Nachdem ich hier einen interessanten Artikel zur Malware-Verteilung gelesen hab, hab ich eben etwas gespielt mit der Google-API, um zu testen, ob in unserem Firmen-Proxy noch Spuren zu finden sind. Innerhalb von 317885 URLs war kein einziger Treffer in den aktuellen
Hashes. Entweder ist das ein gutes Zeichen, oder die Perl-API funktioniert nicht. Leider gibts keine Referenz-URL die matchen sollte, um zu sehen, ob kein Fehler im Script ist.
Posts mit dem Label Linux werden angezeigt. Alle Posts anzeigen
Posts mit dem Label Linux werden angezeigt. Alle Posts anzeigen
Montag, 18. Februar 2008
Mittwoch, 13. Februar 2008
Cisco port-based-Radius Security
Hab gestern Nacht mit nem Cisco 3650 "rumgespielt". Ziel ist es PoC-mässig MAC- und 802.1X- basiert LAN-Ports gegenüber einem FreeRadius zu authentifizieren. Erstmal die Devices direkt, dann chained hinter Cisco VoIP-PoE-Telefonen mit zwei Ports.
Das ganze soll aus Sicht Security/Netzwerk-Policy einigermassen DAU-User davon abhalten irgendwelche verwurmte Privat-Rechner in kritische VLANs reinzulassen und "illegale" Switches zu verhindern.
MAC-bypass funktioniert jetzt, aber mein IOS-KnowHow ist extrem eingerostet. Und der Warmduscher-Versuch schnell die Config übern Browser reinzuhacken, kann man bei den Kisten eh vergessen - viel mehr als den Ports Namen zuweisen kann man nicht.
Das ganze soll aus Sicht Security/Netzwerk-Policy einigermassen DAU-User davon abhalten irgendwelche verwurmte Privat-Rechner in kritische VLANs reinzulassen und "illegale" Switches zu verhindern.
MAC-bypass funktioniert jetzt, aber mein IOS-KnowHow ist extrem eingerostet. Und der Warmduscher-Versuch schnell die Config übern Browser reinzuhacken, kann man bei den Kisten eh vergessen - viel mehr als den Ports Namen zuweisen kann man nicht.
Sonntag, 3. Februar 2008
Ingress Shaping zum 2.
Nach diversen Websuchen, hab ich mich doch durchgerungen auf IMQ zu setzen, auch wenn es heisst, mal wieder selber Kernel und iptables zu patchen.
Hab ein sehr nettes Beispiel gefunden mit connlimit in Verbindung mit ipsets, bei dem P2P-Hosts für eine gewisse Zeit in einem Sauger-"Topf" bleiben - sehr elegant, nur leider ist connlimit bei Debian nicht im aktuellen iptables (selbst nicht im experimental) drin. Also noch mehr rumgepatche.
Hab ein sehr nettes Beispiel gefunden mit connlimit in Verbindung mit ipsets, bei dem P2P-Hosts für eine gewisse Zeit in einem Sauger-"Topf" bleiben - sehr elegant, nur leider ist connlimit bei Debian nicht im aktuellen iptables (selbst nicht im experimental) drin. Also noch mehr rumgepatche.
Samstag, 2. Februar 2008
Ingress Traffic Shaping
Hab gestern versucht, ein gescheites Traffic-Shaping für Ingress-Traffic aufzusetzen. Ziel war, dass ein Download, der mehr als 1MB gesaugt hat, einer anderen Traffic-Klasse zugewiesen wird. Sollte eigentlich ganz einfach sein, es tut aber nicht. Das Problem ist, dass der auf IFB0 geforwardete Traffic dort ankommt, noch bevor netfilter irgendwelche marks setzen kann.
Hab dabei einen fiesen Bug in meinem Accesspoint gefunden: Wenn der auf dem wireless device VLAN-getaggten und ungetaggten Traffic bekommt, werden alle ungetaggten mit dem letzten empfangenen Tag aufs wired gebridget... Aber nicht so wild, hab mich eh gewundert, dass VLAN via WLAN überhaupt gegangen ist.
Hab dabei einen fiesen Bug in meinem Accesspoint gefunden: Wenn der auf dem wireless device VLAN-getaggten und ungetaggten Traffic bekommt, werden alle ungetaggten mit dem letzten empfangenen Tag aufs wired gebridget... Aber nicht so wild, hab mich eh gewundert, dass VLAN via WLAN überhaupt gegangen ist.
Abonnieren
Posts (Atom)