The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в strongSwan IPsec, допускающая удалённое выполнение кода, opennews (ok), 03-Мрт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


32. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от Аноним (32), 03-Мрт-23, 13:49 
Только в openbsd ipsec настраивается легко и просто. В остальных OS-ях это какая-то наркомания.
Ответить | Правка | Наверх | Cообщить модератору

35. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от HyC (?), 03-Мрт-23, 14:17 
Лично у меня никаких трудностей когда мне подгорело сделать VPN во время карантина со StrongSwan не возникало, и кроме манов я ничего не курил.
Ответить | Правка | Наверх | Cообщить модератору

42. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от пох. (?), 03-Мрт-23, 16:07 
С чем ты, болезный, в винде не справился?

А вот подключить ее к тому что ты там легко и просто наг-някал в своей флопнибсд - ты не сможешь. Ну так и незачем.

К циске вот нормально подключается.

Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

47. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от Аноним (32), 03-Мрт-23, 16:42 
>А вот подключить ее к тому что ты там легко и просто наг-някал в своей флопнибсд - ты не сможешь. Ну так и незачем.

И незачем, не юзаю и винду, ни любую из *bsd. Просто к слову пришлось про простоту настройки ipsec в openbsd, относительно всего другого.

Ответить | Правка | Наверх | Cообщить модератору

50. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от пох. (?), 03-Мрт-23, 17:16 
а, ну логичненько, чё - если им не пользоваться то настраивать очень просто.

(Если что - про винду это я не прикалывался. Там действительно просто - если на psk. Реально в пяток очевидных кликов, в два десятка - если чтоб один раз и на всю сеть. С сертификатами да, неприятно, статику не умеет, но в целом-то ей - и не надо.)

Ответить | Правка | Наверх | Cообщить модератору

55. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от Аноним (55), 03-Мрт-23, 18:55 
IPsec вообще везде настраивается легко и просто, где он есть. От цисок и жуниперов до линуксов и виндов. Сложности с ним совершенно в другом месте, и к операционным системам они никак не относятся.
Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

64. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от пох. (?), 03-Мрт-23, 22:59 
ага, вообще как два пальца. Давай ты мне решишь задачку из телефонного (без консоли) собеседования на цискоинженера - две коробки, ипсек традиционным криптомапом на интерфейсе, тунель, ничего необычного, возникает матчащийся мапом пакет, ике проходит, дальше внезапно падает. И так по кругу. Что надо проверять первым делом?

ccnp security валились на этом вопросе только пух летел. Ребята без сертификатов но с опытом реальной работы отвечают не задумываясь.

Ну ах...еть очевидно ведь. (нет)

Ответить | Правка | Наверх | Cообщить модератору

65. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от Еще один Аноним (?), 03-Мрт-23, 23:53 
Когда не знаешь что проверять, читай логи и познаешь дзен.
Ответить | Правка | Наверх | Cообщить модератору

69. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от пох. (?), 04-Мрт-23, 09:51 
Я тебе детально описал что при этом видно в логе. Ничего там не видно. Согласование прошло, должен вот уже подняться тунель, вместо этого хлоп и сессия рвется так и не установившись, тунель переходит в DOWN и все сначала по кругу. Обычно недоучки первым делом перевбивают psk (его несовпадение выглядит похоже но не точно так же) но он правильный. (у isr есть еще и с этим прикол, но это я не спрашивал - необязательно знать прикол конкретной коробки конкретной серии, а вот понимать что может быть и чего не должно - требуется)

Очень, очень характерная прям ситуация, кто на самом деле много раз настраивал а не в книжке прочитал - мгновенно дает правильный ответ. Но они уже наверное давно пиццей торгуют, поскольку были умные. А глупые остались тут - искренне веруя что включение всех логов их спасет. Ну и предлагают смотреть сразу все - то есть не знают что на самом деле может быть причиной. Успехов им "все" в энтерпрайзном конфиге с полсотней пиров и сложной конфигурацией и еще и ремота не твоя а компании партнера и ее конфиги и логи тебе пересказывает по телефону такой же самоуверенный бездарь "я всеправильнонастроел софтработаит, проблема на вашей стороне".

Ответить | Правка | Наверх | Cообщить модератору

74. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от ivan_erohin (?), 04-Мрт-23, 19:30 
мое решение этой проблемы:
1) IPsec пинком на йух.
2) внедряем OpenVPN. его все знают.

> кто на самом деле много раз настраивал а не в книжке прочитал - мгновенно дает правильный ответ

ходить по одним и тем же граблям больше двух раз - себя не уважать.

Ответить | Правка | Наверх | Cообщить модератору

76. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от пох. (?), 04-Мрт-23, 23:14 
за такое "решение" в месте где давно используют ipsec - найух отправляют очередного недоучку (обычно еще на этапе собеседования). И уж тем более - в месте где его по делу использут (пара сотен клиентов работающих с vdi на одну коробочку например, или кросс-ДЦ линк на пару хотя бы гигабит).

> внедряем OpenVPN. его все знают.

нихера вы не знаете.
Например с год назад тут вспоминали прекрасную его фичу, наличествующую наверное в 99.9% всех внедренных где надо и где не надо - любой пользователь может изобразить mitm и никто ничего не заметит.

Дай угадаю - ты не в курсе.

Ответить | Правка | Наверх | Cообщить модератору

80. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от ivan_erohin (?), 05-Мрт-23, 07:00 
> за такое "решение" в месте где давно используют ipsec -

если они давно используют, то сами прошлись по всем граблям и сами все порешают.
в т.ч. проблемы с точным временем.

> - в месте где его по делу использут (пара сотен клиентов
> работающих с vdi на одну коробочку например, или кросс-ДЦ линк на
> пару хотя бы гигабит).

чего мелочиться - пишите "терабит", пусть ламо испугается.
"энерпрайз" и "индустри" здесь уже никто не боится (я надеюсь).

>> внедряем OpenVPN. его все знают.
> нихера вы не знаете.

А ТО ! "Джон Сноу" мое второе имя.

> вспоминали прекрасную его фичу, наличествующую наверное в
> 99.9% всех внедренных где надо и где не надо - любой
> пользователь может изобразить mitm и никто ничего не заметит.

1) с обновлением версий фича уйдет. кто не обновляет тот ССЗБ.
2) заложенное в IPsec американским КГБ останется навсегда.
2.1) прошивки на цисках так просто не обновляются.
3) кстати ! откуда у вас циски с криптоускорителями, ась ? не нарушили ли вы и/или ваш поставщик случайно парочку постанов ФСТЭК от 666 года эпохи еще Эльцына и раннего Утина ? их никто не отменял. давайте поднимем ваши ТД и проверим - что там написано и что реально ввезено.

Ответить | Правка | Наверх | Cообщить модератору

86. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от Michael Shigorinemail (ok), 06-Мрт-23, 22:38 
Лучше попробуйте выспросить -- хотя бы ради клиентов.
Ответить | Правка | Наверх | Cообщить модератору

87. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от пох. (?), 06-Мрт-23, 23:01 
Клиент, нанимающий полуграмотного самоуверенного не по уму исполнителя - сам виноват и его совершенно не жалко.

Тут наш народ так прекрасно гармонирует с природой, что в этом ничего не надо менять.

Ответить | Правка | Наверх | Cообщить модератору

88. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от ivan_erohin (?), 07-Мрт-23, 04:09 
> Клиент, нанимающий полуграмотного самоуверенного не по уму исполнителя

когда вы последний раз обновляли IOS на цисках под своим управлением ?

Ответить | Правка | Наверх | Cообщить модератору

89. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от ivan_erohin (?), 07-Мрт-23, 04:34 
это типичная азиатская "загадка", на которую надо заранее знать ответ.
Ответить | Правка | К родителю #86 | Наверх | Cообщить модератору

75. Скрыто модератором  –1 +/
Сообщение от ivan_erohin (?), 04-Мрт-23, 19:57 
Ответить | Правка | К родителю #69 | Наверх | Cообщить модератору

66. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от Аноним (55), 04-Мрт-23, 02:55 
> Что надо проверять первым делом?

Первым делом надо проверить не звиздит ли пох. А потом уже включать дебажный лог и в конфиги смотреть на обеих сторонах — фаервол, psk, сайфер, pfs, рекей, и так далее.

Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

68. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от пох. (?), 04-Мрт-23, 09:38 
ну вот, два горе-эксперта опеннета показательно расписались в том что не умеют и ни разу не настраивали ничего кроме может копипасты с форумцискоком, но скорее всего и она у них не работала.
Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

90. "Уязвимость в strongSwan IPsec, допускающая удалённое выполне..."  +/
Сообщение от timur.davletshin (ok), 20-Авг-23, 13:16 
libreswan на Linux тоже просто настраивается и даже работает. Но про него даже на OpenNet новостей не постят... StrongSwan - смертоубийство, особенно в старых версиях.
Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру