The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимости в Cisco RV32x были устранены через блокировку зап..., opennews (??), 28-Мрт-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


2. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –3 +/
Сообщение от ryoken (ok), 28-Мрт-19, 08:18 
Уже и цискам нельзя доверять? Кошмар, куды бечь?
Ответить | Правка | Наверх | Cообщить модератору

5. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –4 +/
Сообщение от ЩЫптЫ (?), 28-Мрт-19, 08:32 
кинетик/микротик
Ответить | Правка | Наверх | Cообщить модератору

7. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +/
Сообщение от Аноним (1), 28-Мрт-19, 08:35 
В MikroTik с безопасностью не лучше.

https://www.opennet.ru/opennews/art.shtml?num=49226
https://www.opennet.ru/opennews/art.shtml?num=49408
"Уязвимость была вызвана ошибкой в компоненте Winbox и позволяла изменить настройки устройства без прохождения аутентификации."

Ответить | Правка | Наверх | Cообщить модератору

9. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –1 +/
Сообщение от Аноним (9), 28-Мрт-19, 08:50 
Просто вырубил winbox в IP->services, и всё остальное кроме www.
Ответить | Правка | Наверх | Cообщить модератору

11. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –1 +/
Сообщение от Айран (?), 28-Мрт-19, 09:19 
исправлено же
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

13. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +1 +/
Сообщение от ryoken (ok), 28-Мрт-19, 09:30 
Тоже хрень, да и тут вещают, под ДДоСом валятся на ура мокротыки.
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

20. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –2 +/
Сообщение от пох (?), 28-Мрт-19, 09:57 
ну если три-четыре околонулевой нагруженности ipsec-туннеля для них ddos - то моя древняя ржавая asa и парочка ее краденых виртуальных сестренок должны были уже не то что лечь, а взорваться и улететь в форточку. Однако ж, работают, а мокротыки коллеги сделавшие себе на них защищенную сеть - перезагружают просто вот по три раза на дню, а чо, затодешево! (не так чтоб и особо)

Ответить | Правка | Наверх | Cообщить модератору

27. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +1 +/
Сообщение от Андрей (??), 28-Мрт-19, 10:33 
Наверно они при покупке на смотрели на схемы железок, которые они покупать собираются. На сайте Микротика все выложено.
Там нарисовано как трафик ходит и где затыки могут быть. Например на надо покупать одноядерный микротик, если надо шифровать IP-Sec и гонять большой трафик в режиме роутера. Соответственно нормально выбранная железка и у Микротика, стоит не мало. Но ведь кто ж читает... Кроилово, оно всегда переходит в попадалово. Да.

Ну а ASA - это по сути комп. Простой как три копейки. При высокой нагрузке лагает, как и все. При зоопарке VPN-клиентов поглючивает и подкашливает. Так что никаких чудес.

Был у меня на работе старый компа с OpenVPN. Выкинули комп когда CA-сертификат протух (был на 10 лет сделан при инсталяции). А пока не протух CA, работал себе вполне и всем очень нравился.

Ответить | Правка | Наверх | Cообщить модератору

33. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +1 +/
Сообщение от пох (?), 28-Мрт-19, 10:58 
> Например на надо покупать одноядерный микротик, если надо шифровать IP-Sec

стесняюсь спросить - они до сих пор не умеют его оффлоадить на отдельное шифроустройство?

> Ну а ASA - это по сути комп. Простой как три копейки.

угу - в 5510 - _селерон_ (p3, без всяких там aes'ов и sssse8910). При этом, как ни удивительно, с ipsec на крупный branch-office c десятками туннелей к каким-нибудь удаленным складам у нее все в порядке (с поправками на неумение элементарных вещей) - шифрует отдельный чип, тормозит тоже отдельно от всего.

Непростой там софт - попробуй-ка на коленке на компе (все равно из каких деталей) собрать failover cluster с автомагическим переключением - включая и те же криптотоннели. У асы - работает.

