Turris otevřený domácí router made in Czech Republic. Bedřich Košata bedrich.kosata@nic.cz 3.11.2013

Podobné dokumenty
Projekt Turris. Proč a jak? Ondřej Filip ondrej.filip@nic.cz Bedřich Košata bedrich.kosata@nic.cz / IT13.2

Projekt Turris Ondřej Filip 23 října 2014 CIF Praha

Bezpečný router pro domácí uživatele. Bedřich Košata

Internetová agentura. Předimplementační analýza webu

Návod na připojení do WiFi sítě eduroam Microsoft Windows XP

Převodník DL232. Návod pro instalaci. Docházkový systém ACS-line. popis DL232.doc - strana 1 (celkem 5) Copyright 2013 ESTELAR

českém Úvod Obsah balení LC USB adaptér Sweex pro bezdrátovou síť LAN

GIS HZS ČR pro ORP a přednostní připojení k veřejné komunikační síti

DISTRIBUOVANÉ ZABEZPEČOVACÍ ZAŘÍZENÍ SIRIUS

Metodika - Postupy optimálního využití moderních komunikačních kanálů

Co se skrývá v síťovém provozu?

Doporučené nastavení prohlížeče MS Internet Explorer 7 a vyšší pro ČSOB InternetBanking 24 a ČSOB BusinessBanking 24 s využitím čipové karty

Operační systém teoreticky

KyBez na MPO. aneb zavádění Zákona o kybernetické bezpečnosti. KyBez na MPO. Ing. Miloslav Marčan Ředitel odboru informatiky

ITS: a traffic management and safety tool in Czech republic

Reg. č. projektu: CZ 1.04/ /A Pracovní sešit

TECHNOLOGICKÁ PLATFORMA SILNIČNÍ DOPRAVA

Metodické centrum MZK. Konference Architektura a výstavba knihoven Hradec Králové,

Digitální knihovna AV ČR

IMPORT A EXPORT MODULŮ V PROSTŘEDÍ MOODLE

Implementační rozdíly ve vývoji IS při použití bezschémové a relační databáze

Haga clic para modificar el estilo de título del patrón

DOTYKOVÉ SYSTÉMY. EA-625 Dotyková jednotka ELO Touch 15", ATOM D2550 dual core 1,8 GHz, 2GB RAM, HDD SSD 32 GB, barva matná černá

ODBORNÝ VÝCVIK VE 3. TISÍCILETÍ

IPv6 na OpenWRT. 6. června Ondřej Caletka (CESNET, z.s.p.o.) IPv6 na OpenWRT 6. června / 17

JAK PŘIDAT UŽIVATELE PRO ADMINISTRÁTORY

Bezpečnost NFC v rámci autentizačního procesu. Simona Buchovecká, ICT Security Consultant

Skupina oborů: Elektrotechnika, telekomunikační a výpočetní technika (kód: 26)

Návod pro Windows XP

PB169 Operační systémy a sítě

Přenosy hlasu/multimédií v IP sítích příští generace. Zbyněk Linhart VRS 2001, Praha 21. března

Průmyslové pece Tepelné procesy Sušárny a klimatizační komory Zkušebny Technologické linky Stroje

Zřízení technologického centra ORP Dobruška

ČESKÉ VYSOKÉ UČENÍ TECHNICKÉ V PRAZE Fakulta elektrotechnická

Identifikátor materiálu: ICT-1-06

Aplikační rozhraní pro geografickou datovou sadu židovských hřbitovů

1) PC učebna ZŠ Přichystalova 6ks

Město Litvínov se sídlem Městský úřad Litvínov, náměstí Míru 11, Litvínov odbor systémového řízení

Dodavatel komplexních řešení a služeb v oblasti informačních systémů

HUAWEI Echolife HG520i

Technická specifikace předmětu zakázky

Kybernetická bezpečnost Ochrana systémů v energetice

Právní rámec ochrany osobních údajů Úřad pro ochranu osobních údajů JUDr. Alena Kučerová

Manuál TimNet Boiler

Technické aspekty EET

Obecný popis základní jednotky

Automatická poloha neutrálu. Všeobecně PGRT

Počítačové sítě internet

ZAVÁDĚNÍ ECVET V ČESKÉ REPUBLICE

DNS IT Výrobce a typ Specifikace nabízeného zboží. Celková nabídková cena za položku bez DPH. Cena za 1 jednotku bez DPH. viz.

Instalační manuál. 1. Instalace hardwaru

HEYMAN ve strojírenství. V této prezentaci jsme pro Vás shrnuli různé možnosti použití našich produktů při stavbě strojů a přístrojů.

Mini PC HAL3000 NUC Passive Kč s DPH

Příloha č. 2-1: Technická specifikace - část 1 (Dodávka vybavení učebny předtiskové přípravy)

Instalace programu VentiCAD

VIZE veřejnoprávních sítí, služby a přínosy velmi NEtradičně. Petr Vejmělek AutoCont CZ a.s.

ROZPIS NABÍDKOVÉ CENY. Dodávka výpočetní techniky a zařízení

Podávání žádostí IS CEDR

Příloha č. 1 - Specifikace předmětu plnění veřejné zakázky: Dodávka ICT a vnitřního vybavení pro KKC. Evidenční číslo: KRPK-21274/ČJ VZ

Mobilní aplikace pro ios

i4wifi a.s. produktové novinky Leden 2013

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

i4wifi a.s. produktové novinky červen 2008

Kupní smlouva. uzavřená dle 2079 a násl. občanského zákoníku, ve znění pozdějších předpisů (dále jen občanský zákoník ) Článek I Smluvní strany

Označování dle 11/2002 označování dle ADR, označování dle CLP

Notebook 15.6" (15 ks)

Sada 1 CAD Registrace studentů a učitelů středních škol pro účely stažení legálního výukového SW firmy Autodesk


Kontrolní seznam před instalací

K1PLUS OTT AND-5 4K DI-WAY AND-5 OTT H.265 HEVC 4K

i4wifi a.s. produktové novinky Říjen 2013

Zadávací podmínky soutěže: Dodávka HW a SW vybavení pro střediska SIM na území ČR. Zadavatel:

Srovnání posledních dvou verzí studijních plánů pro studijní obor. Informační systémy. (studijní program Aplikovaná informatika)

ICT PLÁN ŠKOLY. Spisový / skartační znak. Č. j.: P01/2015. Základní škola a Mateřská škola Želešice, příspěvková organizace

Převodník Ethernet RS485 s Modbus RTU / TCP routerem

Monitorování sítě se strojem času

Operační program Životní prostředí

Postup práce s elektronickým podpisem

DÁLKOVÁ KONFIGURACE ZAŘÍZENÍ ELDES POMOCÍ SW CONFIGURATION TOOL

HARDWARE SOFTWARE PRINCIPY

MINISTERSTVO OBRANY. Branná legislativa MINISTERSTVO OBRANY ČR

C v celé výkonnostní třídě.

Stručný uživatelský manuál (průvodce instalací) MSI DIGIVOX A/D II

Realizovaná a připravovaná propojení s celostátními a lokálními IS. RNDr. Ivana Havlíková VITA software s.r.o.

Pořizováno z projektu: Podpora technického a přírodovědného vzdělávání v Olomouckém kraji, rg.č. CZ.1.07/1.1.00/

Gymnázium a Střední odborná škola, Rokycany, Mládežníků 1115

INTEGROVANÁ STŘEDNÍ ŠKOLA TECHNICKÁ BENEŠOV Černoleská 1997, Benešov. Tematický okruh. Ročník 1. Inessa Skleničková. Datum výroby 21.8.

Klientský portál leasing24.cz. KLIENTSKÝ PORTÁL 24 NÁVOD NA PŘIHLÁŠENÍ A REGISTRACI UŽIVATELE Leasing24.cz. Stránka 1 z 15

Popis licencování, nastavení a ovládání replikací - přenosů dat

INTEGROVANÁ STŘEDNÍ ŠKOLA TECHNICKÁ BENEŠOV Černoleská 1997, Benešov. Tematický okruh. Technické vybavení počítače - Test. Ročník 1.

Produkty AerPOS

Přínosy ekodesignu pro. Klára Ouředníková a Robert Hanus Centrum inovací a rozvoje

Zadávací dokumentace

CENÍK HOSTINGOVÝCH SLUŽEB 1 PODMÍNKY. Účinnost od

Univerzitní licence. Radim Peša

Popis a funkce klávesnice Gama originální anglický manuál je nedílnou součástí tohoto českého překladu

Vyřazování jaderných zařízení z provozu Zkušenosti z Německa NPP Greifswald

Aktualizace mapových podkladů v zařízení Garmin

VITA x ISZR. Školení pro informatiky. Mgr. Jan Křížek, VITA software

Transkript:

Turris otevřený domácí router made in Czech Republic Bedřich Košata bedrich.kosata@nic.cz 3.11.2013

CZ.NIC Správce národní domény.cz Výzkum a vývoj v oblasti sítí a síťové bezpečnosti Open source software BIRD, KNOT DNS, Datovky,... Osvěta v oblasti sítí a bezpečnosti konference Internet a Technologie, Akademie CZ.NIC, Jak na internet,...

Pozadí projektu a motivace Dlouhodobě se zaměřujeme na síťovou bezpečnost Aktivně podporujeme moderní technologie (které v domácích routerech pokulhávají) CSIRT.CZ, analýza DDOS útoků, DNSSEC, DANE, etc. DNSSEC, IPv6 Zatím byl vývoj zaměřený hlavně na větší hráče na poli sítí BIRD - routování, KNOT DNS - autoritativní DNS server

Distribuovaná kybernetická bezpečnost Zaměření na ochranu domácích a malých firemních sítí Využití sond u koncových uživatelů k získání dat pro bezpečnostní analýzy Použití výsledků ke zlepšení ochrany sítí Nespokojenost s kvalitou současných domácích routerů DNSSEC, IPv6, bezpečnost

Sonda domácí router Namísto dalšího zařízení zařazení funkce bezpečnostní sondy do routeru Router má ideální pozici k analýze veškerého provozu i ochraně celé sítě mobilní zařízení, NAS boxy, atp., u nichž nemusí být ochrana snadno aktualizovatelná Routery máme rádi :)

Proč Turris? Turris = věž Věže se často budovaly na místech, kde je dobrý rozhled Umožňovaly včasné varování před blížícím se nepřítelem

Proč Turris?

