Inlägg

Inlägg som Zidichy har skrivit i forumet
Av Zidichy

@Reyintaz
Ask and you shall receive

Jag gillar att hjälpa folket här på sweclockers, jag har erfarenhet och kunskap av docker och containers.
Dock aldrig använt docker på synology, men det är i stort sätt ingen skillnad mot att ha docker på annat OS.

Så berätta lite om vad för fel som uppstår, kan vara bra om jag vet vilka containers du använder dig av också.
Vad säger loggen i containern?

Av Zidichy
Skrivet av njanja:

@Zidichy

Hej stor tack för att du påpekade på felet. Med vad menar att den är NC är felkonfigurerat? Vad ska jag göra att fixa det?
Och hur kan de se min ip adress?

mvh
njanja

Här ser man din lokala address till nc.
Hur du installerat din nc, är det via docker i en container, är det i en vm, eller BareMetal?

https://i.imgur.com/gwvyQV4.png

Av Zidichy

Min Ryzen dök upp 😋

https://i.imgur.com/wY12Y2S.png

Av Zidichy

@njanja
Nextcloud och plex är skapade för att vara publika applikationer, men det är inte Unifi.
Att ha din unifi router öppen för hela internet är definitivt inte en smart lösning.
Men om du nu är inställd på att ha den tillgänglig så sätt den iaf bakom http auth, f2b, 2fa.
Så som du har det satt nu via ditt cloud-njanja..... så är det i stort sätt fritt fram för vilken illa sinnad person som helst och göra vad dom vill.
Såg även att din nc är felkonfigurerad, direkt länkar ska inte gå till en intern adress som 10.101.115.30

VPN
Av Zidichy

Jag rekommenderar https://www.ovpn.com/sv eller https://www.azirevpn.com/sv
Använd den vpn mjukvara som finns hos den vpn du väljer.
Du behöver inte ha till mobilen men finns som alternativ

Av Zidichy

Hade missat detta, tackar @Scirocco
Har iof en steam link hemma men ska bli kul och testa detta via en VM, kanske nån gör detta till en container?
Ett steg närmare att kunna strömma mitt spelbibliotek via min domän

Av Zidichy
Skrivet av Abbs:

PTS handhar sekretess och SÄPO och FM/MUST är högst inblandade.

Spelar ingen roll vad dom har för sekretess till säpo / andra om PTS skickar konfidentiell information till en tredjepart som bahnhof. Små misstag som att skicka till fel deltagare, blir stort när informationen är ansedd för rätt part.

Av Zidichy
Skrivet av Abbs:

Alltid kul när någon ska in och läxa om något de inte har insyn i

Statliga myndigheter använder lokal krypterad Skype. Nivå upp till Begränsat Hemlig får diskuteras inom lokal Skype om jag minns rätt. Mot extern part gäller inte detta (finns undantag).

Jag tror SÄPO och MUST vet och kan mer än du tror

Har jag nämnt Säpo / Must? Artikeln handlade om PTS.
Om du syftar på detta "Men det är inte bara PTS...."
Så kanske du borde tänka efter lite innan du citerar mig,
Under 2017 så klantade sig Försäkringskassan så dom var tvungen och stänga ner "Mina sidor"
Samma år så klantade sig Transportstyrelsen då dom gav tillgång till deras db till obehöriga utanför sverige.
Dom båda är statliga myndigheter, dessutom det finns fler incidenter som inträffat men du kan leta själv.

Skrivet av toe_cutter:

Tyvärr, libmacgpg-free har ingen version för GPG Suite 2020.2 vilket är den version som har fullt stöd för Big Sur.
https://github.com/Free-GPGMail/Free-GPGMail verkar dock lovande, relativt aktiv och har för GPG Mail v5 vilket är den version som körs i Big Surs Mail.app.

Jag tröttnade på att leta och betalade, håller tummarna att GPG Suite inte hittar på en ny major version på ett tag vilket är då de tar betalt för att uppgradera.

Jo jag såg att den fanns oxå, bnavigator länkade den via Issues i [INFO] 2020.1 released
via https://github.com/macgpg/libmacgpg-free/issues/8

Skrivet av Olle P:

... under förutsättning att mottagaren också nyttjar dessa.

Vilket borde vara standard.

Av Zidichy
Skrivet av Mordekai:

Fortfarande inget skydd mot spoofing eller kapning.

Vad menar du?
pts.se har både spf, dmarc & dkim records aktiva vilket förhindrar spoofing.
När det gäller kapning så vet jag ej vad pts kör med hoppas dom har krav på långa lösenord samt 2fa.

Av Zidichy
Skrivet av toe_cutter:

Snyggt!
Vill puffa för GPG Suite till macOS och Mail.app.
Tyvärr måste man betala/subscriba för Mail.app-delen om man inte hittar en schysst fork av det. Men övriga delar är fortfarande gratis och man kan både kryptera och signera vid sidan om Mail.app och inkludera allt i ett vanligt mail.

Thx.
Kul och se att inte bara jag är intresserad av kryptering för mail.
Kan detta vara något? https://github.com/macgpg/libmacgpg-free

Av Zidichy

Haha... aja är väll inte direkt förvånad att en statlig myndighet gör bort sig...
Skicka klartext via skype... märks att dom inte har kompetens när det kommer till säkerhet för IT...
Men det är inte bara PTS....

Skrivet av Gender Bender:

Fan vad pinsamt. Man tycker ju att PTS borde ha lite mer koll på det här med säkerhet. Speciellt nu när det diskuteras livligt om just IT-säkerhet, med en växande hotbild i öst. Mycket affärskänslig information, bäst att skicka lösenordet okrypterat via SMS som vem som helst kan sniffa upp.

Pinsamt... Jupp!
Dock skulle jag undvika och använda SMS för att skicka lösen,
Om lösen måste skickas via app på mobilen, använd helst Signal eller Keybase

Skrivet av Mordekai:

Jag längtar lite efter mail 2.0. End to end kryptering, signering. Hade ju inte hjälpt här men mail är ju så sjukt undermåligt på säkerhet.

Jo det hade hjälpt om PTS gjort rätt, T.ex. använt PGP + Encrypto.
Jag kör själv kryptering via min mail, ser ut så här.

https://i.imgur.com/ATEnjCv.png

https://i.imgur.com/NkeRlgf.png

Vill ni kryptera upp den lilla fil jag krypterade så kan ni hämta ner filen på denna länk
https://drive.google.com/file/d/1ov2KkwgSJvDedk70xAU1A3E_ZaWc...

Ser ut så här när man tagit ner filen och installerat encrypto, och ska kryptera upp filen.
(jag aktiverade hint)

https://i.imgur.com/9De24N7.gif

Jag antar att mitt inlägg här ger en del insikt på hur allt bör utföras.
Tänk på att det finns många smarta simpla lösningar som går och utföra på rätt sätt utan att göra allt komplicerat.

Steg 1. Aktivera PGP / annan form av kryptering (serverside)
Steg 2. Ladda ner + installera ett krypteringsprogram. (t.ex. Encrypto)
Steg 3. Skicka inte lösenord i klartext -.-" (oavsätt plattform)

Av Zidichy
Skrivet av mrqaffe:

Det låter verkligen inte som "en app" i normal bemärkelse utan som en ganska avancerad lösning (vilket inte var det TS frågade om)

En "app" är en förkortning på ordet, application, vilket i sin tur är mjukvara, grafana är mobilanpassad, vilket gör att den fungerar utmärkt på all typ av skärm upplösning.
TS bad aldrig om en "simpel" lösning,
TS ställde frågan om det "fanns någon bra app" vilket det gör, och inte bara grafana.
Jag citerade dig då du skrev att det är "tekniskt omöjligt" vilket inte stämmer.
Jag förklarade även för TS att det inte var nån simpelt uppgift att utföra.

Av Zidichy
Skrivet av jonasc:

Processen är inte så farligt komplicerad egentligen.
Du genererar en privat nyckel och från den ett root-cert.
Sen installerar du root-certet på alla maskiner i nätverket du vill vara CA för.
Därefter för varje servers så skapar du nyckelpar och CSR, utfärdar cert från CSR + CA private key + CA root cert

Tror det går att automatisera med ACME Certbot så den använder din egen CA.

En setup med intern/privat CA är nog vanlig på ställen med rätt mycket servrar där det finns krav på att man inte ska kunna tjuvlyssna bara för att man kommit innanför yttre muren. Har gått igenom en hel del checklistor från större finansiella institut och känner några som jobbar på myndigheter där man är lite paranoid emellanåt. Då brukar det vara vanligt att man kräver att all kommunikation är certifierad. Om du då avinstallerar alla andra rootcert från dina interna servrar och bara litar på ditt eget så kan du begränsa vem du litar på. Och mycket billigare än att köpa tio tusen cert.

Varför man vill göra det i hemlabbet är väl bara för att få träna lite innan det är skarpt läge antar jag?

Fair point

Av Zidichy
Skrivet av mrqaffe:

Är inte Grafana ett interface till Aruba, menar du att Grafana fungerar fristående oberoende av specifik hårdvara ?

Grafana är en egen plattform
https://grafana.com/

Javisst är den fristående, men kan vara bra om man använder influxdb samt telegraf tillsammans med grafana.
Allt du behöver egentligen är docker sen använder du grafana container.
Kan köras på vilket OS som helst som stödjer docker. Går även utan docker men simplare med enligt mig

Av Zidichy
Skrivet av mrqaffe:

Nej det är tekniskt omöjligt. För att mäta det måste du mäta i en punkt all trafik passerar så en vanlig allmän app kan inte göra det, däremot om routern har en app kanske den kan visa hur mycket som passerar routern.
Jag kan läsa av använd bandbredd så här via routern
https://i.imgur.com/8VYT0Yw.png
Du behöver alltså mäta i nån hårdvara där trafiken passerar och klarar inte routern/switchen av det behöver du tex en dator med 2 nätverksanslutningar. Datorer går att mäta "dator för dator" med mjukvara men det blir svårare att göra för en spelkonsol, möjligen kan man koppla konsolens trafik via en dator för att kunna mäta den.

Grafana klassas som en app och man kan använda den för detta ändamål så tekniskt omöjligt är det verkligen inte.
Men att lyckas med detta är inget som görs på 5min, utan det krävs mycket kunskap, tid och engagemang.
Men det går.

Skrivet av Klassemannen:

Hej!
Jobbar på ett boende med flera ungdomar där vi har en svag internet lina.
Jag undrar om det finns någon bra app där man kan se hur mycket användning av internet olika enheter drar i realtid.

Alla enheter är uppkopplade på samma Wi-Fi och det är främst ungdomarnas xbox vi har intresse av.

Oerhört tacksam för svar!
/Klassemannen

Ja det går men detta är ingen simpel uppgift, samt att du behöver vara väldigt avancerad för att kunna lyckas med detta. Att ha rätt hårdvara / mjukvara är ett krav för detta.

Så hur gör man detta?
Lättaste är att använda rätt mjukvara till routern då alla enheter är uppkopplade till den, dvs all trafik i nätverket går genom routern.

pfSense skulle klara av detta, även router / switch från cisco.
https://docs.netgate.com/pfsense/en/latest/monitoring/graphs/...

För att göra detta genom Grafana så kan detta template användas. (dock så bör detta anpassas efter eget behov)
https://grafana.com/grafana/dashboards/4423
https://github.com/vbarahona/wifiarubausers2grafana

Kanske även att man kan sätta NetData på att övervaka...(kanske)

Det går även att använda darkstat från unix4lyfe.org
https://unix4lyfe.org/darkstat/
Men krävs att man är kunnig i linux, samt nätverket.

Bandwidthd
http://bandwidthd.sourceforge.net/

https://i.imgur.com/gCLnwiZ.png

Av Zidichy
Skrivet av Phod:

Jag är nog mer intresserad att höra om någon har erfarenhet att sätta upp en egen CA, med allt vad detta innebär. Tanken är att köra litet mer "på riktigt". Självsignerade certifikat och SSH-nycklar lärde jag mig för typ 20 år sedan, nu vill jag efterlikna en professionell miljö precis i sann homelab-anda.

Varför köra geofencing på SSH när man kan köra google auth och annan 2FA? Det är ju bättre att förbättra säkerheten än att försöka mitigera risker med geofencing, fail2ban o.dyl.

Du vill alltså bli en Certifikatutfärdare, det är det som du tänkt?
Fast det ska vara för lokalt bruk, förstår jag dig rätt då ?

Du nämner "professionell miljö" men för att uppnå detta som en CA så krävs det att man blir en offentlig CA så som t.ex. letsencrypt är idag.
Jag förstår inte riktigt varför du behöver ha detta för lokalt bruk, geo ip för ssh var ett tips...

Jag kör dock annorlunda, jag t.ex. använder mig enbart av ssh auth, och mina linux servrar som är publika har inte ssh öppet för internet, dvs port 22 som mina servrar använder för ssh är enbart tillgängliga på lokalt lan. Men jag kommer åt dom iaf, då jag kopplar upp mig via vpn först och sen ansluter till ssh.

Av Zidichy

@Skillz
Har du lust och uppdatera listan och lägga till mig? 🙄
Mina 5Ghz valideringar...

Av Zidichy

@Kyraal Nps
Du kommer att gilla bitwarden, sen är den ganska populär nu efter vad lastpass gjorde 😅
https://blog.lastpass.com/2021/02/changes-to-lastpass-free/

"Screw LastPass.." lol
😅😅

Av Zidichy
Skrivet av Phod:

Men det är på servrar som är åtkommliga externt, eller hur? Jag vill ha certifikat för interna servrar.

Edit: Anledningen till att jag är inne på en egen CA är bl.a. att då kan jag köra SSH med auktorisering med certifikat.

Yes, swag används för externa cert
Det är simpelt och genera ett lokalt certifikat som enbart ska användas för lokalt bruk
Det du är ute efter kallas för self-signed-certificate du kan göra det med openssl, här är en bra guide
https://www.ssl.com/how-to/manually-generate-a-certificate-si...

Ang SSH så rekommenderar jag dig att enbart köra med Authentication SSH-Keygen,
självklart kan du också lägga till ett certifikat.
Vill du ha ännu högre säkerhet kan du aktivera IP based geolocation ssh access 😋
Men de kanske är för mycket idk ?

Av Zidichy
Skrivet av jonasc:

@Zidichy Snyggt!

Kör du Swag som reverse proxy framför dom andra, är det vad du menar med RP? Terminerar du ssl där?
Borde snygga upp min egen hosting lite och jag kanske får ta och sno ditt upplägg.

Ja precis, min swag är satt i omvänd proxy(reverse proxy | RP)
Den sköter all from av SSL/TLS, och genererar LE cert åt mig via DNS validering från Cloudflare
"Sno mitt upplägg.." haha be my guest 😅😋