> При высокой нагрузке лагает, как и все.

какие такие все? Вот любимый некротик при невысокой виснет, перезагрузка ресетом. Зато дешево.
У stonesoft за шесть вагонов денег - при нагрузке, не превышающей штатной - разваливается кластер, активная нода виснет намертво, вторая умудряется этого не заметить и не переключиться, при банальном апдейте банальных правил - начинает все глючить и виснуть до отката на старые конфиги. Техподдержка разводит лапками - "шеф, я вас вижу! - Аналогично!"
А у тебя - всего лишь лагает ,и то потому что вышел за допустимые параметры.
(ну да, есть еще checkpoint и paloalto, но там и деньги несопоставимые с асой без доп-примочек, и смысл этих коробок немного в другом, и своих специальных глюков и проблем на ровном месте у них навалом. А в дверку тихонько скребется очень-плохая-дорога, со словами "а мы тут, кстати, сертификат ФСТЭК прикупили")

Ответить | Правка | Наверх | Cообщить модератору

39. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –8 +/
Сообщение от Аноним (39), 28-Мрт-19, 11:13 
Из этого всего потока сознания можно сделать вывод что перед нами теоретик-флудер.
Ответить | Правка | Наверх | Cообщить модератору

49. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +4 +/
Сообщение от . (?), 28-Мрт-19, 13:58 
> Из этого всего потока сознания можно сделать вывод что перед нами теоретик-флудер.

судя  по тому что это для вас "поток сознания" - вы даже не теоретик, а так - "один раз видел микротик, но настраивал его какой-то инженер".

Ответить | Правка | Наверх | Cообщить модератору

40. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +1 +/
Сообщение от PnDx (ok), 28-Мрт-19, 11:20 
> Непростой там софт - попробуй-ка на коленке на компе (все равно из каких деталей) собрать failover cluster с автомагическим переключением - включая и те же криптотоннели. У асы - работает.

  Тут не удержусь от ехидного комментария. Глядя на злоключения коллег из сетевого отдела — *не* работает. В 9 прошивках из 10 есть какой-то очередной нюанс, препятствующий переключению или сваливающий в "панику". И при этом зафиксировать рабочее — тоже не вариант, т.к. регламенты.
Не знаю как там у можжевеловых, но Cisco+ASA = вот это вот.

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

48. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –1 +/
Сообщение от нах (?), 28-Мрт-19, 13:39 
>   Тут не удержусь от ехидного комментария. Глядя на злоключения коллег
> из сетевого отдела — *не* работает. В 9 прошивках из 10

признаюсь честно, именно ipsec site2site failover я делал на 7-8.0 (то есть до прихода щастья всем в виде поддержки многотредовости в 8.2)  - работало, переключалось c sub-second delay (ибо voip), в панику за год не свалилось.

Учитывая что именно это место гарантированно пострадало от мультипроцессорности/тредов - готов поверить, что в 9+ оно так.

> есть какой-то очередной нюанс, препятствующий переключению или сваливающий в "панику".
> И при этом зафиксировать рабочее — тоже не вариант, т.к. регламенты.

вообще-то с циской принято не фиксировать полурабочее скотчем, а открывать tac case (раз они где-то берут свежие версии, значит, и доступ к tac у них есть). Вот если tac уже послал - нужны подробности, как дошли до жизни такой.
Поскольку вроде бы как раз основной функционал, и непонятно, зачем дальше такая коробка нужна.

мы ssg, видимо, выпилим за такое поведение, ибо ненужно.

Ответить | Правка | Наверх | Cообщить модератору

44. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –1 +/
Сообщение от ыы (?), 28-Мрт-19, 12:23 
>стесняюсь спросить - они до сих пор не умеют его оффлоадить на отдельное шифроустройство?

есть модели с специальным шифроустрйоством и есть без. Какие имеют его - написано на сайте (включая недорогие роутеры сохо-сегмента). Но кто-ж читает что там на сайте написано...

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

51. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +/
Сообщение от пох (?), 28-Мрт-19, 14:08 
> есть модели с специальным шифроустрйоством и есть без. Какие имеют его -
> написано на сайте (включая недорогие роутеры сохо-сегмента). Но кто-ж читает что
> там на сайте написано...

"вы же уже купили", что теперь толку от того чтения :-(

Ответить | Правка | Наверх | Cообщить модератору

60. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –2 +/
Сообщение от Андрей (??), 28-Мрт-19, 16:56 
Надо не стесняться. Надо сходить на сайт, выбрать пункт "IPsec hardware acceleration" и посмотреть на то, что выдалось. Там же можно поизучать схемы каждого девайса, чтобы понять есть тут "переподписка" или нет.

failover cluster достаточно легко собирается на тех же Линуксах и если у вас это не получилось однажды, вовсе не значит, что этого нет в природе. Кому надо тот делает. Инструментарий для этого есть.

Ваши истошные посты убитого жизнью админа понятны. Отдыхать надо. Всех дел не переделаешь.

Удачи.

Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

61. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +/
Сообщение от пох (?), 28-Мрт-19, 20:06 
дружище, я на другие сайты хожу.
с лошадками, например...
В то время как цисячьи и э...скажем, чекпоинтовские продаваны борются за звание чемпионов соцсоревнования по впариванию нашей конторе готовых решений за много денег.
Если в кои-то веки мне надо выбрать что-то для себя любимого, это точно не будет некротик, и тем более я не буду изучать "схемы", я что, проектировщик этого хлама, что-ли - нахрена они мне?
Есть примерное понимание, какие в сети ходят объемы траффика, у вендора есть такое же примерное (поэтому точно низачем не надо) представление, какого и сколько вон та коробка может прожевать. А если вместо этого мне подсовывают схемы и заставляют вручную проверять наличие какого-там hardware - ну его нафиг. И тем более сетевые устройства не должны виснуть без видимых причин, это уже вообще за рамками допустимого.

> failover cluster достаточно легко собирается на тех же Линуксах

ну же, ну же - я затаив дыхание жду историю успеха?! Напоминаю - sub-second switching, ipsec (я, честно говоря, не знаю как вы вообще в линуксе собрались его фейловерить - нет, трогать другой конец низзя, вам никто не обещал что он вообще ваш собственный и что вам там рулить дадут - то есть endpoint у вас один и его адрес фиксирован - мы ведь об ipsec failover, а не как накостылить обходной путь при его отсутствии), stateful nat, в том числе dual (потому что, опять же, с той стороны не все железо ваше и не все сети грамотно спланированы) static routing, для простоты.
В асе все вот просто - он одной командой включается, и про проблему забываем навсегда. Конфиги она посинхронизирует сама, за состоянием интерфейсов следит сама - вообще неинтересно (в отличие от настройки самого ipsec, где грабель целое поле, с невиданным урожаем). И так оно - с 2005го года, еще в pix'ах было.

ну вот коллега заявляет что в 2019м доломали где-то, но что-то темнит о деталях - например, заводился ли тикет и что на него отвечали.

> Ваши истошные посты убитого жизнью админа понятны. Отдыхать надо.

дык я и отдыхаю, не схемы же некротиков мне для отдыха разглядывать.

Ответить | Правка | Наверх | Cообщить модератору

38. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –4 +/
Сообщение от Аноним (39), 28-Мрт-19, 11:11 
я смотрю пох/нах у нас специалисты во всех сферах, сам-то хоть видел его вживую хоть раз? и сколько раз он у тебя вис?
p.s. имею в доступности с два десятка микротиков: за почти два года ни единого зависания (нагрузка у них постоянная от 10 до 75%).
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

50. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +/
Сообщение от пох (?), 28-Мрт-19, 14:07 
> я смотрю пох/нах у нас специалисты во всех сферах, сам-то хоть видел
> его вживую хоть раз?

стыдно сказать, нет ;-)
Я ни разу не был на площадках, где оно работает.

