מציג פוסטים ממוינים לפי תאריך עבור השאילתה bind9. מיין לפי רלוונטיות הצג את כל הפוסטים
מציג פוסטים ממוינים לפי תאריך עבור השאילתה bind9. מיין לפי רלוונטיות הצג את כל הפוסטים

יום שבת, ינואר 14, 2017

מתארח באתר בו יש נתב מספק האינטרנט ? תחזיק שרת DNS משלך

יש לך נתב/ מודם המסופק ע"י ספק האינטרנט ולא החלפת סיסמאות - צא מנקודת ההנחה שיש לך maleware על הנתב.

היום בעידן המתקפות על הנתבים יותר ויותר קשה לסמוך על הנתב שלך, זה דבר אחד לדעת לא להתקין זבל אצלך במחשב ולהחזיק מערכת מאובטחת, אבל זה דבר אחר לחלוטין כאשר אתה מגלה שספק השירות שלך כנראה פתוח למתקפות.

אם לא פיספסתם היתה מתקפה על נתבי D-Link לפני מספר שבועות ( DnsChanger ), זה ביחד עם זה שנתבים המסופקים ע"י ספקי האינטרנט מכילים הגדרות ברירת מחדל להתחברות, יכול לעשות 1+1 ולהבין שככל הנראה נראה בקרוב מתקפות מתוך הנתבים האלה. אני לא מאמין שמרבית הלקוחות יחסמו את כל המשתמשים שהוגדרו בנתבים שסופקו להם.

היום אני אישית מחזיק שרת DNS משלי, שלדאבוני אינו מוגדר לעבודה אל מול dnscrypt עדיין, הסיבה העיקרית שלא הגדרתי dnscrypt + bind9 היא עצלנות נטו.

מה שצריך לעשות זה:

להתקין dnssec resolver 
להתקין dnscrypt ולהגדיר את proxy_resolver_name למשהוא שיהיה נגיש (תחת /etc/default/dnscrypt-proxy)

ולחכות ליום בו הספקים המקומיים יתחילו לתמוך ב dnssec.

כפתרון ביניים מה שאני עושה זה להעביר את תעבורת ה DNS שלי ביחד עם שאר התעבורה דרך openvpn, אל ה VPS שלי המאוחסן במקום שעליו אני סומך יותר.

יום ראשון, מרץ 01, 2015

תקלות תקלות תקלות

במהלך ההתקנה של ענני נתקלתי במספר שגיאות הגדרה, לכן אני מפרסם את אותם ואת הפתרונות שלהם.
קצת על המערכת  - את הענן יצרתי על גבי רסברי פיי שמספק שירותי שליחת דוא"ל בתוך exim4 קבלת דוא"ל ע"י שימוש ב dovcat , הזדהות , אנשי קשר ויומן, שיתוף קבצים, שירותי שמות ע"י bind9.

בחרתי ב exim4 ולא ב postfix סתם בגלל העדפה אישית באותו הרגע (לצרכים שלי שניהם עובדים) , הגדרתי שעבור עם smarthost פר משתמש :

צרות עם bind9 : 

במהלך ההגדרה שמתי לב שבקשות לא עוברות הלאה לשרת הבא : אני מספק X שמות בתוך הדומיין שלי , אבל אני צריך ששאר השמות מדומיינים אחרים יסופקו ע"י שרתים אחרים (לדוגמה ע"י הנתב הבא במקרה שלי 192.168.1.1) .

כאשר השתמשתי פשוט ב forwarders זה פשוט לא היה מעביר הלאה את הבקשות (ללא שום דבר מועיל ב לוגים). לאחר חפירה מצאתי שהבעיה היא בהרשאות הבקשה :


הפתרון :
        dnssec-validation no;(במקום auto). 


צרות עם דוא"ל:

503 AUTH command used when not advertised


בהגדרה של exim4 טעיתי ושמתי כוכבית עבור מי עושים relay, מה שצריך לעשות זה להגדיר את dc_relay_domains לערך ריק.

יום שבת, פברואר 28, 2015

ענני


השבוע חזרתי קצת לילדות בשביל להרים סביבת עבודה נוחה יותר לבית; מפה לשם הייתי צריך להיזכר באיך מרימים שרתי דוא"ל ,שירותי קבצים (webdav) ואימות.תוך כדי הבנייה קיבלתי תזכורת כואבת כי צריך לתרגל  כי אחרת שוכחים דברים מה שהוביל לכמעט יום עבודה במקום מספר שעות בודדות.

המערכת בנוייה בצורה הבאה :

כל לקוח שצריך להתחבר למערכת מתחבר באמצעות openvpn לתוך הרשת הפנימית שלי ושם מקבל שירותי דוא"ל , אנשי קשר,ויומן.



שירותי ה DNS שבתוך שרת ה openvpn ניתנים ע"י bind9, שירותי הדואל מסופקים ע"י dovecot ו exim4 היומן ואנשי הקשר מסופקים ע"י ownloud.

בשביל ה SSL יצרתי לעצמי CA אישי וחתמתי על האישורים ע"י ה CA הזה , לאחר מכן התקנתי את האישור בכל אחד מהמכשירים שצריכים להתחבר (הנה מדריך מצויין).

שירותי ההזדהות של exim משתמשים ב SASL (בחרתי ב SASL כי אני רוצה לחבר גם ejabbered לסביבה וזה יקל עלי את החיים לאחר מכאן) (מדריך כאן).

בגלל שבחרתי לעבוד עם משתמשים אמיתיים (ולא וירטואליים) נכון לרגע זה , הדבר מאפשר שכל משתמש מכיל את האפשרות לקבל את כל המיילים שלו מגימייל לשירות המייל הפנימי ע"י הגדרה אישית מולו.

פעולה זו מתבצעת ע"י fetchmail + cron , יש ליצור הגדרה עבור כל משתמש שרוצה את העבודה בצורה הבאה :

usera@sinta:~$ cat .fetchmailrc

poll pop.gmail.com with proto POP3 and options no dns port 995 user gmailuser@gmail.com there with password gmailpassword is usera here options ssl


לאחר מכאן ביצוע crontab -e מתוך המשתמש בשביל להוסיף את fetchmail -vk.

לאחר מכן לקוח אנדרויד יכול למשוך את ההודעות ע"י שימוש ב K9 ולגשת לממשק המשתמש ע"י הדפדפן האוהב עליו.

להפתעתי גיליתי של firefox 35 שמסופק ע"י f-droid יש בעייה בעבודה עם שירות ה dns שנדחף ע"י openvpn בגלל באג פתוח עד 35 כולל, בגירסה 36 זה קורה פחות אבל זה היה פשוט מטמטם הבטיחו לתקן ב 37 נחייה ונראה.

עבור המערכת שתספק אנשי הקשר והיומן בחרתי ב owncloud במקום ב kolab או citadel ללא שום סיבה מיוחדת.בדרך גיליתי עד כמה ממשק המשתמש של owncloud איטי ועקום לטעמי, אבל שאר המערכות נראות כמתפקדות ללא שום בעייה ייתכן וזה קשור לעובדה שכל זה רץ מתוך רסבריי פי.

לדוגמה ייבוא יומנים מ ICS  - הדרך לייבא היא העלאה של הקובץ ולאחר מכאן (דרך ממשק משתמש) ללחוץ עליו ורק אז תשאל לאן תרצה לייבא את היומן.

עיגון תיקיות ה webdav ככונן משותף עבד חלק בדביאן, בוינדוס 7 ובאנדרואיד השתמשתי באפליקציה (הצולעת לטעמי) owncloud.

השלב הבא בבנייה (שאותה לא עשיתי עדיין) הוא הרמה של slapd וכיוון של כלל המערכות לעבוד מולו, אני חושב שזה עדיף בשביל הזיהוי מאשר עבודה מול טבלאות בשרת דואל (כך גם אין לי vendor lock מעצבן כמו שיש ב KDE). בניית סביבת ejabbered ועוד.

יום שני, מרץ 14, 2011

איך לקבל מBIND9 שירות ENUM

כל מרכזיה סטאנדארטית תומכת בהיפוך מספר לכתובת URI , אבל איך מגדרים שרת במשרד ?

אני בחרתי בשרת השמות bind9 לבצע את ההיפוך אבל כל אחד יכול לבחור איזה סוג שרת שהוא רוצה.
בסופו של יום המרת מספרי הטלפון לכתובות sip היא פעולת DNS רגילה , אין שום דבר מיוחד בתהליך.

כשהגדרתי את השרת עשיתי טעות ובהתחלה שמרתי את כל הרשומות בקובץ ההגדרות של bind9 אבל לאחר קצת כאב ראש ראיתי שעדיף להשתמש ב קובץ אחר - כלומר להשתמש ב file :
file "/etc/bind/myrtfm.enum.values.conf";

כשמייצרים את ההמרה יש מספר כללים:

1. עבור כל מספר יש zone מוגדר.
2. הכתובת היא מספר הטלפון רשום במהופך ומופרד בנקודות:
עבור הטלפון:

03 - 123456789

הכתובת צריכה להיות
9.8.7.6.5.4.3.2.1.3.0

3. להוסיף את הדומיין בסוף השרת
9.8.7.6.5.4.3.2.1.3.0.e164.org

לאחר מכן נוסיף את השורה לקובץ :
9.8.7.6.5.4.3.2.1.3.0.e164.org. NAPTR 100 10 "U" "SIP+E2U" "!^.*$!sip:175@myrtfm.blogspot.com!".

אבל נניח שאנחנו רוצים להפוך את כל השיחות שיצאו לאזור חיוג מסויים דרך המכונה שמחוברת לבזק ?
במקום לשנות מסלולי הניתוב ב openser.cfg נגדיר שהשם החוזר יחזיר uri מתאים למכונה המחוברת לבזק:

*.3.0.e164.org. 10M IN NAPTR 100 10 "u" "E2U+SIP" \
"!^\\+03(.*)$!sip:\\1@gushdan.myrtfm.blogspot.com!" .

אבל בשביל להיות בטוח ב100% שאם מישהוא מתקשר בטעות לאחד העובדים למספר הנייד נמיר את המספר לכתובת הלקוח הSIP שלו.

ואכשיו נשאר רק להגדיר את שרת הSIP שלכם שיבקש את ההמרה משרת הזה.