lundi 5 mars 2012

Commandes Cisco

Un recap des commandes cisco que j'utilise

Sur ASA :
sh uauth : permet de voir les comptes locaux (que j'utilise pour le VPN)

sh aaa local user lockout : pour voir les comptes verrouillés, avec affichage du nombre de tentatives :)

samedi 3 mars 2012

Faire fonctionner Wireshark en non-root sous Ubuntu

J'avais besoin de faire une capture réseau. Réflexe : wireshark.

Après un sudo apt-get install wireshark, je le lance : wireshark &, ou Applications -> Internet -> Wireshark.

Par contre, si on le lance pas en root, impossible de lister les interfaces pour sniffer. Je le lance donc en root (sudo su -, puis wireshark & : pas bien!!), et il me le rapelle très bien :

Running as user "root" and group "root".
This could be dangerous.
If you're running Wireshark this way in order to perform live capture, you may want to be aware that there is a better way documented at
/usr/share/doc/wireshark-common/README.Debian

Un petit more /usr/share/doc/wireshark-common/README.Debian indique que l'on peut donner les droits à tous les users pour qu'ils lancent des captures. La notice indique :
The installation method can be changed any time by running:
   dpkg-reconfigure wireshark-common
Pour traduire, il faut changer la méthode d'installation par la commande ci dessus.
dpkg-reconfigure wireshark-common
Je le configure donc pour que tous les users puissent y accéder.

Je relance donc wireshark avec mon user : wireshark &

Une fenêtre pop-up indique :
Couldn't run /usr/bin/dumpcap in child process
en regardant les droits du fichier, on voit que les autres users ne peuvent exécuter le fichier.
$ ll /usr/bin/dumpcap
-rwxr-xr-- 1 root wireshark 67552 2011-09-25 07:50 /usr/bin/dumpcap*
Je rajoute donc les droits d'exécution aux autres.
sudo chmod +x /usr/bin/dumpcap
$ ll /usr/bin/dumpcap
-rwxr-xr-x 1 root wireshark 67552 2011-09-25 07:50 /usr/bin/dumpcap*
Edit : utiliser usermod -a -G wireshark $USER pour rajouter (-a) l'utilisateur ($USER) dans le groupe wireshark en secondaire (-G)

Vous pouvez maintenant lister les interfaces et faire des captures.
Ça a fonctionné chez moi, les feedbacks sont les bienvenus.

vendredi 2 mars 2012

Debloquer son HTC Desire

J'ai du débloquer un HTC Desire tout à l'heure (celui que j'ai acheté d'occaz pour ma belle mère qui est passée chez Free Mobile), et j'ai regardé les nouvelles méthodes pour le débloquer.
Ça a bien évolué depuis .... Voici comment j'ai fait :

Je précise que je ne suis nullement responsable de vos agissements et des résultats :D

Utilisez cette méthode : cf. lien (a)

C'est très simple. J'ai suivi le tutorial de cyanogenmod  : cf. lien (b)

J'ai ensuite appliqué le update-cm-7.1.0-Desire-signed.zip de cyanogenmod (cf. lien (c)) via le Recovery.

Ne pas oublier de mettre les Gapps, sinon pas de market, et pas d'apps ! (cf. lien (d))

Ça met du temps à rebooter (15min ?), mais c'est très rapide et pratique ! et en plus en S-OFF (bon je l'avoue je pense pas qu'elle en ait besoin mais c'est pour le principe).

Ca marche très bien sous ubuntu :)

PS: et bien sur, on fait pas comme moi, on n'oublie pas le Wipe :)

Pour le désimlocker, c'est ici (si votre opérateur ne le fait pas) : cf. lien (e)

Liens :

(a) http://revolutionary.io/
(b) http://wiki.cyanogenmod.com/wiki/HTC_Desire_(GSM):_Full_Update_Guide
(c) http://download.cyanogenmod.com/?type=stable&device=bravo
(d) http://wiki.cyanogenmod.com/wiki/Latest_Version#Google_Apps
(e) http://forum.xda-developers.com/showthread.php?t=943726

vendredi 10 février 2012

Grapher sous Cacti le nombre de Sessions VPN d'un Fortigate

Nous allons tracer sous Cacti le nombre de sessions VPN d'un Fortinet Fortigate 800.
Cacti est un outil permettant d'afficher sur des graphes des valeurs extraites d'éléments réseau ou de serveurs. On supervise ainsi ses équipements et facilite la prévision/résolution d'incidents.

Fortigate est une plateforme de sécurité de l'éditeur Fortinet.
http://www.fortinet.com/products/fortigate/

Configuration de Cacti :
La documentation de Cacti explique très bien la méthode pour tracer des graphes a partir de scripts personalisés ici : http://docs.cacti.net/manual:087:3a_advanced_topics.1_data_input_methods#data_input_methods

et pour un script à plusieurs sorties il faut forger la sortie de cette manière :
http://www.cacti.net/downloads/docs/html/making_scripts_work_with_cacti.html

Edit 05/03/2012 :
Faire Data Input Method : ajouter les argument/sorties du script
Data Template : indique quels sont les paramètres variables
Data Source : Specifier le host et les paramètre
Device : Graph List : Indiquer quel Data Source utiliser.

Script :

La MIB SNMP du Fortinet ne donne pas directement l'information sur le nombre de tunnels VPN (IPSec dans mon cas). En revanche, il donne les tunnels actifs. On va donc compter le nombre d’occurrences d'apparition des tunnels.

En gros, le script se comporte de la manière suivante:
- récupération des paramètres et du motif de MIB recherché (pour nous ce sera le Vpn),
- snmpwalk pour parcourir la MIB,
- grep avec l'option -c pour compter le nombre d'occurences du motif.

Le script retourne un entier qui sera utilisé par cacti.
#!/bin/bash
#nb_occur_motif.sh
#Script retournant le nombre d'occurences de la MIB d'un fortinet
#Ecrit sous license GPLv3
#Plus d'informations : https://www.gnu.org/licenses/gpl.html
scrpt=${0##*/} # script name
#usage
if [[ "$#" -ne 3 ]]; then
    echo "#################################################"
    echo "# "
    echo "# $scrpt <Hostname> <Community> <motif>"
    echo "# "
    echo "# Retourne le nombre d'occurences du motif"
    echo "# dans le cas d'un equipement Fortigate"
    echo "# "
    echo "#################################################"
    exit
fi
HOST=$1
CNAME=$2
MOTIF=$3
VERSION="2c"
FORTINET=".1.3.6.1.4.1.12356.9"
OID=${FORTINET}${MOTIF}
#echo "snmpwalk -v $VERSION -c $CNAME $HOST $OID | wc -l"
snmpwalk -v $VERSION -c $CNAME $HOST $OID | wc -l
Le motif:

Il suffit ensuite de rentrer un motif correspondant au bon OID.
Fortigate 800 3.00-b0568(MR5 Patch 3) : ".4.1.1" (celle qui se trouve dans la doc d'administration du fortinet)
Fortigate 800 3.00,build0247,060413 : ".1.1.1"
EDIT (21/02/2012) : en comptant le nombre d’occurrences avec snmpwalk de l'OID  .1.3.6.1.4.1.12356.9.4.1.1, on compte seulement le nombre de tunnels configurés, et non le nombre de sessions actives.
Il faut faire de la même manière, mais compter le nombre de 1 (pour les tunnels up) et de 2 (pour les tunnels down) de l'OID .1.3.6.1.4.1.12356.9.4.1.20. J'ai mis au point un script palliatif pour le moment, mais je préférerai ne faire qu'un snmpwalk pour économiser les ressources réseau, et donc utiliser un awk. Je le mettrai dès qu'il sera prêt.
J'en profite d'ailleurs pour sortir deux valeurs du script : le nombre de tunnels UP et Total.



Script palliatif (seulement pour les motifs 4.1.20) :


#!/bin/bash
#nb_occur_motif.sh
#Script retournant le nombre d'occurences de la MIB d'un fortinet
#Ecrit sous license GPLv3
#Plus d'informations : https://www.gnu.org/licenses/gpl.html
scrpt=${0##*/} # script name
#usage
if [[ "$#" -ne 3 ]]; then
echo "#################################################"
echo "# "
echo "# $scrpt <Hostname> <Community> <motif>"
echo "# "
echo "# Retourne le nombre d'occurences du motif"
echo "# dans le cas d'un equipement Fortigate"
echo "# "
echo "#################################################"
exit
fi
HOST=$1
CNAME=$2
MOTIF=$3
VERSION="2c"
FORTINET=".1.3.6.1.4.1.12356.9"
OID=${FORTINET}${MOTIF}
#echo "snmpwalk -v $VERSION -c $CNAME $HOST $OID | wc -l"
NBUP=`snmpwalk -v $VERSION -c $CNAME $HOST $OID | grep -i ": 1" | wc -l`
NBTOT=`snmpwalk -v $VERSION -c $CNAME $HOST $OID | grep -i ": " | wc -l`
#echo $NBUP
#echo $NBTOT
echo "<nbup>:<$NBUP> <nbtot>:<$NBTOT>"


