6120 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
◄Older  
page 259 / 306
Newer►
  • Blog Stéphane Bortzmeyer: RFC 7477: Child To Parent Synchronization in DNS
    « Le DNS est un système décentralisé, mais arborescent : toute zone (à part la racine) dépend d'une zone parente, qui doit notamment indiquer les serveurs de noms de ses zones filles. En théorie, l'information dans la zone parente et celle dans la zone fille doivent parfaitement coïncider mais, en pratique, des différences apparaissent souvent, et elles ont parfois des conséquences ennuyeuses, pouvant aller jusqu'à mettre en danger le bon fonctionnement de la zone. La principale raison de cette « désynchronisation » est qu'il n'existait aucun mécanisme standard par lequel le gestionnaire d'une zone fille pouvait transmettre à la zone parente les données à distribuer. C'est ce manque que comble notre tout nouveau RFC, avec l'introduction des enregistrements DNS de type CSYNC (Child SYNChronization).

    Les deux types principaux d'enregistrement à copier de la zone fille vers la zone parente sont la liste des serveurs de noms de la zone (enregistrements NS) et les adresses IP de ces serveurs, si et seulement si leur nom est lui-même dans la zone servie, et qu'on ne peut donc pas compter sur la résolution DNS normale pour trouver les adresses. Ces adresses servies par la zone parente sont nommés colles (glue) et sont des enregistrements de type A et de type AAAA. »
    March 14, 2015 at 9:17:50 PM UTC - permalink - https://www.bortzmeyer.org/7477.html
  • Disable Clipboard Manipulations in Firefox
    De plus en plus de sites web, souvent des sites de presse d'ailleurs (comme d'habitude, ils ont un temps de retard sur l'évolution des pratiques :( ), ajoutent une notice « cet extrait a été copier/coller depuis tel site, voici les mentions de droit d'auteur applicables » / « Read more at » lorsque l'on copie/colle un extrait de leur contenu.

    C'est à la fois chiant et très infantilisant : j'ai toujours cité mes sources, je n'ai pas besoin qu'on me force la main ! Et là je dois supprimer la notice à chaque copier/coller. NON, juste NON, j'ai autre chose à faire de mon temps !

    « The solution is simple locate dom.event.clipboardevents.enable preference item in Firefox about:config, and set it to false (default is true) ».

    Fuck you.

    ÉDIT DU 07/04/2015 à 10h45 : pour info : il y a quelques effets secondaires de sites depuis lesquels on ne peut plus copier/coller comme par exemple les javascript obfuscator/deobfuscator. FIN DE L'ÉDIT.
    March 14, 2015 at 5:14:47 AM UTC - permalink - http://www.jeriffcheng.com/disable-clipboard-manipulations-firefox.html
  • Wikimedia veut débrancher la pompe à données de la NSA - Libération
    « Ce mardi, la Fondation Wikimedia – qui héberge notamment l’encyclopédie collaborative en ligne Wikipedia – a annoncé entamer devant une cour du Maryland une procédure judiciaire à l’encontre de l’agence, ainsi que du département américain de la Justice.

    [...]

    Outre Wikimedia, Human Rights Watch, la branche américaine d’Amnesty International, ou encore le magazine The Nation s’associent à la plainte, qui rassemble au total neuf organisations. C’est l’American Civil Liberties Union (ACLU), une association de défense des droits très active sur cette question, qui s’est chargée d’établir le dossier. En ligne de mire, un programme baptisé «Upstream» («en amont»), qui permet la collecte des données lorsqu’elles transitent sur le réseau, via les câbles et les routeurs.

    [...]


    Tout comme PRISM, le programme de collecte de données auprès des grands fournisseurs de services internet, Upstream s’exerce dans le cadre des amendements votés en 2008 à la loi FISA (Foreign Intelligence Surveillance Act), lesquels autorisent la surveillance des communications électroniques des étrangers à l’extérieur des frontières américaines. En juillet dernier, un rapport du Conseil de surveillance de la vie privée et des libertés, une commission mise en place par le Congrès américain en 2007, avait d’ailleurs conclu à la légalité de ces deux programmes.

    [...]

    Pour l’association, la collecte indiscriminée à même les infrastructures du réseau viole aussi bien le premier amendement de la Constitution américaine, qui protège la liberté d’expression et le droit d’association, que le quatrième, qui garantit le respect de la vie privée «contre les perquisitions et saisies non motivées».

    [...]

    Ce n’est pas la première fois que les amendements à la loi FISA sont attaqués pour inconstitutionnalité. Dès leur promulgation, l’ACLU avait déjà porté la question devant une cour de New York au nom d’une dizaine d’organisations de défense des droits de l’homme, dont Amnesty International. En février 2013, la Cour suprême avait finalement rejeté l’affaire, au motif que les plaignants ne pouvaient pas prouver qu’ils avaient été espionnés. «C’était avant les révélations d’Edward Snowden, indique Ashley Gorski, avocate à l’ACLU. »
    March 13, 2015 at 12:33:12 PM UTC - permalink - http://www.liberation.fr/monde/2015/03/10/wikimedia-veut-debrancher-la-pompe-a-donnees-de-la-nsa_1217949
  • Les #API des voitures #Peugeot.
    « Votre voiture transmet plein d’informations automatiquement à Peugeot, qui les rend accessibles via une excellente API, bien documentée. »
    March 13, 2015 at 10:35:30 AM UTC - permalink - http://seenthis.net/messages/350368
  • Debug authentification SMTP
    On s'intéresse uniquement aux mécanismes d'authentification simples, c'est à dire sans fonctions de hachage ou autre comme CRAM-MD5.

    Pour la théorie, c'est par là : https://tools.ietf.org/html/rfc4616.

    « The mechanism consists of a single message, a string of [UTF-8]
       encoded [Unicode] characters, from the client to the server.  The
       client presents the authorization identity (identity to act as),
       followed by a NUL (U+0000) character, followed by the authentication
       identity (identity whose password will be used), followed by a NUL
       (U+0000) character, followed by the clear-text password.  As with
       other SASL mechanisms, the client does not provide an authorization
       identity when it wishes the server to derive an identity from the
       credentials and use that as the authorization identity.

    [...]

       message   = [authzid] UTF8NUL authcid UTF8NUL passwd
       authcid   = 1*SAFE ; MUST accept up to 255 octets
       authzid   = 1*SAFE ; MUST accept up to 255 octets
       passwd    = 1*SAFE ; MUST accept up to 255 octets
       UTF8NUL   = %x00 ; UTF-8 encoded NUL character

       SAFE      = UTF1 / UTF2 / UTF3 / UTF4
                   ;; any UTF-8 encoded Unicode character except NUL »

    Pour la pratique (avec telnet/netcat, as usual) :
    EHLO <hostname>
    AUTH PLAIN <$(echo -ne "<login>\x00<login>\x00<mdp>" | openssl base64)>
      OU
    AUTH PLAIN <$(echo -ne "\x00<login>\x00<mdp>" | openssl base64)>
    (car « As with other SASL mechanisms, the client does not provide an authorization identity when it wishes the server to derive an identity from the credentials and use that as the authorization identity. »)

    OU :

    EHLO <hostname>
    AUTH LOGIN <$(echo -n "<login>" | openssl base64)>
    334 - UGFzc3dvcmQ6  [NDLR : « Password: » ]
    <$(echo -n "<mdp>" | openssl base64)>

      OU
    EHLO <hostname>
    AUTH LOGIN
    334 - VXNlcm5hbWU6 [NDLR : « Username: » ]
    <$(echo -n "<login>" | openssl base64)>
    334 - UGFzc3dvcmQ6
    <$(echo -n "<mdp>" | openssl base64)>

    Les serveurs SMTP bien configurés/récents réclameront STARTTLS avant de permettre toute authentification. On peut avoir un équivalent telnet avec STARTTLS en utilisant openssl s_client -connect <host>:<port> -starttls smtp

    Attention toutefois : http://serverfault.com/questions/336617/postfix-tls-over-smtp-rcpt-to-prompts-renegotiation-then-554-5-5-1-error-no-v -> « Pressing "R" in an s_client session causes openssl to renegotiate. Try entering "rcpt to:" instead of "RCPT TO". ». Même chose si vous utilisez le mécanisme d'authentification AUTH LOGIN et que votre login/mdp encodé en base64 comporte un « R ». Oui, même si vous copiez-collez. ÉDIT du 13/02/2015 à14h10 : b4n a approfondi le sujet : http://ban.netlib.re/shaarli/?rvCWJA FIN DE L'ÉDIT.
    March 13, 2015 at 4:27:54 AM UTC - permalink - http://shaarli.guiguishow.info/?QBpzwg
  • Google to close Google Code open source project hosting | Ars Technica
    Hoooo, un nouveau service Google qui ferme... Quelle surprise dis-donc.

