LINUX.ORG.RU

Блин, стало страшно... Что делать?!


1

2

Один вин-админ рассказал, что у него на выходе сетки в Инет стоит такой не очень дешевый коробок: Fortinet FortiGate 60C Bundle.

Почитал - усмехнулся, ну да, продвинутый файрвол и прочее. Мне-то он не нужен - у меня вся сетка на линухах, так что бояться вроде нечего.

Но когда послушал его рассказ до конца, мне поплохело... Первое - многие виндовые проги, даже коммерческие тихо стучат по весьма сомнительным адресам, о которых разработчики помалкивают.
Но этот факт давно всем известен и не представляет ни для кого ничего нового.

Второе хуже - многие аппаратные устройства, которые стоят в сетке, например, принт-сервера, высокоуровневые свичи тоже втихаря занимаются тем же самым.
Но и это тоже давно известно, даже современные телевизоры и даже утюги - и те не брезгуют этим занятием.

А страшное вот что: хотя мы вроде сидим на бронепоезде (линух/бсд) и надежно защищены от внешних вторжений, но где гарантии, что в сетке не завелся крот в виде какой-нибудь софтины или коробочки, которые сливает в сеть наши пароли, банковские счета и прочее, прочее - мы-то этого не видим!

А вдруг... даже страшно подумать... наш любимый линукс тоже втихаря постукивает?? Ведь кто-то на форумах утверждал, правда, не очень уверенно, что неоднократно заставал за этим занятием Убунту.

Понятно, что есть шлюзовые прокси, файроволы и пр.
В-общем, я несколько скомкано изложил, а суть такова: тоже хочу обзавестись таким FortiGate, который будет стоять на страже в качестве шлюза, но только не именно им, он для меня дороговат, а программным решением c подобными возможностями.

Может я туплю сегодня, но в голову ничего путного не приходит. Что же в самом деле у нас есть такого, которое являлось бы продвинутом файрволом с мощным логированием и гибкими политиками?

★★★★★
Ответ на: комментарий от anonymous

Although the firmware is thus present in the operating system driver, it is merely copied to the device and not executed by the CPU, lessening concerns about hidden security flaws.

пруф https://en.wikipedia.org/wiki/Binary_blob

Хотя.. чуть ниже утверждается что биос может быть бэкдором. Но у меня в голове не укладывается как это возможно. Буду рад если объяснишь.

snaf ★★★★★
()
Последнее исправление: snaf (всего исправлений: 1)
Ответ на: комментарий от snaf

Я другой анонимус, но мне тоже кажется, что ты либо очень упитанный тролль либо полный идиот.

anonymous
()
Ответ на: комментарий от anonymous

какой то proof of concept и без исходников. Как в это можно верить?

snaf ★★★★★
()

Может, это только всякие быдлоадмины этому подвержены? А у нормальных админов все устройства VLAN'ами изолированы, есть IPS, принтеры в отдельной подсети (через VLANы) с CUPS-сервером, а серверах и десктопах нормальный iptables настроен не только на вход, но и на выход? И андроиды, винду и айговно они не юзают?
Коробочки с неконтролируемым софтом (особенно пограничные маршрутизаторы, АТС, роутеры, VPN-шлюзы) - это ахиллесова пята безопасности.

ktulhu666 ☆☆☆
()

Ведь кто-то на форумах утверждал, правда, не очень уверенно, что неоднократно заставал за этим занятием Убунту.

К ней уже давно доверие подорвано в плане декстопа, и что? Открытые плееры, кстати, тоже часто стучат.

тоже хочу обзавестись таким FortiGate

Ага, пусти свинью в огород.

ktulhu666 ☆☆☆
()
Ответ на: комментарий от Pinkbyte

Поэтому стоит либо страдать, либо страдать.

Fixed.

anonymous
()

пароли, банковские счета и прочее

Поэтому не получается у тебя. Очистить разум должен ты.

anonymous
()

firefox стучит. инфа 100%. на каждом обращении, спалился по зависаниям на dns запросах через микрософтопроксю.

сейчас он кстати умнее стал но тоже висит, только стучит в avahi

ckotinko ☆☆☆
()

А вдруг... даже страшно подумать... наш любимый линукс тоже втихаря постукивает??

Тут уже про dash zeitgeist упоминали?

Ну и смотря что профилировать как критические данные.

Например, если ты супир-мега-какер, вдруг решил для очередной крамолы нырнуть в прокси, но толком не настроил фаервол, да и вообще использовал хост вместо урезанной qemu, и в это время аплет погоды из gnome-panel по своему обыкновению вытянул данные с 87.245.216.9:80, и в запросе фигурировали ваши вполне профилируемые города: Москва, Питер, Новосибирск, пос.Ололоево, пгт.Новоплесневело, UTC.

Из прокси вы вылезли допустим абсолютно анонимно, но.

Пакеты к 87.245.216.9 были распарсены станцией перехвата ECHELON, вместе с поиском в гугле «плутоний, полоний, алькабиба, жыхад».

Идентифицированы с вероятностью 99.99%.

Это малая часть.

Umberto ★☆
()

наш любимый линукс тоже втихаря постукивает??
заставал за этим занятием Убунту
линукс
Убунту

ephecaff
()
Ответ на: комментарий от Eddy_Em

Ну, тут справедлива поговорка: «скупой платит дважды, а тупой — трижды!»

скупой и тупой(ака «линуксоид») платит четырежды.

emulek
()
Ответ на: комментарий от anonymous

Блин, стало страшно... Что делать?!

форк

пробовал дважды. Теперь даже вдоль не сделать — форки поддерживать нужно. Хотя-бы первые 20 лет...

emulek
()
Ответ на: комментарий от router

Этот шпионский модуль в утюге тупо некуда подключить, подходящего напряжения нет

чем тебе 220 вольт не подходит + самый дешёвый адаптер? Место в утюге имеется, а на потребление мощности и нагрев — насрать. Единственное препятствие — простота девайса. Впрочем, и это не проблема, можно же налепить скажем индикатор температуры на ЖКИ например.

UPD: ЖКИ не обязателен и не моден. За то туда можно воткнуть кучу шпионской электроники, и назвать всё это «эко-режим». Типа — экология.

emulek
()

не путайте убунту и Линукс

zed_0xff
()
Ответ на: комментарий от Linuxman

А теперь вместо софтин, холодильников и утюгов всю инфу сливает Fortinet FortiGate 60C Bundle? Отличный выход =)

WIN :D

bk_ ★★
()
Ответ на: комментарий от snaf

Как проприетарный биос и блобы прошивок влияют на безопасность?

Есть гарантия что биос не будет что-то слать по сети? Учитывая размеры флэш-памяти современных биосов - туда можно встроить полноценную ОС. Что иногда и проделывают.

Pinkbyte ★★★★★
()
Последнее исправление: Pinkbyte (всего исправлений: 1)

Fortinet это то еще Г. Ему бы я в первую очередь не доверял :)

black_13
()

Поставь какой-нибудь драгонфлай как хост и запускай виртуалку с линуксом, ограниченную по самое не балуй.

anonymous
()

Мне кажется в этои треде ты полность отнял надежду у самого себя. Кто знает куда стучат дорогие коробочки и прочий софт...

nihil ★★★★★
()
Ответ на: комментарий от anonymous

Есть ещё вариант покупать ноутбуки ThinkPad X60 - на них максимально снижено число блобов как в фирмвари, так и в ядре.

XVilka ★★★★★
()

Убунту чиста. В Canonical не «осилили» бы. Они же даже не сумели сделать так чтобы их система после загрузки занимала менее 512 Мб памяти! Единственная возможность убунте получить бэкдор - из Дебиана, который они почти ничего не поменяв пересобирают. А Debian ну точно чист.

Что касается «постукиваний». Миллионы людей во всём мире работают тестерами программного обеспечения. Они в совершенстве знают Wireshark и tcpdump. Думаешь не заметили бы? А я думаю что хотя бы кто-нибудь из этих миллионов людей обязательно заметил бы такое. Даже если такой трафик шифрован, напрячь может адрес.

ZenitharChampion ★★★★★
()
Последнее исправление: ZenitharChampion (всего исправлений: 1)
Ответ на: комментарий от bk_

не путайте убунту и Линукс

Понравилось! :)

А теперь вместо софтин, холодильников и утюгов всю инфу сливает Fortinet FortiGate 60C Bundle? Отличный выход =)

Согласен, но есть одно мааааленькое обстоятельство - с FortiGate (или что там вместо него) инфра будет сливаться только его создателям, а без него - всем создателям софта и железок, которые вы используете, т.е. кому попало. Из двух зол надо же выбирать меньшее.

Бесполезно. Забей. Кто захочет — тот найдёт выход. Напомню, что большинство программ стучат наружу через HTTP/HTTPS и тут пакетный файервол бесполезен. А если оно ещё с шифрованием, то всё ещё грустнее.

Ок, а как вам такой простой выход - старый добрый прокси с авторизацией?
Во-первых, никакой крот не пролезет наружу по своим любимым портам, т.е. все они они будут заблокированы.
Во-вторых, чтобы пролезть через HTTP/HTTPS они должны узнать пароль прокси, а это это не всем кротам под силу.

chukcha ★★★★★
() автор топика
Ответ на: комментарий от chukcha

Ок, а как вам такой простой выход - старый добрый прокси с авторизацией?

Именно так и применяют в большинстве госорганизаций, например, университетов, где надобно фильтровать «порно с учительницей» и «как объявить переменную на с++».

Однако, ничего не мешает в приложение встроить механизм использования настроек прокси для работы и сливание тех же данных, но уже через HTTP-туннель. Например, тот же skype.

Во-вторых, чтобы пролезть через HTTP/HTTPS они должны узнать пароль прокси, а это это не всем кротам под силу.

Не скажи, кейлоггинг может помочь.

bk_ ★★
()
Ответ на: комментарий от bk_

Да, но даже в венде кейлоггеры сейчас на раз обнаруживаются любым антивирем по признаку перехвата нажатий клавы.

А в линуксе... ну да, теоретически и в нем могут работать кейлоггеры, но реально в нем с этим как-то поспокойнее, наверное, они не выживают в нем :(

chukcha ★★★★★
() автор топика
Ответ на: комментарий от Zhbert

Так были же новости про кластеры из сонек по-моему

pylin ★★★★★
()
Ответ на: комментарий от teamfighter

По теме - ставим FreeBSD на шлюз

Безопасность по принципу неуловимого Джо?

Pavval ★★★★★
()

Это ты ещё сорцы ядра смотреть не пробовал.

anonymous
()
Ответ на: комментарий от anonymous

Виртуальная машина не спасёт от реального аппаратного трояна.

anonymous
()
Ответ на: комментарий от XVilka

Есть ещё вариант покупать ноутбуки ThinkPad X60 - на них максимально снижено число блобов как в фирмвари, так и в ядре.

Действительно, ведь нужно осваивать рынок полутора гпл-фильных анонимусов, чисто коммерческое решение выпустить свободное, секурное железо для соответствующих применений.

anonymous
()

Ой, да кому вы нужны со своими счетами и паролями. Всё что нужно компетентные органы знают про вас и без всяких интернетов. Эти фобии безмерно раздуты, а между тем старый добрый шпионаж куда эффективнее. И то, чтобы такой чести удостоиться, нужно что-то ценное представлять из себя на рынке. А рашкинские Рога и Копыта, производящие макулатуру, никому не упали, равно как и переписка Васи Писькина.

Hjorn
()
Ответ на: комментарий от Umberto

Пакеты к 87.245.216.9 были распарсены станцией перехвата ECHELON, вместе с поиском в гугле «плутоний, полоний, алькабиба, жыхад».

Да шо ви говогите? Тебя тогда должны были уже сто раз сгноить в подвалах гестапофсб. Однако ты упорно радуешь лоровцев антигосударственной пропагандой. Как же так?

Hjorn
()

насчет убунту ребята были правы - там все проплачено. Со стороны NSA в том числе.
Убери из рабочих машин убутну и спи спокойно. Если в качестве фаервола используется freebsd - советую pf.

reprimand ★★★★★
()
Ответ на: комментарий от amazpyel

Тебе от нас не скрыться, сопротивление бесполезно. Ставь хоть линукс, хоть бсд, хоть «коробочки» - мы контролируем всё.

Слушай, а я даже испугался :D

RedEyedMan3
()
Ответ на: комментарий от Hjorn

ты упорно радуешь лоровцев антигосударственной пропагандой
антигосударственной пропагандой

Тут у тебя ошибка.

Umberto ★☆
()
Ответ на: комментарий от RedEyedMan3

Пугаться, сидя в клетке — уже поздно.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.