Conclusion :

A vos graphes !

samedi 4 février 2012

EAP-SIM sur Freemobile et Android

J'ai voulu configurer mon HTC tourant sur Android avec une configuration en EAP-SIM.
En regardant les paramètres, je n'ai pas trouvé ce mode de configuration dans Cyanogenmod 7. En fouillant un peu, voilà ce que j'ai trouvé.

Qu'est-ce qu'EAP-SIM ?
Une page Wikipedia sera plus précis que moi.
Page en francais (peu d'explications) : https://fr.wikipedia.org/wiki/EAP-SIM#EAP-SIM
Page en anglais : https://en.wikipedia.org/wiki/EAP-SIM

En gros, c'est un mécanisme d'authentification utilisant les données de la carte SIM en place d'un login/password ou certificat.
Tout est décrit plus en détails dans la RFC 4186.


Freemobile et EAP-SIM
Freemobile permet via EAP-SIM de se connecter automatiquement au réseau 3G correspondant (Free ou Orange, pour le moment) mais aussi sur les bornes Wifi.
Cela est pour répondre à un problème de coût, la 3G étant plus chère que le Wifi :)
Cela vous permettra de faire de l'itinérance sur le réseau Free et Orange, mais pas sur les réseaux sur lesquels vous auriez de la sur-facturation (en zone frontalière par exemple).

Exemple : Vous êtes chez vous, et votre téléphone se connectera automatiquement sur le réseau Wifi 'freephonie' pour passer vos data ou vos appels. Vous êtes en zone frontalière, l'activation ou non des datas se réglera correctement.

EAP-SIM et Android
En cherchant sur le net, j'ai trouvé que le noyau d'Android ne permet pas pour le moment d'utiliser EAP-SIM, mais wpa_supplicant est prêt (http://hostap.epitest.fi/wpa_supplicant/).
Pour rappel, wpa_supplicant est un mécanisme de sécurité sans fil (https://fr.wikipedia.org/wiki/Wpa_supplicant).

Cyanogenmod implémente wpa_supplicant (https://github.com/CyanogenMod/android_external_wpa_supplicant) et donc EAP-SIM, mais il semblerait que ce soit dans Android que le mécanisme d'accès à la carte SIM fasse défaut (https://code.google.com/p/android/issues/detail?id=9329#c33).

En revanche, le Samsung Galaxy SII (vendu par Free mobile, sous Android) supporte l'EAP-SIM, mais cela proviendrait de Samsung et non d'Android :( Dommage pour les possesseurs d'HTC (pour le moment).

Conclusion
On attend qu'Android l'implémente nativement :D
On peut utiliser cette application donnée par Freemobile pour palier ce problème :
https://market.android.com/details?id=fr.freemobile.android.mobileconfig

Pour cet article, je me suis parti de ce thread (http://forum.frandroid.com/topic/87892-free-mobile-et-eap-sim-avec-cyanogenmod-7/), je remercie les gens y ayant contribué :)

mardi 10 janvier 2012

Des applications Android qui se désinstallent toutes seules

Aujourd'hui et depuis quelque temps, j'ai observé que des applications sur mon Smartphone Android se désinstallaient.

Symptômes :
Lorsque je regarde dans le menu des applications, ainsi que les applications installées dans Android Market, des applications précédemment installées ne le sont plus.


Environnement :
CyanogenMod 7.1.0, HTC Desire, Gingerbread 2.3.7.


Résolution:
Redémarrer.
Au redémarrage, les applications sont de nouveau présentes.
Je n'ai pas trouvé de moyen de corriger cela, à part faire plus de place pour les applications, et déplacer le maximum d'applications sur la carte SD.

