Sunday, October 08, 2006

Security through Obscurity - I (Login banner)

"Obscurity is not security, but... obscurity is a layer of security!" - Монголоор харин "өнгөлөн далдлалт бол нууцлал хамгаалал биш, гэхдээ түүний нэг хэсэг юм" гэчихвэл хэлэх гэсэн санаа нь гараад байна. Юу вэ гэхээр, ач холбогдолгүй гэмээр жижигхэн зүйлс ч нууцлал хамгааллыг хангахад чухал шүү гэсэн санаа...

Энэ удаад та бүхэнд "login banner"-г танилцуулж байна.

Гадны хүн нэвтрэх хориотой газруудад "гадны хүн орохыг хориглоно!", "staff only!" гэсэн бичгүүдийг та бүхэн зөндөө л харсан байх. Энэ нь тухайн газрын дотоод ба гадаад хил хязгаарыг зааглан тогтоож өгч байгаагаас гадна энэ хил хязгаарыг зөвшөөрөлгүй давсан хүнд хариуцлага ноогдуулна гэдгийг маш товчхоноор хэлж өгч байгаа билээ. Хэрвээ ийм бичиг байхгүй байсан бол яах вэ? ... Мэдээж будилж яваа хүмүүс ч юмуу, эсвэл дэмий сониуч хүмүүс орох ёсгүй газарлуу ороод л явчихна гэсэн үг. Тэгхээр "login banner"-г системрүү нэвтэрч байгаа хил хязгаар бүрт тавьж өгөх нь ямар ач холбогдолтой болохыг та бүхэн ойлгосон байх.

Login banner гэхээр дүрэм журам, бүхэл бүтэн нүүр дүүрэн зүйл байх хэрэггүй. Гүйлгээд уншихад, гол нь "unauthorized use is prohibited...", "activities are reported..." гэсэн үгнүүд байхаар бичигдсэн байх хэрэгтэй. Энэ нь "зөвшөөрөлгүй системд нэвтрэхийг хориглоно,хийсэн зүйлүүдийг чинь хуулийн байгууллагад шилжүүлэх эрхтэй" гэсэн санааг агуулж байгаа юм. Би систем дээрээ жишээлбэл:

******************************************************
Authorized uses only!!!
All access to this system is monitored and reported!!!
******************************************************


гэсэн баннер тавьсан. Системрүүгээ орох болгондоо, энэ үгийг уншдаг. Тэгээд жижигхэн ч гэсэн хариуцлага мэдэрч, урдынхаасаа илүү нямбай ажиллах болсон. Харин гадны хэн нэгний хувьд ийм үгстэй тулгарвал хэсэгхэн зуур ч гэсэн тээнэгэлзэж эргэлзэх нь мэдээж...

Харин би анх энэ санаагаа MUG-н нийтэд зориулсан shell server-н login banner-с авсан. Энэ баннерийг бүгдээрээ одоо харцгаая:


#################################################
# Sign up for a free shell account from ...
# MICOM CO., LTD
#################################################


do not misuse the server for hacking purpose!
Credit to HBX and hairball :)

HBX ба hairball гэж хэн болохыг g0mb0 ах маань хэлж өгөх байх :). Харин энэ сервер дээр ажиллахдаа бусдын эрх ашгийг хүндэтгэхийг энэхүү баннер хэлж өгч байна даа...


login banner хэрхэн тавих вэ?

1. SSH-н хувьд sshd_config файл дотор

Banner /etc/ssh/ssh_banner

мөрийг нэмснээр "/etc/ssh/ssh_banner" гэсэн текст файл доторхийг хэрэглэгч login хийж орохын өмнө дэлгэцэн дээр хэвлэнэ... гэхдээ login prompt дээр username-г бичсэний дараа хэвлэнэ.

2. Unix төрлийн үйлдлийн системд хэрэглэгч логин хийж орсны дараах login banner-г тавиж болно. Үүний тулд "/etc/motd" файл доторхыг өөрчилнө, хэрэв ийм файл байхгүй бол үүсгэж өгнө. Мэдээж хэрэглэгч системд нэвтэрсний дараа гарах баннер учир "орохыг хориглоно" гэсэн үгс байхгүй нь мэдээж. Энд ихэвчлэн хэрэглэгчдэд хандсан сануулга, эсвэл компаний лого, системийн цаг... гэх мэтчилэн юу дуртайгаа оруулж болно.


Obscurity is not security, but... obscurity is a layer of security!

Monday, October 02, 2006

APNIC Training - 28-29 Sep 2006 - DNS Workshop

DNS Workshop-н лабораторийн ажлууд хамгийн сонирхолтой байсан. Тэр дундаа DNS delegation яаж хийдэг юм бол? гэж бодож явдаг байсан бол түүнийгээ хийгээд үзлээ. Мөн RNDC(Remote Name Daemon Controller), TSIG(Transaction signiture) талаар сайн мэддэггүй байсан бол одоо ашиглаж чаддаг боллоо.

DNS Server security & reliability - Хичээл дээр яригдсан DNS Server-н талаарх чухал зүйлсүүд:
security = s, reliability = r

-r- DNS Cервер заавал redundant-тай байх - Энэ мэдээж бүх төрлийн production server-үүдэд хамаарна. DNS-н хувьд master & slave байдлаар зохион байгуулах боломжтой тул zone-н бүртгэлийг хийж байгаа сервер 1 ба түүнээс дээш slave DNS сервертэй байх шаардлагатай.

-sr- Master болон Slave серверүүд тусдаа дэд сүлжээ/subnet-д байрлах - Энд мэдээж Microsoft компаний жишээг дурдаж ярих хүн олон. Энэ удаа ч багш маань дурдаад амжив. Microsoft-н бүх DNS серверүүд нэг дэд сүлжээнд байрласнаас, router дээр тохиргоо хийж байсан ажилтны хайхрамжгүйгээс энэ дэд сүлжээрүү гаднаас хандах боломжгүй болж, улмаар Microsoft-н веб хуудсууд ажиллахгүй болсон байна.

-sr- Authoritative серверээс "forwarder" үүргийг салгах - Энэ нь мэдээж серверийн ачааллыг бодсон хэрэг. Authoritative серверүүд зөвхөн өөрийн мэдэх асуулга/query-д хариу өгч, "caching forwarder" хэрэглэгчдийн бусад асуулга/query-д ,жишээлбэл mail.yahoo.com-н IP-г олох зэрэг, хариу өгнө гэсэн үг юм. Нэг үгээр хэлбэл интернетийн хэрэглэгчиддээ (ISP-н хувьд) "сaching forwarder" DNS Cерверийнхээ IP-г зарлаж, authoritative DNS серверээ нууна гэсэн үг юм. Мэдээж authoritative DNS Серверийг чинь хүн болгон мэдэж байх албагүй.

-s- Authoritative cерверийн zone transfer, zone update-г хязгаарлах - allow-transfer{}, allow-update{} directive-үүдийг ашиглан хязгаарлалт хийх боломжтой. Default-р zone transfer хийх нээлттэй байдаг тул зөвхөн өөрийн slave серверт zone transfer хийх эрхийг олгон бусдад хаах шаардлагатай болохыг манай админууд анхаарна уу.

-s- Dynamic zone transfer & update хийхдээ TSIG ашиглах - Хуурамч IP хаягаар DNS cерверийг хууран zone transfer&update хийх нөхцөлийг хаах үүднээс encrypt-лэгдсэн түлхүүр үгийн тусламжтайгаар authorization хийнэ гэсэн үг юм. TSIG амжилттай ажиллахын тулд 2 серверийн цагууд 5 минутаас багагүй зөрөөтэй ажиллаж байх ёстойг анхаараарай.

-sr- Recursive cерверийг зөвхөн өөрийн хэрэглэгчдийн subnet-д зөвшөөрөх - open recursive server нь cache snooping attack-д өртдөг тул өөрийн хэрэглэгчдийн subnet-с гадуур ирэх query-г хязгаарлах хэрэгтэй. Үүний тулд allow-query{} directive-г ашиглана. Ингэснээр гадны халдлагаас хамгаалах төдийгүй серверийн ачааллыг ихэсгэхгүй байх давуу талтай юм. Зүйрлэж хэлбэл энэ нь open relay mail server-тэй адил шаардлагагүй трафикийг өөрөөрөө дамжуулж байна гэсэн үг юм.

-sr- Системийн логыг бичих - (Бүх production server-үүдэд хамаарна). BIND дээр category{}, channel{} directive-үүдийг ашиглан лог-г ангилж бүртгэх боломжтой байдаг. Сервер гадны халдлагад өртөх, хэвийн ажиллагаа доголдох зэрэгт лог л ганц аврана шүү дээ.


Дээрх үндсэн зүйлсээс гадна nslookup, dig зэрэг командуудыг эзэмших, гаднаас серверээ удирдах rndc программтай ажиллаж дадах зэрэг зайлшгүй сурах зүйлс байгааг манай сисадминууд анхаарна бизээ...

Sunday, October 01, 2006

APNIC Training - 27 Sep 2006 - Internet resource management

APNIC-н сургалт Датакомын дэмжлэгтэйгээр 3 хоног амжилттай болж өнгөрлөө. Энэ сургалтанд MobiNet, Micom, MagicNet, RailCom, MCSCom, WirelessCom зэрэг ISP-нуудаас гадна IT-гийн чиглэлээр үйл ажиллагаа явуулдаг, интернетийн үйлчилгээ үзүүлдэг нилээд олон байгууллагын IT-н ажилтнууд оролцлоо. Cургалт "Internet resource management", "DNS workshop" гэсэн 2 чиглэлээр явагдсан ба үр өгөөж ихтэй сайн сургалт болсон гэж би хувьдаа дүгнэж байна. APNIC-с жил бүр монголд сургалт зохион явуулдаг тул энэ удаагийнхад амжаагүй бол дараа заавал нэг суугаад үзээрэй.

Internet resource management - Хичээл эхлэхээс өмнө оролцогч бүр өөрийгөө танилцуулж, энэ сургалтаас юу олж мэдэж авах хүсэлтэй байгаагаа товчхон хэллээ. Миний хувьд "IPv6"-н талаар мөн whois өгөгдлийн санд хэрэглэгчдийнхээ мэдээллийг хэрхэн оруулах вэ? гэсэн асуултын хариуг олж авъя гэсэн бодолтой очсон. Хүмүүсийн ихэнх нь "IPv6", DNS гэсэн хариултыг өгч байлаа.

Эхлээд мэдээж APNIC-н үйл ажиллагаа, бүтэц зохион байгуулалтын талаар товчхон мэдээлэл авлаа. APNIC нь 62 орны 1000 гаруй гишүүдтэй үйл ажиллагаа явуулдаг бөгөөд төв нь Австралийн Брисбен хотод байрладаг. Ази Номхон далайн орнуудын интернет хаяглалтыг бүрэн хариуцаж ажилладаг байгууллага юм. IP хаягаас гадна, DNS reverse delegation, AS number бүртгэх үйлчилгээг үзүүлдэг. APNIC-c шинэ IP хаяглалт авахын тулд байгууллагынхаа хэтийн төлөвлөгөө, сүлжээний зохион байгуулалт, магадгүй санхүүгийн бичиг баримтаар нотолгоо болгосны үндсэн дээр хамгийн багадаа IPv4 бол /21, IPv6 бол /32 хэмжээтэй IP block авах боломжтой юм байна лээ.

Whois database-н хувьд манай ISP-нууд хэрэглэгчдийн мэдээллийг маш хангалтгүй оруулсан харагдсан. Миний хувьд Abuse report-c залхсандаа хэрэглэгчдийнхээ IP Assignment-г бүртгүүлье гэж бодож байсан удаа цөөнгүй. Харин яаж бүртгүүлэх аргаа сайн олоогүй. Ямартай ч одоо MyAPNIC-р эсвэл мэйлээр бүртгүүлж болох боломжтойг мэдэж авлаа. Гэтэл хэрэглэгчдийнхээ нэрс, IP хаягыг зарлах ер нь зөв үү гэсэн асуудалтай тулгараад бүртгүүлэхээ жаахан азнахаар шийдлээ... Энэ талаар бусад админуудтай зөвлөмөөр ч юм шиг...

IPv6 - 128 bit хаяглалт гэхээр мэдээж замбараагүй их тоо гарч байна. Зүйрлэж хэлбэл одоо хэрэглэж байгаа IPv4 IP хаягыг 4 залгаад биччихсэнтэй тэнцэхээр тийм урт хаяг гэсэн үг... Энэ их IP хаягаар юугаа хийдэг байнаа?... тэгсэн бүх "intellligent" гэр ахуйн хэрэгсэл IP хаягтай болж байгаа юм байна. Япон, Солонгост IPv6 дэмждэг гэр ахуйн хэрэгслүүд аль хэдийн худалдаанд гарсан гэнэ. Энд багшийн авсан жишээг дурдвал: taxi-ны бүх шил арчигчид IP хаягтай болбол хаана бороо орж байгааг төврүүгээ мэдээлэх боломжтой болох юм байна. Ингэснээр бороо орж байгаа дүүрэгрүү илүү олон taxi явуулна... бодоод байсан үнэхээр хэрэгтэй байгаа биз.

IPv4 IP хаягнууд дуусаж байгаа тул IPv6-руу шилжих болсон гэж гэнэхэн бодолтой явж байсан үгүй юм байна лээ. IPv4-н тал гаруй хувийг ямар ч гэрээ хийлгүйгээр 2хон жилийн дотор тараачихсан нь жаахан асуудал хэвээрээ байгаа хэдий ч, "ирээдүйгээ харж" IPv6-г бий болгосон тухай ойлгож авлаа. Бас нэг зүйл гэвэл IPv6-д private network хаяг гэж байхгүй, яагаад гэвэл private хаягны шаардлага байхгүйгээр хангалттай IP хаяг байгаа...

IPv4-c IPv6-руу хэрхэн шилжих вэ? Хэд хэдэн арга байгаан байна.

1. Dual Stack transition - Нэг төхөөрөмж дээр IPv4, IPv6 зэрэг орших боломжийг олгох

2. Tunneling - IPv4 дээгүүр IPv6-г тунелээр дамжуулах - (Dual Stack дэмждэг router ашиглан гараар тохиргоог хийх маягаар, эсвэл гадны tunnel broker ашиглан тохиргоог хийх маягаар хэрэгжүүлж болно)

3. Translation - зөвхөн IPv4, IPv6 дэмждэг төхөөрөмжүүдийг хамтран ажилладаг болгох

Бас нэг сонирхолтой мэдээлэл: 1998 оноос хойш 8 жил үргэлжилсэн IPv6-г хэрэглээнд нэвтрүүлэх зорилготой KAME төсөл саяхан дуусаж IPv6 protocol stack-г нийтэд түгээхэд бэлэн болгосон байна. IPv6 protocol stack-г эх кодын хамт удахгүй BSD License-н дор BSD үйлдлийн системд өгөх бодолтой байгаа бөгөөд одоогоор KAME-н функцүүдийг BSD үйлдлийн систем дээр нэгтгэх ажил үлдээд байгаан байна.

Friday, September 22, 2006

Accessing remote Linux desktop from Windows over SSH

Линукс десктопруу гаднаас хандах шаардлага гарлаа. Тэр нь офисоос маань 1км цаана байгаа серверийн өрөөрүү гүйхгүй гэсэндээ л тэр шүү дээ. "google is your best friend!" гэж Nuunee-гийн хэлснээр баахан google-длээ. Ер нь өөрт тулгарсан асуудлын 90%-г google-с хайж шийддэг болохоор нэг ч их бэрхшээлтэй ажил биш байлаа. Мэдээж энэ баахан эмх замбараагүй мэдээллийг буцааж эвлүүлж хэрэгтэй зүйлээ босгож авах гэдэг л их цаг зарсан ажил байна. Гэхдээ зүгээрээ тэр хирээрээ шинэ сонин зүйлсийг сурах болно...

За гол асуудалдаа оръё. Эхлээд "X11 Forwarding"-г туршаад гацчихсан тул болиод VNC-г туршиж үзлээ. Нилээд нухсаны эцэст VNC болсон, энэ удаад түрүүн гацсан алдаагаа ч олов. Ингээд дээрх 2 аргаар линукс десктопруу гаднаас хандах аргыг доор бичлээ.

Windows дээр ажилладаг хэд хэдэн ssh client программ байдаг бөгөөд хамгийн өргөн хэрэглэгддэг Putty ашиглан дараах байдлаар Линукс десктопруу хандана.

1. X11 Forwaring - буюу X11 tunneling ч гэж нэрлэгддэг. Энгийн tunnel-тэй адил бөгөөд ганц ялгаа нь тухайн машинруу ssh-р логин хийж ороход ssh таны өмнөөс DISPLAY хувьсагчийн утгыг оноож, таны сууж байгаа машинруу чинь зааж өгнө. Таны PC дээр Putty(X11 tunnel-г дэмждэг байх ёстой), мөн хүлээж авсан мэдээллийг танд дэлгэцэнд харуулахын тулд X Server суусан байх хэрэгтэй. Windows platform дээр ажилладаг X-Win32 программыг ашиглаж болно. HostА->HostB (A-с B-рүү) хандаж байна гэж үзвэл.


1.1 X-Win32-г тохируулах - "Configuration/Security" ороод HostB-г зөвшөөрч өгөөд X-Win32 серверийг ажиллуулж орхино.

1.2 Putty-г тохируулах - "Session/Host name" дээр HostB-г бичнэ. "Connection/SSH/Tunnels" эсвэл "Connection/SSH/X11" дээр "Enable X11 forwarding" хэсгийг чагтлан, "X Display location" дээр "IP address:display" гэсэн форматаар "HostА:0" гэж бичнэ. Ихэнх тохиолдолд display=0 утгыг авдаг тул та ямар нэг тохиргоог өөрчлөөгүй бол энэ байдлаар ажиллах ёстой.

1.3 Одоо Putty ашиглан ssh-r HostB-рүү хандан холбогдоно. Тохиргоо зөв байгаа эсэхийг шалгахын тулд ямар нэг X11 application, жишээ болгож xclock-г ажиллуулъя. (Ихэвчлэн /usr/X11R6/bin дотор байрлана)

# xclock &

Дэлгэцэн дээр жижиг цонхонд цаг гарч ирэх ёстой. Хэрэв гарч ирэхгүй бол DISPLAY хувьсагчийн утгыг шалгаж үзээрэй.

# echo $DISPLAY

Хэрэв энэ утга "HostA:0.0" биш бол гараар утгыг оноож өгнө. Миний хувьд энэ хэсэг дээр нилээд цаг алдсан ба DISPLAY хувьсагчийн утгыг дараах байдлаар онооно:

# export DISPLAY=HostA:0.0

За одоо ямар ч байсан цаг гарч ирсэн гэж найдъя.

1.4 HostB ямар төрлийн windows manager дэмждэг вэ?

Gnome бол :
# gnome-session

KDE бол :
# startkde &

командыг өгөхөд... EVRICA!!! ... танил дэлгэц чинь гарч ирнэ.

Дээрхээс гадна icewm-session, x-window-manager, twm командуулыг өгч бусад wm-үүдийг туршаад үзээрэй.


2. VNC - Хандах гэж байгаа машин дээр VNC Cервер суусан байх ёстой. Мөн PC дээрээ VNCViewer суулгана.

2.1 VNC Серверийг ажиллуулахын тулд хамгийн багадаа нэг хэрэглэгч нэмэх хэрэгтэй. Тохиргоог /etc/sysconfig/vncservers дотор дараах байдлаар хийнэ.

VNCSERVERS="1:baynaa"
VNCSERVERARGS[1]="-geometry 1024x768 -depth 16"

VNC Cервер энд зааж өгсөн тохиолдол тус бүрт өөр өөр порт дээр сонсох бөгөөд манай тохиолдолд 5900+1 буюу 5901-р порт дээр холбогдоно гэсэн үг юм.

2.2 VNC Cерверрүү холбогдох user shell-рүү орон доорх командыг өгч нууц үгийг идэвхжүүлнэ.

# vncpasswd

2.3 VNC Серверийг ажиллуулахад тухайн хэрэглэгчийн хувьд $HOME/.vnc/xstartup файл үүсэх бөгөөд энэ файл дотор десктоп дээр ажиллах программыг тохируулна.

#!/bin/sh
# Uncomment the following two lines for normal desktop:
unset SESSION_MANAGER
exec /etc/X11/xinit/xinitrc
[ -x /etc/vnc/xstartup ] && exec /etc/vnc/xstartup
[ -r $HOME/.Xresources ] && xrdb $HOME/.Xresources
xsetroot -solid grey
vncconfig -iconic &
xterm -geometry 80x24+10+10 -ls -title "$VNCDESKTOP Desktop" &
twm &


Хамгийн сүүлийн мөрний оронд өөрийн тохирох WM-г сольж бичнэ. Gnome бол gnome-session гэж бичнэ.

2.4 VNCViewer программыг ажиллуулан "server" дээр "localhost:5900" гэж бичин холбогдоно. Одоо танаас нууц үгийг чинь асуух болно.

... EVRICA!!! ... танил дэлгэц чинь гарч ирнэ.


PS: Дээр дурдсан жишээнээс гадна SSH Tunnel-г ашиглан TCP/IP протоколоор ажилладаг бүх төрлийн service-үүдрүү хандаж болно. Жишээ нь гаднаас хандалтгүй серверээс мэйлээ шалгах... Хамгийн гол нь бүх траффик SSH-р кодлогдон дамжих тул нууцлал хамгаалал сайтай.
Та нар ч гэсэн туршаад үзээрэй.

Thursday, August 31, 2006

SysAdmin Summit - 2006 болон энэ хүртэлх бидний зам

2006 оны 1 сарын 5-нд MUG-н анхны шар айрагны үдэшлэг болж юникс сонирхогчид уулзацгааж билээ. Ажлын төлөвлөгөөгөө бичдэг дэвтэрт маань дурайтал бичээтэй байгаа болохоор би он сарыг нь ч тод санаж байна. Цагаасаа яльгүй эрт очоод үүдэнд жаахан тээнэгэлзэж зогссоноо санаж байна. Мэдээж цагаасаа өмнө ирсэн нилээд хэдэн хүн байсан. Ингээд л энэ MUG гэдэг айлынхан сар бүр уулзаж, юникс үйлдлийн системийг, чухамдаа GPL(General Public License)-н үзэл санааг монголдоо хэрхэн түгээн дэлгэрүүлэх, улс эх орныхоо хөгжилд хувь нэмрээ оруулах талаар ярилцдаг болсон. Мэдээж хийх юм маш их байсан болохоор тэрийг ч хийе, энийг ч хийе гэж эхлээд нилээдгүй маргацгаасан. Тэгээд Дөлөө маань Install Fest гэж арга хэмжээ байдаг, түүнийг зохиоё гэсэн санаа гаргасан. Дөлөөгийн маань өөртөө итгэлтэй байдал нөлөөлсөн байх, юу ч хамаагүй нэг юмнаас эхлэх хэрэгтэй гэж хүмүүсийн санаа ч нэгдсэн байх ингээд л 3 сарын шар айрагны үдэшлэг дээр анхны Install Fest-г зохиохоор тогтсон. 20 хүрэхгүй хоногт бэлтгэл ажлаа дуусган 4 сарын 7-ны өдөр анхны арга хэмжээ маань болж өнгөрсөн. Анхных гэхэд миний л бодлоор үнэхээр сайн болсон. Хүмүүс орж гарч байсан хэдий ч ITPark-н хурлын заал дүүрэн байсан нь мартагдамгүй. Дотор зааланд илтгэлүүд тавигдаж, гадаах хонгилд эгнүүлэн тавьсан компьютерүүд дээр линукс тархацуудыг хүмүүс сонирхож, цаадхан талд нь өөрийн PC-г авчран линукс суулгаж байгаа залуучууд харагдана. Ийм л дүр зураг үлджээ.

