vendredi 11 septembre 2015

Reminder : se logger en SSH par cle

ssh-keygen
ssh-copy-id -i .ssh/id_rsa.pub user@ip 

vendredi 17 avril 2015

TACACS+ sur Ubuntu / Wireshark

J'ai installe sur une machine ubuntu un serveur tacacs+ pour des tests :

j'ai utilise cela :
http://www.shrubbery.net/tac_plus/

Sous ubuntu, rajouter en premier les packages suivantes :
tcpd libwrap0 libwrap0-dev

ensuite on telecharge et installe:
wget ftp://ftp.shrubbery.net/pub/tac_plus/tacacs-F4.0.4.28.tar.gz
tar –xzf tacacs+-F4.0.4.28.tar.gz
cd tacacs+-F4.0.4.28
./configure
make && make install
puis on configure:

nano /usr/local/share/tacacs+/tac_plus.conf
et on met un credential de base
key = cletacplus
acl = acl_toto {
        permit = .*
}

group = admins {
        default service = permit
        acl = acl_toto
        service = exec {
                     priv-lvl = 15
                      }
}
user= user1 {
        pap = cleartext userpass
login = cleartext userpass
        member = admins
}

on lance :
tac_plus -C /usr/local/share/tacacs+/tac_plus.conf -L -p 49 -d 16
 on check :

netstat -lpt | grep tac_plus
Une fois lance, on teste avec un client et on sniffe :
tcpdump -i <interface> -s 65535 -w <some-file>
 Pour ensuite voir le fichier decode, rajouter la cle (ici "cletacplus") dans le protocole tacacs+ du menu des preferences.

et voila !



vendredi 21 novembre 2014

Installer openVPN en double service 443 avec apache

Installer openVPN

Je vous laisse suivre et adapter le tutorial de NicoLargo :
http://blog.nicolargo.com/2010/10/installation-dun-serveur-openvpn-sous-debianubuntu.html

Puis installer sslh, un multiplexer SSL/SSH/openVPN/autres :

sudo apt-get install sslh

Mais 
sslh : Dépend: libc6 (>= 2.15) mais 2.13-38+deb7u6 devra être installé
Le soucis est que la version stable de sslh n'est pas compatible avec le openvpn de la version stable.

J'ai donc installé le packet de la testing.
Pour avoir les packets testing tout en restant en stable :

rajouter les fichier dans /etc/apt/preferences.d/ :
::::::::::::::
/etc/apt/preferences.d/security.pref
::::::::::::::
Package: *
Pin: release l=Debian-Security
Pin-Priority: 1000
::::::::::::::
/etc/apt/preferences.d/stable.pref
::::::::::::::
Package: *
Pin: release a=stable
Pin-Priority: 995
::::::::::::::
/etc/apt/preferences.d/testing.pref
::::::::::::::
Package: *
Pin: release a=testing
Pin-Priority: 750
ainsi que des fichiers  de depots dans le source.list.d.

donc :

sudo apt-get install libc6=1.16-2

Explication : j'ai pu voir la version a installer via
sudo apt-cache policy libc6
puis
sudo apt-get install sslh=1.16-2

puis configurer le fichier /etc/default/sslh :

RUN=yes

# binary to use: forked (sslh) or single-thread (sslh-select) version
# systemd users: don't forget to modify /lib/systemd/system/sslh.service
DAEMON=/usr/sbin/sslh

DAEMON_OPTS="--user sslh --listen 0.0.0.0:443 --ssh 127.0.0.1:22 --ssl 127.0.0.1:443 --openvpn 127.0.0.1:1194 --pidfile /var/run/sslh/sslh.pid"


pour avoir la bonne version de sslh dans une debian stable avec openvpn :)

Enjoy !

mardi 16 septembre 2014

desactiver l'IPV6 sur Debian

Pour supprimer l'IPV6 pour Debian, suivez cette procédure :


EDIT :
Suite au commentaire d'un fidèle lecteur dont les capacités dépassent les miennes, il faut effectivement la jouer autrement : (cf. https://wiki.debian.org/DebianIPv6)

Rajouter ipv6.disable=1 a la variable GRUB_CMDLINE_LINUX dans /etc/default/grub.
Lancer update-grub et rebootez.

editez le fichier /boot/grub/grub.conf

Recherchez la ligne "menuentry" qui vous intéresse (vous pouvez aussi copier cette entrée avec son bloc d'instructions pour faire un choix d'utiliser IPV6 ou pas).

dans le bloc d'instructions, il y a le champ "linux" avec une ligne apres, du style :

linux /boot/vmlinuz-<version_kernel> root=UUID=<UID> ro quiet

et transformez la en :

linux /boot/vmlinuz-<version_kernel> root=UUID=<UID> ro ipv6.disable=1 quiet

Reboot, et plus d'IPV6!

PS : testé sur un kernel  3.10.23

++

mercredi 20 février 2013

Pas de service CIFS sous FreeNAS

J'ai recemment achete un serveur et mis un FreeNAS dessus.

en touchant à la configuration, je ne pouvais plus démarrer le service CIFS (partage de fichiers Windows, ou Samba).

J'avais le message suivant lors de l'activation du service dans le 'Control Services'.
service could not started
Je n'ai pas trouvé de solution sur Internet, mais j'ai trouvé seul :D:D
(je me suis inspiré quand même de http://forums.freenas.org/showthread.php?9847-Sanity-check-on-Samba-configuration-FAILED)

En lancant la commande :
testparm /usr/local/etc/smb.conf
J'ai eu le message comme quoi il ne faut pas que les champs 'Netbios Name' et 'Workgroup' soient identiques. (Ils l'étaient!)

J'ai donc mis des champs différents, tenté de relancer le service, et ça marche.

J’espère que ça servira à d'autres, car j'ai beaucoup vu de forums qui en parlaient et je n'ai pas vu de solution.

+++

vendredi 30 novembre 2012

Procédure pour ajouter SNMP sur un Checkpoint SPLAT

Se connecter au SPLAT en CLI, et passer en mode ‘expert ‘.


Editer le fichier /etc/snmp/snmpd.conf :


Vi /etc/snmp/snmpd.conf
Passer en mode insertion
i
rajouter la ligne :
rocommunity <community> <IP_host>
avec <community> le nom de communauté SNMP
et <IP_host> l’adresse ip de la machine qui interroge

Quitter et enregistrer
‘Esc’ puis wq !


Demarrer le service

Service snmpd start


Tester

De la machine, taper
snmpwalk -v 2c –c <community> <IP_host_FW>
avec <IP_host_FW> l'ip du SPLAT.

mardi 29 mai 2012

Problème de Duplex Mismatch entre Cisco et ExtremeNetworks

En faisant un sh log sur mon coeur de réseau, le CDP me retournait un duplex mismatch entre d'autres switchs en aval.

Après recherche, il s'est avéré que c'était entre un switch Cisco Blade et un Switch Extreme Networks

Les deux interfaces sont en full 100 forcé, mais la connection était en 100 half. (sh int gi 0/23)

J'ai résolu le probème en mettant en 100 full forcé sur le Cisco:
#conf t
(config)#int gi 0/23 (mon interface)
(config-if)#duplex full
(config-if)#speed 100

et en auto sur le Extreme Networks:
configure port 37 auto on

A bientôt!

mardi 15 mai 2012

SmartDashBoard de Checkpoint se déconnecte

Bonjour a tous,

J'avais des coupures  intermitentes en utilisant le SmartDashBoard de Checkpoint pour modifier les règles du firewall.

Le message était :
server is disconnected. all changes will be lost
tout ça avant que l'on puisse sauvegarder .... Grrrr!

Solution : il faut décocher dans les propriétés de la carte réseau la connection nommée 'Checkpoint SecuRemote' qui est utilisée pour le VPN Checkpoint.

En éspérant avoir fait des heureux/ses.

+++

mercredi 9 mai 2012

Retrouver son Mdp Root Ubuntu

Lors du démarrage d'une vieille machine virtuelle Ubuntu, impossible de trouver le mot de passe de login.

Lors de la recherche sur le net, je trouve la page du site ubuntu-fr.org : http://doc.ubuntu-fr.org/recovery_mode

Dans cette manip, lors de mon essai pour changer le mot de passe avec la commande passwd, j'ai eu le retour :
passwd : Erreur de manipulation du jeton d'authentification
J'ai donc trouvé la solution. Tapez les commandes pour le user toto :

mount -o rw,remount /
passwd toto
reboot

Et voila !

merci : http://forum.ubuntu-fr.org/viewtopic.php?id=713471

Edit : Si le menu de grub ne s'affiche pas, appuyer sur Shift (Maj) jusqu'a ce qu'il s'affiche, puis selectionner "mode de dépannage" et dans le menu qui s'affiche, choisir 'root' pour avoir un prompt.

++

jeudi 26 avril 2012

Expiration du Certificat Checkpoint

En poussant depuis ma station de management et SmartDashboard des règles sur un cluster de Firewalls, un des clusters me renvoie une erreur comme quoi il ne peut exécuter ma demande.

En regardant le module du cluster, j'obtiens ceci :

SIC Status for <name>: Not Communicating
Internal SSL authentication error [ Certificate expired]
J'ai donc recherché à regénérer le certificat. 
Pour info, celui-ci expire tous les 5 ans si on ne fait pas d'upgrade.

Je trouve donc une procédure ici :

En revanche, j'obtenais une erreur au lancement de la commande
cpca_client set_mgmt_tool on :
Error while trying to set the management tool.

Impossible de trouver un fix ... Any Help is appreciated.

Sur un autre site, ils disaient que le certificat se renouvellait si on fesait un cpstop & cpstart.

Ensuite, sur le smartDashBoard, aller dans les propriétés du cluster, choisir son module, et faire un réinitialize.

Et hop !

Ça a marché :)