Pour ce faire, Home, puis 'menu' -> Paramètres -> Applications -> Utilisation du Stockage.
Vous avez là la liste des toutes les applications installées sur votre système Android. Vous pouvez voir la place que prend chaque application, ainsi que l'espace libre sur la partition.

Selectionnez une application que vous souhaitez déplacer vers la carte SD, puis cliquez sur 'Déplacer vers la carte SD'.
Si 'Déplacer vers la carte SD' est grisé, c'est que l'on ne peut pas déplacer cette application (par exemple avec le navigateur).

Have fun !)

lundi 26 décembre 2011

Installer VirtualBox sous Ubuntu depuis la version 4

Je vais expliquer comment installer VirtualBox à partir des dépots avec le support USB sur Ubuntu Oneiric 11.10.

Besoin : j'utilise virtualbox pour créer une machine Windows virtuelle sous linux pour utiliser l'outil de diagnostique VAG (Volkwagen Audi Group) VAGCOM, via l'USB.

EDIT 11/06/2013 : Ca marche aussi sur Debian 7.

1. VirtualBox

VirtualBox permet de créer des machines virtuelles à partir de son système Hôte (celui qui est installé à l'origine). Le site officiel se trouve ici.
VirtualBox ne distribue pas librement le support USB2.0, le support Boot PXE pour les cartes Intel, ainsi que le RDP (remote desktop).
Avant, pour pouvoir l'installer avec un support de l'USB, il fallait installer la version non-OSE, qui n'était pas libre, comparé à la version OSE qui l'était, mais n'avait pas de support USB. Tout cela se faisait par l'installation du .deb. Seulement, dès qu'une nouvelle version arrivait, il fallait télécharger le .deb, l'installer, puis mettre à jours ses machines virtuelles avec le GuestAdditionCD.... Embêtant.
Depuis la version 4, on peut utiliser apt-get pour le mettre à jour toute la partie libre. Il suffit de rajouter un module non libre pour rajouter le support de l'USB.

2. Installation

Ajouter la ligne à /etc/apt/sources.list :
deb http://download.virtualbox.org/virtualbox/debian oneiric contrib

On va faire comme ca :
echo "deb http://download.virtualbox.org/virtualbox/debian `lsb_release -sc` contrib" | sudo tee -a /etc/apt/sources.list

Depuis la version 4.0, les paquets ne sont plus situés dans la section non-free, mais dans la section contrib. 
La commande Tee est appelée en mode superuser via sudo et l'argument -a indique à tee de concaténer au lieu de le remplacer.

On ajoute la clé publique d'Oracle pour apt-secure:
sudo apt-key adv --keyserver keyserver.ubuntu.com --recv-keys 98AB5139

On peut aussi la trouver ici pour l'ajouter manuellement:

L'empreinte de la clé est :
7B0F AB3A 13B9 0743 5925 D9C9 5442 2A4B 98AB 5139 
Oracle Corporation (VirtualBox archive signing key) <info@virtualbox.org>

Enfin, on installe.
sudo apt-get update
sudo apt-get install virtualbox-4.1

Ça y est, vous avez installé virtualbox via les dépôts.

3. Installer le support de l'USB via le pack d'extension.

Le support de l'USB est distribué sous licence PUEL. Lancez VirtualBox, il va vous indiquer  éventuellement une différence de versions entre VirtualBox et le pack d'extension.
Cliquez sur Télécharger puis confirmer. Cliquer sur Installer puis confirmer. Lire et Accepter la licence d'utilisation.
Rentrez votre mot de passe pour finir l'installation.
Normalement, quand l'installation se termine, il vous signale que tout c'est bien passé. 
sudo usermod -G vboxusers -a `whoami`
Et n'oubliez pas de redémarrer VirtualBox pour prendre en compte les changements. :)

4. Utilisation de l'USB

Si c'est la première fois que vous installez VirtualBox, il faut rajouter votre nom d'utilisateur au groupe vboxusr.

On fait : sudo usermod -G vboxusers -a `whoami`

Et puis bien sur pour prendre en compte les changements, redémarrer votre session.

Pour utiliser l'USB, il faut ajouter un filtre dans le menu de configuration USB de votre machine. Ensuite il se trouve disponible dans la liste de vos périphériques USB.

Pour toutes autres informations, consultez le manuel utilisateur.
Je prends bien sur toutes les remarques et questions en rapport  avec ce billet. :)