Тиймээ одоо дараагийн арга хэмжээ SysAdmin Summit 2006. Аль 6 сараас хойш дуншиж 9 сарын 12-нд болохоор эцэслэн тогтлоо. Энд жинхэнэ мэргэжлийн хүмүүс цуглах болохоор чанар чансаатай сайн хийе гэснээс товоо хэд хэд хойшлуулаад авсан. Бас ч дээд албан тушаалын хүмүүс уригдан ирэх учир тохь тухтайг бодон зочид буудалд, цайны завсарлагатайгаар хийхээр боллоо. SAS2006 логотой T-shirt өмсөөд, мэргэжил нэгт анд нөхдийнхөө илтгэлийг сонсоод сууж байна гэдэг монголд байгаа сисадминуудын маань мөрөөдөл байх нь дамжиггүй. Миний хувьд л лав энэ бол хэдхэн жилийн өмнө мөрөөдөж байсан мөрөөдлийн маань нэг байлаа. Хувийн ажлаар гадаадад зорчих болсон болохоор 9 сарын 12-ны өдөр монголд байж таарахгүй нь. Хэдийгээр өөрөө хуралд оролцож чадахгүй ч тэр мөрөөдөл маань биелсэн. Юникс сонирхогчид та бүхэн энэ боломжийг битгий алдаарай. SAS2006-д оролцож хүсэл мөрөөдлөө биелүүлээрэй.

Нийт MUG-н хамт олон болон Дөлөөдөө амжилт хүсье.
Та нар шүү!!!

Friday, August 18, 2006

Spam шаналгаа

За ёстой энэ спам нэг шаналгаа болж байнаа. Бодвол хэрэглэгчдийн бухимдлыг бүр их хүргэдэг байх. SpamAssassin-3.1.4 шинэ хувилбар хүртэл upgrade хийж үзлээ. Онцын өөрчлөлт гарсангүй. Харин rblsmtpd-н RBL(Realtime Black List)-н тоогоо нэмж үзье гэж бодогдлоо. Одоо хэрэглэж байгаа RBL-ууд ямар ч байсан хангалтгүй байна. Тэгээд дараах RBL-үүдийг интернетээс хайж олоод нэмсэн.


bl.csma.biz
bl.spamcop.net
bl.spam-trap.net
blackhole.securitysage.com
blackholes.easynet.nl
blackholes.mail-abuse.org
blacklist.jippg.org
cbl.abuseat.org
combined.njabl.org
dev.null.dk
dnsbl.ahbl.org
dnsbl.sorbs.net
dsn.rfc-ignorant.org
dul.dnsbl.sorbs.net
dynablock.easynet.nl
list.dsbl.org
multihop.dsbl.org
opm.blitzed.org
proxies.blackholes.easynet.nl
psbl.surriel.com
relays.ordb.org
sbl.spamhaus.org
sbl-xbl.spamhaus.org
unconfirmed.dsbl.org


Ингээд нэг үзсэн гаднаас ирж байгаа мэйлийн тоо бараг 4 дахин багассан. Спам мэйл ч эрс цөөрсөн байна. Та нар ч гэсэн хэрэглээд үзээрэй. Мэдээж мэйл сервер дээр чинь SMTP connection үүсэх болгонд дээрх RBL-үүдээс хайлт хийх болохоор мэйл серверийн ачаалал ихсэх байх. Гэхдээ спам явуулж байгаа серверүүдээс connection үүсэх үед нь хаадаг болохоор спамаас хамгаалах хамгийн сайн аргуудын нэг юм шүү.

Friday, August 11, 2006

g0mb0 ахдаа баярлалаа

Өчигдөр 8 сарын 10, "Юникс шар айрагны үдэшлэг" дээр MUG-ынхан уулзлаа. Энэ удаа ихэнх яриа маань нууцлал хамгааллын талаар болж өнгөрсөн. Дөлөө, Буянзаяа, Тэлмэн, Эрхэмээ тэгээд g0mb0 ах ирсэн юм байна. g0mb0 ах тэгсэн яриан дундаа "buffer overflow-ын талаар хэдэн хуучин paper байгаа" гэсэн санагдаж байна. Яриа тэгээд л өнгөрсөн. Өнөөдөр харин санаандгүй g0mb0 ахын paper-үүдийн хаягыг авлаа. (Баруун талд Links хэсэгт нэмсэн байгаа)

Үнэхээр гайхалтай. buffer overflow-ын талаар монголоор ийм ойлгомжтой, өндөр түвшинд нарийн тайлбарласан хуудас олж харж байгаагүй. Юникс ба Линуксын үүсэл хөгжил, Нууцлал хамгааллын талаарх бусад хуудсуудыг ч бас олж уншлаа. Энэ хуудсууд 2001 онд, одоогоос бүтэн 5 жилийн өмнө бичигдэж... гэхдээ миний өдийг хүртэл олж мэдээгүй байсан зүйлс байх юм. Ер нь бодоод байсан g0mb0 ах шиг олон жил ажилласан, туршлагатай сисадмин монголд лав байхгүйн байна. Тэгээд бас MUG...

Ер нь MUG-г анхлан санаачилж, веб хуудсыг хөтлөн, list.mng.net мэйлинг листээр мэдээ явуулж, энэ байгууллагыг өдий болтол бөөцийлж ирсэн хүн бол яах аргагүй g0mb0 ах юм. 2005 оны 4 сард би анх сисадминаар ажилд ороод list.mng.net-д бүртгүүлж нууцлал хамгаалал болон юникс сонирхогчдийн мэйлийн листээс мэйл хүлээн авч эхэлсэн. Долоо хоногт нилээд хэдэн удаа тогтмол сонирхолтой мэйлүүд ирдэг байсан. Миний мэдэхийн g0mb0 ах л бүгдийг бичдэг байж дээ. Тэгээд дараа нь веб хуудас маань илүү идэвхтэй ажиллаж эхэлснээс мэдээнүүд тэнд тавигддаг болжээ.

Юникс сонирхогчид нэгдэн нийлж, хөгжин дэвжихэд MUG-ын оруулсан хувь нэмэр угтаа g0mb0 ахын маань хувь нэмэр дэндүү их юмаа.

g0mb0 ахдаа баярлалаа.

MUG-ын хамт олноос...

Monday, July 17, 2006

SANFIRE2006 - Washington DC

SANFIRE2006-д амжилттай оролцоод ирлээ. Манай ангийн багш Hal Pomeranz систем админаар 15 жил ажилласан, SysAdmin сэтгүүлийн техникийн редактор, одоогоор системийн нууцлал хамгааллаар зөвлөгөө өгдөг DeerRun гээд хувийн консалтинг компанидаа ажилладаг хүн байсан. Хичээлүүд практик мэдлэг дээр тулгуурласан байсан болохоор, хичээлээ дуусаад сурсан зүйлсээ туршиж үзмээр санагдаж байсан шүү.
Өдөр бүр хичээл дээр дасгал хийж байсан нь хичээлийг ойлгоход илүү дөхөм болсон байх. Гэхдээ л 6 хоногт ахдахаар их мэдээллийг багтаасан байсан нь сурч мэдэх юм их байна даа гэсэн сэтгэлийг минь улам хүчтэй болгож байлаа.

Энэ сургалтанд нийт зөвхөн суралцагч 860 орчим хүн оролцсон бөгөөд, үүнээс ердөө 40 хүрэхгүй нь гадаадаас ирсэн хүмүүс байлаа. Америкаас оролцож байгаа хүмүүс дотор 2-3 дахь удаагаа оролцож байгаа хүмүүс ч байсан. Компани нь ч ажилтнуудаа сургалтанд суулгаж, мэдлэг мэргэжлийг нь дээшлүүлэхэд их анхаардаг санагдсан.

SANS өөрийн GIAC Certificate-г санал болгодог бөгөөд үйлдлийн систем, салбараасаа хамаараад 23 төрлийн сертификат өгдөг юм билээ. Шалгалт нь 2 хэсгээс бүрдэх ба тест бөглөөд хангалттай оноо авбал Silver Certificate, үүний дараа холбогдох сэдвээр илтгэл бичээд комиссоор хянуулж хангалттай гэж үзвэл Gold Certificate өгдөг. Мөн CISSP гээд хамгийн алдартай нууцлал хамгааллын сертификатанд бэлдэх сургалтыг зохион явуулдаг.

Thursday, June 29, 2006

SANFIRE2006 - Бэлтгэл ажил

SANFIRE2006 - энэ бол SANS Institute-с зохион байгуулж байгаа энэ жилийн хамгийн том арга хэмжээ. Сүлжээний нууцлал хамгаалалын бүхий л чиглэлээр сисадмин, сүлжээний аудитор, сүлжээний инженерүүдэд зориулсан 30 гаруй ангиуд зэрэг хичээллэнэ.

Харин SEC506 бол миний суух ангийн нэр. Хайж хайж яг тохирох сургалтыг олж чадлаа. Урамтай байна шүү. Бүтэн зургаан өдөр Юникс төрлийн системийн нууцлал, хамгааллын талаар судлана. Өдөр бүр 9:00-17:00. Өдөр бүр үзсэн материалаасаа шалгалт өгч 6 оноо цуглуулна, нийт 36 оноо. Миний хамгийн их сонирхлыг татаж байгаа зүйл бол, ямар хүмүүс ирэх бол? ур чадвар нь хэр бол? сисадмин хүн юу хийдэг бол? гэхчлэн олон зүйлүүд байна.

Бэлтгэл ажил - Бэлтгэл ажил гэхээр л хувцас хунараа боож баглах гэж ойлгогдох вий дээ, хэхэ. Ер нь ямар нэг ажлыг хийхийн өмнө, төлөвлөгөөгөө гаргана гэдэг чинь л хамаг цаг авдаг ажил байна. 7 сард болох сургалтаа би 4 сараас хайж эхэлснээс хоцрох шахсан шүү. SANFIRE2006 дээр тогтохын тулд нилээд хэдэн өдөр интернет ухаж, харьцуулж, мөн удирдах хүмүүстээ танилцуулсны эцэст шийдсэн. Дараа нь төсөв мөнгөө батлуулах, онгоцны тийзээ захиалах, визний ярилцлаганд орох өдрөө 6 долоо хоногийн өмнө захиалах гэх мэтчилэн аян замд явах хүнд эртнээс төлөвлөх ажил тун их байлаа.

Визээ өчигдөр авсан. Одоо л нэг санаа амар жинхэнэ бэлтгэл ажилдаа орох нь. Laptop requirement гэсэн уртаа гэгч нь мэйл ирж. Redhat эсвэл Fedora заавал суусан байх ёстой, сургалтын турш ашиглагдах заавал суусан байх package-уудын жагсаалт гэхчилэн их л олон зүйл заасан байна. Дассан сурсан Redhat-аа суулгая гэсэн үнэтэй болчиж. Fedora дээр л тунаад байна даа.

Мөн сургалтын дараа завтай өдрөө Washingtond-д байдаг их сургуулиудаар орж танилцах хүсэлтэй байна. UMD (University of Maryland)-д Linux User Group гэж лав байдаг юм байна. Хүмүүстэй нь холбоо барьж уулзах хүсэлтэй байна.

Monday, June 26, 2006

Юникс Систем Админы сургалт

Юникс систем админууд өөрсдийгөө хэрхэн хөгжүүлж байна?
Интернетээс л... Энгэж хэлэхэд хэлсдэхгүй нь бололтой. Мэдээж интернетээс л ихэнх мэдээллийг авч байна, өөр хаанаас авах гэж? гэж асуух хүн гарах байх л даа. Энэ оны 4 сараас ажлаас маань намайг мэргэжил мэдлэгээ дээшлүүлж, сургалтанд суух санал тавьсан юм. Нээрээ яагаад болохгүй гэж? Ингээд л юникс төрлийн систем админуудад зориулсан сургалтыг хайж эхэллээ. Миний хэрэгцээ шаардлага өндөр байснаас тэр үү, эсвэл нэгэнт мөнгө төгрөг зараад гадагшаа явж байгаагаас ч тэр үү, нилээдгүй гайгүй хөтөлбөртэй сургалтуудыг хайж эхэллээ. Ази тивд л лав таалагдах сургалт олдсонгүй, эсвэл дэндүү богинохон 2-3 хоног, эсвэл дэндүү амархан-линукс яаж суулгах вэ? хэрэглэгч яаж нэмэх вэ? гэхчлэн дэндүү анхан шатны зүйлүүд байна. Хойд хөрш Орос улсад маань харин сайн сайн сургалтууд байгааг оллоо. Харин орос хэл ... Хм... орос хэл дээр хайр сэтгэлтэй кино үзэж байснаас биш, техникийн хичээл үзэж байсангүй. Нэг л санаанд багтсангүй. Европ тив, болж байна. Хараад байхад Европ тивд болж байгаа сургалтуудын ихэнх нь Америкт төвтэй сургалтууд байна. Америк?... дэндүү хол юмаа... Таньдаг мэддэг сисадминуудаас асуулаа... Хм, ер нь яг Юникс сисадмины сургалтанд суусан хүн алга шиг байна. Гэхдээ нилээдгүй мэдээлэл олж авлаа. Ер нь Америкт болж байгаа сургалтууд хамгийн чанартай, хамгийн нэр хүндтэй болохыг олж мэдлээ. Интернетээр хайсны эцэст

1.
http://www.usenix.org/events/ - Жинхэнэ сисадминуудад зориулсан шинэ соргог сайхан сургалтууд байна. Дан сургалт гэхээсээ conference+training programm юм байна. www.sage.org -той хамтран Линукс сисадминуудын LISA conference-г жил болгон зохиодог юм байна.
2.
www.sans.org - Нууцлал хамгааллаар хамгийн нэр хүндтэй сургалтуудын нэг. Ер нь бол сургалтууд нь зөвхөн юникс төрлийн үйлдлийн систем гэлгүйгээр систем админ, сүлжээний аудиторуудын мэдэх ёстой бүхий л чиглэлийн сургалтууд байна.

Үүнээс гадна Redhat, Novell-ийн өөрийнх нь сертификатны сургалтууд бас байна лээ.
https://www.redhat.com/apps/training/
http://www.novell.com/training/certinfo/cle9/

Тэгэхээр Америк л болж таарч байна даа...

Sunday, April 16, 2006

Welcome everyone - Миний блогт тавтай морилно уу

Сайн байна уу, Миний нэрийг Лодойсамбын Баянзул гэдэг. 1979 оны 4 сарын 25-нд төрсөн. Стамбулын Богазичи Их Сургуулийг программ хангамжийн инженер мэргэжлээр төгссөн. Одоо Мобинэт-д систем админаар ажиллаж байна. Надад хийж байгаа ажил маань таалагддаг. Зөвхөн ажлаа хийгээд явахаас гадна, мэргэжил нэгт нөхөдтэйгээ танилцаж, өөрийн мэдлэг туршлагыг хуваалцаж, мөн тэднээс суралцах бол миний нэг зорилго юм.

Оюутан байхаасаа Юникс төрлийн үйлдлийн систем дээр ажиллаж эхэлсэн. 2005 оны 4 сараас систем админаар ажиллаж эхэлснээс хойш Юникс төрлийн үйлдлийн систем, нээлттэй эхийн программ хангамж нь миний амьдралын нэг хэсэг болсон.

2006 оны 1 сараас Монголын Юникс Хэрэглэгчдийн холбоо-MUUG-г анх сонирхон сонсч үйл ажиллагаанд нь оролцох болсон. Тэнд би эрч хүстэй, элэгсэг дотно олон залуучуудтай танилцсан юм. Та бүхэн хэрвээ Юникс төрлийн үйлдлийн систем ашигладаг, нээлттэй эхийг программ хангамжийг сонирхон судалдаг бол сар болгон болдог Юникс сонирхогчдийн Beer Party-д хүрэлцэн ирээрэй. Бидний үйл ажиллагааг http://www.mnbsd.org хуудаснаас сонирхож болно.

Sunday, April 09, 2000

sample capi.conf file

For Diva 4-BRI Card with 2 BRI lines connected...

[general]
nationalprefix = 0
internationalprefix = 00
rxgain = 0.8
txgain = 0.8
ulaw=yes;

[4BRI-1]
isdnmode = msn
incomingmsn = *
controller = 1
group = 1
softdtmf = on
relaxdtmf = on
faxdetect = off
accountcode = 4BRI-1
context = capi-in
echocancelold = yes
devices = 2

[4BRI-2]
isdnmode = msn
incomingmsn = *
controller = 2
group = 1
softdtmf = on
relaxdtmf = on
faxdetect = off
accountcode = 4BRI-2
context = capi-in
echocancelold = yes
devices = 2

[4BRI-3]
isdnmode = msn
incomingmsn = *
controller = 3
group = 1
softdtmf = on
relaxdtmf = on
faxdetect = off
accountcode = 4BRI-3
context = capi-in
echocancelold = yes
devices = 2

[4BRI-4]
isdnmode = msn
incomingmsn = *
controller = 4
group = 1
softdtmf = on
relaxdtmf = on
faxdetect = off
accountcode = 4BRI-4
context = capi-in
echocancelold = yes
devices = 2


Friday, February 25, 2000

Дэс дарааллыг тэмдэглэх тухай

Дүрэм №64.
Дэс дарааллыг тэмдэглэх нь:

Аливаа тоочсон зүйлийн дарааллыг тоогоор буюу цагаан толгойн үсгээр дугаарлаж бичнэ. Хэд хэдэн давхар дарааллыг тэмдэглэхдээ эхлээд ром тоогоор, түүний доторх дугаарлалын тоог мөн цифрээр, цагаан толгойн үсгийн дарааллаар тус тус дугаарлана.
Ром тоог зөвхөн дэс дараалал заахад хэрэглэх бөгөөд цэггүй бичнэ. Жишээлбэл: XX зуун, V бүлэг гэх мэт.
Дугаар гэсэн үгний оронд номерын тэмдэг ¹-ыг хэрэглэж болно. Жишээлбэл: Энэ хүний паспорт болбол 1983 онд олгосон ¹272505 гэсэн номертой болно гэх мэт:

Зүйлийн тэмдгийг хэрэглэх тухай - (§)

Дүрэм №63.
Зүйлийн тэмдэг (§):

Дүрэм, заавар, ном зохиолд § гэсэн зүйлийн тэмдгийг хэрэглэнэ. Жишээлбэл: §65 гэснийг 65-р зүйл гэж уншина. Эсвэл зүйл 65 гэж уншиж болно. Манай тохиолдолд ¹ . . гэж тэмдэглэснийг анхаарна уу.