    Et c'est ainsi que l'on découvre que le terme « project-hosting » est interdit sur les serveurs IRC geeknode sinon kick avec raison « botnet ». Joiiiiiiiiiiiiie.
    March 12, 2015 at 9:16:14 PM UTC - permalink - http://arstechnica.com/information-technology/2015/03/google-to-close-google-code-open-source-project-hosting/
  • Introducing dnsdist: DNS, abuse- and DoS-aware query distribution for optimal performance | PowerDNS Blog
    « Over the years, PowerDNS users have frequently asked us about our preferred DNS load balancing solution, and we’ve never had a satisfying answer for that. Users of dedicated hardware often tell us that vendors spend most of their time and effort on balancing HTTP, and frequently deliver substandard or even buggy DNS functionality.

    In terms of software, one big PowerDNS deployment is happy with OpenBSD relayd, and it indeed does look powerful. Other operators have deployed keepalived, which is very strong from a networking standpoint, but does not offer a lot of DNS specifics.

    But all in all, we never found any load balancing solution for DNS that made people truly happy.

    Simultaneously, there is now a lot of focus on providing the very best DNS performance, even in the face of the ongoing reflection attacks (one of which has been dubbed the “Chinese water torture attack“).

    Putting these three things together (no really satisfying DNS aware load balancer, drive for the very best performance, ongoing attacks) led us to pollute the waters of the internet with yet another piece of software: dnsdist. »

    Via https://twitter.com/powerdns/status/575745432267051008
    March 12, 2015 at 4:19:46 PM UTC - permalink - http://blog.powerdns.com/2015/03/11/introducing-dnsdist-dns-abuse-and-dos-aware-query-distribution-for-optimal-performance/
  • HBO NOW DNSSEC Misconfiguration Makes Site Unavailable From Comcast Networks (Fixed Now) | Deploy360 Programme
    « One slight problem – the folks at HBO had signed the hbonow.com domain with DNSSEC, but had not done so correctly!

    [...]

    Because:
        1. The .COM top-level domain (TLD) had a DS record indicating that the hbonow.com site was signed with DNSSEC.
        2. The hbonow.com domain did NOT have the corresponding DNSKEY record.
        3. Comcast’s DNSSEC-validating DNS resolvers identified the problem and blocked access to the site on the assumption that this could have been an attacker attempting to redirect people to an unsigned and potentially bogus website.

    [...]

    This is not the first time Comcast has dealt with a site with misconfigured DNS records.  If you remember back to 2012 there was the issue with NASA.GOV, which turned out to be a problem with the changing of DNSSEC keys.  Comcast and NASA provided a detailed explanation of what happened then.  (And in another case of spectacularly bad timing, the outage occurred on the day of the SOPA/PIPA website protests, leading then to charges on Twitter that Comcast was deliberately blocking sites.)

    [...]



    HBO has seemed to “fix” this issue by, unfortunately, simply removing DNSSEC records and returning the domain to a completely unsigned / unprotected state.   Once the incorrect DNS records age out of DNS resolver caches (based on their Time-To-Live (TTL)), or if the DNS resolver caches are flushed of the current records, then the domain will resolve correctly and people will be able to get to the site.

    [...]

    In Comcast’s case, Jason tweeted out that they flushed the caches on their DNS resolvers and so people should have been able to get to the site right after that.   In my case, I logged into the web admin menu for my home server/gateway and clicked the button to flush the cache… but that didn’t seem to work (and so I’m going to be raising a ticket with the software distribution). »
    March 12, 2015 at 4:08:01 PM UTC - permalink - http://www.internetsociety.org/deploy360/blog/2015/03/hbo-now-dnssec-misconfiguration-makes-site-unavailable-from-comcast-networks-fixed-now/
  • https://code.facebook.com/posts/717010588413497/introducing-6-pack-the-first-open-hardware-modular-switch/
    Et https://code.facebook.com/posts/681382905244727/introducing-wedge-and-fboss-the-next-steps-toward-a-disaggregated-network/

    « We plan to propose the designs for “Wedge” [NDLR : top-of-rack switch) and the central pieces of “FBOSS” [NDLR : Linux-based OS for that switch ] as contributions to OCP [NDLR : Open Compute Project] , so others can start consuming the designs and building on them. [...] We plan to propose the “6-pack” design as a contribution to the Open Compute Project, and we will continue working with the OCP community to develop open network technologies that are more flexible, more scalable, and more efficient. »
    March 12, 2015 at 10:30:53 AM UTC - permalink - https://code.facebook.com/posts/717010588413497/introducing-6-pack-the-first-open-hardware-modular-switch/
  • #Citizenfour : #Snowden aurait pu annoncer que le monde était dirigé par des #aliens : Reflets
    « Le documentaire de Laura Poitras, Citizenfour, est unique en son genre, par de nombreux aspects. Le principal est qu’il montre sans détours, en direct, le plus grand lanceur d’alerte de tous les temps dénoncer la pire « affaire d’Etat » de tous les temps. Le WaterGate est une bluette sans grand intérêt à côté des révélations d’Edward Snowden. Que pouvons-nous retirer de cette histoire incroyable, saisissante, effroyable, alarmante ? Snowden aurait pu délivrer les preuves que le monde était dirigé par des aliens, l’effet aurait été le même : stupéfaction, indignation, incrédulité, et au final… rien. Comme si rien ne pouvait être fait contre quelque chose d’invisible ? [...]

    [...]

    Populations anesthésiées et dirigeants aux ordres ?

    Les alternances entre des tribunaux de justice d’Etat, des tribunes où Jacob Appelbaum vient expliquer les capacités de surveillance stupéfiantes des services gouvernementaux américains, des journaux télévisés qui relayent les premiers articles de Glenn Greenwald, et Snowden cherchant à s’échapper de sa chambre d’hôtel, sont un enchaînement vertigineux de situations uniques ayant pour point commun, une même question : que sont devenues les libertés individuelles et le droit à la vie privée ? La planète entière découvre la machine implacable constituée en secret par le gouvernement de la plus grande puissance mondiale, les USA, — une machine totalement illégale, bafouant toutes les conventions internationales, les Constitutions. Et pourtant, malgré de nombreux débats publics aux Etats-Unis, l’affaire reste en l’état.

    Snowden parvient à fuir Hong Kong, aidé par Wikileaks, trouve refuge en Russie, l’Allemagne se plaint des écoutes du téléphone portable de sa chancelière, mais finalement, Barak Obama vient calmer toute velléité à l’encontre des pratiques de la NSA. Un discours, pas d’excuses, des chefs d’Etats européens qui grognent pour la forme, mais rentrent très vite dans le rang : nos vies privées sont piétinées quotidiennement et continueront à l’être. Circulez, il n’y a rien à dire, ni à contester. Les populations ne sont pas descendues dans les rues pour demander l’arrêt des systèmes d’interception de communications et de collectes de données, les gouvernements n’ont pas menacé les Etats-Unis ou l’Angleterre de mesures de rétorsions.

    Snowden aurait pu démontrer que des aliens dirigeaient la planète, l’effet aurait été le même, et la réponse citoyenne, politique, tout aussi faible. Comme si, face à la réalité, même la plus incroyable qui soit, l’anesthésie prime sur toute autre réaction.

    Une affaire qui touche aux fondements de nos sociétés

    Citizenfour démontre quelque chose que la plupart d’entre nous soupçonne, mais verbalise avec difficulté : que reste-t-il de la démocratie tant vantée par ceux-là mêmes qui la bafouent en piétinant nos vies privées ? La démocratie, dans sa dimension de liberté des individus (d’expression, de propriété privée, de droit à la vie privée, de circulation, etc…), et non pas comme système politique en tant que tel, est le cœur de la dynamique occidentale moderne. Que peut-il se passer si cette liberté est mise sous surveillance intégrale par des administrations ou des groupes privés, que chacune de nos actions, nos paroles peut être captée, analysée, classée ?

    [...]

    Edward Snowden a permis de découvrir que ce système totalitaire existe, qu’il est en place et que nos vies sont déjà classées. Prêtes à être fouillées, compulsées, analysées. Qui peut prétendre savoir comment et par quelle intelligence, elles seront un jour utilisées à des fins de répression ou de censure ? Personne. Nos libertés sont déjà bafouées. Nous ne sommes plus en démocratie, et presque personne ne s’en soucie. Le constat est affligeant, mais le travail de Laura Poitras, Glenn Greenwald, Ewen MacAskill, et le courage d’Edward Snowden doivent servir à quelque chose. Sans quoi, quand il sera trop tard, nous ne pourrons pas dire : « nous ne savions pas ». »
    March 10, 2015 at 11:18:43 AM UTC - permalink - http://reflets.info/citizenfour-snowden-aurait-pu-annoncer-que-le-monde-etait-dirige-par-des-aliens/
  • newsoft's fun blog: Sécurité et espionnage informatique
    « J’ai donc lu “Sécurité et espionnage informatique – connaissance de la menace APT”.

    Je ne vais pas vous faire le profil de l’oeuvre. Si votre chef vous a demandé une synthèse des solutions miracles pour demain … débrouillez vous :)

    [...]

    Non, si vous avez vraiment du temps à perdre, il vaut mieux vous attaquer directement aux hashes donnés page 105: ils ont été “anonymisés” ; ils doivent donc être importants.

    [...]

    Nous disposons donc du hash LM partiel et du hash NTLM partiel pour le même mot de passe. C’est entièrement suffisant pour retrouver le mot de passe d’origine, sauf collision hautement improbable.

    Tout expert sécurité sait que le hash LM se compose de deux demi-hashes totalement indépendants. Ici la première moitié du hash LM est donnée en totalité, l’inversion du demi-hash s’effectue donc instantanément avec John ou n’importe quelle Rainbow Table.

    3A6999A4D3EA7D44 –> PCKRD42

    Malheureusement le mot de passe est mis en majuscules avant le calcul du hash LM ; il n’est donc pas possible de connaitre la casse réelle à ce stade.

    Prenant en compte ce fait, il est désormais possible de compléter le mot de passe jusqu’à tomber sur un hash NTLM commençant par 35560bc48654e (la probabilité d’une collision est pour ainsi dire nulle).

    Un simple script Python suffit, car la réponse ne tarde pas à venir:

    Pckrd42!:3A6999A4D3EA7D44695109AB020E401C:35560BC48654EF33BD7162C7721BDE8C:::

    Ce mot de passe est très intéressant, car il vérifie tous les critères appliqués habituellement en entreprise (mais beaucoup plus rarement chez les particuliers):
        * Longueur 8
        * Présence de majuscules/minuscules/chiffres/caractères spéciaux
        * Deux derniers chiffres ressemblant fortement à un incrément (il s’agit d’une construction universellement appliquée par les utilisateurs lorsqu’un changement régulier de mot de passe est imposé – 42 jours par défaut sous Windows). »

    Rigolo d'avoir creusé les hashs d'un screenshot. :D À prendre uniquement pour ça et les rappels sur LM/NTLM, osef que ça soit VM de test, poste de travail de l'auteur, ...
    March 9, 2015 at 9:21:09 PM UTC - permalink - http://news0ft.blogspot.fr/2015/02/securite-et-espionnage-informatique.html
  • CADA : le code source d’un logiciel développé par l’État est communicable ! - Next INpact
    « Une personne avait tenté d’obtenir le code source du logiciel simulant le calcul de l’impôt sur les revenus des personnes physiques. L’enjeu ? Pouvoir réutiliser ce logiciel pour ses travaux universitaires. Seulement, la direction générale des finances publiques avait fermement refusé une telle transmission. Ce chercheur a donc saisi la CADA pour avoir son avis.

    [...]

    Seulement, dans le cadre qui nous intéresse, cette autorité estime « que les fichiers informatiques constituant le code source sollicité, produits par la direction générale des finances publiques dans le cadre de sa mission de service public, revêtent le caractère de documents administratifs. »

    [...]

    Elle émet donc un avis pleinement favorable à cette communication du code source. Contacté, Frédéric Couchet, délégué général de l'April, juge l’avis « très important ». Et pour cause, « cette réponse positive de la CADA pourrait entrainer d'autres demandes de ce type. Et cela pose forcément la question de la licence d'utilisation sous laquelle ce code source pourrait être mis à disposition. Le ministère devrait choisir, dès la communication du code source du simulateur, de le diffuser sous une licence de logiciel libre. »

    Sur ce plan, la CADA considère que le demandeur « est libre de le réutiliser dans les conditions fixées à l’article 12 de la loi du 17 juillet 1978, en l’absence de droits de propriété intellectuelle détenus par des tiers à l’administration, dont le directeur général des finances publiques ne fait pas état ». L’article en jeu prévient que sauf accord de l'administration, la réutilisation est soumise à la condition que les informations « ne soient pas altérées, que leur sens ne soit pas dénaturé et que leurs sources et la date de leur dernière mise à jour soient mentionnées. »

    [...]

    Cet avis n’ouvre pas les vannes sans nuance. La loi CADA du 17 juillet 1978 prévoit plusieurs exceptions qui peuvent empêcher une communication. Outre la recherche d'infractions fiscales, citons par exemple, les pièces couvertes par les secrets liés la défense nationale, la sûreté de l'État, la sécurité publique ou la sécurité des personnes. De même, le respect de la vie privée, les secrets en matière commerciale et industrielle peuvent jouer les trouble-fêtes puisque ces pièces ne peuvent être communiqués qu’aux personnes directement concernées. Enfin, précisons que la CADA ne rend qu'un avis, l'administration est donc libre de le suivre ou l'ignorer. Le cas échéant, il faudra passer par les juridictions administratives pour faire plier les résistances. »
    March 9, 2015 at 11:51:43 AM UTC - permalink - http://www.nextinpact.com/news/93369-cada-code-source-d-un-logiciel-developpe-par-l-etat-est-communicable.htm
  • ARESU - Architecture réseaux, expertise, services unités [Config' SNMP]
    Config' d'un ucd-snmpd avec quelques explications sur la syntaxe du fichier de configuration.
    March 9, 2015 at 1:56:43 AM UTC - permalink - https://aresu.dsi.cnrs.fr/spip.php?article175
  • GuiGui's show » Mon shaarli : 2 ans plus tard
    « Cela fait un peu plus de 2 ans que j'utilise l'application web shaarli (« The personal, minimalist, super-fast, no-database delicious clone », un gestionnaire de favoris en ligne et plus que ça). Il est temps de faire un point. »
    March 8, 2015 at 11:43:12 PM UTC - permalink - http://www.guiguishow.info/2015/03/08/mon-shaarli-2-ans-plus-tard/
  • Man page of IPSET
    « ipset is used to set up, maintain and inspect so called IP sets in the Linux kernel. Depending on the type of the set, an IP set may store IP(v4/v6) addresses, (TCP/UDP) port numbers, IP and MAC address pairs, IP address and port number pairs, etc. See the set type definitions below.

    Iptables matches and targets referring to sets create references, which protect the given sets in the kernel. A set cannot be destroyed while there is a single reference pointing to it. »

    « ipset help :
    Supported set types:
        list:set
        hash:net,iface
        hash:net,iface
        hash:net,port
        hash:net,port
        hash:net,port
        hash:net
        hash:net
        hash:net
        hash:ip,port,net
        hash:ip,port,net
        hash:ip,port,net
        hash:ip,port,ip
        hash:ip,port
        hash:ip
        bitmap:port
        bitmap:ip,mac
        bitmap:ip »


    Sous Debian, c'est dans le package ipset. :D

    Exemple d'usage basique : on ouvre le port SSH pour les admins
    ipset create trustedAdminsIP hash:ip
    ipset add trustedAdminsIP 192.0.2.1
    ipset add trustedAdminsIP 192.0.2.2
    ipset list trustedAdminsIP
    iptables -A INPUT -i lo -j ACCEPT
    iptables -A INPUT -m state ---state RELATED,ESTABLISHED -j ACCEPT
    iptables -A INPUT -m set --match-set trustedAdminsIP src -p tcp -m tcp --dport 22 -j ACCEPT
    ipset del trustedAdminsIP 192.0.2.2
    ipset flush trustedAdminsIP
    ipset destroy trustedAdminsIP -> échec car une règles iptables pointe encore sur ce set ;)

    Le man du module « set » d'iptables n'est pas clair mais il peut matcher sur port source et port destination, pas juste sur IP source et IP destination : ipset create lala bitmap:port range 1024-2048 ; iptables -A OUTPUT -m set --set portsconnus dst -j DROP . Je n'y trouve pas beaucoup d'intérêt compte-tenu que --dport/sport et multiport permettent déjà de passer des plages de ports.

    Mon avis sur les ip set :
        * Globalement bien foutu et syntaxe de l'userland similaire à iptables, y compris ipset save et ipset restore ;

        * Ces sets seront indéniablement plus rapides que x règles iptables plus le nombre d'IP augmentera compte-tenu des structures de donnée sutilisées (hashmap). Sans compter la lisibilité d'une seule règle iptables versus x :

        * Tout comme iptables, c'est chiant de load les set au boot, chaque adminsys va avoir sa façon de faire, ses scripts d'init homemade potentiellement foireux, ... Des scripts comme ipset-persistent (équivalent d'iptables-persistent) existent mais quid de leur maturité (il n'y a qu'à voir iptables-persistent sous Squeeze uhuhuhu) ? C'est là où on se dit "pf.conf > *"

        * Je pense que l'intérêt des sets apparaît quand on les utilise pour mitiger une attaque (D)DoS, c'est à dire quand on ne peut pas utiliser le suivi des connexions. Exemple concret (et scripts) : https://www.octopuce.fr/ipset-filtrages-des-attaques-sur-les-serveurs/ . Dans le cas contraire (autoriser une liste de machines, par exemple), je ne pense pas que x règles iptables pénalisent le système : seul le premier paquet d'une connexion devra parcourir l'ensemble des règles, les paquets suivants seront capturés par une règle "-m state --state RELATED,ESTABLISHED" positionnée en amont.
    March 8, 2015 at 5:19:03 PM UTC - permalink - http://ipset.netfilter.org/ipset.man.html
  • glibc < 2.19 et IPv6 dans /etc/resolv.conf quand pas de connectivité IPv6 en permanence
    Soit une machine sous Debian GNU/Linux wheezy, connecté à un réseau nazi que l'on contourne avec un VPN chez un FAI associatif et neutre. Sans ce VPN, la machine n'a pas d'adresse IPv6 globale.

    Voici le contenu de son /etc/resolv.conf :
    # Récursif 1
    nameserver 192.0.2.1
    nameserver 2001:db8::1

    # Récursif 2
    nameserver 192.0.2.2
    nameserver 2001:db8::2

    Explications :
        * On est dans la configuration standard, on n'utilise pas l'option « rotate » (« which causes round-robin selection of name servers from among those listed. This has the effect of spreading the query load among all listed servers, rather than having all clients try the first listed server first every time. »).
        * On a deux récursifs et, pour chaque, on utilise sa v4 et sa v6.
        * Ici j'utilise des IP de documentation mais ce n'est pas le cas dans la vraie conf', ofc.

    On voit déjà une erreur : actuellement, le résolveur de la libc peut utiliser au maximum 3 serveurs/IPs. Source : http://linux.die.net/man/5/resolv.conf - « nameserver Name server IP address. Internet address of a name server that the resolver should query, either an IPv4 address (in dot notation), or an IPv6 address in colon (and possibly dot) notation as per RFC 2373. Up to MAXNS (currently 3, see <resolv.h>) name servers may be listed ».


    Le problème est le suivant : quand le serveur récursif DNS 192.0.2.1 tombe et que le VPN n'est pas on (et donc que la machine n'a pas d'IPv6), le stub-resolver DNS de la libc est incapable de résoudre quelque nom que ce soit. Pourtant, il devrait basculer sur 192.0.2.2 !

    On sort ltrace : la fonction de la libc appelée par ping (par exemple) est gethostbyname2(). On sort tcpdump : on voit un seul paquet DNS émis pour 192.0.2.1.

    On remplace le contenu de /etc/resolv.conf par le suivant :
    # Récursif 1
    nameserver 192.0.2.1
    #nameserver 2001:db8::1
    nameserver 198.18.0.1

    # Récursif 2
    nameserver 192.0.2.2


    198.18.0.1 est, comme 192.0.2.1, un récursif DNS qui ne fonctionne plus.

    tcpdump nous montre : un paquet pour 192.0.2.1 puis, après expiration du timeout de 5 secondes (par défaut), un paquet pour 198.18.0.1, puis un paquet pour 192.0.2.2. La résolution de nom est lente mais est fonctionnelle.

    Le soucis vient donc de la présence de l'IPv6 du 1er récursif qui bloque la libc si la machine n'a pas d'IPv6 configurée !

    On sort une Debian Jessie, on reproduit les 2 configurations de test et... l'on constate que la présence d'une IPv6 n'est pas bloquante ! ltrace nous indique que c'est toujours gethostbyname2() qui est utilisée.

    Il s'agit donc bien d'un bug de la glibc encore présent dans la v2.13 mais corrigée avant la 2.19 (packagée dans Jessie). Je n'ai rien trouvé dans le bugtracker de la glibc ni dans les changelog en cherchant « gethostbyname() ».

    Conclusion : sur une version un peu old de la glibc, ne pas mixer IPv4 et IPv6 pour les récursifs DNS sur une machine qui n'a pas une adresse IPv6 globale en permanence. :D
    March 8, 2015 at 5:00:05 PM UTC - permalink - http://shaarli.guiguishow.info/?Jz_P4g
  • py-radix - Radix tree data structure for network lookups - Google Project Hosting
    Une implémentation d'arbre radix/PATRICIA (https://en.wikipedia.org/wiki/Radix_tree) en python, orienté vers le stockage et la recherche de réseaux IPv4/IPv6. Permet de "représenter" la nature arborescente de l'adressage IP.

    python-radix sous Debian. ;)
    March 7, 2015 at 10:48:48 PM UTC - permalink - https://code.google.com/p/py-radix/
  • Re: ASN to IP Mapping - NANOG
    Ho, connaître la liste des préfixes v4/v6 déclarés/annoncés par un AS, comme RIPEstat mais au format texte (RIPEstat fourni interface web ou JSON) : whois -h whois.radb.net -- "-i origin AS60630" | grep -E "route[6]?:"

    Petit biais : radb font de la consolidation des IRR (lesquels sont loin d'être exacts par fainéantise des opérateurs réseaux). Cela signifie que le résultat obtenu est à mi-chemin entre préfixes déclarés dans un IRR (en prévision d'une annonce future) et préfixes annoncés (un préfixe peut être annoncé, pas déclaré dans un IRR mais recenser par RADB du fait qu'il est annoncé). À voir selon les besoins : si l'on cherche que de l'IRR ou que de l'annoncé, on n'est pas à la bonne porte.
    March 7, 2015 at 10:35:38 PM UTC - permalink - http://www.mail-archive.com/nanog@nanog.org/msg74829.html
  • Jan-Piet Mens :: Enabling DANE
    Je me mets ça sous le coude pour quand la version d'OpenDNSSEC (enfin la lib ldns sous-jacente) qui supporte le RRtype TLSA sera packagée dans Debian stable (Jessie).
    March 6, 2015 at 10:45:59 AM UTC - permalink - http://jpmens.net/2015/03/04/enabling-dane/
  • Qosmos : tel est fou qui croyait prendre ? : Reflets
    « Le temps est à l’orage pour les patrons. La justice prud’homale vient de donner raison à deux lanceurs d’alertes. Le conseil de Prud’hommes de Paris a condamné UBS pour le harcèlement d’une de ses anciennes salariées, Stéphanie Gibaud, qui avait refusé de détruire des documents pouvant révéler l’existence d’un système d’évasion fiscale. Le même jour, les Prud’hommes ont condamné lourdement la société Qosmos pour le licenciement abusif de James Dune. Ce dernier avait très mal vécu l’implication de Qosmos dans les projets de vente à la Lybie et à la Syrie de systèmes de surveillance globale. Il s’en était ému en interne, ce qui avait été peu apprécié par Thibaut Bechetoille, le PDG de l’entreprise et par Anh Nguyen-Phuoc, Vice-Président R&D de Qosmos. Le conflit éthique avec son employeur avait abouti à un arrêt de travail pour maladie prolongé jusqu’à son licenciement par Qosmos en 2012. Les Prud’hommes ont donné raison à James Dune en estimant que son licenciement était sans cause réelle et sérieuse.
    [NDLR : \o/ ]

    [...]

    Pris dans la tourmente médiatique après les révélations sur l’implication de sa société dans la vente d’une solution de surveillance globale à la Syrie de Bachar el-Assad, il [Thibaut Bechetoille] avait engagé le cabinet Clai. Ce dernier a organisé de nombreux rendez-vous en tête-à-tête avec le patron de Qosmos pour des journalistes. Histoire d’expliquer la réalité selon Qosmos à ces imbéciles de journalistes qui ont une fâcheuse tendance à répercuter les déclarations du lanceur d’alertes James Dune.

    [...]

    Au cours de l’une de ces réunions avec des journalistes, Thibaut Bechetoille qui en a gros sur la patate, notamment en raison de la procédure qui le vise lui et son entreprise pour complicité d’actes de tortures, perd son calme et se met à crier dans le café où il reçoit les journalistes. Ce James Dune est un fou, hurle-t-il, il faut l’enfermer. La jeune représentante du cabinet Clai le prend par l’épaule et tente de le calmer afin d’arrêter l’esclandre.
    [NDLR : :') ]

    [...]

    Ce qui correspond un peu à Thibaut Bechetoille et à ses anciens amis d’Amesys, également visés par une procédure pour complicité de torture. Les dirigeants de ces entreprises semblent penser qu’ils n’ont rien à se reprocher. Ils ont agi en pensant leur impunité assurée par l’implication des différents gouvernements de droite puis de gauche à leurs côtés.

    [...]

    Thibaut Bechetoille, pour Qosmos et Philippe Vannier pour Amesys, ont cru bon de participer à des projets visant à mettre sous surveillance globale les populations syriennes et libyennes. Il était impossible qu’ils ne soient pas au courant de la nature des régimes en place. C’est donc délibérément et avec une vision très particulière de la réalité que les deux PDG se sont lancés dans ces projets. Sans arrière-pensées, probablement persuadés qu’ils étaient du côté du « bien », comme aurait dit George Bush.

    Qosmos peut encore faire appel de la décision, mais l’argumentation juridique qui a prospéré et sur laquelle est basée la décision de ce matin a peu de chance de produire un autre effet en appel.
    [NDLR : mouais... ouais ouais wait&see ] »
    March 6, 2015 at 10:35:53 AM UTC - permalink - http://reflets.info/qosmos-tel-est-fou-qui-croyait-prendre/
Links per page: 20 50 100
◄Older  
page 259 / 306
Newer►
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community