Projekt Turris. Proč a jak? Ondřej Filip ondrej.filip@nic.cz Bedřich Košata bedrich.kosata@nic.cz 30.11.2013 / IT13.2

Podobné dokumenty
Projekt Turris Ondřej Filip 23 října 2014 CIF Praha

Bezpečný router pro domácí uživatele. Bedřich Košata

LINUX - INSTALACE & KONFIGURACE

Česká pošta, s.p. na Linuxu. Pavel Janík open source konzultant

Co znamená IPv6 pro podnikovou informatiku.

Bezpečnostní rizika chytrých spotřebičů a Internetu věcí

OD Series

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

Použití programu WinProxy

Turris otevřený domácí router made in Czech Republic. Bedřich Košata

Kontrolní seznam projektu a systémové požadavky Xesar 3.0

Inteligentní řízení strojů s portfoliem u-mation Řešení pro automatizaci a digitalizaci Let s connect. Automatizace a digitalizace

vlastnosti Výsledkem sledování je: a) Využití aplikací b) Používání internetu c) Vytížení počítačů d) Operační systém e) Sledování tisků

Řešení jádra sítě ISP na otevřených technologiích

RHEV for Desktops & SPICE příklad nasazení v akademickém prostředí. Milan Zelenka, RHCE Enlogit s.r.o.

Počítačová síť ve škole a rizika jejího provozu

Turris Omnia: jak lovit hackery

Projekt JetConf REST API pro vzdálenou správu

Zřízení technologického centra ORP Dobruška

Uživatelský manuál P2P bezdrátové IP kamery

Nadpis 1 - Nadpis Security 2

Firewall, IDS a jak dále? Flow monitoring a NBA, případové studie. Jiří Tobola INVEA-TECH

Cloud Computing pro státní správu v praxi. Martin Vondrouš - Software602, a.s. Pavel Kovář - T-Systems Czech Republic a.s.

Integrace formou virtualizace

Jak se měří Internet

Instalace a konfigurace

Jak se měří Internet

Instalace a základní administrátorské nastavení 602LAN SUITE 5 Groupware

FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě. Pavel Minařík

ODBORNÝ VÝCVIK VE 3. TISÍCILETÍ. MEIV Windows server 2003 (seznámení s nasazením a použitím)

CA AppLogic platforma typu cloud pro podnikové aplikace

Advanced IT infrastructure control: Do it better, safer, easier and cheaper. FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě

Praha, Martin Beran

Instalace demoverze

Bc. David Gešvindr MSP MCSA MCTS MCITP MCPD

Seznámení s Quidy. vstupní a výstupní moduly řízené z PC. 2. srpna 2007 w w w. p a p o u c h. c o m

1. SYSTÉMOVÉ POŽADAVKY / DOPORUČENÁ KONFIGURACE HW A SW Databázový server Webový server Stanice pro servisní modul...

Gymnázium a Střední odborná škola, Rokycany, Mládežníků 1115

Aplikační programové vybavení

NOVÝ DIAGNOSTICKÝ TESTER DCU 100 UPGRADE KTS 460

Bezpečnostní rizika chytrých spotřebičů a Internetu věcí

Novinky v projektech Knot DNS a Knot Resolver. Daniel Salzman

Flow Monitoring & NBA. Pavel Minařík

Olga Rudikova 2. ročník APIN

FoxStat. Change the Net.Work. Nástroj pro záznam a analýzu datového provozu

Instalační manuál. 1. Instalace hardwaru

SADA VY_32_INOVACE_PP1

Popis licencování, nastavení a ovládání replikací - přenosů dat

Lantronix, Inc. xprintserver Office Edition: Obchodní prezentace Listopad 2012

Technická specifikace HW pro rok 2012

Gymnázium a Střední odborná škola, Rokycany, Mládežníků 1115

Reinstalace programu Poslední aktualizace

Elektronická podatelna ICZ. Automatické stahování datových zpráv

Plán ICT na Střední škole automobilní, příspěvková organizace, KRNOV

1 Správce licencí Správce licencí Správce licencí Start > Všechny programy > IDEA StatiCa > Správce licencí Soubor > Správce licencí Licence

Enterprise Mobility Management

Nasazení nových modulů McAfee Seminář CIV (nejen) pro lokální správce

Virtuální učebna: VMware VDI zefektivňuje výuku, zjednodušuje správu a snižuje náklady

Yeastar S100, IP PBX, až 16 portů, 100 uživatelů, 30 hovorů, rack

CCNA Network Upgrade

Střední uměleckoprůmyslová škola a Vyšší odborná škola Turnov, Skálova 373 příspěvková organizace. ICT plán školy na školní roky 2016/2018

Outsourcing v podmínkách Statutárního města Ostravy

Příloha č.2 - Technická specifikace předmětu veřejné zakázky

Aktivní bezpečnost sítě

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí,

Management sítí OSI management framework SNMP Komerční diagnostické nástroje Opensource diagnostické nástroje

FlowMon 8.0. Představení novinek v řešení FlowMon. Petr Špringl, Jan Pazdera {springl pazdera}@invea.com

Inovace výuky prostřednictvím šablon pro SŠ

Michal Andrejčák, Klub uživatelů ŘS MicroSCADA, Hotel Omnia Janské Lázně, SDM600 Stručný popis a reference.

Univerzita Karlova, Ústav výpočetní techniky Ovocný trh 560/5, Praha 1. OPATŘENÍ ŘEDITELE č. 1/2018. Organizační struktura Ústavu výpočetní techniky

Koncept centrálního monitoringu a IP správy sítě

ODBORNÝ VÝCVIK VE 3. TISÍCILETÍ

zastoupen: Mgr. Ondřejem Filipem, MBA, výkonným ředitelem zapsáno ve spolkovém rejstříku vedeném Městským soudem v Praze, spisová značka L 58624

Skupina oborů: Elektrotechnika, telekomunikační a výpočetní technika (kód: 26)

Řešení počítačové sítě na škole

Studentská unie ČVUT v Praze, klub Silicon Hill. 22. února Ondřej Caletka (SU ČVUT) IPv6 nové (ne)bezpečí? 22.

Rozvoj IPv6 v České republice. Daniel Suchý NIX.CZ, z.s.p.o.

Možnosti využití dat RÚIAN poskytovaných VDP pomocí webových služeb

ICT plán školy 2011/2012

B Series Waterproof Model. IP Kamera. Uživatelský manuál

Konfigurace pracovní stanice pro ISOP-Centrum verze

Firewall. DMZ Server

Bezpečnostní politika společnosti synlab czech s.r.o.

Relační vrstva SMB-Síťový komunikační protokol aplikační vrstvy, který slouží ke sdílenému přístupu k souborům, tiskárnám, sériovým portům.

Yeastar S300, IP PBX, až 24 portů, 300 uživatelů, 60 hovorů, rack

Část 1. Technická specifikace. Posílení ochrany demokratické společnosti proti terorismu a extremismu

SMLOUVA O PROVÁDĚNÍ SPRÁVY IT č. 6/10311/2016

Moderní privátní cloud pro město na platformě OpenStack a Kubernetes

IPv6 na OpenWRT. 6. června Ondřej Caletka (CESNET, z.s.p.o.) IPv6 na OpenWRT 6. června / 17

OBSAH. Všechna práva vyhrazena.

CENTRUM ZABEZPEČENÍ VERVE

Příloha č. 1 zadávací dokumentace - Specifikace předmětu plnění veřejné zakázky

Technická specifikace vymezené části 1 SERVER

INSTALAČNÍ MANUÁL. TME gadget

Úvod do OpenWRT. Ondřej Caletka. 1. března Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

Pohledem managementu firmy.

FlowMon chytré české řešení pro bezpečnostní a provozní monitoring sítí. Jiří Tobola, Petr Špringl, INVEA-TECH

ISMS. Síťová bezpečnost. V Brně dne 7. a 14. listopadu 2013

Úvod do počítačových sítí

Základní škola a mateřská škola Vacov. ICT plán školy Jakub Vilánek

Transkript:

Projekt Turris Proč a jak? Ondřej Filip ondrej.filip@nic.cz Bedřich Košata bedrich.kosata@nic.cz 30.11.2013 / IT13.2

CZ.NIC & bezpečnost Jedno z hlavních témat DNSSEC, DANE CSIRT.CZ CZ.NIC-CSIRT Honeynet Malicious Domain Manager Generátor DOS útoků Skener webu

Analýza dat Dobré znalosti o útocích díky Honeynetu Analýza anomálií v DNS provozu Sledování webcrowleru, spamu, testy volných domén, Žádné znalosti o tocích na okraji sítě, u koncových uživatelů

Stav SOHO routerů Žalostný! Mizerná podpora IPv6 Časté chyby z implementaci DNS Nulová podpora DNSSEC Nemožnosti nahrávání vlastních aplikací Žádná ochrana při přetížení linky (RED) Téměř žádné bezpečnostní funkce UPGRADE

Projekt Turris Bezpečnostní výzkum Toky u uživatelů Hledání anomálií Zlepšení situace u SOHO routerů IPv6, DNSSEC, Bezpečnost koncových uživatelů Publikace firewallových pravidel Podklady pro CSIRT.CZ

Router Turris Prostředek, nikoliv cíl! Sonda, router, fileserver, printserver, Žádný takový výkonný HW na trhu nebyl Výkon CPU 1Gbps + analýza Rozměry Porty Vše open source

Filipika proti Misoturrisům Je to dobrovolné Je to open source Jasná smlouva Nesbíráme více než antivirus, Uvidíte, co sbíráme Jasná retenční politika Žádný obchodní zájem Transparentní český subjekt

Jak na to? Co potřebujeme? Hardware - koupíme, upravíme a nebo vytvoříme vlastní Operační systém - vezmeme OpenWrt, doupravíme Bezpečnostní vybavení - použijeme existující a upravíme nebo napíšeme Analýza síťových anomálií - musíme napsat Moderní rozhraní - napíšeme vlastní Vývojový tým - něco máme, zbytek přijmeme

Proti Výrazné zvýšení náročnosti projektu Vyšší cena Pro Řešení na míru Optimalizace výkonu Možnost implementace vlastních nápadů Zvítězila těžší ale zajímavější varianta hardware Vlastní hardware - ano či ne?

Výroba v ČR Veškerá dokumentace je dostupná ke stažení Zdrojová data pro Altium Designer Schéma zapojení Návrh desky 3D model osazené desky hardware Open hardware made in Czech Republic

Nemusíme dělat technologické kompromisy v software 4x rychlejší procesor 16x více RAM 16x větší flash úložiště Projekt je zajímavější pro veřejnost Skryté benefity Spousta zkušeností s low-level fungováním hardware Další nástroj ve vývojovém arzenálu hardware Vyplatil se vývoj vlastního hardware?

OpenWrt je optimalizované na routery Obsahuje některé kompromisy kvůli parametrům hardware K zabezpečení je nutné především bezpečné nastavení (a to i ve výchozím stavu zařízení) V některých oblastech je nutné změnit výchozí programové vybavení, případně upravit balíčky (DNSSEC, openssh, atp.) Automatické aktualizace jsou základem dlouhodobé bezpečnosti OS Operační systém a jeho zabezpečení

Založena na předchozích zkušenostech se statistickou analýzou DNS provozu Vytvořeno vlastní řešení - ucollect Příprava na budoucí potřebu analýzu rozšiřovat systém zásuvných modulů anomálie Analýza síťových anomálií

Technologická sbírat minimum citlivých dat ze zařízení jich přenášet ještě méně pokud ukládat, tak po omezenou dobu dlouhodobě neukládat nic citlivého pečlivě navrhovat a spravovat systémy pro práci s daty Právní nájemní smlouva specifikuje, co smíme a nesmíme sbírat a dělat anomálie Ochrana uživatelských dat

Nevymýšlet kolo - existuje rozhraní Luci Neomezovat rozhraní na webový prohlížeč Rozdělení konfigurace na části klient a server Server mohou využívat klienti z různých platforem Využití protokolu netconf Standardizované řešení Příspěvek do OpenWrt UI Uživatelské rozhraní

UI Uživatelské rozhraní

Na začátku roku 3 Nyní 9 členů Hardware 2 Operační systém a spol. 2 Anomálie, nuci, atp. 2 Webové stránky, UI 2 Management (holka pro všechno) 1 Pomáhají kolegové z jiných týmů Tým Vývojový tým

Aktuální stav projektu Testujeme poslední prototypy routeru Ladíme OS a programové vybavení Testujeme v ostrém provozu detekci anomálií Spustili jsme výrobu 1000 ks routeru Turris k dispozici budou na přelomu roku Máme cca 2500 předregistrovaných Plánujeme distribuci

Jak se zapojit Předregistrace na https://www.turris.cz/ V okamžiku dostupnosti routerů Vás upozorníme na zaregistrovaný email Vyplnění smlouvy online (mojeid výhodou) Za symbolickou 1 Kč dostanete router k dlouhodobému pronájmu (za podmínek smlouvy)

Jaké jsou podmínky účasti Využívat router jako hlavní přípojný bod k internetu Nezasahovat do sběru bezpečnostních dat Nezasahovat do aktualizací zařízení Uživatel má právo kdykoli od smlouvy odstoupit a zařízení vrátit Uživatel může cokoli instalovat a měnit

Plány do budoucna Sběr, analýza a publikace dat o detekovaných anomáliích Další vývoj celé platformy Ladění a vylepšování OS Vylepšování detekce síťových anomálií Nové analýzy - rychlost sítě, dostupnost, atp. Vylepšování vzdálené správy a administrace routeru Vývoj směrem k univerzálnímu OS pro domácí routery Podle ohlasu případně rozšíření hardware

Spousta dotazů Děkujeme za pozornost! http://www.turris.cz Ondřej Filip ondrej.filip@nic.cz Bedřich Košata bedrich.kosata@nic.cz

Proč Turris? Turris = věž