Таслалтай зураасыг хэрэглэх тухай - (, —)

Дүрэм №62.
Таслалтай зураасыг хэрэглэх (, —):

Зараа сохор номин зэрэг шавьж идэгчид; хэрэм минж туулай хулгана зэрэг мэрэгчид; чоно баавгай бар суусар зэрэг араатан; үхэр хонь ямаа буга гахай зэрэг ац туурайтан; морь илжиг зэрэг битүү туурайтан, —цөм сүүн тэжээлт амьтан болно.

Урт зураасыг хэрэглэх тухай - (—)

Дүрэм №61.
Урт зураасыг хэрэглэх (—):
1. Өгүүлэгдэхүүний илтгэцийн үүргээр хэрэглэнэ. Жишээлбэл: Багш Дорж—Дулам Зоригт нарт шинэ дуу заав. Говийн тэмээ адуу хонь ямаа—сарлагийг хараад үргэдэг юм гэх мэт.

2. Өгүүлэхүүн гишүүн өгүүлбэр илтгэцгүй байвал урт зураас тавина. Жишээлбэл: Зуны ид халуун цаг—долдугаар сар гарлаа гэх мэт.

3. Нийлмэл өгүүлбэрийн нэг нь нөгөөгийн шалтгаан үр дагавар нэмэлт дүгнэлт чанартай бол хооронд нь урт зураасыг тавьж болно. Жишээлбэл: Уулыг өндөр гэж бүү ай—давъя гэвэл давна. Усыг гүн гэж бүү ай—гаталъя гэвэл гатална гэх мэт.

4. Цаг, зай, тооны хязгаарыг нэрлэсэн хоёр үгийн хооронд урт зураас тавина. Жишээлбэл: XV—XX зууны үе, (15-аас 20-р зууны үе), Улаанбаатар—Москва хүрэх зам (Улаанбаатараас Москва хүрэх зам), 10—20 мянган төгрөг (арав хорин мянган төгрөг) гэх мэт.

Богино зураасыг хэрэглэх тухай - (-)

Дүрэм №60.
Богино зураасыг хэрэглэх (-):
1. Үгийн хагасыг нөгөө мөрт шилжүүлэхэд мөрийн эцэст үлдсэн хагас үгийн ард богино зураасыг тавина.

2. Олон хэрэглэдэг зарим үгийг эх адгийн үсгээр хураахад богино зураас тавина. Жишээлбэл: Доктор д-р, нөхөр н-р, 10-р гэх мэт.

Хаалтыг хэрэглэх тухай - (( ) [ ])

Дүрэм №59.
Хаалт (( ) [ ]):
1. Дүгрэг хаалт, дөрвөлжин хаалт гэж хоёр зүйлийн хаалт хэрэглэнэ. Өгүүлбэрийн дотор тайлбар тодорхойлолт нэмэлт ажиглалт зэрэг үг өгүүлбэрийг хаалт дотор бичнэ. Жишээлбэл: Ангууч програм нь олон газар (аж ахуйн нэгж, пүүс компанийн бичиг хэргийн ажилтнууд, оюутнууд зэрэг) хэрэгцээтэй болох нь зайлшгүй гэх мэт.

2. Илтгэгчийн үгийг сонсогчид ямраар үзсэн, яасан тухай тэмдэглэлийг хаалтад хийнэ.

3. Дүгрэг хаалтыг өмнөх үгийн тайлбар болгож хэрэглэдэг бол дөрвөлжин хаалтыг нэмэлт оруулга үгэнд хэрэглэнэ. Жишээлбэл: Гадаад хэлийг гэнэт дайрч [хэдхэн хоногийн дотор] сурахад хэцүү, харин, тогтмол чармайвал сурахад хялбар гэх мэт.

Хашилтыг хэрэглэх тухай - (< > “ “)

Дүрэм №58.
Хашилт (< > “ “):
1. Шууд хэлсэн хөндлөнгийн үгийг хашилтад хийнэ. Жишээлбэл: 1846 онд К.марксын хэлсэн нь: “Ажилчин анги ... эвлэлийг бий болгоно.” гэх мэт.

2. Аливаа үгийг ерийн утгаар биш, онцлон заасан буюу егөөдсөн утгаар хэрэглэвэл хашилтад хийнэ. Жишээлбэл: Мөн ч “гавшгай” ажилладаг хүн байна даа гэх мэт. Үүнд “гавшгай” гэсэн нь чухамдаа гавшгай биш гэсэн санааг илтгэжээ.

3. Ном зохиол, сонин сэтгүүл, онгоц хөлөг, үйлвэр нэгдэл, албан байгууллага зэргийн болзож оноосон нэрийг их төлөв хашилтад хийнэ.

Тэмдэглэх нь

- Дээр дурдсан зүйлийн ерийн нэрийг хашилтгүй бичнэ.
- Зохиолын зүүлт ба номын бүртгэлд зохиолын нэрийг зохиогчийн нэрийн хойно хашилтгүй бичнэ.
- Олонд алдаршсан зарим ном, сонин зэргийн оноосон нэрийг заримдаа хашилтгүй бичнэ. Жишээлбэл: Монголын Нууц Товчоо, Гэсэрийн тууж гэх мэт.

Цэгтэй таслалыг хэрэглэх тухай - (;)

Дүрэм №57.
Цэгтэй таслалыг (;) хэрэглэх нь:
1. Таслалтай олон зэрэгцсэн гишүүнийг утгаар нь ангилахын тулд цэгтэй таслал хэрэглэнэ. Жишээлбэл: Ертөнц гэхэд: газар дээрх уул, ус, шороо чулуу; хүн амьтан, мод ургамал, ан гөрөөс цөм орно.

2. Өгүүлбэрийн зэрэгцсэн олон гишүүн нь тоо дугаартай боловч бүтэн өгүүлбэр биш байвал эцэст нь цэгтэй таслал тавина. Жишээлбэл: Орон сууц хөлслөн авагчид нь:

- Төлбөрөө төлөх;
- Орон сууцны ариун цэврийг сахих;
- Засварыг цаг тухайд хийх;

гэх мэт.

3. Хэлбэрийн хувьд биеэ даасан өгүүлбэрүүд-утгын хувьд нягт холбоотой байвал хооронд нь цэгтэй таслал тавина. Жишээлбэл: Манай аргал бороонд их норжээ; нар гараасай; аргал хатаах сан.