The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, применяемом для PXE-загрузки, opennews (ok), 17-Янв-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


31. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Аноним (31), 18-Янв-24, 12:15 
> для организации сетевой загрузки (PXE). Наиболее опасные уязвимости позволяют неаутентифицированному атакующему организовать удалённое выполнение своего кода на уровне прошивки

интересно, много ли серверных позволяют попасть неаутентифицированному пользователю во внутренний периметр, где происходит загрузка по PXE?

Ответить | Правка | Наверх | Cообщить модератору

34. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от mblp (??), 18-Янв-24, 12:55 
полно таких, возьми любой хостинг ДЦ, везде есть возможность загрузить дедик по сети в рескуе ос
Ответить | Правка | Наверх | Cообщить модератору

35. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 13:44 
вот и не бери помойкохостинги в помойкодц.

Там где мои коробочки тарахтят - ничего подсунуть между гейтом и твоей коробкой не получится.
Еще от тыщи и одной болячки помогает.

А не фильтровать траффик разных клиентов друг от друга - ну могут позволить себе либо очень глупые, либо владельцы собственной площадки.

Ответить | Правка | Наверх | Cообщить модератору

39. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Аноньимъ (ok), 18-Янв-24, 13:47 
> ничего подсунуть между гейтом и твоей коробкой не получится

Как реализуете?

Ответить | Правка | Наверх | Cообщить модератору

44. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 13:51 
port isolation

широковещательный траффик просто никуда не дойдет кроме маршрутизатора (поэтому перехватить начальный бродкаст не получится), целевой дойдет - но через маршрутизатор, а это палево да и фильтры там.

Незачем пользовательским коробкам между собой общаться. Ничего хорошего они все равно таким путем не передают.

Ответить | Правка | Наверх | Cообщить модератору

54. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 17:01 
Не, ну не изолировать клиентов, а особенно не изолировать сеть управления - это вообще очень странно.
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

59. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 18:13 
pxe - это не сеть управления, это сеть клиента.
Ответить | Правка | Наверх | Cообщить модератору

61. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 19:49 
ЩАЗ.
Не, если бареметал клиент хочет PXE с откуда попало - его право. Изоляция портов тут не спасёт.

А если речь о загрузке аппаратной ноды с PXE - клиенты которые попадут на эту ноду, вообще не в курсе, откуда оно загрузилось.

Ответить | Правка | Наверх | Cообщить модератору

37. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Аноним (31), 18-Янв-24, 13:46 
тупой вопрос: и даже vlan не спасёт?
Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

42. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 13:49 
не напасешься. Но port isolation - таки да.

Ответить | Правка | Наверх | Cообщить модератору

51. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Аноним (31), 18-Янв-24, 15:20 
точно, про него забыл, спасибо
Ответить | Правка | Наверх | Cообщить модератору

55. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 17:02 
Да почему не напасёшься-то? Более 4000 портов на свитч? :)
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

56. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 17:03 
Мы даже с port isolation не заморачиваемся - тупо влан на порт.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

58. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 18:12 
> Мы даже с port isolation не заморачиваемся - тупо влан на порт.

а дальше? Выделять на каждое корыто отдельную адресацию и отдельно маршруты - п-ц, собирать потом вланы кучкой на один svi - здравствуй proxy arp когда не ждали.

Ответить | Правка | Наверх | Cообщить модератору

62. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 19:51 
Ды ладно, всё не так плохо и сложно.
Отдельная адресация и отдельные маршруты делаются, факт.
Зачем вланы на один SVI собирать? /31, и никаких проксиарпов.
Ответить | Правка | Наверх | Cообщить модератору

71. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 20:14 
> Ды ладно, всё не так плохо и сложно.
> Отдельная адресация и отдельные маршруты делаются, факт.
> Зачем вланы на один SVI собирать? /31, и никаких проксиарпов.

то есть ПОЛОВИНА адресов багровой шляпой накрыты? Ну...ок...

А можешь отсыпать /23, по братски? А то я тут плачу за /28 совершенно нев...нные деньги, а у тебя, смотрю, лишинх-то дохрена?

Ответить | Правка | Наверх | Cообщить модератору

75. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:00 
/23 не могу, /30 запросто.

Невдолбенные деньги - это сколько? Десять баксов в месяц?

Ответить | Правка | Наверх | Cообщить модератору

80. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от пох. (?), 18-Янв-24, 23:06 
мля, ну куда мне совать твой /30 ? Мне надо что-то что можно хотя бы попросить анонсить хороших (нет) ребят.

> Невдолбенные деньги - это сколько? Десять баксов в месяц?

мля... как бы это так сформулировать... ааааа, да хрен с ним - как тебе нравится
/24 IP subnet (254 usable IPs) € 435.20 monthly / € 659.00 setup

(эх... кажется, мои шансы что-то поиметь нахаляву теперь равны нулю)

P.S. я надеюсь ты понимаешь почему 254 и что это означает?

Ответить | Правка | Наверх | Cообщить модератору

84. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:16 
Ну что это означает. Да ничего не означает, если не PI.
Всё так же будешь гоняться через единственный аплинк.

Речь вроде про конские деньги за /28 шла?
А за /24 435 в месяц - это очень даже нормально.

