Showing posts with label VPN. Show all posts
Showing posts with label VPN. Show all posts

Friday, 6 December 2024

Будень адміна.

Привіт, привіт.

З огляду на рік 2024-й невеличкі підсумки адмінського буття.

Щоб там не казали але я бачу чіткі переваги удальонки перед офісом. Звісно і в офіс ходити треба щоб керівництво не забуло як ви виглядаєте), але якщо це година на транспорт та алярми від росіян, то переваги зрозумілі. Кому не вистачає спілкування - чаттеся в месенджерах досхочу.

Тепер про робоче місце Адміна. Звісно робоча станція в офісі з якої робимо всі свої справи має бути онлайн 24 на 7, в BIOS включена опція щоб вона піднімалася якщо переключення живлення трапилось. Станція має зарезервовану IP-адресу, та додано вручну ще декілька DNS-сеpверів.

Також бажано мати її дубль, я зробив собі віртуального клона на HyperV і закинув її в ЦОД, тепер маю адмін-резерв online на той випадок якщо з фізичною все ж таки трапиться незворотній трабл.

Вдома має бути відпрацьована VPN+RDP/SSH сесія на ноутбуці плюс іншому ПК. Акаунти та інша критична інформація по підключенням має бути в корпоративній хмарі, та продубльована на е-токен з розрахунку що ви його завжди можете прочитати навіть без інтернета. На токені краще використовувати keepass, майстер пароль тримати в голові.

Кориcтуйтеся Teams як для демонстрації екрану так і для віддаленого керування., а не тільки для чатів та нарад. Часто цей інструмент дуже виручає. Також перевірте роботу вашого пакету MS Office 365 через web-браузер, це іноді економить купу часу, бо локальні застосунки М365 доволі повільні та примхливі.

Щасти всім нам.

Monday, 26 August 2024

CapCut та AI.

Привіт всім.

Так, зовсім недавно популярний редактор CapCut мав в собі функції ШІ. Але це схоже був рекламний хід щоб надати цим функціям комерційну складову. Зараз нас про ці "смаколики" нас попереджають ось таким банером:

Шановні користyвачі CapCut! 

Дякуємо за вашу тривалу підтримку CapCut. 

Надання деяких із наших ШІ-функцій буде припинено 16 липня 2024 року. Після припинення ви не зможете зберегти будь-який створений за допомогою них контент. До дати припинення переконайтеся, що весь контент збережено, щоб уникнути втрат. 

Буде припинено надання таких функцій: 

1. ШІ-текст 

2. ШІ-стікери 

3. Відео за сценаріем 

4. ШІ-сценарист 

5. Деякі стилі й фотоефекти 

Ми вдячні за розуміння й перепрошуемо за будь-які завдані незручності, у разі виникнення будь-яких запитань або для отримання допомоги натисніть значок «Відryк» у правому верхньому куті, щоб надіслати відгук. 

Ще раз дякуємо за підтримку CapCut i бажаємо творчих успіхів! 


Що цікаво - ні приєднання до комьюніті CapCut, ні використання VPN не полегшують справу, тобто доступ до цих функцій ШІ закрито. Але є одне але - деякі пункти, наприкад 1,2 та 4й можно побачити відразу після інсталяції CapCut. І навіть спробувати ними скористатися.) До першого перезавантаження або оновлення. Судячи з того що я встиг побачити, CapCut використовував DALL-E.

Побачимось.

Sunday, 27 March 2022

Правила OpSec для MFA.

Всім привіт.

Якщо ваше життя за вас планують обставини та люди, яких ви зовсім не бажали то для своєї ж безпеки подбайте про персоналний зв'язок заздалегідь. Приготуйте по можливості телефон, який можно загубити, але він ніяк не буде пов'язаний з вами:

• краще взяти окремий телефон із новою SIM-картою.

• створіть новий Google/Apple аккаунт.

• ім'я має бути нейтральним, без прізвищ/позивних та іншої персональної інформації.

• пароль має бути з двох слів які не мають ніякого відношення до вас.

• після створення обов'язково вимкніть усі стеження (історію).

• включіть MFA: токен або Google Authenticator, та резервні коди.


Створення нового облікового запису Google:

• краще це робити з чистого/довіреного ПК або нового телефону

• уважно перевіряйте рядок адреси та сертифікат сайту

• https://gmail.com - для Android, https://appleid.apple.com - для Apple

• вас попросять логін, пароль, д.н. та номер телефону (потім прибрати!). Ім'я не має містити персональних даних!

• дату народження краще вигадати але запам'ятати.


Налаштування другого фактору:

• після створення, вам запропонують МFA через SMS. Тільки не SMS!

• краще взяти Google Authenticator або апаратний токен (YubiKey).

• після активації МFA відключити вхід/відновлення через дзвінок/SMS.

• згенерувати і роздрукувати резервні коди (телефон може здохнути).

• вимкнути стеження, автопідстановку паролів та синхронізацію.

Зауваження: щоб в переліку з'явився генератор кодів (Google Authenticator) потрібно спершу(разово) включити в якості другого фактору телефон. Потім не забути видалити!


Підтримуйте захист свого телефону в бойовому стані:

• не тримайте в телефоні особисте: контакти, фотки, переписка.

• приберіть розблокування по відбитку: тільки PIN або пароль.

• вимкніть геолокацію в усіх додатках і в настройках камери.

• робіть селфі правильно, або взагалі не робіть! Не на часі. Не кидайте фото в Tg/Viber.

• маєте мобільний інтернет? Тоді не спілкуйтесь по стільниковому зв'язку.

• Ідеальний зв'язок то: моб. інтернет + ProtonVPN + Signal.


Бережіть себе.
Слава Україні!

Monday, 21 March 2022

Перелік правил OpSec.

Всім доброго ранку.

Ця коротка довідка по актуальним засобам захисту від Влада Радецького. Якщо до вас на третій тиждень великої війни не довели чіткий план дій, то користуйтеся наведеним переліком правил OpSec для кожного працівника:

- не обговорюйте важливе по стільниковому зв'язку чи SMS. Не кажіть про Де та Коли, максимум тільки про Що;

- використовуйте MFA, але не SMS: додаток або токен;

- Signal, Threema, WhatsApp, Facebook Messenger: регулярна очистка історії. Якомога меньше  користуйтеся Viber та Telegram. Не тримайте активованими одночасно декілька месенджерів!

- не користуйтеся чужим Wi-Fi та/або чужими зарядними/USB;

- використовуйте мобільний інтернет з VPN: ProtonVPN;

- використовуйте захищену пошту з VPN: Protonmail;

- не передавайте документи у відкритому вигляді: тільки ZIP-архів з паролем;

- VirusTotal: online перевірка документів, але не завжди якісно;

- Intezer Analyse: перевірка ехе та dll;

- urlscan: перевірка сумнівних посилань URL;

- HIbp (Troy Hunt): перевірка скомпрометованих email;

- Google Authenticator: MFA через QR для Android та iOS.

Тримайте свій смартфон та ноутбук в такому стані ніби він може в будь-яку мить бути загубленим або потрапити в руки ворога.


Слава Україні!

Sunday, 29 August 2021

Аудит членства локальных групп.


Всем привет.

По причинам удаленной работы и популярности VPN время от времени наблюдаем как ряд локальных(или доменных) учетных записей вносятся в члены локальных групп администраторов или пользователей удаленного стола конкретного хоста. Со временем они забываются и там остаются, даже если необходимость в них отпадает. Это небезопасно. Поэтому, как минимум, надо провести аудит их наличия на хостах.

Используем для этого Powershell. Итак, выберем членов соответствующих групп у которых PrincipalSource указано Local, что говорит от том учетная запись именно локальная.

Get-LocalGroupMember -Name Administrators | where -Property PrincipalSource -eq Local

Get-LocalGroupMember -Name "Remote Desktop Users"  

или так:

Get-LocalGroupMember -Name Администраторы | where -Property PrincipalSource -eq Local

Get-LocalGroupMember -Name "Пользователи удаленного рабочего стола" 


Get-LocalUser | Select -Property Name,Enabled,LastLogon,Description


Если в выводе Get-LocalGroupMember мы получаем в поле PrincipalSource значение ActiveDirectory то уточняем учетные записи пользователей как, например, для группы WS-Local-Admins:

Get-ADGroupMember 'WS-Local-Admins' | Select name | Sort name

Такой запрос хорошо работает локально. Для аудита локальных пользователей на удаленном компьютере нужно сначала подключится к нему через WinRM командлетами Invoke-Command или Enter-PSSession. Например, так можно собрать список учетных записей в локальной группе на удаленных хостах:

$UserCredential = Get-Credential

$S = New-PSSession -CN pc01,pc02,pc03 -Credential $UserCredential

Invoke-Command -scriptblock {Get-LocalGroupMember -Name "Remote Desktop Users"} -session $s -hidecomputername |

 select * -exclude RunspaceID | Out-Gridview -title "Remote Desktop Users"

или так:

Invoke-Command -FilePath .\list.ps1 -session $s -hidecomputername | select * -exclude RunspaceID | Out-Gridview -title "Local Admins"

где list.ps1 содержит:

Get-LocalGroupMember -Name Administrators | where -Property PrincipalSource -eq Local

Get-LocalGroupMember -Name "Remote Desktop Users"  

Get-LocalUser | Select -Property Name,Enabled,LastLogon,Description

Успехов.

Tuesday, 5 January 2021

OpenVPN - ошибка TAP интерфейса в Windows 7.

Всем привет.

Количество клиентов с дистанционной работой увеличивается с каждым днем. Подтянулись пользователи с морально устаревшими ноутбуками и даже нетбуками где в лучшем случае используется Windows 7. Приходится и туда ставить клиента OpenVPN.

OpenVPN - полнофункциональная реализация VPN с открытым исходным кодом, поддержкой SSL VPN и гибкими настройками. Решение предназначено для организации безопасного и конфиденциального пребывания в Интернете.

OpenVPN поддерживает широкий спектр конфигураций и позволяет настраивать удаленный доступ, VPN-соединения типа “точка-точка”, безопасность Wi-Fi и корпоративные решения удаленного подключения с балансировкой нагрузки, отказоустойчивостью и тонкой настройкой управления доступа.

Заявлено что последняя версия 2.5.0(I601) подходит для  Windows 10, 8.1, 8, 7; Server 2012R2/2016/2019 32|64-bit.

Однако практика использования показал что для  Windows 7 Максимальная клиент OpenVPN падает с ошибкой TAP интерфейса: 

All TAP-Win32 adapters on this system are currently in use.

При этом TAP adapter в списке устройств выглядит с ошибкой (знак восклицания).

Напомню что TAP эмулирует Ethernet устройство и работает на канальном уровне модели OSI, оперируя кадрами Ethernet. Обновление драйвера не решает проблему. Поиск решения показывает что надо подобрать(понизить) версию драйвера TAP интерфейса для Windows 7.

Я вышел на более простое решение. Вначале ставим клиента версии 2.5.0 (у меня была на руках 2.4.8) без выбора ТАР-адаптера. А следом ставим ТАР-адаптер с инсталятора версии 2.3.18 где на все остальное отметки убираем. Именно в такой последовательномти: 2.4.8 -> 2.3.18.


И все будет ок.




Monday, 12 October 2020

Удаленку в каждый дом.

Всем привет.

Время всеобщего карантина дало многим возможность попробовать работать на удаленке. Т.е. из дому. Самый востребованный вариант не оказался чем-то революционным. Это всем извеcтная VPN. Если в вашей кампании нет средств или времени на закупку чего-го нового для своих сотрудников то используют вариант с OpenVPN. Технические моменты - как поднять сервер и как установить клиента показано здесь.

Я лишь остановлюсь на человеческом факторе. Ибо в таких ситуациях он присутствует даже чаще чем хотелось бы. Итак наш ответственный за создание удаленной инфраструктуры написал краткую инструкцию со скриншотами как поднимать VPN-клиента на домашнем компьютере. Инструкцию по ходу внедрения пришлось малость допиливать, но это мелочи.

Цветочки начали распускаться после того как в требованиях на домашний компьютер он указал лицензионную Windows 10 и антивирус. Разумеется пользователь привык дома использовать что-угодно не особо вникая в лицензионную чистоту программного продукта. И в тех-поддержку потянулись ходоки с просьбами активировать(крякнуть) домашнюю Windows до нормальной. Наиболее хитрые приходили с просьбами апдейта Windows 7 до 10-ки. Каждый второй ПК работал под административной учеткой с пустым паролем! При этом надо не забывать что домашний ПК это домашний ПК со всеми секретами, глюками и зоопарком нелицензионного программного обеспечения. Ввиду этого брать на себя ответственность за не контролируемые персональные ПК не хотелось.

Поэтому, по моей инициативе, тех-поддержка постаралась максимально исключить свое взаимодействие с домашними ПК пользователей.

Что было предложено:
- была еще раз переписана инструкция установки VPN-клиента до уровня "как для маленьких", чтобы пользователи могли его ставить дома своими силами;

- обязательно требовалась проверка работы web-варианта Teams через office.com. В затруднительных ситуациях это давало возможность делиться экраном домашнего ПК с нами;

- в крайнем случае мы шли навстречу клиенту и предлагали полную переустановку Windows 10 на его личный ПК. Активация действительна на 90 дней. При этом предупреждали пользователя что остается только его ответственность за сохранность данных которые могут быть утеряны в процессе. Никаких вариантов "а у меня там было" после переустановки не рассматривается. Никакого дополнительного ПО не ставится;

- предложенный наспех вариант standalone антивируса от вендора мы не стали ставить никому по причине его мутной управляемости и ограниченной по времени лицензии. Кому нужен крутой антивирус, который перестанет обновляться через полгода? Ограничились активацией Windows Defender.

На этом все. Такие времена требуют более строгого подхода.

Tuesday, 5 June 2018

Virtual Machine Manager и версия RDP.

Всем привет.

Мне представилась возможность попробовать Virtual Machine Manager для тестирования одного проекта в облаке.

Для запуска "Virtual Machine Manager" требуется использовать протокол RDP (Remote Desktop Protocol) версии не ниже 8.1, что в случае использования клиентом операционных систем семейства Windows, предполагает использование версии не ниже Windows7 SP1. Для работы с облаком необходимо что бы версия Remote Desktop Connection была не ниже 8.1 и поддерживала Remote Desktop Protocol не ниже 10.2.

Проверяем текущую версию протокола RDP:




Все хорошо. Однако при работе с RDP в Windows 10 может возникнуть другая "многозначительная" ошибка подключения: 


Эта ошибка правится, как и многое другое, просто в реестре Windows 10. В ветке реестра HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client создается ключик RDGClientTransport тип ключа REG_DWORD (DWORD 32-bit Value) с значением 1.

Продолжение следует.

Thursday, 24 May 2018

VPN и ошибки 789, 800.

Привет, привет.

Мое знакомство с pfSense началось с задачи построения VPN на тестовом облаке. pfSense - свободный специализированный дистрибутив FreeBSD с открытым исходным кодом, адаптированный для использования в качестве брандмауэра и маршрутизатора, с удобным web-интерфейсом. Платформа является гибкой и мощной, она включает значительный набор связанных функций и системных пакетов, позволяющих расширить возможности системы не внося потенциальных уязвимостей в систему и увеличения её размера.

Я не стал исключением и получил самую частую ошибку всех кто начинает строить VPN на pfSense: ошибка 789 или 800.

Ошибка стара как мир и с завидной регулярностью переходит из одной версии Windows в другую, а тянется она еще с Windows XP.


Этот баг остался и в Windows 10. Правда, 10-ка не сообщает, что это именно ошибка с кодом 789, но если заглянуть в журнал Application то с уровнем событий "Ошибка" от RasClient можно прочесть следующее:
CoID={88A3C6C6-F36D-41FC-8C9C-FEFA718D81E6}: Пользователь Eugene установил удаленное подключение MyCloud, которое завершилось сбоем. Возвращен код ошибки 789.

Как исправить?

Запустите редактор реестра и перейдите в раздел HKEY_LOCAL_MACHINE\System\ CurrentControlSet\Services\Rasman\Parameters.

Далее для параметра AllowL2TPWeakCrypto установите значение 1, а также создайте DWORD-параметр ProhibitIpSec и для него также установите значение 1.

После этого нужно перезагрузить компьютер. Данное решение подходит как для Windows 7, так и для Windows 10.


Версия на печать

Популярное