vendredi 30 novembre 2012

Procédure pour ajouter SNMP sur un Checkpoint SPLAT

Se connecter au SPLAT en CLI, et passer en mode ‘expert ‘.


Editer le fichier /etc/snmp/snmpd.conf :


Vi /etc/snmp/snmpd.conf
Passer en mode insertion
i
rajouter la ligne :
rocommunity <community> <IP_host>
avec <community> le nom de communauté SNMP
et <IP_host> l’adresse ip de la machine qui interroge

Quitter et enregistrer
‘Esc’ puis wq !


Demarrer le service

Service snmpd start


Tester

De la machine, taper
snmpwalk -v 2c –c <community> <IP_host_FW>
avec <IP_host_FW> l'ip du SPLAT.

mardi 29 mai 2012

Problème de Duplex Mismatch entre Cisco et ExtremeNetworks

En faisant un sh log sur mon coeur de réseau, le CDP me retournait un duplex mismatch entre d'autres switchs en aval.

Après recherche, il s'est avéré que c'était entre un switch Cisco Blade et un Switch Extreme Networks

Les deux interfaces sont en full 100 forcé, mais la connection était en 100 half. (sh int gi 0/23)

J'ai résolu le probème en mettant en 100 full forcé sur le Cisco:
#conf t
(config)#int gi 0/23 (mon interface)
(config-if)#duplex full
(config-if)#speed 100

et en auto sur le Extreme Networks:
configure port 37 auto on

A bientôt!

mardi 15 mai 2012

SmartDashBoard de Checkpoint se déconnecte

Bonjour a tous,

J'avais des coupures  intermitentes en utilisant le SmartDashBoard de Checkpoint pour modifier les règles du firewall.

Le message était :
server is disconnected. all changes will be lost
tout ça avant que l'on puisse sauvegarder .... Grrrr!

Solution : il faut décocher dans les propriétés de la carte réseau la connection nommée 'Checkpoint SecuRemote' qui est utilisée pour le VPN Checkpoint.

En éspérant avoir fait des heureux/ses.

+++

mercredi 9 mai 2012

Retrouver son Mdp Root Ubuntu

Lors du démarrage d'une vieille machine virtuelle Ubuntu, impossible de trouver le mot de passe de login.

Lors de la recherche sur le net, je trouve la page du site ubuntu-fr.org : http://doc.ubuntu-fr.org/recovery_mode

Dans cette manip, lors de mon essai pour changer le mot de passe avec la commande passwd, j'ai eu le retour :
passwd : Erreur de manipulation du jeton d'authentification
J'ai donc trouvé la solution. Tapez les commandes pour le user toto :

mount -o rw,remount /
passwd toto
reboot

Et voila !

merci : http://forum.ubuntu-fr.org/viewtopic.php?id=713471

Edit : Si le menu de grub ne s'affiche pas, appuyer sur Shift (Maj) jusqu'a ce qu'il s'affiche, puis selectionner "mode de dépannage" et dans le menu qui s'affiche, choisir 'root' pour avoir un prompt.

++

jeudi 26 avril 2012

Expiration du Certificat Checkpoint

En poussant depuis ma station de management et SmartDashboard des règles sur un cluster de Firewalls, un des clusters me renvoie une erreur comme quoi il ne peut exécuter ma demande.

En regardant le module du cluster, j'obtiens ceci :

SIC Status for <name>: Not Communicating
Internal SSL authentication error [ Certificate expired]
J'ai donc recherché à regénérer le certificat. 
Pour info, celui-ci expire tous les 5 ans si on ne fait pas d'upgrade.

Je trouve donc une procédure ici :

En revanche, j'obtenais une erreur au lancement de la commande
cpca_client set_mgmt_tool on :
Error while trying to set the management tool.

Impossible de trouver un fix ... Any Help is appreciated.

Sur un autre site, ils disaient que le certificat se renouvellait si on fesait un cpstop & cpstart.

Ensuite, sur le smartDashBoard, aller dans les propriétés du cluster, choisir son module, et faire un réinitialize.

Et hop !