Ответить | Правка | Наверх | Cообщить модератору

90. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от пох. (?), 18-Янв-24, 23:30 
мне не нужен PI, мне нужна возможность анонсить блок не с твоих железок, чего неясного-то. Для этого нужен блок приличных размеров, а AS мы и твою предъявим, я же говорю что они не совсем "хорошие" пацаны.

Сервер-то я двигать никуда не буду, он нетранспортабелен.
Те вот чо, жалко, когда ты по /30 на одного вшивого клиента с физическим тазиком выкидываешь?

У тебя там этих ненужных /23 должны сотни пропадать просто так, на вланах per client, и наверняка есть запас на годы вперед. Ну чо тебе, одной жалко, даааа?

/28 это € 27.20 monthly / € 59.90 setup (да вы там уху ели?! Чтоб я столько за пять секунд работы получал!) и с тем же нае.. "14 usable" - т.е. ты и ЕЩЕ за одну /30 заплатишь, падла бохатая, одного адреса ей вишь мало. У меня старый сервер, где не было этого "setup", но в результате я ничего поменять там не могу.

Ответить | Правка | Наверх | Cообщить модератору

95. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 19-Янв-24, 09:54 
> /28 это € 27.20 monthly / € 59.90

Абсолютно нормально. Я бы сказал даже дёшево, у нас recurring дороже. Правда без сетапа.

Ответить | Правка | Наверх | Cообщить модератору

85. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:23 
Мы конечно в этом плане беднота уже.
/24 и шире вообще не даём, максимум /28.
/27 только по особому запросу и особо крупным.
Хотя в прошлый раз целую пачку /30 отдали особо крупному клиенту, спецзаказ. Я плакал кровавыми слезами, но ack'нул.
Ответить | Правка | К родителю #80 | Наверх | Cообщить модератору

86. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:25 
(это не значит, что один клиент в теории не может себе нажрать /30 на целую /25 например через 16 портов, но это с учётом портов выйдет достаточно дорого)
Ответить | Правка | Наверх | Cообщить модератору

87. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:26 
/26 то бишь
Ответить | Правка | Наверх | Cообщить модератору

88. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:28 
Ну и за шмот поясню: у нас NAT до сих пор кроме как на мобилке - нет нигде.
Феерично, но факт. Поэтому риходится экономить даже имея резервы.
Ответить | Правка | К родителю #85 | Наверх | Cообщить модератору

89. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:29 
Yes, даже у массы физиков нет NAT :)
Ответить | Правка | Наверх | Cообщить модератору

76. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:00 
Ну это для металла же. Где-то даже /30, а не /31.
VPS конечно сидят на /32 в аннамбередах.
Ответить | Правка | К родителю #71 | Наверх | Cообщить модератору

81. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от пох. (?), 18-Янв-24, 23:09 
но зачем? У вмвари все в порядке с port isolation, "это бесплатно". Еще и promisc включить на виртуальном интерфейсе никто не даст.
Ответить | Правка | Наверх | Cообщить модератору

82. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:11 
Но зачем, если проще положить клиента в совершенно изолированную подсеть "насквозь", не полагаясь на софт?
И промиск включать бесполезно, даже если у него собственное железо. Ну а в виртуалках никто не даст, да.
Ответить | Правка | Наверх | Cообщить модератору

91. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от пох. (?), 18-Янв-24, 23:39 
> Но зачем, если проще положить клиента в совершенно изолированную подсеть "насквозь", не
> полагаясь на софт?

а зачем нужен такой микроменеджмент? Где я это делал - швыряли /24 на пару стоек, считать проще по цельным октетам, и не парились. "следи же, чтоб число их было нечетным" Клиент всвитча все равно ничегошеньки лишнего не увидит.
(ну да, с клиентами таки хотевшими видеть, грусть, печаль, миграция в отдельную стойку с другими конфигами - но это была старая вмварь, еще до пришествия nsx. В отдельной стойке был виртуальный nexus с полноценной лицензией.)

Ответить | Правка | Наверх | Cообщить модератору

83. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:13 
Я кстати могу предположить вариант, при котором клиент даже промиск в своём влане в вм может получить и поюзать, всё равно ничего, кроме летящего в этом влане, он не увидит, но пока что никто не просил.
Ответить | Правка | К родителю #81 | Наверх | Cообщить модератору

63. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 19:53 
Есть варианты и без /31, есть варианты с /32 unnumbered, там тоже изоляция by default, да и собирать особо ничего не приходится, и проксиарпа нет.

Для клиентов, которым нужна распределённая сеть - есть транзитные диапазоны UNI, которые с одинаковым NNI приводятся на все роутеры.

Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

64. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 19:54 
Для совсем любителей есть VPLS.
Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

70. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 20:12 
и чем оно нам тут поможет?
Ответить | Правка | Наверх | Cообщить модератору

78. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:01 
Оно тоже про изоляцию, на самом-то деле. Порты ходят с меткой, и никого, кроме клиента, в них нет. Где-то оно вываливается на всю клиентскую /28-/29 в BVI, и уже оттуда уходит наружу.
Ответить | Правка | Наверх | Cообщить модератору

79. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:02 
Это конкретно в тех местах, где свитчей либо ещё нет, либо уже нет.
Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

57. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 17:04 
В случае VPS - VLAN на VPS.
Всё управление естественно отдельно ходит, туда вообще ничего и никак не подсунешь.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру