<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>

<channel>
	<title>routing.is</title>
	<atom:link href="http://www.routing.is/?feed=rss2" rel="self" type="application/rss+xml" />
	<link>http://www.routing.is</link>
	<description>Networking</description>
	<pubDate>Mon, 11 May 2009 08:00:09 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Innbrot</title>
		<link>http://www.routing.is/?p=40</link>
		<comments>http://www.routing.is/?p=40#comments</comments>
		<pubDate>Mon, 11 May 2009 08:00:09 +0000</pubDate>
		<dc:creator>natti</dc:creator>
		
		<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.routing.is/?p=40</guid>
		<description><![CDATA[Í gær birtist frétt á vefsíðu morgunblaðsins, mbl.is, að ungt par hefði verið handtekið vegna stuld á verki eftir Kjarval.
Fréttin er nokkuð áhugaverð, sérstaklega ef maður hugsar um tölvu-innbrot til samanburðar.
Samkvæmt fréttinni, þá fylltist öryggisvörður grunsemdum og fylgdist með þeim. Þau náðu þá að taka eitt verkanna niður og komust sína leið. Eftir að lögregla [...]]]></description>
			<content:encoded><![CDATA[<p>Í gær birtist frétt á vefsíðu morgunblaðsins, mbl.is, að ungt par hefði verið handtekið vegna stuld á verki eftir Kjarval.<br />
Fréttin er nokkuð áhugaverð, sérstaklega ef maður hugsar um tölvu-innbrot til samanburðar.</p>
<p>Samkvæmt fréttinni, þá fylltist öryggisvörður grunsemdum og fylgdist með þeim. Þau náðu þá að taka eitt verkanna niður og komust sína leið. Eftir að lögregla mætti á svæðið gat hún borið kennsl á fólkið sem &#8220;góðkunningja&#8221; lögreglunnar. Fór því næst heim til fólksins og handtók, og sótti málverkið.<br />
(Hér er þetta sett fram eins og verkið hafi verið heima hjá fólkinu, en kem að því síðar.)<br />
Safnstjóri Kjarvalsstaða segir &#8220;<em>gott að vita til að öryggiskerfi safnsins er pottþétt.</em>&#8221;</p>
<p>Hvernig hefði þetta verið ef um tölvuinnbrot hefði verið að ræða?</p>
<p><span id="more-40"></span><br />
<strong> IDS/IPS - Intrusion Detection System / Intrusion Prevention System&#8230;</strong><br />
Þó að mörg fyrirtæki fylgist lítið sem ekkert með öryggi á sínum kerfum, og tilviljun ræður því oft hvort upp kemst að brotist hafi verið inn. Þá eru fleiri og fleiri fyrirtæki sem hafa sett upp innbrotavörn eða þá að það sé í vinnslu að setja slíkt upp.</p>
<p>Með fullri virðingu fyrir öryggisverðinum á Kjarvalsstöðum, þá eru mörg þessara kerfa uppsett þannig að þau vinna svipað og öryggisverðinum er lýst í fréttinni.<br />
Það er að segja, kerfin sjá kannski eitthvað grunsamlegt, og fylgjast með innbrotinu, og láta svo vita að brotist hafi verið inn eftir að innbrotið hefur átt sér stað.<br />
Í raunveruleikanum getur það verið orðið of seint. Á þessum tímapunkti getur viðkomandi verið búinn að ná í kortaupplýsingar eða aðrar viðkvæmar upplýsingar sem í sumum tilfellum er nóg til þess að knétsetja viðkomandi fyrirtæki.<br />
IPS stendur fyrir Intrusion Prevention System, og er tilkomið vegna þess að það þótti ekki nóg að vita að innbrot hefði átt sér stað. Fyrirtæki gerði kröfu um kerfi sem gæti stoppað innbrotsþjófinn áður en hann kæmist burt með verðmæti.</p>
<p>Mörg fyrirtæki eru með IPS, en nota það ekki sem slíkt. Það krefst vinnu og utanumhalds að vera með IPS, en þessi krafa kemur ekki að ástæðulausu.<br />
Afhverju ekki að eyða smá tíma í kerfið og láta það vinna fyrir sig, og koma í veg fyrir skaðann.</p>
<p>Í fréttinni kemur einnig fram að &#8220;<em>tilviljun hafi ráðið því að verkið var ekki fest betur. [...] Ýmislegt smávægilegt átti eftir að klára, s.s fáeinar merkingar og festingar. Verklagið verður skoðað eftir atvikið</em>.&#8221;<br />
Semsagt, ef að verkið hefði verið rétt fest, þá hefði ekki verið jafn auðvelt að ná því niður, og torveldað þjófunum verk sitt. Það átti bara eftir að klára að festa það.</p>
<p>Sömu sögu má segja með flest tölvu- og net-kerfi. Þegar eitthvað kemur upp á, bilun í kerfi, brotist inn á netþjón(e. server) eða e-ð sambærilegt, þá kemur yfirleitt í ljós að hægt hefði verið að komast hjá þessu með því að eyða aðeins meira í uppsetningar- eða viðhalds vinnuna. Serverar og netbúnaður er ekki alltaf uppfærður eins og þyrfti t.d. Eða þá að það gleymdist að eyða út default notendanum.</p>
<p>Í athugasemd við bloggfærslu við fréttina kemur fram að verkið hafi verið skilið eftir í ruslatunnuporti. Einstaklingur sem á heima í húsi við portið sér einhvern vera að vesenast með málverk og hringir í lögregluna og lætur vita.</p>
<p>Stundum er það einnig svo að aðrir aðilar en eigendur tölvukerfanna láta vita að brotist hafi verið inn á kerfið. Tildæmis þegar kerfið er misnotað til að reyna að ráðast á önnur kerfi, eða senda út óumbeðinn ruslpóst, vírusa eða þvíumlíkt.</p>
<p>Það sé gott að bæði málverkið og þjófarnir hafi fundist. En miðað við þær upplýsingar sem hægt er að vinna úr fréttinni og athugasemdum við hana, þá var það röð tilviljana sem kom upp um þjófinn og að málverkið hafi fundist.<br />
Öryggis(myndavéla)kerfi Kjarvalsstaða hjálpar auðvitað til að sanna sekt þeirra sem fundust. En hefðu þetta ekki verið góðkunningjar lögreglunnar, og hefði nágranni ekki tekið eftir því þegar einhver var að fela málverk bakvið ruslatunnurnar, hefðu þá þjófarnir fundist og málverkið endurheimt?<br />
(Núna er meira en vika liðin frá því að video var birt af einstakling sem rændi bifreið, en einstaklingurinn er ennþá ófundinn.)</p>
<p>Í tölvuheiminum má ekki treysta á röð tilviljana. Ef tilraun til innbrots inn í kortafyrirtæki eða bankakerfi ætti sér stað, þá held ég að ég geti fullyrt að fæstir myndu vilja að öryggiskerfi kortafyrirtækisins eða bankans myndu taka á innbrotsþjófinum á sama hátt og öryggiskerfi Kjarvalsstaða. Að leyfa viðkomandi að spóka sig um, ná í það sem honum langar í eða það sem hann rekst á, fá að taka öll gögnin með sér út, og mögulega verða fundinn síðar.<br />
Þegar einstaklingurinn getur verið á öðrum stað á hnettinum að fremja þetta innbrot, eða í landi þar sem ekki er samstarf við lögreglu, getur verið erfitt að fylgja innbrotinu eftir. Bankaupplýsingar, kreditkortanúmer, sjúkraskýrslur, vöruupplýsingar. Hverju er fyrirtækið tilbúið að fórna?</p>
<p>Hvernig fylgist þitt fyrirtæki með innbrotum?</p>
]]></content:encoded>
			<wfw:commentRss>http://www.routing.is/?feed=rss2&amp;p=40</wfw:commentRss>
		</item>
		<item>
		<title>AutoSave í Cisco IOS</title>
		<link>http://www.routing.is/?p=34</link>
		<comments>http://www.routing.is/?p=34#comments</comments>
		<pubDate>Fri, 17 Apr 2009 08:04:35 +0000</pubDate>
		<dc:creator>natti</dc:creator>
		
		<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.routing.is/?p=34</guid>
		<description><![CDATA[Eitt af algengustu &#8220;bilunum&#8221; sem ég hef komið nálægt er þegar router eða sviss er endurræstur (rafmagn fór af, snúra tekin úr sambandi eða eitthvað) og configið var ekki vistað.
Eftir endurræsinguna er þá kannski eitt og annað sem að virkar ekki. Sumt kemur í ljós strax, annað seinna.
Í flestum routerum (bæði litlum(800-1800-2800-3800) og stórum (6500-7600&#8230;) [...]]]></description>
			<content:encoded><![CDATA[<p>Eitt af algengustu &#8220;bilunum&#8221; sem ég hef komið nálægt er þegar router eða sviss er endurræstur (rafmagn fór af, snúra tekin úr sambandi eða eitthvað) og configið var ekki vistað.<br />
Eftir endurræsinguna er þá kannski eitt og annað sem að virkar ekki. Sumt kemur í ljós strax, annað seinna.</p>
<p>Í flestum routerum (bæði litlum(800-1800-2800-3800) og stórum (6500-7600&#8230;) er hægt á mjög einfaldan hátt láta routerinn vista configið einusinni á dag.</p>
<p>Ef þú hefur áhuga, lestu þá áfram&#8230;</p>
<p><span id="more-34"></span></p>
<p>Það eru til allskonar manangement-tól sem að sjá til þess að config sé vistað, og það sé til afrit af config og þess háttar. Þau henta bara ekki öllum.<br />
Það er líka hægt að búa til flókin script til þess að vista configið undir ákveðnum kringumstæðum (þegar því hefur verið breytt t.d.).</p>
<p>Einfaldasta leiðin er samt að nota kron (linux notendur þekkja þetta sem cron / crontab).</p>
<p>Með því að nota kron í cisco, þá geturu látið routerinn þinn vista configið t.d. einusinni á sólarhring. Þannig útilokaru amk þann möguleika að routerinn sé keyrandi í t.d. hálft ár með óvistað config, og þegar hann er loksins endurræstur þá veit enginn hvernig configið var.</p>
<p>Ok, hvernig förum við að þessu&#8230;</p>
<p>í config mode:</p>
<blockquote><p><code>kron policy-list vista-config-list<br />
cli write memory</code></p>
<p><code>kron occurrence vista-config at 1:00 recurring<br />
policy-list vista-config-list</code></p></blockquote>
<p>Og voila, routerinn sér um að vista configið kl eitt að nóttu til. (01:00 am).</p>
<p>Ath: Það kom upp bug í kron sem búið er að leysa. Athugið hvort að boxið þitt sé ekki örugglega með nýlegt software sem búið er að laga þennan bug.<br />
Bug ID: <strong>CSCsm20994</strong></p>
<p>Einnig sniðugt trick til að taka afrit af configi.<br />
í config mode</p>
<blockquote><p><code>archive<br />
 path ftp://notendanafn:lykilorð@hostnameðeaiptala/router-wrmem<br />
 write-memory<br />
</code></p></blockquote>
<p>t.d.</p>
<blockquote><p><code>archive<br />
 path ftp://backup:backuppw@172.16.1.100/rvk-wrmem<br />
 write-memory<br />
</code>
</p></blockquote>
<p>Þá er tekið afrit af configinu og sent á ftp server í hvert skipti sem að það er gert &#8220;write memory&#8221; (t.d. amk einusinni á sólarhring ef að kron er keyrandi.)</p>
<p>Í staðinn fyrir ftp er t.d. hægt að nota tftp, eða scp ef að þú vilt að configið fari dulkóðað yfir netið.</p>
<p>Þetta kemur ekki í staðinn fyrir eftirlitskerfi í stærri og/eða mikilvægari umhverfum, en fer töluverðan spotta í tryggja rekstraröryggi.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.routing.is/?feed=rss2&amp;p=34</wfw:commentRss>
		</item>
		<item>
		<title>Loka á facebook og myspace?</title>
		<link>http://www.routing.is/?p=32</link>
		<comments>http://www.routing.is/?p=32#comments</comments>
		<pubDate>Tue, 14 Apr 2009 12:19:13 +0000</pubDate>
		<dc:creator>natti</dc:creator>
		
		<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.routing.is/?p=32</guid>
		<description><![CDATA[Ef að þú ert með Cisco IOS router, þá geturu á nokkuð einfaldan hátt lokað á ákveðnar síður.
Tildæmis síður eins og facebook, myspace, youtube eða aðrar síður sem að þú vilt ekki að starfsfólk eða heimilisfólk sé að eyða tímanum sínum á.
Það má jafnvel tengja þetta við tíma. Þannig að ákveðnar síður séu bara opnar [...]]]></description>
			<content:encoded><![CDATA[<p>Ef að þú ert með Cisco IOS router, þá geturu á nokkuð einfaldan hátt lokað á ákveðnar síður.<br />
Tildæmis síður eins og facebook, myspace, youtube eða aðrar síður sem að þú vilt ekki að starfsfólk eða heimilisfólk sé að eyða tímanum sínum á.<br />
Það má jafnvel tengja þetta við tíma. Þannig að ákveðnar síður séu bara opnar í kringum hádegið, en annars lokaðar.<br />
Á heimilisrouter mætti útfæra þetta þannig að lokað væri á þær síður sem barnið eða unglingurinn er mest á yfir nóttina, til að mögulega minnka netnotkun yfir nóttina.<br />
Þeir innbyggðu fítusar sem Cisco routerar eru með til að gera þetta kleift koma ekki í staðinn fyrir professional lausnir eins og websense eða ironport.<br />
En ef þú vilt vita hvernig þú getur gert svona með cisco router, lestu þá áfram.</p>
<p><span id="more-32"></span><br />
Tólin sem við notum til að gera þetta mögulegt eru policy-map, class-map og access-listar.<br />
Hugmyndin gengur út á að &#8220;merkja&#8221; ákveðna umferð (QoS), og stöðva svo alla umferð með þessari merkingu.</p>
<p>Dæmi 1.<br />
Tilgangur: loka á facebook og youtube.<br />
Lausn:</p>
<p>Í config-mode er eftirfarandi gert:</p>
<blockquote><p>class-map match-any class-http-lokad<br />
match protocol http host &#8220;*youtube.com&#8221;<br />
match protocol http host &#8220;*facebook.com&#8221;<br />
match protocol http host &#8220;*fbcdn.net&#8221;</p></blockquote>
<p>og</p>
<blockquote><p>policy-map pol-http-lokad<br />
class class-http-lokad<br />
set dscp 1</p></blockquote>
<p>og</p>
<blockquote><p>access-list 120 deny ip any any dscp 1<br />
access-list 120 permit ip any any</p></blockquote>
<p>og svo</p>
<blockquote><p>interface Dialer1 <em>( eða &#8220;ytra&#8221; interface-ið á routernum)</em><br />
ip access-group 120 out</p></blockquote>
<p>og svo</p>
<blockquote><p>interface Vlan1 <em>(eða &#8220;innra&#8221; interface á routernum)</em><br />
service-policy input pol-http-lokad</p></blockquote>
<p> </p>
<p>Nú ætti að vera aðeins erfiðara að nota facebook og youtube.</p>
<p>Í &#8220;class-map&#8221; er hægt að nota &#8220;match protocol http url&#8221; í stað &#8220;match protocol http host&#8221;, og þá er hægt að grípa ákveðin key-words.<br />
Sem dæmi:<br />
match protocol http url &#8220;*facebook*&#8221;<br />
myndi loka á<br />
<a href="http://www.simnet.is/~notandi/facebook/index.html">http://www.simnet.is/~notandi/facebook/index.html</a><br />
afþví að &#8220;facebook&#8221; kemur fyrir í slóðinni.</p>
<p>Til að skoða hvort að einhverjir pakkar séu merktir er hægt að nota eftirfarandi skipun:<br />
<code>show policy-map interface vlan1</code><br />
Það er auðvitað hægt að gera þetta í Cisco ASA eldveggjum líka, þó það sé ekki farið yfir það config hér.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.routing.is/?feed=rss2&amp;p=32</wfw:commentRss>
		</item>
		<item>
		<title>Öryggisveikleikar í ASA/PIX</title>
		<link>http://www.routing.is/?p=27</link>
		<comments>http://www.routing.is/?p=27#comments</comments>
		<pubDate>Sat, 11 Apr 2009 10:36:57 +0000</pubDate>
		<dc:creator>natti</dc:creator>
		
		<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://www.routing.is/?p=27</guid>
		<description><![CDATA[Nokkrir öryggisveikleikar í ASA/PIX:

VPN Authentication Bypass when Account Override Feature is Used vulnerability
Crafted HTTP packet denial of service (DoS) vulnerability
Crafted TCP Packet DoS vulnerability
Crafted H.323 packet DoS vulnerability
SQL*Net packet DoS vulnerability
Access control list (ACL) bypass vulnerability

Affected versions: 7.0 7.1 7.2 8.0 8.1
Sjá nánar hér:
http://www.cisco.com/en/US/products/products_security_advisory09186a0080a994f6.shtml
 
]]></description>
			<content:encoded><![CDATA[<p>Nokkrir öryggisveikleikar í ASA/PIX:</p>
<ul>
<li>VPN Authentication Bypass when Account Override Feature is Used vulnerability</li>
<li>Crafted HTTP packet denial of service (DoS) vulnerability</li>
<li>Crafted TCP Packet DoS vulnerability</li>
<li>Crafted H.323 packet DoS vulnerability</li>
<li>SQL*Net packet DoS vulnerability</li>
<li>Access control list (ACL) bypass vulnerability</li>
</ul>
<p>Affected versions: 7.0 7.1 7.2 8.0 8.1</p>
<p>Sjá nánar hér:</p>
<pre><a href="http://www.cisco.com/en/US/products/products_security_advisory09186a0080a994f6.shtml" target="_blank">http://www.cisco.com/en/US/products/products_security_advisory09186a0080a994f6.shtml
</a> </pre>
]]></content:encoded>
			<wfw:commentRss>http://www.routing.is/?feed=rss2&amp;p=27</wfw:commentRss>
		</item>
		<item>
		<title>Öryggisveikleikar / Security Advisory</title>
		<link>http://www.routing.is/?p=5</link>
		<comments>http://www.routing.is/?p=5#comments</comments>
		<pubDate>Fri, 27 Mar 2009 15:01:37 +0000</pubDate>
		<dc:creator>natti</dc:creator>
		
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://www.routing.is/?p=5</guid>
		<description><![CDATA[SSL- &#38; WebVPN remote exploit/dos:
1. Crafter HTTPS packet will crash a device.
2. SSLVPN sessions cause a memory leak in the device.
(http://www.cisco.com/en/US/products/products_security_advisory09186a0080a90424.shtml)
Crafter UDP Packet Vulnerability:
[...] a successful attack will result in a blocked input queue in the inbound interface.
(http://www.cisco.com/en/US/products/products_security_advisory09186a0080a90426.shtml)
SIP Vulnerability:
[...] exists in the SIP implementation in Cisco IOS that can cause a reload of a Cisco [...]]]></description>
			<content:encoded><![CDATA[<p>SSL- &amp; WebVPN remote exploit/dos:<br />
1. Crafter HTTPS packet will crash a device.<br />
2. SSLVPN sessions cause a memory leak in the device.<br />
(<a href="http://www.cisco.com/en/US/products/products_security_advisory09186a0080a90424.shtml">http://www.cisco.com/en/US/products/products_security_advisory09186a0080a90424.shtml</a>)</p>
<p>Crafter UDP Packet Vulnerability:<br />
[...] a successful attack will result in a blocked input queue in the inbound interface.<br />
(<a href="http://www.cisco.com/en/US/products/products_security_advisory09186a0080a90426.shtml">http://www.cisco.com/en/US/products/products_security_advisory09186a0080a90426.shtml</a>)</p>
<p>SIP Vulnerability:<br />
[...] exists in the SIP implementation in Cisco IOS that can cause a reload of a Cisco IOS device.<br />
(<a href="http://www.cisco.com/en/US/products/products_security_advisory09186a0080a904c0.shtml">http://www.cisco.com/en/US/products/products_security_advisory09186a0080a904c0.shtml</a>)</p>
<p>SCP Privilege Excalation Vulnerability:<br />
The server side of the Secure Copy (SCP) implementation in Cisco IOS software<br />
contains a vulnerability that could allow authenticated users with an attached<br />
command-line interface (CLI) view to transfer files to and from a Cisco IOS device<br />
that is configured to be an SCP server, regardless of what users are authorized to<br />
do, per the CLI view configuration.<br />
(<a href="http://www.cisco.com/en/US/products/products_security_advisory09186a0080a904c8.shtml">http://www.cisco.com/en/US/products/products_security_advisory09186a0080a904c8.shtml</a>)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.routing.is/?feed=rss2&amp;p=5</wfw:commentRss>
		</item>
	</channel>
</rss>
