, будьте готовы к тому, что контора скажет, что все фигня, "у нас все работает". Это принцип такой - баг не признавать, но молча начать его фиксить
    Ответ написан
    Комментировать
  • Что нужно знать начинающему системному администратору?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Дома с переломом ноги
    Этот вопрос тут подымали мульен раз, за последний месяц - как минимум три раза.

    Тыц
    Ответ написан
  • Почему не распаковывается tar архив?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Потому что ключ -f требует задания имени файла и все, что после него tar воспринимает как имя файла
    Ответ написан
  • Не поддерживает виртуализацию?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    В зависимости от гипера, он либо вообще не встанет, скажет, что на такое ... добро вставать не будет :) либо встанет, но будет полная аппаратная эмуляция - как у досбокса на линухе. А это будет ооооочень медленно...
    Ответ написан
  • Почему перестала работать почта на сервере?

    CityCat4
    @CityCat4 Куратор тега Электронная почта
    Дома с переломом ноги
    Для начала - в почтовые логи
    Ответ написан
    Комментировать
  • В Ubuntu Server очень огромное количество юзеров в ОС. А ведь vsftpd через этих юзеров авторизуется. Не опасно?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Это системные пользователи, у них нет пароля. Попробуйте под ними авторизоваться - и увидите :)
    Ответ написан
    Комментировать
  • Почему HDD 3.5" не используются в серверах?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Дома с переломом ноги
    Есть такое понятие как "плотность размещения". Она характеризует сколько оборудования ты можешь разместить в данном обьеме. Цена для сервера уже вторична - лишняя пара десятков тысяч ну совсем ничего не решит :) (и даже пара сотен может не решить). Зато дисков 2.5" можно набивать в корпус боком и их войдет самое малое в два раза больше.
    Ответ написан
    Комментировать
  • Как называется эта программа для создания загрузочной флешки?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    rufus, unetbootin, win32diskimager, windows 7 usb dvd download tool
    Ответ написан
    Комментировать
  • Как стать хакером / ИБшником?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Дома с переломом ноги
    УК почитать лишним не будет. Знать, что за что бывает. Кроме УК еще пригодится ГК, особенно в части коммерческой тайны и авторского права, законы о коммерческой тайне и все эти последние безумные законы - про мессенджеры, VPN, etc. Это если нацеливаться именно в ИБ.

    Есть множество подветок - "белые шляпы", реверс-инженеры, криптологи... Впрочем, если контора дорастает до того, что нужен отдельный человек на ИБ - придется заниматься сразу всем - собственно так же как в админстве :) Настраивать файрволлы, выдавать сертификаты, рулить корпоративным прокси и точками доступа, мониторингом заниматься. Чего мониторингом? А всего - железа, софта, почты, сотрудников... Тема СМП сейчас поперла невероятно.

    Еще нужно иметь чертовски крепкие нервы... Ситуация, когда ты читаешь переписку девочки-ромашки с ресепшн и внезапно обнаруживаешь, что вовсе она и не ромашка и вообще за поездку в машине готова сыграть с тобой "в ромашку" - для ИБ-шника не нечто выдающееся, а банальная рутина... И труднее всего даже не пережить такое вот "откровение", а потом смотреть на нее как ни в чем ни бывало.
    Ответ написан
    Комментировать
  • Как дать пользователю полные права на несколько программ и директорий?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    man getacl, man setacl
    А также доступ на использование сервисов nginx и mysql


    Ээээ? На использование? Добавить отдельного юзера в БД mysql, насчет nginx не понял - использование его с 127.0.0.1 по-моему разрешено всем
    Ответ написан
    Комментировать
  • Может ли программа скачать и запустить вирус после установки?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Дома с переломом ноги
    Конечно, может. Натыкать сторожков в код - по таймеру, по событию... Хороший антивир конечно должен проверять, что там грузят, но...реальность показывает обратное :)
    Ответ написан
    Комментировать
  • Как редактировать файлы на удалённом сервере под Windows?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    ssh в винде по умолчанию нет и никогда не было. в винде CIFS используется для всех файловых операций, а для удаленного управления - RDP
    Ответ написан
  • Как объединить несколько ssl сертификатов?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Дома с переломом ноги
    Хотите, чтобы один сертификат удостоверял и firma.ru и mail.otdel.firma.ru? Только SAN.
    Ответ написан
    Комментировать
  • Как предоставить андроид приложению фейковые данные?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Дома с переломом ноги
    Ну, теоретически можно под это просто телефон держать "без ничего" - без контактов, без карты памяти, см отключенной геолокацией, но это жутко неудобно. Не пользоваться такими приложениями - потому что им явно не то нужно, схема красивого календарика (плюс кейлоггера) как работала дет 15 назад в винде, так и посейчас работает всюду :)
    Ответ написан
  • Как увидеть полный URL при HTTPS через ssl_bump?

    CityCat4
    @CityCat4 Автор вопроса, куратор тега Цифровые сертификаты
    Дома с переломом ноги
    Ну, в общем, как обычно отвечаю сам себе :)

    1. ssl_bump позволяет видеть URL так, как это было бы по HTTP - так что биться за что есть.
    2. Почему не работал вариант выше - я так и не понял, но вот рабочий конфиг
    http_port 10.87.1.39:8080 ssl-bump generate-host-certificates=on dynamic_cert_mem_cache_size=4MB cert=/etc/pki/tls/certs/logsrv_subca.crt key=/etc/pki/tls/private/logsrv_subca.key cafile=/etc/pki/tls/rootca/dc3-CA.crt cipher=kEECDH+AES:kEDH+AES:kRSA+AES:!aNULL:!DSS:!SSLv2 options=NO_SSLv2,NO_SSLv3,SINGLE_DH_USE,SINGLE_ECDH_USE dhparams=/etc/pki/tls/private/dhparams.pem tls-dh=prime256v1:/etc/pki/tls/private/dhparams.pem
    sslproxy_client_certificate /etc/pki/tls/certs/logsrv_client.crt
    sslproxy_client_key /etc/pki/tls/private/logsrv_client.key
    sslproxy_options NO_SSLv2,NO_SSLv3,SINGLE_DH_USE
    sslproxy_cipher kEECDH+AES:kEDH+AES:kRSA+AES:!aNULL:!DSS:!SSLv2
    sslproxy_cafile /etc/pki/tls/rootca/dc3-CA.crt
    acl step1 at_step SslBump1
    ssl_bump peek step1
    ssl_bump bump all
    sslcrtd_program /usr/lib64/squid/ssl_crtd -s /var/lib/ssl_db -M 4MB
    sslcrtd_children 32 startup=5 idle=1


    Сертификат logsrv_subca.crt - это на самом деле subCA, то есть
    X509v3 Basic Constraints: critical
                    CA:TRUE
                X509v3 Key Usage: critical
                    Digital Signature, Certificate Sign, CRL Sign


    Сертификат dc3-CA.crt - сертификат корневого СA, в котором выпущен logsrv_subca.crt. Его нужно добавить в доверенные корневые сертификаты - и предупреждений о несоответствии сертификатов не будет. Ну, по крайней мере в FF уже проверено (54.0.1).
    Еще одно очень важно замечание - параметры в строке http_port предназначены для стороны, работающей в сторону клиента. Параметры sslproxy_* - для стороны, работающей в сторону сервера
    Ответ написан
    3 комментария
  • Https в своем приложении на linux?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Все зависит от того, на чем это Ваше приложение и как оно интегрируется с OpenSSL (или еще чем)
    Ответ написан