The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, применяемом для PXE-загрузки, opennews (ok), 17-Янв-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


34. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от mblp (??), 18-Янв-24, 12:55 
полно таких, возьми любой хостинг ДЦ, везде есть возможность загрузить дедик по сети в рескуе ос
Ответить | Правка | Наверх | Cообщить модератору

35. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 13:44 
вот и не бери помойкохостинги в помойкодц.

Там где мои коробочки тарахтят - ничего подсунуть между гейтом и твоей коробкой не получится.
Еще от тыщи и одной болячки помогает.

А не фильтровать траффик разных клиентов друг от друга - ну могут позволить себе либо очень глупые, либо владельцы собственной площадки.

Ответить | Правка | Наверх | Cообщить модератору

39. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Аноньимъ (ok), 18-Янв-24, 13:47 
> ничего подсунуть между гейтом и твоей коробкой не получится

Как реализуете?

Ответить | Правка | Наверх | Cообщить модератору

44. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 13:51 
port isolation

широковещательный траффик просто никуда не дойдет кроме маршрутизатора (поэтому перехватить начальный бродкаст не получится), целевой дойдет - но через маршрутизатор, а это палево да и фильтры там.

Незачем пользовательским коробкам между собой общаться. Ничего хорошего они все равно таким путем не передают.

Ответить | Правка | Наверх | Cообщить модератору

54. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 17:01 
Не, ну не изолировать клиентов, а особенно не изолировать сеть управления - это вообще очень странно.
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

59. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 18:13 
pxe - это не сеть управления, это сеть клиента.
Ответить | Правка | Наверх | Cообщить модератору

61. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 19:49 
ЩАЗ.
Не, если бареметал клиент хочет PXE с откуда попало - его право. Изоляция портов тут не спасёт.

А если речь о загрузке аппаратной ноды с PXE - клиенты которые попадут на эту ноду, вообще не в курсе, откуда оно загрузилось.

Ответить | Правка | Наверх | Cообщить модератору

37. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Аноним (31), 18-Янв-24, 13:46 
тупой вопрос: и даже vlan не спасёт?
Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

42. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 13:49 
не напасешься. Но port isolation - таки да.

Ответить | Правка | Наверх | Cообщить модератору

51. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Аноним (31), 18-Янв-24, 15:20 
точно, про него забыл, спасибо
Ответить | Правка | Наверх | Cообщить модератору

55. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 17:02 
Да почему не напасёшься-то? Более 4000 портов на свитч? :)
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

56. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 17:03 
Мы даже с port isolation не заморачиваемся - тупо влан на порт.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

58. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 18:12 
> Мы даже с port isolation не заморачиваемся - тупо влан на порт.

а дальше? Выделять на каждое корыто отдельную адресацию и отдельно маршруты - п-ц, собирать потом вланы кучкой на один svi - здравствуй proxy arp когда не ждали.

Ответить | Правка | Наверх | Cообщить модератору

62. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 19:51 
Ды ладно, всё не так плохо и сложно.
Отдельная адресация и отдельные маршруты делаются, факт.
Зачем вланы на один SVI собирать? /31, и никаких проксиарпов.
Ответить | Правка | Наверх | Cообщить модератору

71. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 20:14 
> Ды ладно, всё не так плохо и сложно.
> Отдельная адресация и отдельные маршруты делаются, факт.
> Зачем вланы на один SVI собирать? /31, и никаких проксиарпов.

то есть ПОЛОВИНА адресов багровой шляпой накрыты? Ну...ок...

А можешь отсыпать /23, по братски? А то я тут плачу за /28 совершенно нев...нные деньги, а у тебя, смотрю, лишинх-то дохрена?

Ответить | Правка | Наверх | Cообщить модератору

75. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:00 
/23 не могу, /30 запросто.

Невдолбенные деньги - это сколько? Десять баксов в месяц?

Ответить | Правка | Наверх | Cообщить модератору

80. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от пох. (?), 18-Янв-24, 23:06 
мля, ну куда мне совать твой /30 ? Мне надо что-то что можно хотя бы попросить анонсить хороших (нет) ребят.

> Невдолбенные деньги - это сколько? Десять баксов в месяц?

мля... как бы это так сформулировать... ааааа, да хрен с ним - как тебе нравится
/24 IP subnet (254 usable IPs) € 435.20 monthly / € 659.00 setup

(эх... кажется, мои шансы что-то поиметь нахаляву теперь равны нулю)

P.S. я надеюсь ты понимаешь почему 254 и что это означает?

Ответить | Правка | Наверх | Cообщить модератору

84. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:16 
Ну что это означает. Да ничего не означает, если не PI.
Всё так же будешь гоняться через единственный аплинк.

Речь вроде про конские деньги за /28 шла?
А за /24 435 в месяц - это очень даже нормально.

Ответить | Правка | Наверх | Cообщить модератору

90. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от пох. (?), 18-Янв-24, 23:30 
мне не нужен PI, мне нужна возможность анонсить блок не с твоих железок, чего неясного-то. Для этого нужен блок приличных размеров, а AS мы и твою предъявим, я же говорю что они не совсем "хорошие" пацаны.

Сервер-то я двигать никуда не буду, он нетранспортабелен.
Те вот чо, жалко, когда ты по /30 на одного вшивого клиента с физическим тазиком выкидываешь?

У тебя там этих ненужных /23 должны сотни пропадать просто так, на вланах per client, и наверняка есть запас на годы вперед. Ну чо тебе, одной жалко, даааа?

/28 это € 27.20 monthly / € 59.90 setup (да вы там уху ели?! Чтоб я столько за пять секунд работы получал!) и с тем же нае.. "14 usable" - т.е. ты и ЕЩЕ за одну /30 заплатишь, падла бохатая, одного адреса ей вишь мало. У меня старый сервер, где не было этого "setup", но в результате я ничего поменять там не могу.

Ответить | Правка | Наверх | Cообщить модератору

95. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 19-Янв-24, 09:54 
> /28 это € 27.20 monthly / € 59.90

Абсолютно нормально. Я бы сказал даже дёшево, у нас recurring дороже. Правда без сетапа.

Ответить | Правка | Наверх | Cообщить модератору

85. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:23 
Мы конечно в этом плане беднота уже.
/24 и шире вообще не даём, максимум /28.
/27 только по особому запросу и особо крупным.
Хотя в прошлый раз целую пачку /30 отдали особо крупному клиенту, спецзаказ. Я плакал кровавыми слезами, но ack'нул.
Ответить | Правка | К родителю #80 | Наверх | Cообщить модератору

86. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:25 
(это не значит, что один клиент в теории не может себе нажрать /30 на целую /25 например через 16 портов, но это с учётом портов выйдет достаточно дорого)
Ответить | Правка | Наверх | Cообщить модератору

87. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:26 
/26 то бишь
Ответить | Правка | Наверх | Cообщить модератору

88. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:28 
Ну и за шмот поясню: у нас NAT до сих пор кроме как на мобилке - нет нигде.
Феерично, но факт. Поэтому риходится экономить даже имея резервы.
Ответить | Правка | К родителю #85 | Наверх | Cообщить модератору

89. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:29 
Yes, даже у массы физиков нет NAT :)
Ответить | Правка | Наверх | Cообщить модератору

76. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:00 
Ну это для металла же. Где-то даже /30, а не /31.
VPS конечно сидят на /32 в аннамбередах.
Ответить | Правка | К родителю #71 | Наверх | Cообщить модератору

81. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от пох. (?), 18-Янв-24, 23:09 
но зачем? У вмвари все в порядке с port isolation, "это бесплатно". Еще и promisc включить на виртуальном интерфейсе никто не даст.
Ответить | Правка | Наверх | Cообщить модератору

82. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:11 
Но зачем, если проще положить клиента в совершенно изолированную подсеть "насквозь", не полагаясь на софт?
И промиск включать бесполезно, даже если у него собственное железо. Ну а в виртуалках никто не даст, да.
Ответить | Правка | Наверх | Cообщить модератору

91. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от пох. (?), 18-Янв-24, 23:39 
> Но зачем, если проще положить клиента в совершенно изолированную подсеть "насквозь", не
> полагаясь на софт?

а зачем нужен такой микроменеджмент? Где я это делал - швыряли /24 на пару стоек, считать проще по цельным октетам, и не парились. "следи же, чтоб число их было нечетным" Клиент всвитча все равно ничегошеньки лишнего не увидит.
(ну да, с клиентами таки хотевшими видеть, грусть, печаль, миграция в отдельную стойку с другими конфигами - но это была старая вмварь, еще до пришествия nsx. В отдельной стойке был виртуальный nexus с полноценной лицензией.)

Ответить | Правка | Наверх | Cообщить модератору

83. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:13 
Я кстати могу предположить вариант, при котором клиент даже промиск в своём влане в вм может получить и поюзать, всё равно ничего, кроме летящего в этом влане, он не увидит, но пока что никто не просил.
Ответить | Правка | К родителю #81 | Наверх | Cообщить модератору

63. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 19:53 
Есть варианты и без /31, есть варианты с /32 unnumbered, там тоже изоляция by default, да и собирать особо ничего не приходится, и проксиарпа нет.

Для клиентов, которым нужна распределённая сеть - есть транзитные диапазоны UNI, которые с одинаковым NNI приводятся на все роутеры.

Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

64. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 19:54 
Для совсем любителей есть VPLS.
Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

70. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от нах. (?), 18-Янв-24, 20:12 
и чем оно нам тут поможет?
Ответить | Правка | Наверх | Cообщить модератору

78. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:01 
Оно тоже про изоляцию, на самом-то деле. Порты ходят с меткой, и никого, кроме клиента, в них нет. Где-то оно вываливается на всю клиентскую /28-/29 в BVI, и уже оттуда уходит наружу.
Ответить | Правка | Наверх | Cообщить модератору

79. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 23:02 
Это конкретно в тех местах, где свитчей либо ещё нет, либо уже нет.
Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

57. "PixieFAIL - уязвимости в сетевом стеке прошивок UEFI, примен..."  +/
Сообщение от Tron is Whistling (?), 18-Янв-24, 17:04 
В случае VPS - VLAN на VPS.
Всё управление естественно отдельно ходит, туда вообще ничего и никак не подсунешь.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру