מחשב חזק לפיתוח עם לינוקס (עדיף UBUNTU)

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
Huber
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 73285
הצטרף: מאי 2005
שם מלא: ערן
נתן תודות: 646 פעמים
קיבל תודות: 3160 פעמים

שליחה #21 

לפי זה מעבדי AMD מהסידרה האחרונה ששוחררה יהיו הרבה יותר יעילים בקומפילציית קוד:

?t=503

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #22 

@arotman
·
בקשר לארגונים הבטחוניים, במיוחד שם דבר ראשון שממנו מתחילים לתכנן את כל הרשת, זה מהמערכת שו''ב ארגונית, שעלייה מחוברים כל הרכיבי רשת שיש בה. ואחד החלקים המהותיים במערכת שו''ב זו, זה עדכוני FIRMWARE מרכזיים וניהול תצורה מרכזי לכל הרכיבי רשת הרבים שיש בה. זה שהרשת היא מבודדת לא מונע את הטיפול בסגירת החולשות הידועות שקיימות בה. כי האיומים באים גם מתוך הרשת וניצול חולשות ידועות מתבצע במיוחד מתוך הרשת הפנימית.

בקשר למנגנונים כמו VRF, למשל. יכול VRF מלאה, זה אחד המנגנונים החשובים ושימושיים ביותר במתגים L3 שמשמשים מספר רשתות משנה שונות. כולל גם ברשתות של עסקי SMB שנמצאים בבניין משרדים, ששוכרים בו את המשרדים שמהם הם פועלים ושבדרך כלל מקבלים את שירותי תשתיות בצורה מרוכזת שהמפעיל של בניין משרדים זה. כך ורק כך ניתן לספק שירותי תשתיות LAN נפרדים לגמרי לעשרות רבות של עסקים קטנים שנמצאים במבנה משרדים אחד, לתחזק אותו, לשמור על רמת אבטחת מידע נדרשת ולהוזיל את העלויות של תשתית זו.
כמובן שבארגוני ENTERPRISE שימוש ב VRF ברמת ארגון בודד הוא עוד יותר רחב ונדרש, במיוחד בכל ארגון כזה, שיש לו חיבור לסניפים מרוחקים.

arotman
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 3590
הצטרף: ינואר 2005
שם מלא: אריה רוטמן
מיקום: כפר חב"ד
נתן תודות: 413 פעמים
קיבל תודות: 362 פעמים
יצירת קשר:

שליחה #23 

@sys_admin
· ברור וידוע יחד עם זאת כפי שציינתי רוב המערכות שאני מתצר הם מערכות Stand Alone מבודדות ואני אומר לך בוודאות שאף אחד לא נוגע בהם ולא מתכון לגעת במתגים. בכל מקרה רוב יצרני המתגים שאני עובד עמם גם כך לא מוציאים יותר מידי עדכונים הקשורים לאבטחה גרידא, כפי שכבר כתבתי דווקא Cisco עם מערכת הפעלה המבוססת על Linux ב CORE של המערכת ועם שרותי תוכנה לכל דבר, הרבה יותר פגיעים לטעמי. היו מספר מקרים שאחרי שתצרתי ציוד במערכת התקשרו אלי לאחר כמה שנים טובות לשאול מה הסיסמא.. הרי שנינו יודעים שלכל הגנה יש מתקפה והארגונים אמורים לבצע ניהול סיכונים, אז אם המנמ"ר בהתאם להמלצות היועץ של הפרויקט מחליט על מה הוא רוצה להוציא כסף ועל מה לא אז בתור קבלן משנה של קבלן משנה של חברה שזכתה במכרז אני רק יכול לחוות דעה, לתעד אותה ולהעביר ללקוח בשביל הקסת"ח שלי ושל מי שהביא אותי לעבודה....
היה לי גם מקרה באתר שמול הלקוח עדכנתי את היועץ ש"נאלצתי" לשנות את תצורת התכנון שלו עקב עדכון בקושחה של היצרן כדי לא להוציא את היועץ מטומטם. היה גם מקרה לא מזמן שיועץ אחר התווה תצורה מסוימת והקבלן של הפרויקט בשטח החליט על דעת עצמו לא לממש את התצורה ולמרות שהתרעתי שזה לא לפי התוכנית עד שהיועץ לא "יישר" את הקבלן אז לא בוצע,
אגב בפרויקט הזה היו כבר איזה 8 גורמים מעורבים.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #24 

@arotman
·
במקום שבו לא מעדכנים את ה IOS של CISCO , זה מקום עם חור אבטחה ענק וכפי אנו יודעים שבמקום כזה שיש בו פרצת אבטחה שקוראת לגנב, כפי שהסבירו את הגששים, שאם הפרצה קוראת לגנב, אז הוא בא. ניתן להיזכר בכל המכרים משנים האחרונות בהקשר זה. למשל מקרה בודד אחד:
Malefactors are massively exploiting a vulnerability in Cisco switches, taking down entire segments of the Web.
https://www.kaspersky.com/blog/cisco-apocalypse/21966/

Attackers Exploit Cisco Switch Issue as Vendor Warns of Yet Another Critical Flaw
https://www.darkreading.com/perimeter/a ... id/1331490

Critical flaw leaves thousands of Cisco Switches vulnerable to remote hacking
https://thehackernews.com/2018/04/cisco ... cking.html

וזו רק דוגמה אחת מהרבות בהקשר ישיר זה.
גם זה לא רק נוגע למתגים הפשוטים מסדרת CATALIST , אלה גם למתגים המתקדמים יותר מסדרת NEXUS, למשל מקרה אחד מהרבים:
Cisco Nexus 9000 Series Fabric Switches Application Centric Infrastructure Mode Default SSH Key Vulnerability
https://tools.cisco.com/security/center ... s9k-sshkey

כך שבכל מקום, שבו קיים כל ציוד רשת בכלל וציוד של CISCO בפרט, דבר ראשון שיעשה מנמ''ר בקביעת המדיניות הארגונית של מקום זה, זה לדרוש לבצע עדכוני FIRMWARE לכל ציוד רשת במקום ולא משנה, אם מדובר על מתג בודד או על אלף.
כמובן, זה שיש מקומות מאותגרים טכנולוגית שמתנהלים מבחינת מערכות מידע כמו מכולת שכונתית, ושכל טכנאי מחשבים עושה שם מה שבא לו, זה לא חדש לי, זה ידוע וזה חלק מסיפורי זוועה שאני יכול לשמוע מדי פעם אחרי שלמקום כזה מגיע לביקור מנמ''ר ומזדעזע ממה שהוא ראה שם.
גם זה ש IOS מבוסס על גרעין של LINUX , זה גם לא ייחודי רק לציודי CISCO, אלה שעל בסיס של LINUX פועלים כל המערכות הפעלה של כל הציודי רשת היום. וזה שיש יצרני מתגים שלא סוגרים את החורים שהתגלו בציוד שלהם בניגוד לאייך שעושים את זה ב CISCO וזה שיש יצרני פח שלא משקיעים בפיתוח של גרסאות FIRMWARE חדשים בהקשר זה, זה גם ידוע, אבל זו אחת הסיבות שבגללה מתגים של יצרנים כאלה גם עולים עד עשירית ממה שמתג עם תכונות דומות של CISCO עולה.
זו גם הסיבה שאף אף מנמ''ר שפוי לא יתקרב למתגים כאלה שלא משקיעים בפיתוח של FIRMWARE חדש לצורך של סגירת החולשות שהתגלו בקודמת ומעדיפים שהלקוח ירכוש פשוט מוצר חדש.
אבל אפילו אצל D-LINK בסדרות שמשמות לדברים יותר רציניים, אפילו של השוק הביתי או שוק SMB, כן משקיעים בפיתוח של גרסאות FIRMWARE חדשות בכדי לפתור בעיות בקודמות ועושות את זה במשך יותר משש שנים לצורך תמיכה באותו המוצר. זה רק דוגמה אחת ורק העדכונים הגדולים מפורטים בה:
http://files.dlink.com.au/products/DGS- ... 70.012.pdf

ובקשר לזה שברוב הפרויקטים מעורבים מספר רב של גורמים, אז זה בידוק אחד התפקידים של המנמ''ר לנהל את כל הגורמים אלה ולהפעיל אותם בצורה תקינה. בכלך פרוייקט סביר, אף אחד מהגורמים אלה לא יכול לעשות את מה שהוא רוצה, אלה את מה שהוא התחייב ומה שמנמ''ר מורה לו לעשות.

arotman
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 3590
הצטרף: ינואר 2005
שם מלא: אריה רוטמן
מיקום: כפר חב"ד
נתן תודות: 413 פעמים
קיבל תודות: 362 פעמים
יצירת קשר:

שליחה #25 

@sys_admin
·
שבוע טוב,
אני כמובן מודה לך על ההסברים המלומדים שלך אבל אתה משכנע את המשוכנעים במקרה זה...
כפי שציינתי אני מגיע לתצר ציודים בד"כ עבור קבלן משנה ואין לי נגיעה בד"כ לתכנון הפרויקט אלא ליישום בלבד.
אני אנסה תמיד לתת את הפיתרון הטוב ביותר מבחינת תצורה שאני יכול ולסגור כמה שיותר פינות באבטחה.
כך אני נוהג ואמשיך לנהוג אבל בסופו של דבר אני צריך להביא אוכל הביתה ולא תמיד מאפשרים לי במסגרת
יום עבודה לעשות או לבדוק את כל מה שאני רוצה, שלא לדבר על מקרים בפרויקטים שאני צריך לפתור בעיות
שאף ספק לא טרח לתת את הדעת עליהם אלא לגזור קופון וללכת, כרגיל הרבה פעמים בארץ קודם כל מוכרים פתרון
ללקוח ורק אחר כך חושבים איך לממש כראוי.
היה לי מקרה זכור מאוד במקום המאכלס עשרות אלפים באירועים והמערכות שם היו מאובטחות פחות ממכולת שכונתית...לשם הוזמנתי על ידי ספק הציוד התקשורת שהוא תחת האינטגרטור שביצע את העבודות באתר כדי לפתור בעיה לכאורה פשוטה , מסופונים שמאשרים כרטיסים לפני כניסה ולא מצליחים להגיע לשרתים ולהוריד עדכון. מה שמצאתי שם היה פשוט זוועה, מצאתי 5 אביזרים המחלקים DHCP ברשת, טכנאי של החברה שסיפקה מערכת המצלמות היה צריך אינטרנט אז קישר רשתות, שרתי ה Biling לא הופרדו משאר חלקי המערכת ושרת ה WEB נמצא בעצם על אותה הרשת..
אז אתה מדבר איתי על Patch Management למתגים.. כמובן שהוצאתי חוות דעת טכנית חריפה במסגרת הדו"ח על התקלה למרות שאף אחד לא ביקש ממני התייחסות לנושא האבטחה והעברתי דרך מזמין העבודה לאינגרטור...אז נראה לך שמישהוא התייחס לזה מלבד לתייק לקסת"ח?

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”