tirsdag den 5. juni 2007

Cybercity 's svar på en firewall

I et brev til min chef skriver jeg følgende (Navne og firma er slettet)

Jeg har nu testet den router vi fik af Cybercity, og fundet frem til at der højst sandsynlig er firewall i den, men at hardwaren ellers er uændret, i forhold til forgængerne. Jeg har i dag kørt adskillige scans mod den både ude og inde fra, og kan se at den for det første ikke svare på ICMP, hvilket er meget typisk at sætte op i en firewall. Hvis man så laver et forsøg med en SYN scan, er der heller ingen porte åbne, men det bekræfter ikke i sig selv at der er en firewall i den. Den eneste måde at være 110% sikker på er ved at få adgang til den både på telnet og WEB, for at på den måde at se at firewall delen er slået til. Det ville fremme testen hvis man kunne få åbnet nogle forskellige porte, for at se om firewallen kan snupper ”ping of death pakker”, og ikke mindst dementerer om den bliver angrebet, igen ville adgangen til routeren styrke min tiltro, da man på den måde kan samle logning fra den op og analyser hvad den foretager sig i givende situationer.

Min konklusion i denne sag bliver som følger:

Der er en firewall til stede i Cybercity ’s svar på en ZyXEL P-2602HW-D1A ATM router, men firewallen overholder ikke vores krav til SPI (SPI=Statefull Packets Inspection)..

Igennem mine test støde jeg flere gange på at routeren stoppede med at virke og genstartet, pga. muligvis overfyldt NAT tabel, i nogle af mine test med et program kaldt Nessus oplyste rapporterende mig efterfølgende at det var muligt at få udstyret til at genstarte ved at sende mange pakker på port 1 over UDP, hvilket den så på som et sikkerheds problem.

En anden sikkerheds brist kan udløses hvis en bruger resette sin P-2602HW-D1A Cybercity router,da det medføre frafalder af alle former for sikkerhed, andet end NAT, og brugeren finder aldrig ud ad det før det er for sent… Skulle brugeren opdage at firewallen mangler, kan brugeren ikke aktiver den selv, men er tvunget til at køre uden, eller undvære sin hjemme arbejdsplads til Cybercity får behandlede sagen og sendt en ny forud konfigurerede router.

Jeg finder det samtidig meget mystisk at vi ikke kan få WEB/telnet adgang til den, i mine øjne lyder det som om de prøver at skjule noget for os...

Det er heller ikke holdbar, at benytte en router der måske har en firewall, som vi så skal stole blind på, overholder vores sikkerheds krav til NAT + firewall med SPI.

I det øjeblik man tvinger bruger af Cybercity udstyre over på en tusse gammel Amerikansk standart som PPPoa er og samtidig lukker brugeren ude fra sit netværksudstyre, med en stille ”Ja! Der er firewall i den, du må bare ikke nulstille den, eller logge på og tjekke” kan jeg ikke tage produktet i betragtning som et produkt vi som ....................... kan stole på.

Med venlig hilsen

Dennis Appelon Jensen

P.S.

Jeg er meget spændt på at se hvordan Cybercity vil give mig min public IP adresse på ethernet? (En ting jeg ved TDC kan uden problemer eller spørgsmål)

torsdag den 22. marts 2007

Så lykkes det... Jeg gik igennem hele kurset til VCP 

Så lykkes det, jeg kom igennem 4 dages VM-Ware 3.0.1 kursus uden at smadder hele sættet, ved at fjerne LUNs. Hvad er så det næste? Jo først skal vi have vores ESX 2.5 miljø over at køre ESX 3.0.1, hvad det så må medføre af problemer og erfaringer. Det hele skulle gerne ende i succes og en fed ture til København med påhæng. Tror så det næste bliver et forsøg på at tage VCP eksamen, instruktøren troede heldigvis på mine evner og sagde jeg nok skulle bestå den, men ville dog anbefale mig at læse den Blue Print på VCP eksamen han ligger inde med J. Ellers er det min kommende fremtid inden for IBM ’s TSM verden. Håber en certificering i TSM kan medføre en støre forståelse for backup ’ens verden, og hvordan man kan ligge så meget tiltro i et sort kosteskab med bånd, som efter sigende skulle indeholde ens virksomheds mest kostbare data. Håber mine 2 venner fra VCP kurset, som kom fra Løgstørrør, har haft held i sprøjten og opdaget at kosteskabet faktisk kunne leve op til sit ry, som en ven i nød. En anden spændende ting er jo RedHat 5 J (jubii) med indbygget XEN... det bliver spændene at lege med. Man kan nu sige meget men RedHat forstår det med at udgive software, en lille detalje som den 14 marts (Einstein ’s fødselsdag) den er sgú da planlagt J... Tror nu ikke jeg vil skrive noget særlig om Redhat 5 i denne lille blog, men vende grusom tilbage med en blog kun om RedHat 5 og mine erfaringer. Hvad det angår Cybercity tror jeg snart de får sparket. En tekniker fra verdensmester i bondefangeri firmaet ringet til mig i dag, og oplyste mig tørt at de ikke kan levere udstyre både med firewall og efterlade brugeren med et WEB interface til administration, eller for den sags skyld brugerens/ejerens mulighed for at lave portforwarding... Nu må vi se, det ville da være skønt hvis vi en gang for alle kunne sparke så hård til Cybercity at de kunne mærke det.

Lad mig slutte med at takke alle deltager på det overståede kursus for nogle fede 4 dage i VM-Wares tegn.

tirsdag den 13. marts 2007

8 års fængsel…

Lad mig åbne med en kommentar jeg har fra en ven, som har haft lige så meget bøvl med Cybercity som jeg selv, hvis ikke mere… ”Cybercity just don’t do it” Disse ord, er som skabt til det jeg føler. Jeg har igennem den senest tid arbejdet utrolig meget med Cybercitys leverandør… ZyXEL. Som vinden blæser lige nu, tror jeg der var grundlag nok til en retssag mod Cybercity, for falsk reklame, dette bunder jeg i deres meget forkerte salgs teknikker, som jeg tillader mig at stille mig skarpt kritisk overfor. Hvordan kan man sælge bredbånd til private så vel som virksomheder i dagens Danmark i dag, uden at komme ind på en af tidens meget omtalte ord, nemlig firewall, en lille brænd væge, som holder cracker nysgerrig hacker ude fra personers private computer. En lille fætter der giver indehaver af små og store WEB/mail hoteller mulighed for at lukke for påtrængende typer, som f.eks. tidens meget populære bruteforce angreb mod stakkels små FTP server. Jeg har endda selv været offer for det, men har, måtte lukke min FTP server ned, pga. manglende firewall evner fra Cybercitys side. Det er såmænd ikke ZyXEL ’s skyld, men Cybercity som bære hele skylden, de piller nemlig, de piller så meget at de sælger produkter, med perfekte og lækker firewalls i, men fjerne alle muligheder for den stakkels brugers rat til at beskytte sig med den. Hvorfor! Spørg du nok?, men det tror jeg ikke end gang Cybercity selv kan svare på, men selvfølgelige så sidder deres direktør jo også varetægtsfængslet…

Her til sidst skal min opfordring lyde… Kom ny Cybercity tag jer nu sammen… lev nu op til tidens store spørgsmål om sikkerhed på Internettet. Stop jeres ynkelige sang med manglende supporter evner, og giv dem et kursus i hvordan ZyXEL firewalls virker. Hvis i er heldige nok, kan det endda være at ZyXEL vil finansierer nogle af jeres omkostninger ved efteruddannelse af support personale. Lige til sidst, jeres verden ville blive meget nemmer hvis i skiftede fra den frihedsberøvende type bredbånd i leverer med PPPoA til normal ethernet, og lige satte den ekstra IP til som TDC gør det, det fjerner også det ubehagelige pres der ligger på jeres skuldrer pga. jeres fastlåste ZyXEL ATM udstyre …

Året er 2007 og sikkerhed på Internettet er det store spørgsmål…