> и сколько раз он у тебя вис?

не считал, но это у той конторы обыденнейшая ситуация "опять повисло, перезагрузите" - раз-другой за неделю мелькало в чятике. Коробок с десяток, какой-либо зависимости от нагрузки/расположения/настроек я не заметил. Да и настроек там кот наплакал, внешний траффик через те коробки не ходил, только туннели для внутренних нужд.

> p.s. имею в доступности с два десятка микротиков: за почти два года
> ни единого зависания (нагрузка у них постоянная от 10 до 75%).

дружище, нагрузку в сети в bps/pps меряют ;-)

хотя вообще-то если у тебя 75 это cpu load - ничего не хочу больше знать о тех некротиках.


Ответить | Правка | Наверх | Cообщить модератору

77. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +/
Сообщение от Gannetemail (ok), 30-Мрт-19, 19:51 
Netter
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

18. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +1 +/
Сообщение от пох (?), 28-Мрт-19, 09:52 
ну вообще-то цискам, которые на самом деле линксиси, а это именно оно, доверять никогда было нельзя.
Там вся команда индусская-преиндусская, во главе охренеть-раджа, даром что ни ухом, ни рылом в предмете не разбирается...

но сейчас вполне может статься, что такой становится и вся циска целиком - https://finance.yahoo.com/news/former-cisco-employee-arreste...
- ну ведь нельзя же джентльмену с прекрасным именем Бхикка не верить на слово? Вот ему карта-то и поперла...

бечь - понятно куда, в оченьплохуюдорогу, там ни одного индуса нет.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

55. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +/
Сообщение от ryoken (ok), 28-Мрт-19, 15:15 
Там ещё хуже - там ваще КИТАЙЦЫ. А этому племени у меня доверия нет и вряд ли появится...
Ответить | Правка | Наверх | Cообщить модератору

63. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +/
Сообщение от пох (?), 28-Мрт-19, 20:14 
дык, потому индусов и нет ;-)
они их палочками едят.

доверять им может и нельзя (правда, товарищ майор велели им как раз - доверять, циске - не доверять! это для защищенных полувоенных применений, на минуточку), но вот к их железу у меня вопросы если и были, то такие, из серии "денег никому не заплатить".
Оно такое, странненькое, но именно странненькое, а не уродливое, как у некротиков. Иногда даже радуют красивыми ходами, которых у той же циски либо нет, либо криво, либо появилось на десять лет позже (тот же display this - у цисок есть аналог только в XR и неудобный страшно. Или онлайн апдейты в дешевых, копеечных s2300 - причем работающие, ни разу не повисло)

Ответить | Правка | Наверх | Cообщить модератору

26. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +5 +/
Сообщение от Аноним (26), 28-Мрт-19, 10:21 
>Уже и цискам нельзя доверять?

А можно было? Имеется ввиду безопасность, а не навороченность железа.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

46. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +2 +/
Сообщение от Аноним (46), 28-Мрт-19, 13:12 
А с каких пор можно было доверять проприетарщине?
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

66. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –3 +/
Сообщение от Аноним (66), 28-Мрт-19, 21:43 
Сейчас с нами поделятся историей успеха что ставили, что ставят и что будут ставить в цодах.
Ответить | Правка | Наверх | Cообщить модератору

71. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  –1 +/
Сообщение от Michael Shigorinemail (ok), 29-Мрт-19, 13:19 
Смотря на каком континенте спрашивать будете.  Не специалист, но могу спросить того же gremlin@, только тогда приготовьтесь к оглумлению.
Ответить | Правка | Наверх | Cообщить модератору

70. "Уязвимости в Cisco RV32x были устранены через блокировку зап..."  +/
Сообщение от Michael Shigorinemail (ok), 29-Мрт-19, 13:18 
> Уже и цискам нельзя доверять?

А когда было можно? (я тех времён, когда они под стол пешком ходили, не застал по специальности)

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру