‏הצגת רשומות עם תוויות Asterisk. הצג את כל הרשומות
‏הצגת רשומות עם תוויות Asterisk. הצג את כל הרשומות

יום שלישי, מרץ 29, 2011

קראתי את ה פוסט על אבטחת מידע במרכזיות , אנסה להרחיב על דבריו של עידו מהצד השני של המטבע ...

בואו נתחיל מהתחלה -

אין שום דרך מעשית לבצע אבטחה מושלמת של העברת מידע קולי ושעדיין תוכל להשתמש במכשירי קצה מוסדרים.
התשובה הרגילה לבעיות של הסתרת/אבטחת המידע היתה להצפין את תעבורת הקול ולהעביר את המידע על השיחה בצורה "מאובטחת".

הבעיה :
  1. רוב השיטות הנפוצות היום להעביר SIP בצורה מאובטחת מונעים ממכשירי קצה לעבוד (בין עם זה SIPS בן עם זה עם מעבר בתעלה נפרדת ועוד).
  2. אפילו שיחה שעוברת בSRTP ניתנת לזיהוי ללא מפתח הצפנה - כן גם עם לאליס ובוב יש מפתחות פרטים וציבורים טרודי המעצבנת יכולה לדעת על מה השיחה עם מדובר על קודק משתנה.

אין מה לעשות המכונה תפרץ במוקדם או מאוחר השאלה רק מה תעשו בשביל להקשות זאת , רוב הסיכויים שקיימת לכם האפשרות להקים vpn מהשרת עד למשתמשי הקצה שלכם - זה אמנם ימנע שימוש בחלק מהמכשירים , יאט את התעבורה שלכם אבל לדעתי הרווח מהנושא גדול יותר, יימנע שימוש לחלק מהשירותים אבל ... זה יאט במעט את החדירה לאירגון.

הדרך לגרום שהפריצה למרכזיה שלכם תיקח פחות זמן תהיה:

  • לצמצם את כמות הנזק האפשרית מחדירה.
  • מספר השלוחה לעולם לא תהיה שם משתמש הSIP או הסיסמה.
  • מניעת גישה ממכונות שטועות פעם K לבצע שיחה
כל שיחה יוצאת מחוץ למרכזיה ואינה בתחום מותר (למשל מהמשרד) צריכה לחייב הכנסת סיסמה
  • לצמצם את האפשרות לדעת מה לא נכון כשמישהוא מנסה לחדור -

זה שאתם מחזירים שגיעה עם זמני חזרה שונים עוזרים לפענח את הסיבה להתחבר (דוגמה מהחיים) -

שנייה עם יש סיסמה לא נכונה.
0.85 שניה עם יש שם משתמש לא נכון.
1.2 שניות עם יש משתמש נעול.

  • האם באמת אתם צריכים לאפשר גישה מכל מקום ?
אם מדובר בשרת העיסקי שלכם יש לכם את הפריווילגיה לקיים רשימה לבנה של משתמשי קצה שיכולים להתחבר .

רוב הסיכויים שיש לכם אפשרות להשתמש בipsec, זה יחסוך לכם הרבה כאב ראש אחרי זה.
בדקו עם מוצרי הקצה שלכם תומכים בכך (כמעט כל המכשירים שנתקלתי בהם פרט לאייפון באים עם תמיכה).

  • חוסר בדיקה תקופתית להתקנה שלכם -

קיבלת מוצר מדהים שהותקן והוגדר השאלה מתי בפעם האחרונה בדקתם אותה ?
יש יותר מכלי חופשי אחד שמאפשר לכם לבצע בדיקת חדירה למכונה,
האם אתם בטוחים שלא קיים מסלול ב IVR שלכם שיאפשר מעבר לקבלת הרשאות ?

  • מניעת התחזות למשתמש אחר (חטיפת שיחה) -
הפעלת מנגנון שיאפשר אימות בין משתמשי שיחה.

יום שני, מרץ 14, 2011

איך לקבל מBIND9 שירות ENUM

כל מרכזיה סטאנדארטית תומכת בהיפוך מספר לכתובת URI , אבל איך מגדרים שרת במשרד ?

אני בחרתי בשרת השמות bind9 לבצע את ההיפוך אבל כל אחד יכול לבחור איזה סוג שרת שהוא רוצה.
בסופו של יום המרת מספרי הטלפון לכתובות sip היא פעולת DNS רגילה , אין שום דבר מיוחד בתהליך.

כשהגדרתי את השרת עשיתי טעות ובהתחלה שמרתי את כל הרשומות בקובץ ההגדרות של bind9 אבל לאחר קצת כאב ראש ראיתי שעדיף להשתמש ב קובץ אחר - כלומר להשתמש ב file :
file "/etc/bind/myrtfm.enum.values.conf";

כשמייצרים את ההמרה יש מספר כללים:

1. עבור כל מספר יש zone מוגדר.
2. הכתובת היא מספר הטלפון רשום במהופך ומופרד בנקודות:
עבור הטלפון:

03 - 123456789

הכתובת צריכה להיות
9.8.7.6.5.4.3.2.1.3.0

3. להוסיף את הדומיין בסוף השרת
9.8.7.6.5.4.3.2.1.3.0.e164.org

לאחר מכן נוסיף את השורה לקובץ :
9.8.7.6.5.4.3.2.1.3.0.e164.org. NAPTR 100 10 "U" "SIP+E2U" "!^.*$!sip:175@myrtfm.blogspot.com!".

אבל נניח שאנחנו רוצים להפוך את כל השיחות שיצאו לאזור חיוג מסויים דרך המכונה שמחוברת לבזק ?
במקום לשנות מסלולי הניתוב ב openser.cfg נגדיר שהשם החוזר יחזיר uri מתאים למכונה המחוברת לבזק:

*.3.0.e164.org. 10M IN NAPTR 100 10 "u" "E2U+SIP" \
"!^\\+03(.*)$!sip:\\1@gushdan.myrtfm.blogspot.com!" .

אבל בשביל להיות בטוח ב100% שאם מישהוא מתקשר בטעות לאחד העובדים למספר הנייד נמיר את המספר לכתובת הלקוח הSIP שלו.

ואכשיו נשאר רק להגדיר את שרת הSIP שלכם שיבקש את ההמרה משרת הזה.

יום ראשון, מאי 02, 2010

Jotunheim is back !


חושך , שקט רעש של ענפים מגרדים את החלון.רעש כמעט פגאני מהרחובות ריח של עשן מתפזר ואז שומעים זאת ...
צחוק מתגלגל ציפיצופים מוזרים הבזק והנה זה קם לחיים ..
It's alive ...

לאט לאט עם צעקות/ הבהרות לא ברורות הוא מתעורר, דברי כישוף נזרקים לאוויר. מילמולים חסרי פשר על לילו גראב.
וחיוך מוזר על פני רופא האליל. הוא מוציא חוט אחד, וחוט אחר מחבר ללוח. ממלמל כמה מילים והנה פתאום יש אור שעולה. בהתחלה בצבע אחד מהלוח - ממש מעשה כשפים לוח מאיר. לאחר מכאן מופיעות אותיות על קופסה לבנה.
מילים רצות בלבן ע"ג שחור ומדי פעם גם באדום על שחור. וחיוך מוזר מתפזר אצל הרופא.
ולבסוף נשמע בחדר Jotunheim is back.

והפעם לא מדובר על הילולה פגאנית בהר מירון אלא הילולה פגאנית לעליית שני כוננים מאיפה שהוא ב2006. קרנל .2.6.17. החלפת חומרה לחומרה חדשה יותר (כי whitebox נפח את נשמתו).








החלק המפתיע שהתסריטים עובדים ואני אפילו מצליח לשחזר על מה חשבתי כשבזמנו כתבתי אותם. והנה גם מערכת ldap מלאה עובדת. אבל openser 1.2 לא מתפקד :-(. הNFS עובד , את הsamba עוד לא בדקתי. והנקודה הכי מעודדת היתה כאשר התסריטים לחיפוש gateway התחילו לעבוד:
בזמנו למדתי להשתמש בcantena וכך המחשב היה מחפש מאיזה רשת הוא יכל לצאת החוצה , הזדהות אם כן בקשת קבלת IP במידה ולא הצליח שימוש בהגדרות ברירת מחדל ליציאה אם הצליח בדיקה מול 194.90.1.15.
למרות שהוחלפו כרטיסים התסריט עבד ואף התנהג כמצופה (למרות שאם היה מתנהג אחרת זה יכל להיות מפתיע).

אבל ההרגשה שלקחתי שני כוננים קשיחים שלא עבדו הרבה מאוד זמן, ואפילו לא זוהה במספר מחשבים חובר לחומרה שונה והקרנל זיהה ללא בעיה את רובם ועלה חלק. ה X לא עבד (אני לא מופתע) בסיסי הנתונים עובדים למרות שהיה שינוים מאוד גדולים ברשת.

אם כן הולכים להיות מספר ימים מאוד מעניינים להחזיר את המכונה לחיים, הבעיה יש לי מספר לוחות אם של IBM (דגם זהה) שאני לא מצליח להפעיל, נראה כאילו הלוחות נתקעות POST להפעלת כרטיס המסך. בהתחלה חשבתי שמדובר באיזה שהוא פגם בלוח אם בודד אבל לא יכול להיות שיש אותה הבעיה ב3 לוחות שונים (D845HV). ואולי סוף סוף אבנה לי bewulf נחמד (אני לא יודע את ההשפעות של מחשבים ישנים על דבר כזה).

יום שישי, אפריל 16, 2010

לבחור מערכת הפעלה

לפני מספר ימים יצא לי לדבר עם איש ניהול, שמבחינתו הוא צריך פתרון תוכנה שתעשה את העבודה והדברים האחרים מסביב פשוט צריכים לעבוד. הועלתה הנקודה מדוע בוחרים טכנולגיה כזאת ולא אחרת ולמה לא לבחור למשל לרוץ על לינוקס או על OpenSolaris מכיוון שאת דעתי לא קשה לנחש אנסה להרחיב עליה פה.

לדעתי (ולדעת אנשים רבים אחרים) מה שאנו רואים היום (שליטה של פרימוורק כזה או אחר בשוק) היא תוצאה של חינוך, של פרסום טוב והעובדה שאנשים התרגלו להשתמש במה שהם מכירים. האם לדעתי פיתוח של מערכת שתיהיה מבוססת על טכנולוגיה מסויימת צריכה להיות מושפעת מזה ? לדעתי לא.
בחירת טכנולוגיה לפיתוח צריכה להבצע לאחר שיחה עם צוות טכני שמכיר את שתי הטכנולוגיות:
להשתמש בunix באוניברסיטה או להתקין אובנטו ולהשתמש בה שלושה חודשים לא נחשב אפילו כהקרות ולתת להם לחוות דעה מקצועית טכנולוגית לאחר מכאן צריך לתת לאנשי הכלכלה לתת את הדעה.
כמות האנשים ש"מכירים" את השימוש במערכות לינוקס מדהימה אותי בין אם זה מישהוא שהתשתמש בלינוקס ב94 עד 97 (יצאה אמיתית), ובין אם זה כל מני מתרגלים / מפתחים שאולי ראו פעם אחת איך משתמשים בvim.

האם מערכת שתרוץ על דביאן / גנטו בתחום התקשורת תהיה עדיפה על ריצה של מערכת שמריצה windows 7 ?למרות שהתשובה הראשונה שלי (מה לעשות אני איש דביאן) תהיה כן, אני נאלץ להגיד שבלי לדעת מה הן שאר הדרישות קשה לענות.
אם מדובר על מערכת שתעבוד כשרת בלבד שתספק תשתית web אז כן אבל יהיה שימוש בטכנולוגיות הטבעיות של המערכת: אם צריכים webservice או שצריכים יכולת עבור xmlrpc , אבל בכל מראה לא יהיה ניסיון לכתוב בC#.
אבל אם יש צורך לפתח בC# אז עדיף שלא, מצד שני לבחור שפה כי רק אותה המתכנתים מכירים זה בעייה של העסק.

אם צריכים לעבוד עם בסיסי נתונים אז לא רק MySQL קיים יש עוד מספר מספיק טובים לבחור מהם.אם מדובר על מערכת שתעביר SIP או IAX אז תשובתי תהיה בוודאות מערכת מבוססת דביאן / סנטוס וכן הלאה :
מפני שכמות הפתרונות השונים והחופשיים לזה מאוד גדולה. כך אין צורך להשקיע בפיתוח נוסף עבור דבר שהוא טרוויאלי למערכת. יש יותר מפתרון אחד של פיתוח עבור נושאי תקשורת ובסיסי נתונים צריך רק להשקיע זמן בבחירה של זה. מפתיע בחירות עיסקיות על בסיס הכרות חפוזה עם טכנולוגיה.

הבעיה מתחילה בצורכי החומרה, לא כל חברות הכרטיסים נותנות תמיכה בכלל, ואלה שנותנות צריך להגיד להן תודה עם הן מספקות חבילות לקרנל עדכני. לדעתי זו אחת הבעיות הגדולות ביותר בפיתוח לטלקום חוסר התמיכה של חברות הכרטיסים בנושא. ולסמוך על חברה אחת שתספק לך את כל התמיכה הינה טעות אסטרטגית מהמעלה הראשונה. האם השקעה של פיתוח בהמרת עבודת הכרטיס ללא שיחרור הקוד תהיה פעולה טובה ? למעשה פתרון כזה הוא פתרון שעדיף אפילו לא לבחון. אם כבר נעשת כתיבת קוד אז שתשוחרר- אם חברה שמספקת כרטיס לא רוצה לתת תמיכה ללקוח אני לא צריך לדאוג לה!.


יום שלישי, פברואר 02, 2010

תקופת בחינות ,וSkype עם SIP קצת opensips רדיוס וקוטר

הנה ככה אני אוהב את החיים הסטודנטיאלים: תקופת בחינות בהם אני נזכר ביכולות ללמוד המון חומר בזמן קצר (כי ביזבזתי את הזמן בלנסות לשכתב את jingle שיעבוד בשביל מה שאני רוצה (יעבוד עם opensips)) ואז גם כשיש בחינה מספיק קשה , אתה מרגיש שלא נורא - יש מועדי ב' והקוד אולי יהיה מוכן. ואולי , רק אולי בחודשים הבאים אני אסיים את כל הדברים ושוב פעם נתחיל ללמוד דברים חדשים.

אז מה היה לי ?

לא מזמן (ויסלחו לי האנשים על חוסר הידיע החמור שלי) חברת Skype התחילה לעזור לעולם הSIP (או יותר נכון פירסמה דברים שאחרים כבר עשו לפני כן) , הלא מזמן הזה , הוא במרץ 2009 (יאפ שנה שעברה). לא יודע איך פסיספסתי את זה אבל מתברר שקיימת יותר מאפליציה אחת שיודעת לחבר בין skype ל SIP. (ולא רק כמודול של אסטריסק).

אם כן הדבר הראשון שחשבתי עליו הוא מודל איך להשתמש בצורה לא בזבזנית עם הפרוייקט הקטן שלי. מכיוון שאני מוגבל כרגע לרוחב פס (ויותר נכון לא מעביר RTP לחלוטין) אני חושש להשתמש בפתרון של המרת קודקים על גבי השרת פיזית (אפשרי אבל זה לא השרת שלי). המודל שאני כרגע חושב עליו הוא לקוח מפעיל אצלו פרוקסי בין sip ל skype במכונה כלשהיא והפרוקסי הוא לקוח SIP שמתחבר לשרת שלי. פתרון פשוט אך בעיייתי (מי כבר רוצה להשאיר אצלו במחשב הביתי skype פתוח ועוד אפליקציה שיזללו רשת) מצד שני היתרון שבן אדם יכול להיות בטוח שבשרת אין שום מידע על חשבונות הskype שלו (כי מי כבר בטוח במדינה שלנו ... ). אז כן נכון שמכונות אסטריסק יודעות לדבר עם skype , אבל אני אוהב יותר את opensips , ולך תדע אולי יהיה סוף סוף מימוש נורמאלי לעבודה מול סקייפ (בלי להחזיק התקנה של X רק בשביל הלקוח).

נקודה זו בתוספת הצורך הדחוף שלי במרכזיות שאני אוכל להתממשק מולם (אני מחפש מספר מכונות בעלות IP חיצוני שאוכל לחבר אותם לשרת ולראות שאני יכול להעביר הודעות בצורה חלקה) מפריע לי מעט לעבוד. בגלל הנושא הזה (הצורך שלי בביצוע שני Aים) והעבודה שלי אני מתחיל לגלוש לכיוון לימוד של Diameter שבשונה מRadius עובד הפוך (בכל הקשור לbilling):

היום רוב העובדה מתבצעת אתה מדבר ומחייבים אותך (postpaid) אמנם יש פתרונות לעבודה בprepaid בradius (בדיקת חיוב ראשוני חיוב והחזרה) אולם הדבר הוא טריק לעקוף דברים שלא מוגדרים בתקן - יכול שאני מפספס אבל אני אישית רואה בנושא הmobility את האפשרויות לביצוע שינוי החיוב (והיום מצאתי את הRFC שמטפל בנושא). למעשה יש עשרות יתרונות לdiameter על רדיוס אבל אותי כרגע מעניין נושא הבילינג (במקרה זה). הפתרון הרגיל שלי (מה שאני רגיל אליו) היה שימוש ב freeradius ביחד עם opensips לביצוע העבודה (ו cdrtools ש"יאכסן" את החיוב עצמו).

הבעייה שלא freeradius ולא cdrtools לא מחזיקים תיעוד על איך לגרום להם לעבוד עם הפרוטוקול החדש. אם כן מצאתי את עצמי יושב ומחפש פתרונות חדשים. לפחות מבחינת הלקוח אני בטוח. החברה בopensips כרגיל מחזיקים באוסף די רציני של מודלים שגם מטפלים בdiameter. בשיחה עם בן אדם בתחום (הטלפוניה) הבנתי שהאנשים כבר חוגגים כל חברה מוסיפה לעצמה תוספות למימוש (כי היא רוצה עוד פיטצרים) אבל לך תדע מה יהיה בעתיד.

השאלה הראשונה מה
אז בגדול מה אני רוצה ? שרת שיחבר רשתות SIP יאפשר לי להתקשר בזול לskype , לרשתות אחרות אולי יהיה אפילו חבר בsipbroker (או שיהיה מתחרה ישיר שלו).

יום חמישי, מאי 21, 2009

אוף עם הספאמרים האלה ..

מכירים את הנושא של מי שנכווה מחלב רותח נושף על מים קרים ?
שמעתי הרבה על ארגון מסויים ועל פועלו אז חשבתי בתור מתכנת Voip ואיש קוד פתוח אוכל להתנדב ולעזור להם.

למה להתנדב ? מהסיבה הפשוטה כי הם עושים משהוא טוב ולי יש יכולת לעזור ובנוסף לעשות זאת בקוד פתוח (ובכך גם לעזור לפרוייקטים שאני אוהב).
סיבה נוספת היא התחום הרחב שקשור לחלק גדול מהאכלוסיה בארץ והוא השואה.
מכיוון שעסקתי רבות בחקר השורשים של המשפחה שלי קיבלתי ניסיון באיתור המידע ואיחסונו.

לדוגמה עזרתי כבר לפחות לשני משפחות לאסוף קצוות על משפחתם (בן עם Geni ו gewishGen) כתבתי כבר קוד שמתממשק מול מספר בסיסי נתונים ומאפשר שליפה ואני מתלבט אם לשחרר API שיאפשר לGrams להתחבר למערכות של יד ושם ולפרוייקט של דניאל ק. (ממשק דומה למערכות יד ושם).

המכתב :

Subject: סוג של תרומה - פתרונות VOIP
לYYY שלום ,

שמי בוריס ואני מפתח תוכנה חופשית שלפעמים גם מתעסק בגניאולגיה.
ראיתי ושמעתי על פועלכם וז חשבתי כי אולי אוכל לעזור במשהוא :

במידה ואתם צריכים עזרה בהרמת סביבת VOIP (לדוגמה OpenSer ) או שאתם צריכים עזרה בהרמת GateWay לXXXX לשרת שקיים אצלכם (על מנת לחסוך שיחות טלפון למדינות כל אחרות בעולם) -
אשמח לעזור __ *ללא תשלום *__ (כמובן במגבלות מסויימות בהם לא אהיה
זמין) בעזרה בהקמת מערכות קוד פתוח.

כמו כן אני יכול לעזור בתחום הגנאולגיה (תחום התוכנה) - יצא לי כבר לחקור מקורות של אנשים ובניתי מספר מערכות בשביל לעזור (כולן תוכנות חופשיות) כמו כן אני יכול להדריך שימוש בתוכנות אלו.

דבר זה יוכל לעזור בארגון XYZ :
כיום מרבית המחקר הגנאולגי משתמש במערכות קנייניות (כמו דרורית ) כאשר שימוש בהם הוא מגביל ופעמים רבות מחייב תשלום כספי.

שימוש במערכות קוד פתוח דוגמת gramps מאפשר לכל אדם בביתו לבנות את המחקר (עם העדויות / תצלומים / ומקורות ) ובכך להקל את הבעייה.

נ.ב.
אינני יכול לעזור בחומרה.
התשובה על המכתב שלי היה :
קוראים לזה ספאם וזה לא חוקי אני מקווה שאתה לא מנסה להשיג כך לקוחות
יכולת להיות שהצעה שלי נשמעה כמו פרסומת אבל אני באמת ובתמים רציתי לעזור בשביל לפרוס מערכות ולעזור.
לעזעזל אם כל הפרסומאים הללו מגיע בן אדם ומציע שהוא יסביר ויגדיר איך להרים סביבת SER או אפילו יחבר את ה Asterisk שלהם לשרת OpenSer או יכתוב קוד (כמובן תחת רישיון GPL )

לאחר מכן דיברתי איתו והסברתי והוא אף רצה שניפגש (אני מקווה שזה יצא לפועל בשבוע הבא).
בכל מקרה התחלתי לתת פוש יותר חזק בתרגום של Gramps הבעיה היא שאין לי מושג איך הופכים את הGUI למיושר לימין זה נראה שאני חייב לשנות את הכל , אולי יש איזה שהוא מנגנון שאני צריך לשים בו ערך יישר לימין ?