Профиль: Аноним (вход | регистрация)
OpenNET

[ новости /+++ | форум | теги |    ]



"Атакующие использовали BGP для подмены сервера обновлений Virtualizor и сайта Softaculous"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Атакующие использовали BGP для подмены сервера обновлений Virtualizor и сайта Softaculous"  +/
Сообщение от opennews (??), 02-Сен-26, 09:57 
Атакующие смогли подменить элементы инфраструктуры компании Softaculous, осуществив подстановку фиктивного маршрута через BGP, благодаря которой удалось перенаправить трафик подсети с серверами Softaculous на подконтрольный атакующим сервер. В результате атаки, среди прочего, удалось перенаправить обращения к клиентскому web-сайту компании, биллингу и серверам распространения обновлений для ПО Virtualizor, после чего использовать их для распространения вредоносного ПО и атаки на клиентов компании. Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=66196

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

2. Сообщение от Аноним (2), 02-Сен-26, 09:59   +2 +/
> так как автоматическая проверка владения доменами прошла через подменённые хосты.

А можно чуть подробнее для тех кто в танке?

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #13

4. Сообщение от Аноним (4), 02-Сен-26, 10:01    Скрыто ботом-модератором–4 +/
Ответить | Правка | Наверх | Cообщить модератору

5. Сообщение от онанист (?), 02-Сен-26, 10:19   –14 +/
Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты


кто тут был против минцифры? :-)

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #9, #14, #26, #31, #32, #37

8. Сообщение от Аноним (8), 02-Сен-26, 10:27   –6 +/
> Атакующие смогли получить через сервис Let's Encrypt корректные TLS-сертификаты для доменов Softaculous, так как автоматическая проверка владения доменами прошла через подменённые хосты.

Ну-ка, напомните, на чьих сертификатах сидят Госуслуги?

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #10, #11

9. Сообщение от Аноним (13), 02-Сен-26, 10:28   +4 +/
> кто тут был против минцифры? :-)

А минцифра тут нифига не поможет. У минцифры есть практически полный аналог LetsEncrypt (отличия что нету автоматического получения для поддоменов).

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5 Ответы: #21

10. Сообщение от Аноним (13), 02-Сен-26, 10:29   +4 +/
на "GlobalSign nv-sa"/"GlobalSign" и чЁ?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8

11. Сообщение от Аноним (8), 02-Сен-26, 10:30   –4 +/
Ууу, блин, уже на Глобалсайне. А одно время были на летсенкрипте.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8

12. Сообщение от Аноним (13), 02-Сен-26, 10:32   –2 +/
любопытства ради, BGP анонсы - всё ещё не подписываются что ли??
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #15, #19, #20

13. Сообщение от Аноним (13), 02-Сен-26, 10:36   +3 +/
Это то вполне понятно. Анонсировали что сети XX.YY.ZZ.MM/MM которые принадлежали компании находятся по другому маршруту другого провайдера и подсунили своё оборудование, а после этого получить сертификат уже дело совсем несложное.
Интересно другое как BGP-анонс то прошел?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #17, #18, #27, #94

14. Сообщение от Аноним (14), 02-Сен-26, 10:39   –5 +/
Что толку выть на сертификаты минцифры, гораздо действеннее будет продемонстрировать левый сертификат, скажем, для goggle.com, с корректной подписью этой самой минцифры. Это убедит кого угодно. А без этого страшилка не выглядит убедительной.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5 Ответы: #16

15. Сообщение от Аноним (15), 02-Сен-26, 10:57   +2 +/
как это должно происходить, пачку подписывать смысла нет, так как дерево провайдеров и каждый добавляет свои сети, каждый маршрут подписывать железо расплавится хэши проверять, хотя асики после майнинга дешевенькие должны быть, но блин это же опять 5ти этажные здания набитые асиками которым нужна собственная аэс, а водичкой из системы охлаждения асиков обогревать ближайший город...ценник будет такой что смысла нет, дешевле вот так, всем компенсировать постфактум
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #76

16. Сообщение от Pahanivo (ok), 02-Сен-26, 11:02   –3 +/
Большой брат сделает это с легкостью, ибо минцифра в их юрисдикции, да и без разрешения большого брата они бы и сертификаты не смогли делать в принципе. Один нюанс - они ничего не демонстрируют и не афишируют, там все негласно.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14 Ответы: #22, #24

17. Сообщение от Pahanivo (ok), 02-Сен-26, 11:05   +/
Как как - или роутер на стыке сломали, или к аккаунту RIR доступ получили, или у оператора админ тупой зумер. Вариантов масса.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13 Ответы: #143

18. Сообщение от пох.. (?), 02-Сен-26, 11:16   +1 +/
> Интересно другое как BGP-анонс то прошел?

подвальный LIR не фильтровал анонсы от своих хомячков. А неподвальным и не полагается так делать.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13 Ответы: #23

19. Сообщение от пох.. (?), 02-Сен-26, 11:18   +2 +/
их незачем подписывать - они не с паблик wifi принимаются.
Т.е. автор мусорного анонса - известен. И тот дятел который от него такое принял - тоже. И хрен ли ты ему вот сделаешь, он вообще в другом городе.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #105

20. Сообщение от sshutdown0w (ok), 02-Сен-26, 11:46   +/
Подписываю, но не все, а это как коммунизм в отдельно взятой стране.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12

21. Сообщение от Tty4 (?), 02-Сен-26, 12:12   –6 +/
Вы ошибаетесь. Не буду говорить про Минцифры (как говорится, рыба гниёт с головы), но получение сертификатов к домену по паспорту заиграло другими красками
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9 Ответы: #41

22. Сообщение от Аноним (22), 02-Сен-26, 12:27   +1 +/
CTlogs для опеннетных экспертов не существуют.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #16 Ответы: #33, #139

23. Сообщение от Tron is Whistling (?), 02-Сен-26, 12:39   +/
Подвальный LIR подключены к неподвальным LIR как апстримам.
Да, ты правильно догадался - не фильтрует полностью никто :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #18 Ответы: #43

24. Сообщение от Аноним (24), 02-Сен-26, 12:45   +2 +/
Пока что мы увидели, что Летшиткрипт легко выдаёт левые сертификаты для взлома инфраструктуры.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #16 Ответы: #77

25. Сообщение от Ivan_83 (ok), 02-Сен-26, 13:04   +3 +/
Ждём того же самого для самого супербизапасного языка который все безопасно ставят через безопасный curl | sh.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #56

26. Сообщение от Ivan_83 (ok), 02-Сен-26, 13:06   +/
Это против LE и прочих помоек что выдают кому попало валидные серты за бесплатно.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5 Ответы: #44

27. Сообщение от Аноним1234 (?), 02-Сен-26, 13:24   +/
Ничего не понял. То есть провайдер интеренета фирмы Let's encrypt, подменив IP адреса может получить все серфтификаты Let's encrypt? Это так просто?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13 Ответы: #28, #58, #82, #144

28. Сообщение от Аноним (28), 02-Сен-26, 14:00   +8 +/
Нет. Речь о том, что любой* владелец AS может анонсировать у себя любой ip-адрес, и тем самым обмануть проверку владения от LE и других подобных УЦ.

*ну не прямо любой, но очень у многих может получиться так сделать

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27

29. Сообщение от опеншлёпивпродакшн (?), 02-Сен-26, 14:14   +/
Интересно, как они BGP ломанули. Вроде же нужно вышестоящую инфраструктуру сломать. Точку обмена трафиком интернета.

В любом случае перехватом трафика никого не удивить. Слабое место здесь явно не BGP. Кто-то, например, может банально врезаться в провода. Мне кажется самым слабым местом механизмы установки софта - через HTTPS, без крипографической подписи пакетов ПО.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #30, #35, #46

30. Сообщение от Аноним (30), 02-Сен-26, 14:31   +/
> Мне кажется самым слабым местом механизмы установки софта - через HTTPS, без крипографической подписи пакетов ПО.

А не кажется слабым местом подписание реальными сертификатами вредоносного ПО?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29 Ответы: #36

31. Сообщение от Аноним (31), 02-Сен-26, 14:36   +1 +/
Вы так ноете, будто LE - причина того что у них трафик угнали, а не результат уже угнанного трафика. И будто в тут уже половина хомячков не давит на "я согласен что серт недоверенный" ежедневно благодаря всё той же минцифре и соучастникам
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5 Ответы: #52

32. Сообщение от Аноним (32), 02-Сен-26, 14:42   +1 +/
До выкидывания LE из всех браузеров с отзывом всех кросс-сертификатов осталось три... два..., Oh, shit! Это же нога, кого надо нога! Потому все "специалисты по безопасносте" засунут свои языки поглубже и скажут что ничего не случилось.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5 Ответы: #73

33. Сообщение от МИСАКА (?), 02-Сен-26, 14:47   –1 +/
просто не подменять сертификаты при фингерпринте яша лава браузера, остальные даже и не узнают, ибо только яша лава умеет стучать на CT минцифры

что тоже не прям проблема, исходники то закрыты, верим на слово

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22 Ответы: #81

34. Сообщение от Alexemail (??), 02-Сен-26, 14:50   +/
Побольше таких инцидентов и по жестче. Как же все таки убого выглядит централизованный интернет. Пока эту телегу не сломают нормального ничего не появится.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #39, #112

35. Сообщение от МИСАКА (?), 02-Сен-26, 14:53   –2 +/
зачем ломать BGP если он и так архитектурно сломан в своей концепции
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29 Ответы: #103

36. Сообщение от Аноним (36), 02-Сен-26, 14:55   +/
а ты через bgp уже украл приватный ключик на usb?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #30

37. Сообщение от Аноним (37), 02-Сен-26, 15:04   +2 +/
> кто тут был против минцифры? :-)

Все, абсолютно все адекватные люди, которые ходя бы минимально разбираются что такое корневой сертификат и что такое государство.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5 Ответы: #54

39. Сообщение от Аноним (37), 02-Сен-26, 15:06   +1 +/
> Как же все таки убого выглядит централизованный интернет.

Езжайте в КНДР - там и интернет свой. Или слабо?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #34 Ответы: #45, #47, #71

41. Сообщение от А ноним (?), 02-Сен-26, 15:07   +1 +/
Какая разница по паспорту или нет. Тов. майор придёт в ваше "минцыфры" и заставит их выпустить корректный сертификат на поддельный сайт, или просто заберёт приватные ключи. И ваш трафик будет расшифровывать митмом, когда понадобится.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21 Ответы: #57, #92

43. Сообщение от пох.. (?), 02-Сен-26, 16:02   +4 +/
если неподвальные апстримы  начнут фильтровать - ничего работать и не будет, не напасешься априорных знаний кто кого анонсит (все истории с фильтрами по райповой базе кончаются одинаково - односторонней проходимостью и смачными звиздюлями от начальников - а в той хотя бы некоторое время назад пытались поддерживать порядок)

а вот подвальный, у которого два клиента и то один фейковый, чтоб лир оформить - вполне может и должен следить за их кривыми руками. (а не будет - они еще и его траффик сопрут, поанонсив на ix) Тем более что он как раз прекрасно знает что это тупиковые местечковые лиры и никаких реальных клиентов у них нет и быть не может.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23 Ответы: #49

44. Сообщение от пох.. (?), 02-Сен-26, 16:03   +6 +/
как будто если они начали бы выдавать их кому попало за деньги, стало б лучше?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #26 Ответы: #48

45. Сообщение от пох.. (?), 02-Сен-26, 16:04   +1 +/
а зачем так далеко ехать-то? тут скоро тоже будет - свой. Ихний в смысле. Не наш.

в целом уже почти.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #39

46. Сообщение от Ivan_83 (ok), 02-Сен-26, 16:14   +2 +/
Нет, проблема в том, что TLS нынче не доверенное совсем и любой школотрон врезавшийся посредине может навыписывать себе таких сертов сколько угодно.
Именно TLS должен был гарантировать то что ты обращаешься к тому кому принадлежит домен.
Подпись пакетов это другой уровень защиты, который не зависит от способа доставки и работает в том числе при передаче через флешки.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29 Ответы: #53

47. Сообщение от Ivan_83 (ok), 02-Сен-26, 16:15   +/
Речь была не про это, вы просто свои боли озвучили.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #39 Ответы: #59

48. Сообщение от Ivan_83 (ok), 02-Сен-26, 16:17   +/
Раньше серт предполагал валидацию, так что не достаточно было разрезать провод и угнать карточку или купить подарочную за крипту и оплатит ей серт.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #44 Ответы: #50, #91, #148

49. Сообщение от Tron is Whistling (?), 02-Сен-26, 16:23   +/
Да не, тут даже по RPKI не фильтровали, и это явно продолб кого-то из апстримов.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #43

50. Сообщение от пох.. (?), 02-Сен-26, 16:26   +1 +/
раньше были разные уровни этой валидации - для стартssl достаточно было email (но только в первый раз - дальше И email И выданный тебе персональный сертификат) а для зеленой галочки - пришлите-ка правоустанавливающие документы вашей компании в нотариально заверенных копиях, не забыв расписаться на них (что уже уголовка в большинстве стран если ты права подписи не имеешь).

И банк без такой галочки выглядел... угребищно.

А теперь да, любой васян способный принять пару пакетов на подсунутый летшиткрипту айпишник нужного домена.

И кому-то ну очень было нужно чтоб стало именно так (и угробить первым делом как раз все бесплатные альтернативы с более приличными проверками). При всем моем отвращении к носителям шапочек из фольги и конспирологам - в такую феноменальную т-пость я не верю.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #48 Ответы: #51

51. Сообщение от Ivan_83 (ok), 02-Сен-26, 16:55   +/
Просто кое кто поимел два в одном:
1. посторонним стало сложно лазать в трафик - всё стало TLS хотя до того всегда было plain text
2. когда надо и есть возможность вклинится стало легко себе такой серт сделать без всяких бумажных и прочих следов. Но тут надо учитывать контекст - большинство сервисов где то у них и вклиниватся туда могут только они.


> И банк без такой галочки выглядел... угребищно.

Так для банков и делалось.
Почта часто была у провайдера - туда вклиниватся было некому практически.
А больше оно нигде и не надо было - ничего ценного не передавалось, да и сейчас не передаётся.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #50 Ответы: #55

52. Сообщение от Ivan_83 (ok), 02-Сен-26, 16:58   +/
Никого ваши проблемы с минцифрой не интересуют вообще.

Проблема в том, что TLS должен был гарантировать что клиент подключился куда надо, но благодаря тупой политике выдаче без подтверждений LE выдаёт любому сертификаты на автомате, полностью обесценивая вообще всё.
И попутно ещё и EV серты грохнули по сути.

Как итог теперь те кто заботится об секурности своих продуктов будет пинить свои собственные серты и не будет полагатся на CA. Но таких будут единицы, возможно теперь на одного больше.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #31 Ответы: #72

53. Сообщение от Аноним (36), 02-Сен-26, 16:59   +2 +/
вам TLS не нужен если ваш пакет (ПО) подписан, достаточно обычного HTTP.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #46

54. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:02   +/
И да и нет.
Да - потому что гоуслуги и прочие гос сервисы вам всё таки нужны, и другого способа гарантированно их делать вам доступными не существует.
Нет - потому что они так же как и все будут злоупотреблять этим и быстро спалятся из за криворукости с одной стороны и приличного тех уровня с другой стороны (против кого оно будет).

Как итог те кто внутри страны или забил вовсе и пользуется куяндекс бравсером или имеет отдельный профиль в браузере с сертом минциыфры.
Тем что за пределами рф - пофик, можно серт ставить хоть в систему.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #37 Ответы: #121, #149

55. Сообщение от пох.. (?), 02-Сен-26, 17:02   +1 +/
теперь вот товарщ майёр тоже могутъ.

Причем тоже - ну даже ж сбер барахтался до последнего. Но нет. Загнали таки всех обратно за колючку, чтоб не высовывались.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #51 Ответы: #60

56. Сообщение от пох.. (?), 02-Сен-26, 17:05   +/
> Ждём того же самого для самого супербизапасного языка который все безопасно ставят
> через безопасный curl | sh.

да кому он  нахрен сдался-то... дрова ради него пилить.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25 Ответы: #61

57. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:06   +1 +/
Так оно везде так, CA не защищает преступников или подозреваемых.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #41 Ответы: #146

58. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:13   +5 +/
Нет.

В интернете есть AS - автономные системы.
Они друг с другом совокупляются не только кабелями физически но и по протоколу BGP, и через этот протокол они друг другу сообщают какие у них есть подсети, и какие там соседи и тп.
Короче оно используется для автоматической или ручной установки маршрутов прохождения трафика между разными провайдерами, магистралами, датацентрами и пр сущностями владеющими собственными AS.

Любая AS может сказать: у меня есть 0.0.0.0/0 на прямом стыке (длинна маршрута 1) и все соседи начнуть лить весь трафик именно в неё, она станет для них следующим маршрутизатором.

Вот атакующие взяли и сказали в BGP анонсе: а вот сеточка с серверами Virtualizor находится у нас, у нас прям прямой стык с ними. И глобально таблица маршрутизации перестроилась и к ним полился трафик. Естессно они у себя уже подняли серваки с IP адресами и прочими сервисами чтобы раздать нужное. Не полилось ото всех потому что у некоторых оказались более короткие маршруты до оригинальных серверов.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27 Ответы: #65, #69

59. Сообщение от Аноним (59), 02-Сен-26, 17:15   –3 +/
Фигасе ты тупой. Наверное и строем ходишь.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #47 Ответы: #62

60. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:18   +/
Товаришь майор может себе поиметь LE серт только в одном случае: сервер находится на его территории и он может устроить митм. Хотя в РФ проще как обычно в 05 утра завалится толпой и всё вынести.
Для серверов за пределами своего огородика он сделать этого не сможет (на манипуляции с BGP ума и возможностей не хватит, да и после первого факапа когда ляжет инет на пол страны желание отпадёт).

В общем то это был трейдофф для союзников, вон те же фрицы так спалились с джаббер ру.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #55 Ответы: #64

61. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:21   +1 +/
Так там куча инсталлов в сутки, это ж сколько лулзов и бабла можно поднять.
Получше будет чем npn или питоны с рубями подменять.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #56 Ответы: #63

62. Сообщение от Ivan_83 (ok), 02-Сен-26, 17:23   +2 +/
Вы опять про свои боли.

Изначально же написали: проблема в централизации интернета.
(хотя я не согласен с этим, централизация отдельная проблема и тут не причём)

Причём тут КНДР?!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #59

63. Сообщение от пох.. (?), 02-Сен-26, 17:24   +/
какие лулзы, какое бабло, ты о чом - куча инсталлов это конь тинус дезинтегрейшн пайплайны на шитхабе и у васянов в шитляпе.

Нахрен они не нужны и результат через пять минут удаляется автоматом.

Вон кто-то аж в uutils подкинул - и чо? И ничо. Те два десятка автобилдов никто даже и не собирался скачивать.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #61 Ответы: #68, #75

64. Сообщение от пох.. (?), 02-Сен-26, 17:50   +/
у товарищмайёра теперь свой сервер. Накоси выкуси.

> Для серверов за пределами своего огородика он сделать этого не сможет

а ему теперь и не надо - сертификат этого сервера он сам себе выдаст, а траффик терпилы провайдер гордо и радостно перенаправит куда велят.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #60

65. Сообщение от 1 (??), 02-Сен-26, 17:56   +/
> Вот атакующие взяли и сказали в BGP анонсе: а вот сеточка с серверами Virtualizor находится у нас, у нас прям прямой стык с ними. И глобально таблица маршрутизации перестроилась и к ним полился трафик

Ну как бы что там куда полилолось, это еще надо разбираться. Валидный анонс-то никуда не делся.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #58 Ответы: #67

66. Сообщение от Аноним (66), 02-Сен-26, 18:02   +/
А Cloudflare давно уже шатает лодку на тему подписей BGP-анонсов, но большинство "админов" "автономных" " систем" не осилили даже на элементарном уровне.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #74, #83

67. Сообщение от Ivan_83 (ok), 02-Сен-26, 18:20   +1 +/
Валидный анонс и забрал на себя часть трафика, ибо его маршрут был короче для некоторых стыков.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #65

68. Сообщение от Ivan_83 (ok), 02-Сен-26, 18:24   +/
В пайпах тоже многое утащить можно.
Некоторые и себе на систему его так ставят, если достаточно долго продержится незамеченным то таких попаданцев тоже будет не мало. Видимо надо подгадать на дату резлиза, чтобы и хомяков собрать и мимокешей с пайпы пролезть :)

uutils - да кому оно надо то.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #63

69. Сообщение от Tron is Whistling (?), 02-Сен-26, 18:52   +2 +/
> Любая AS может сказать: у меня есть 0.0.0.0/0 на прямом стыке (длинна
> маршрута 1)

Не может, учите матчасть. Более специфичные префиксы будут превалировать.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #58 Ответы: #70

70. Сообщение от Ivan_83 (ok), 02-Сен-26, 18:58   +1 +/
Да, спс за уточнение, это же основа выбора маршрута.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #69

71. Сообщение от Аноним (71), 02-Сен-26, 20:46   +1 +/
Он там тоже централизованный. Вы точно поняли то на что отвечаете?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #39

72. Сообщение от penetrator (?), 02-Сен-26, 20:56   +/
как и большинство других CA, domain based validation есть у всех
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #52

73. Сообщение от penetrator (?), 02-Сен-26, 20:57   +2 +/
давай я пойду на godaddy подсунем ему фейковый сервер по нужному DNS и он запросто выдаст тебе DVC, и чё? ... через плечо
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #32

74. Сообщение от penetrator (?), 02-Сен-26, 21:15   +/
надо шатать лодку на SPKI pinning с опциональным DNSSEC записью SPKI хеша, но даже без DNSSEC уже было бы невозможно провести массовую аттаку
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #66 Ответы: #78

75. Сообщение от tkzv (ok), 02-Сен-26, 21:51   +/
> в шитляпе.

В чём?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #63

76. Сообщение от Аноним (76), 03-Сен-26, 00:39   –2 +/
> как это должно происходить

При помощи уже опубликованных утилит, написанных за вас. Без обогрева асиками. Осталось только встать с дивана и попросить ллм сделать.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15 Ответы: #93

77. Сообщение от Анлним (?), 03-Сен-26, 01:27   +1 +/
Новость то прочти.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #24 Ответы: #106

78. Сообщение от Ivan_83 (ok), 03-Сен-26, 01:39   +1 +/
Прибивание сертов через DNSSec - это стреляние в ногу, ибо при малейшем нарушении процедуры и ваши клиенты к вам не подпадут потом неделю. А обновлять серты щас будут заставлять раз в ...короче часто, те катастрофа постоянно будет случатся то тут то там.

Это раз.

Два - если DNS сервера будут в той же сети которую угнали то они отдадут всё что нужно. Да, ключей у них не будет от зоны, но они сделают вид что никакого DNSSec там больше нет.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #74 Ответы: #79, #101

79. Сообщение от penetrator (?), 03-Сен-26, 03:05   +/
DNS валидацию делать, если запиненый ранее не совпадает, или в первый раз для пруфа

можно принудительно требовать DNSSec и иметь настройку

но даже если нет, то таргетированная атака возможна под конкретного юзера, но уже не ковровая как в статье

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #78 Ответы: #80

80. Сообщение от Ivan_83 (ok), 03-Сен-26, 06:50   +1 +/
Пининг сертификатов через DNSSec - это костыль который проистекает из утраты доверия к СА инфраструктуре. И как я выше написал это error prone way.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #79 Ответы: #89

81. Сообщение от localhostadmin (ok), 03-Сен-26, 08:16   +/
сертификат надо дать до того, как потекут данные по http. что ты фингерпринтить собрался? либу, которая обеспечивает tls?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #33 Ответы: #97

82. Сообщение от Tron is Whistling (?), 03-Сен-26, 08:28   +/
> Ничего не понял. То есть провайдер интеренета фирмы Let's encrypt, подменив IP
> адреса может получить все серфтификаты Let's encrypt? Это так просто?

Да. К сожалению, да. Апстрим летсшиткрипта запросто может прикинуться любым адресом и доменом.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27 Ответы: #88, #132

83. Сообщение от Tron is Whistling (?), 03-Сен-26, 08:30   +/
Пусть вендоров железа шатает на выпуск фирмвари, способной на эти подписи.
Пока что даже RPKI в лучшем случае у 70%.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #66 Ответы: #100

84. Сообщение от Ананимер (?), 03-Сен-26, 09:36   +/
Я так понимаю CAA записей и проверки домена DNSSEC не было?
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #90

88. Сообщение от Аноним1234 (?), 03-Сен-26, 11:05   +/
Так а почему так? Нужели при продлении сертификата они не требуют быть владельцем приватного ключа?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #82 Ответы: #98

89. Сообщение от penetrator (?), 03-Сен-26, 12:15   +/
> Пининг сертификатов через DNSSec - это костыль который проистекает из утраты доверия
> к СА инфраструктуре. И как я выше написал это error prone
> way.

это не костыль, это новый уровень безопасности, сомневаюсь что ты готов хранить свои пароли в некой среде облачной, даже если она не утратила доверие

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #80 Ответы: #95

90. Сообщение от penetrator (?), 03-Сен-26, 12:17   +1 +/
> Я так понимаю CAA записей и проверки домена DNSSEC не было?

и что это даст? ничего? ааа

у тебя физически становится два сервера с одним и тем айпи, и часть трафика идет к твоему фейковому серверу

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #84 Ответы: #96, #102

91. Сообщение от хрю (?), 03-Сен-26, 12:27   +1 +/
>Раньше серт предполагал валидацию

1. Никогда серт не предполагал никакой особо валидации.

2. Серт на текущий момент вообще с безопасностью слабо связан - с таким кол-вом рутовых сертов, он стал тупым средством контроля и ничем больше.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #48

92. Сообщение от Аноним (92), 03-Сен-26, 12:33   +3 +/
это вы про германских майоров? которые jabber подменяли на свой сайт?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #41

93. Сообщение от Аноним (93), 03-Сен-26, 13:45   +/
ну попроси ллм прикрутить уже опубликованную утилиту к старой циске, ой а оно не может, как же так, могу встать с дивана чтобы ты мне оплатил покупку новой железки, ок?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #76 Ответы: #104

94. Сообщение от Аноним (-), 03-Сен-26, 14:27   +/
Анонсы BGP обычно не подписываются ведь.

А ведь существует BGPsec...

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13 Ответы: #142

95. Сообщение от Ivan_83 (ok), 03-Сен-26, 15:54   +/
CA это не хранение паролей, это скорее соли от паролей которые позволяют убедится что пароль ты знаешь.

Нового уровня безопасности я тут не вижу в упор.
В теории дали возможность пинить сертификаты в браузерах (а больше никто и не запаривался), на практике пользоватся этим не удобно и проще выпустить какое то своё приложение где нужные серты будут в коде запинены.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #89

96. Сообщение от sigprof (ok), 03-Сен-26, 18:35   +/
Если бы Let's Encrypt (или любой другой CA, участвующий в Web PKI) получил запись CAA и обнаружил, что выдача сертификатов для домена этим CA не разрешена, он бы не выдал сертификат даже при перехвате трафика к серверу.  В этом случае потребовалось бы перехватывать трафик ещё и к DNS-серверам, которые могли находиться в какой-то другой сети (причём, возможно, в достаточно крупной и более защищённой от BGP hijacking); а в случае, если бы использовался ещё и DNSSEC, не сработало бы даже это.

Для случая, когда легитимные сертификаты тоже получаются в Let's Encrypt, там поддерживается расширение accounturi — при его использовании для получения фейкового сертификата от LE потребовалась бы компрометация секретного ключа учётной записи LE.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #90

97. Сообщение от МИСАКА (?), 03-Сен-26, 19:32   +/
> сертификат надо дать до того, как потекут данные по http. что ты
> фингерпринтить собрался? либу, которая обеспечивает tls?

Именно так, даже не доходя до передачи можно узнать много чего интересного о клиенте и его tls либе. Особенно если один конкретный клиент модифицирован определенным уникальным образом

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #81

98. Сообщение от Tron is Whistling (?), 03-Сен-26, 22:08   +1 +/
Чо?
И вообще, зачем его продлевать, если можно заново выписать?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #88 Ответы: #129

99. Сообщение от Аноним (99), 03-Сен-26, 22:10   +/
А потому что нельзя распространять сертификаты шифрования через те же каналы, которые шифруем... нужно ножками сходить к владельцу корневого сертификата, и на флэшке принести нужно.
Ответить | Правка | Наверх | Cообщить модератору

100. Сообщение от Аноним (76), 04-Сен-26, 01:46   –1 +/
> Пусть вендоров железа шатает на выпуск фирмвари, способной на эти подписи.

Да как бы всё актуальное железо умеет. Там где эти подписи принесут максимальную пользу умеет точно.

> Пока что даже RPKI в лучшем случае у 70%.

Если у 70% всё будет грамотно настроено, то оставшимся 30% можно будет никуда не торопиться, угон сети будет практически невозможно скрыть.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #83 Ответы: #107

101. Сообщение от Аноним (76), 04-Сен-26, 01:59   –1 +/
> при малейшем нарушении процедуры

Ну так ты не нарушай процедуру, и не будет проблем. Там несложная процедура в общем-то, не сложнее получения сертификата через LE. Нужен всего лишь скрипт на баше, чтобы и процедура, и тесты сразу в нём же были, выполняй его по крону, и настрой алерт, чтобы если скрипт не exit 0, то сразу дежурного будил. Это несложно, один раз пишешь и можешь ZSK и KSK потом менять хоть каждый TTL.

> сделают вид что никакого DNSSec там больше нет

HTTPS без DNSSEC бессмысленен (что и было продемонстрировано), да и вообще DNSSEC должен быть по умолчанию включён, с унизительным opt-out через регистратора домена, который надо подтверждать каждые 30 дней. Надеюсь клаудфлеры-амазоны "по просьбам трудящихся" займутся.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #78 Ответы: #110

102. Сообщение от Аноним (76), 04-Сен-26, 02:01   +/
> у тебя физически становится два сервера с одним и тем айпи, и часть трафика идет к твоему фейковому серверу

И твой мониторинг такой: ай-ай-ай rogue server detected! Хотя, мониторинг должен был бы и левые анонсы заметить в таком случае, и выдачу сертификата вне очереди. Мда. Действительно ничего не даст. Проблема системная.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #90 Ответы: #111

103. Сообщение от Аноним (76), 04-Сен-26, 02:05   +/
Ну-ка ну-ка, поясни подробнее пожалуйста. Что там, говоришь, сломано?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #35

104. Сообщение от Аноним (76), 04-Сен-26, 02:07   +/
> ты мне оплатил покупку новой железки

У тех, у кого нет денег на "новую" (это моложе 10 лет) железку, у тех и на AS денег нет, и уж тем более на анонсы, которые надо подписывать. Всё именно вот так вот просто. Можешь продолжать лежать дальше.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #93

105. Сообщение от Аноним (76), 04-Сен-26, 02:10   +/
Ну вот чтобы не надо было в другом городе ничего делать, подписывать и надо. И фильтровать в обе стороны.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19

106. Сообщение от Аноним (106), 04-Сен-26, 04:25   +1 +/
В новости четко и ясно написано, сто LE выдали левый сертификат, и им за это ничего до сих пор не стало.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #77 Ответы: #147

107. Сообщение от Tron is Whistling (?), 04-Сен-26, 09:13   +1 +/
Чо? Или у тебя актуальное железо - это софтроутер из супермикры?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #100 Ответы: #108

108. Сообщение от Аноним (76), 04-Сен-26, 18:10   –1 +/
У меня нет в проде сетевого железа старше 14 лет. P95 -- 8 лет. Бросайте сидеть на б/у с ебея.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #107 Ответы: #109

109. Сообщение от Tron is Whistling (?), 04-Сен-26, 23:27   +/
Ладно, хорош.
Аппаратных роутеров, поддерживающих BGPsec, в природе не существует.
Потому что даже за рамки эксперимента оно ещё не вышло.
Такие дела.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #108 Ответы: #114

110. Сообщение от Tron is Whistling (?), 04-Сен-26, 23:30   +/
https://ianix.com/pub/dnssec-outages.html
Просто оставил это здесь, чтобы не задавали глупых вопросов "а почему оно не взлетает".
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #101 Ответы: #113

111. Сообщение от penetrator (?), 05-Сен-26, 18:07   +/
>> у тебя физически становится два сервера с одним и тем айпи, и часть трафика идет к твоему фейковому серверу
> И твой мониторинг такой: ай-ай-ай rogue server detected! Хотя, мониторинг должен был
> бы и левые анонсы заметить в таком случае, и выдачу сертификата
> вне очереди. Мда. Действительно ничего не даст. Проблема системная.

твой мониторинг обнаружит левый сервер, если до него анонс левого сервера дошел

а если не дошел, то ты будешь чекать свой собственный

но допустим как ты собираешься чекать аутентичность сервера? я не говорю, что невозможно, я говорю как ты это видишь, чтобы бросаться такими коментариями?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #102 Ответы: #115

112. Сообщение от Аноним (76), 05-Сен-26, 18:25   +/
> централизованный интернет

Такого не существует, Интернет по своей архитектуре децентрализованный, это по сути правила сопряжения независимых автономных систем. Вот централизация сервисов в интернете это другой вопрос, но тебя ими никто не заставляет пользоваться. Можешь хоть сегодня зарегистрировать свою AS, наладить каналы с такими же энтузиастами, и полностью игнорировать все централизованные сервисы. А если энтузиазма у вас хоть отбавляй, то можешь даже не регистрировать ничего у буржуинов, взять первый понравившийся номер и с друзьями пириться по независимым каналам.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #34

113. Сообщение от Аноним (76), 05-Сен-26, 18:29   +/
Да я в курсе проблемы, и там даже нашёл тот, который я устроил, нарушив процедуру: вместо того чтобы починить и протестировать скрипт в лабе поспешил и полез вручную делать. Что лишний раз подтверждает мой тезис: не нарушай процедуру, не будет проблем.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #110 Ответы: #119, #120

114. Сообщение от Аноним (76), 05-Сен-26, 18:37   +/
Я про RPKI. BGPsec мы и вправду уже не дождёмся, ASPA раньше выкатят, циска уже предлагает попробовать.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #109 Ответы: #118, #122

115. Сообщение от Аноним (76), 05-Сен-26, 18:40   +/
> твой мониторинг обнаружит левый сервер, если до него анонс левого сервера дошел

Глобальный мониторинг маршрутов давно доступен как дешёвый сервис, если нет желания свой строить.

> как ты собираешься чекать аутентичность сервера?

Своего-то? Залогинился и посмотрел.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #111 Ответы: #116, #117

116. Сообщение от penetrator (?), 05-Сен-26, 19:18   +/
> Своего-то? Залогинился и посмотрел.

проксирование до настоящего сервера через левый никто не отменял

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #115 Ответы: #127

117. Сообщение от penetrator (?), 05-Сен-26, 19:49   +/
> Глобальный мониторинг маршрутов давно доступен как дешёвый сервис, если нет желания свой строить.

не думаю что так уж оно дешево, BGP tools 25 фунтов в месяц

а если все в одном включая аптайм, то от Catchpont от 10 тыс USD в год

остальные вообще не дают публично цены

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #115 Ответы: #128

118. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:04   +/
Так оригинальный оратор ртом (или это ты же и был) вроде про SPKI и клаудшмарь вещал? А SPKI который флара протолкнуть пытается - это BGPsec, отсюда я и возбудился.

Может и дождёмся, но это будет анальное удовольствие по типу DNSSec.

А ASPA уже по факту более-менее, оно на той же модели, что и RPKI, обрабатывают всё внешние приблуды, роутер только путь проверяет. Впрочем и ASPA не панацея, по-хорошему надо полностью пути покрывать, а это нереально - ныне даже import/export в том же райпе поддерживают в актуальном состоянии менее трети.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #114 Ответы: #125

119. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:14   +/
Если процедура устроена как rocket science - она будет нарушаться везде и всегда.
За исключением полтора контор с овер 9000 персонала за бюджет, которые смогут освоить.
Такие дела.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #113

120. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:15   +/
Но самое поганое в том, что мелкое нарушение в данном случае приводит к неефеерическим последствиям. Это тот самый случай, когда инициатива во вред, и проще забить на мелкие проблемы без неё, чем испытывать масштабные последствия.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #113

121. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:17   +/
Спокойно живу без этих сервисов, проблем не ощущаю.
Два раза стопать в пятилетку ножками за какой-нибудь справкой не напряжно.
Не, если на пособиях живёшь - дело другое.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #54

122. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:22   +/
Да и за RPKI. 14 лет - это гонево, конечно.

Ну вот была есть сiська. Адекватное актуальное магистральное железо.

Но оцерапионка - 5-летней давности. RPKI в ней просто не работает. Вернее работает, но несколько дней, потом валит RTR и перестаёт валидировать, все префиксы уходят в инвалиды.

Обновились конечно планово в своё время, на свежаке всё встало норм. На магистрали чаще обновляться - это бесконечный бег по граблям. Поэтому сидели без RPKI до планового.
И есть ещё те, кто до сих пор сидят на этих операционках, потому что обновление - не без грешков, в чём ещё раз и убедились, когда делали.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #114 Ответы: #123, #124, #126

123. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:24   +/
Тот же апстрим начал с рпки играться всего ничего 6 лет назад - и это играться. Внедрение на нашем секторе у них реально случилось всего 3 года назад, до этого приходилось им сообщать об обновлении пиринга вручную.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #122

124. Сообщение от Tron is Whistling (?), 06-Сен-26, 09:35   +/
Ещё один другой апстрим до сих пор не внедрил, к слову. И это тирваны.
Я уж молчу о том, что на тех же иксах у людей RPKI просто выключен совсем.
Почему хз. С апстрима валидируют, с иксов нет. Какая-то больная логика, но так есть.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #122

125. Сообщение от Аноним (76), 07-Сен-26, 03:48   +/
Cloudflare шатает трубу не на конкретную технологию, а на смену подхода в принципе. Какие-то конкретные технологии людям там нравятся больше, чем другие, но выбор банально по принципу "вот есть же RFC, почему не пользуемся?", а не очередная теория заговора.

> обрабатывают всё внешние приблуды, роутер только путь проверяет

Ну давай в роутер ещё сервер приложений встроим, чтобы сразу и сервировал. Правильный подход это как раз внешняя приблуда всё проверила, и по доверенному каналу роутеру рассказала как надо. А он дальше сам. Ты в других тредах за UNIX-way был готов порвать. А тут что случилось?

> Впрочем и ASPA не панацея, по-хорошему надо полностью пути покрывать, а это нереально - ныне даже import/export в том же райпе поддерживают в актуальном состоянии менее трети.

Панацея не нужна. Нужно решить проблему с полной анархией в BGP, когда по ошибке можно выключить континент, а со злым умыслом и вовсе вон, целая новость. То, что в райпе и iana сидят импотенты тоже не секрет. Правила придумали, а энфорсилку не отрастили. Были бы у них хотя бы минимальные яйчишки, тот же as4134 уже давно разделегировали бы. Впрочем, тут технологического решения не существует, поэтому надо подписывать всё, что можно, и не жалеть на мониторинг.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #118 Ответы: #133

126. Сообщение от Аноним (76), 07-Сен-26, 03:58   +/
> Но оцерапионка - 5-летней давности.
> Обновились конечно планово в своё время, на свежаке всё встало норм

Обновляться надо, иначе будет как у as6453 -- старая прошивочка превратилась в секьюрити инцидентик. Да и Циска быстро реагирует на баг-репорты. Исправить могут небыстро, но ответят сразу и чаще по делу, чем нет. Нам выкатывали внеочередные релизы на наше железо, но мы платящий клиент со всеми регалиями, персональными TAMами, и контрактами на ближайшие десять лет.

> обновление - не без грешков

Для этого лаба есть. Если своей нет или дороговато 8818 для лабы покупать, можно у Циски попросить -- у них есть, и они дают.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #122 Ответы: #134, #135, #136

127. Сообщение от Аноним (76), 07-Сен-26, 04:02   +/
> проксирование до настоящего сервера через левый никто не отменял

Ну спроксировал ты зашифрованный трафик. Спасибо, конечно, но не стоило напрягаться. У нас же серьёзно всё, а не "StrictHostKeyChecking accept-new", так ведь?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #116 Ответы: #131

128. Сообщение от Аноним (76), 07-Сен-26, 04:08   +/
> не думаю что так уж оно дешево, BGP tools 25 фунтов в месяц

Не деньги. На кофе за месяц больше уходит.

> а если все в одном включая аптайм, то от Catchpont от 10 тыс USD в год

Всё ещё не деньги, уборка офиса в год больше стоит. Но если так жмёт, можно найти промежуточный вариант: покупать полную таблицу роутинга у ближайшего магистрального провайдера и следить самому. Мы так делаем. Линукс, bird, пара скриптов на баше, вот и весь мониторинг.

> остальные вообще не дают публично цены

Ну так напиши и спроси. У тебя рабочего емейла нет?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #117 Ответы: #130

129. Сообщение от Аноним1234 (?), 07-Сен-26, 10:43   +/
Заново выписываемый сертификат связывается с предудыщим закрытм ключём или генерируется новый? Если используется старый (предыдущий), то почему при новом генерации нового сертификата не проверять владеете ли вы старым ключём?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #98 Ответы: #137, #140

130. Сообщение от penetrator (?), 07-Сен-26, 11:50   +/
>> не думаю что так уж оно дешево, BGP tools 25 фунтов в месяц
> Не деньги. На кофе за месяц больше уходит.
>> а если все в одном включая аптайм, то от Catchpont от 10 тыс USD в год
> Всё ещё не деньги, уборка офиса в год больше стоит. Но если
> так жмёт, можно найти промежуточный вариант: покупать полную таблицу роутинга у
> ближайшего магистрального провайдера и следить самому. Мы так делаем. Линукс, bird,
> пара скриптов на баше, вот и весь мониторинг.
>> остальные вообще не дают публично цены
> Ну так напиши и спроси. У тебя рабочего емейла нет?

аргументы местного аналитика

кто в теме или посмеется или поплачет ))

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #128

131. Сообщение от penetrator (?), 07-Сен-26, 11:53   +/
>> проксирование до настоящего сервера через левый никто не отменял
> Ну спроксировал ты зашифрованный трафик. Спасибо, конечно, но не стоило напрягаться. У
> нас же серьёзно всё, а не "StrictHostKeyChecking accept-new", так ведь?

ты говоришь о проверки валидности сервера... я просто пробрасываю трафик до твоего сервера, чтобы поход через мой вредоносный маршрут - и соответственно твоя "проверка" прошла успешно, а TLS как был под мои контролем так и остался и ходит под моим шифрованием с левым сертификатом... простые вещи надо на пальцах объяснять, вот и подросло поколение

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #127

132. Сообщение от Аноним (-), 08-Сен-26, 01:03   +/
> Да. К сожалению, да. Апстрим летсшиткрипта запросто может прикинуться любым адресом и
> доменом.

На третий день^W год^W десятилетие Зоркий Глаз начал догадываться о секурити протоколов TLS/SSL :)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #82 Ответы: #138

133. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:33   +/
Клаудшмара просто слегка заигралась и не понимает, что у тирванов их возможностей нет. Потому что конкретно другие и задачи и затраты. И даже железо совершенно другое, там их софтроутеры в количестве миллион штук не прокатят и работать нормально не будут. Для оверлея без каких-либо гарантий - нормально, для магистрали со спайками хотя бы в десятки гигабит это просто непригодно.

> Ну давай в роутер ещё сервер приложений встроим, чтобы сразу и сервировал.

И я о том же. Понимаешь в чём дело, любая выносная приблуда в случае роутеров всегда создаёт ситуацию курицы и яйца, где любые мелкие проблемы могут завернуться сами на себя. Просто это не офис, где бухгалтерия может попить чай и подождать. К счастью RPKI сдизайнили так, что падение RTR в целом ни к чему не приведёт - если бы например не тот пресловутый баг в фирмвари, на который мы налетели. И вот ради этого бага перепахивать всю магистраль, рискуя ещё что-то сломать - да идёт оно нафиг. Точно так же и тирваны действуют, и поэтому я вообще не удивлён, что очередная замечательная гениальная приблуда просто не сработала вот в этой вот простейшей онтопиковой ситуации.

> Панацея не нужна. Нужно решить проблему с полной анархией в BGP

И без полного покрытия пути это невозможно.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #125

134. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:35   +/
Действуем немножко по-другому. Как доктор и прописывал, затыкаем менеджу на CoPP на список доверенных адресов, т.е. что бы там где ни шло, до контрол плейна оно слева не достанет. Поэтому как-то фиолетово. Единственное за чем следится - это за дырами в BGP-сервисе, потому что его от снаружи не закроешь, но их не было уже очень давно.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #126

135. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:37   +/
И то BGP внешний от BGP внутреннего изолирован инстансами, т.е. даже возможность случайного DoS по BGP процессу сильно не смущает. Главное, чтобы не пробили с умыслом.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #126

136. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:42   +/
И кстати да, 8818 не годится, только 9-тонники.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #126

137. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:43   +/
Генерируется новый.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #129

138. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:44   +/
> На третий день^W год^W десятилетие Зоркий Глаз начал догадываться о секурити протоколов  TLS/SSL :)

С протоколами проблем нет. Ну почти :D
А вот с PKI есть.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #132

139. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:51   +/
Если только это держать за пределами юрисдикции совсем, но там другие риски.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22

140. Сообщение от Tron is Whistling (?), 08-Сен-26, 09:53   +/
Вообще я тебе честно скажу: идея проверять подпись старым ключом не нова и лежит на поверхности. Но CA загребутся ревалидировать тех, кто ключ потерял, и поэтому никто связываться не хочет.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #129 Ответы: #141

141. Сообщение от Аноним1234 (?), 08-Сен-26, 11:10   +/
Им сложно ревалидировать тех, кто ключ потерял, но не сложно ревалидиоровать тех, кто IP потерял? С учтом того, что IP, в отличии от ключа очень редко является собственностью.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #140 Ответы: #145

142. Сообщение от Tron is Whistling (?), 08-Сен-26, 14:54   +/
> А ведь существует BGPsec...

Не существует.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #94

143. Сообщение от Meta (?), 08-Сен-26, 20:36   +/
Так а ttl же поменяется и так можно их хайджэк палить.
Во лошары а.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #17

144. Сообщение от Meta (?), 08-Сен-26, 20:38    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27

145. Сообщение от Товарищ майор (??), 10-Сен-26, 12:29   +/
Вероятность утери IP и одновременно с тем передача этого ip злоумышленникам гораздо ниже, чем вероятность утечки ключа, который на сервере обычно лежит в открытом виде. Для большей части пользователей LE стоимость атаки будет выше, чем вероятный профит.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #141

146. Сообщение от Товарищ майор (??), 10-Сен-26, 12:32   +/
Вопрос лишь в том, кого считать преступником. Где-то и за отсутствие платка на голове можно статью получить...
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #57

147. Сообщение от Товарищ майор (??), 10-Сен-26, 12:36   +/
LE выдал сертификат по правилам LE. Он не выдал его тому, кто запросил сертификат с левого IP или пришёл с маски-шоу в офис LE.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #106

148. Сообщение от Товарищ майор (??), 10-Сен-26, 12:49   +/
Раньше большая часть трафика шла вообще без шифрования. Взломал любой DNS-сервер и перенаправляй трафик куда хочешь и ни кто не чухнется, пока бабки списывать не начнут.

LE очень сильно усложнил взлом. Теперь нужно либо ломать сам сервер, либо BGP, либо сервера LE. Площадь атаки сократилась, а средняя квалификация защитников выросла. И это чисто организационные меры.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #48

149. Сообщение от Товарищ майор (??), 10-Сен-26, 12:54   +/
Госуслуги спокойно работают на нормальных сертификате, без поделия минцензуры. В текущий момент оно не нужно.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #54


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить новость, Поддержать