Ça a marché :)

lundi 5 mars 2012

Commandes Cisco

Un recap des commandes cisco que j'utilise

Sur ASA :
sh uauth : permet de voir les comptes locaux (que j'utilise pour le VPN)

sh aaa local user lockout : pour voir les comptes verrouillés, avec affichage du nombre de tentatives :)

samedi 3 mars 2012

Faire fonctionner Wireshark en non-root sous Ubuntu

J'avais besoin de faire une capture réseau. Réflexe : wireshark.

Après un sudo apt-get install wireshark, je le lance : wireshark &, ou Applications -> Internet -> Wireshark.

Par contre, si on le lance pas en root, impossible de lister les interfaces pour sniffer. Je le lance donc en root (sudo su -, puis wireshark & : pas bien!!), et il me le rapelle très bien :

Running as user "root" and group "root".
This could be dangerous.
If you're running Wireshark this way in order to perform live capture, you may want to be aware that there is a better way documented at
/usr/share/doc/wireshark-common/README.Debian

Un petit more /usr/share/doc/wireshark-common/README.Debian indique que l'on peut donner les droits à tous les users pour qu'ils lancent des captures. La notice indique :
The installation method can be changed any time by running:
   dpkg-reconfigure wireshark-common
Pour traduire, il faut changer la méthode d'installation par la commande ci dessus.
dpkg-reconfigure wireshark-common
Je le configure donc pour que tous les users puissent y accéder.

Je relance donc wireshark avec mon user : wireshark &

Une fenêtre pop-up indique :
Couldn't run /usr/bin/dumpcap in child process
en regardant les droits du fichier, on voit que les autres users ne peuvent exécuter le fichier.
$ ll /usr/bin/dumpcap
-rwxr-xr-- 1 root wireshark 67552 2011-09-25 07:50 /usr/bin/dumpcap*
Je rajoute donc les droits d'exécution aux autres.
sudo chmod +x /usr/bin/dumpcap
$ ll /usr/bin/dumpcap
-rwxr-xr-x 1 root wireshark 67552 2011-09-25 07:50 /usr/bin/dumpcap*
Edit : utiliser usermod -a -G wireshark $USER pour rajouter (-a) l'utilisateur ($USER) dans le groupe wireshark en secondaire (-G)

Vous pouvez maintenant lister les interfaces et faire des captures.
Ça a fonctionné chez moi, les feedbacks sont les bienvenus.

vendredi 2 mars 2012

Debloquer son HTC Desire

J'ai du débloquer un HTC Desire tout à l'heure (celui que j'ai acheté d'occaz pour ma belle mère qui est passée chez Free Mobile), et j'ai regardé les nouvelles méthodes pour le débloquer.
Ça a bien évolué depuis .... Voici comment j'ai fait :

Je précise que je ne suis nullement responsable de vos agissements et des résultats :D

Utilisez cette méthode : cf. lien (a)

C'est très simple. J'ai suivi le tutorial de cyanogenmod  : cf. lien (b)

J'ai ensuite appliqué le update-cm-7.1.0-Desire-signed.zip de cyanogenmod (cf. lien (c)) via le Recovery.

Ne pas oublier de mettre les Gapps, sinon pas de market, et pas d'apps ! (cf. lien (d))

Ça met du temps à rebooter (15min ?), mais c'est très rapide et pratique ! et en plus en S-OFF (bon je l'avoue je pense pas qu'elle en ait besoin mais c'est pour le principe).

Ca marche très bien sous ubuntu :)

PS: et bien sur, on fait pas comme moi, on n'oublie pas le Wipe :)

Pour le désimlocker, c'est ici (si votre opérateur ne le fait pas) : cf. lien (e)

Liens :

(a) http://revolutionary.io/
(b) http://wiki.cyanogenmod.com/wiki/HTC_Desire_(GSM):_Full_Update_Guide
(c) http://download.cyanogenmod.com/?type=stable&device=bravo
(d) http://wiki.cyanogenmod.com/wiki/Latest_Version#Google_Apps
(e) http://forum.xda-developers.com/showthread.php?t=943726

vendredi 10 février 2012

Grapher sous Cacti le nombre de Sessions VPN d'un Fortigate

Nous allons tracer sous Cacti le nombre de sessions VPN d'un Fortinet Fortigate 800.
Cacti est un outil permettant d'afficher sur des graphes des valeurs extraites d'éléments réseau ou de serveurs. On supervise ainsi ses équipements et facilite la prévision/résolution d'incidents.

Fortigate est une plateforme de sécurité de l'éditeur Fortinet.
http://www.fortinet.com/products/fortigate/

Configuration de Cacti :
La documentation de Cacti explique très bien la méthode pour tracer des graphes a partir de scripts personalisés ici : http://docs.cacti.net/manual:087:3a_advanced_topics.1_data_input_methods#data_input_methods

et pour un script à plusieurs sorties il faut forger la sortie de cette manière :
http://www.cacti.net/downloads/docs/html/making_scripts_work_with_cacti.html

Edit 05/03/2012 :
Faire Data Input Method : ajouter les argument/sorties du script
Data Template : indique quels sont les paramètres variables
Data Source : Specifier le host et les paramètre
Device : Graph List : Indiquer quel Data Source utiliser.

Script :

La MIB SNMP du Fortinet ne donne pas directement l'information sur le nombre de tunnels VPN (IPSec dans mon cas). En revanche, il donne les tunnels actifs. On va donc compter le nombre d’occurrences d'apparition des tunnels.

En gros, le script se comporte de la manière suivante:
- récupération des paramètres et du motif de MIB recherché (pour nous ce sera le Vpn),
- snmpwalk pour parcourir la MIB,
- grep avec l'option -c pour compter le nombre d'occurences du motif.

Le script retourne un entier qui sera utilisé par cacti.
#!/bin/bash
#nb_occur_motif.sh
#Script retournant le nombre d'occurences de la MIB d'un fortinet
#Ecrit sous license GPLv3
#Plus d'informations : https://www.gnu.org/licenses/gpl.html
scrpt=${0##*/} # script name
#usage
if [[ "$#" -ne 3 ]]; then
    echo "#################################################"
    echo "# "
    echo "# $scrpt <Hostname> <Community> <motif>"
    echo "# "
    echo "# Retourne le nombre d'occurences du motif"
    echo "# dans le cas d'un equipement Fortigate"
    echo "# "
    echo "#################################################"
    exit
fi
HOST=$1
CNAME=$2
MOTIF=$3
VERSION="2c"
FORTINET=".1.3.6.1.4.1.12356.9"
OID=${FORTINET}${MOTIF}
#echo "snmpwalk -v $VERSION -c $CNAME $HOST $OID | wc -l"
snmpwalk -v $VERSION -c $CNAME $HOST $OID | wc -l
Le motif:

Il suffit ensuite de rentrer un motif correspondant au bon OID.
Fortigate 800 3.00-b0568(MR5 Patch 3) : ".4.1.1" (celle qui se trouve dans la doc d'administration du fortinet)
Fortigate 800 3.00,build0247,060413 : ".1.1.1"
EDIT (21/02/2012) : en comptant le nombre d’occurrences avec snmpwalk de l'OID  .1.3.6.1.4.1.12356.9.4.1.1, on compte seulement le nombre de tunnels configurés, et non le nombre de sessions actives.
Il faut faire de la même manière, mais compter le nombre de 1 (pour les tunnels up) et de 2 (pour les tunnels down) de l'OID .1.3.6.1.4.1.12356.9.4.1.20. J'ai mis au point un script palliatif pour le moment, mais je préférerai ne faire qu'un snmpwalk pour économiser les ressources réseau, et donc utiliser un awk. Je le mettrai dès qu'il sera prêt.
J'en profite d'ailleurs pour sortir deux valeurs du script : le nombre de tunnels UP et Total.



Script palliatif (seulement pour les motifs 4.1.20) :


#!/bin/bash
#nb_occur_motif.sh
#Script retournant le nombre d'occurences de la MIB d'un fortinet
#Ecrit sous license GPLv3
#Plus d'informations : https://www.gnu.org/licenses/gpl.html
scrpt=${0##*/} # script name
#usage
if [[ "$#" -ne 3 ]]; then
echo "#################################################"
echo "# "
echo "# $scrpt <Hostname> <Community> <motif>"
echo "# "
echo "# Retourne le nombre d'occurences du motif"
echo "# dans le cas d'un equipement Fortigate"
echo "# "
echo "#################################################"
exit
fi
HOST=$1
CNAME=$2
MOTIF=$3
VERSION="2c"
FORTINET=".1.3.6.1.4.1.12356.9"
OID=${FORTINET}${MOTIF}
#echo "snmpwalk -v $VERSION -c $CNAME $HOST $OID | wc -l"
NBUP=`snmpwalk -v $VERSION -c $CNAME $HOST $OID | grep -i ": 1" | wc -l`
NBTOT=`snmpwalk -v $VERSION -c $CNAME $HOST $OID | grep -i ": " | wc -l`
#echo $NBUP
#echo $NBTOT
echo "<nbup>:<$NBUP> <nbtot>:<$NBTOT>"


Conclusion :

A vos graphes !

samedi 4 février 2012

EAP-SIM sur Freemobile et Android

J'ai voulu configurer mon HTC tourant sur Android avec une configuration en EAP-SIM.
En regardant les paramètres, je n'ai pas trouvé ce mode de configuration dans Cyanogenmod 7. En fouillant un peu, voilà ce que j'ai trouvé.

Qu'est-ce qu'EAP-SIM ?
Une page Wikipedia sera plus précis que moi.
Page en francais (peu d'explications) : https://fr.wikipedia.org/wiki/EAP-SIM#EAP-SIM
Page en anglais : https://en.wikipedia.org/wiki/EAP-SIM

En gros, c'est un mécanisme d'authentification utilisant les données de la carte SIM en place d'un login/password ou certificat.
Tout est décrit plus en détails dans la RFC 4186.


Freemobile et EAP-SIM
Freemobile permet via EAP-SIM de se connecter automatiquement au réseau 3G correspondant (Free ou Orange, pour le moment) mais aussi sur les bornes Wifi.
Cela est pour répondre à un problème de coût, la 3G étant plus chère que le Wifi :)
Cela vous permettra de faire de l'itinérance sur le réseau Free et Orange, mais pas sur les réseaux sur lesquels vous auriez de la sur-facturation (en zone frontalière par exemple).

Exemple : Vous êtes chez vous, et votre téléphone se connectera automatiquement sur le réseau Wifi 'freephonie' pour passer vos data ou vos appels. Vous êtes en zone frontalière, l'activation ou non des datas se réglera correctement.

EAP-SIM et Android
En cherchant sur le net, j'ai trouvé que le noyau d'Android ne permet pas pour le moment d'utiliser EAP-SIM, mais wpa_supplicant est prêt (http://hostap.epitest.fi/wpa_supplicant/).
Pour rappel, wpa_supplicant est un mécanisme de sécurité sans fil (https://fr.wikipedia.org/wiki/Wpa_supplicant).

Cyanogenmod implémente wpa_supplicant (https://github.com/CyanogenMod/android_external_wpa_supplicant) et donc EAP-SIM, mais il semblerait que ce soit dans Android que le mécanisme d'accès à la carte SIM fasse défaut (https://code.google.com/p/android/issues/detail?id=9329#c33).

En revanche, le Samsung Galaxy SII (vendu par Free mobile, sous Android) supporte l'EAP-SIM, mais cela proviendrait de Samsung et non d'Android :( Dommage pour les possesseurs d'HTC (pour le moment).

Conclusion
On attend qu'Android l'implémente nativement :D
On peut utiliser cette application donnée par Freemobile pour palier ce problème :
https://market.android.com/details?id=fr.freemobile.android.mobileconfig

Pour cet article, je me suis parti de ce thread (http://forum.frandroid.com/topic/87892-free-mobile-et-eap-sim-avec-cyanogenmod-7/), je remercie les gens y ayant contribué :)