Jak to funguje Analýza síťového provozu na hranici domácí a veřejné sítě Informace o detekovaných anomáliích jsou odesílány na centrální server Využití srovnání informací z velkého množství sond ke zlepšení detekce škodlivého provozu Aktualizace ochrany domácí sítě (zejména firewallu) na základě detekovaných útoků

Statistická analýza provozu Z hlaviček paketů jsou vybrány některé údaje (adresy, porty) a ty jsou hashovací funkcí rozděleny do krabiček Sleduje se vývoj velikosti krabiček v čase pro různé hashovací funkce Na základě této statistiky se určí odchylující se krabičky Teprve v okamžiku anomálie se z krabiček vyndají data a odešlou se na server

Co dalšího sbíráme Logy z firewallu důležité pro dokreslení situace a možnost odhalování nebezpečných adres a sítí Statistická data o provozu (IPv4 vs IPv6, UDP vs TCP) V budoucnu plánujeme aktivní sondy, např. pro měření rychlosti, dostupnosti služeb, atp. (pouze v rámci mantinelů daných uživatelem)

Co nesbíráme Přenášená data uvnitř paketů Hesla, čísla účtů, osobní informace Navštěvované adresy Cokoli na LAN

Router Turris OpenWrt jako operační systém Vlastní změny pro podporu DNSSEC a vylepšení bezpečnosti Vlastní modulární monitor síťového provozu ucollect Vlastní systém pro vzdálenou správu postavený na protoku netconf nuci Automatické aktualizace systému Přiblížení běžným uživatelům

Router Turris - hardware Statistické metody jsou náročné na paměť a CPU Hardware musí zvládnout současné i případné budoucí metody analýzu provozu Existující domácí routery jsou vyladěné na cenu a nemají rezervy ve výkonu Po otestování dostupných produktů jsme se rozhodli pro vývoj vlastního řešení Hardware navržen od začátku v CZ.NIC a zveřejněn jako open hardware

Hardware

Hardware

Hardware

Hardware

Hardware Dvoujádrový PPC procesor P2020 na 1.2 GHz 2 GB RAM 16 MB NOR + 256 MB NAND flash 1 WAN + 5 LAN portů Modulární wifi minipcie karta 802.11a/b/g/n Volný minipcie slot 2x USB 2.0 + další sběrnice dostupné v pinech

Vychytávky Dedikovaný WAN port s přímou linkou do procesoru 2 eth linky mezi procesorem a switchem Sériová konzole vyvedená převodníkem do interního microusb slotu stačí přidat kabel Možnost nastavení intenzity a barvy světla diod

Open hardware made in Czech republic Výroba v ČR Veškerá dokumentace je dostupná ke stažení Zdrojová data pro Altium Designer Schéma zapojení Návrh desky 3D model osazené desky

Turris naživo

Ochrana soukromí Nesledujeme přenášená data, pouze hlavičky (IP adresy, porty, atp.), statistiky (přenesená data) a čas Na server se tato data odesílají až v případě detekce anomálie Mezivýsledky analýzy síťového provozu jsou spojeny pouze s daným zařízením spojení s uživatelem je oddělené Nasbíraná data jsou po krátké době mazána Dlouhodobě jsou udržována pouze anonymní data, nespojená s konkrétním zařízením (např. počty útoku na jednotlivé porty) Uživateli je poskytován přehled nasbíraných dat v agregované podobě

Jak se zapojit Předregistrace na https://www.turris.cz/ V okamžiku dostupnosti routerů Vás upozorníme na zaregistrovaný email Vyplnění smlouvy online Za symbolickou 1 Kč dostanete router k dlouhodobému pronájmu (za podmínek smlouvy)

Jaké jsou podmínky účasti Využívat router jako hlavní přípojný bod k internetu Nezasahovat do sběru bezpečnostních dat Nezasahovat do aktualizací zařízení Uživatel má právo kdykoli od smlouvy odstoupit a zařízení vrátit Uživatel může cokoli instalovat a měnit

Aktuální stav projektu V této chvíli testujeme druhé prototypy routeru a ladíme OS Testujeme v ostrém provozu detekci anomálií Připravujeme výrobu 1000 ks routeru Turris na konci roku

Plány do budoucna Sběr, analýza a publikace dat o detekovaných anomáliích Další vývoj celé platformy Ladění a vylepšování OS Vylepšování detekce síťových anomálií Vylepšování vzdálené správy a webového rozhraní routeru Vývoj směrem k univerzálnímu OS pro domácí routery

Shrnutí Zabezpečení domácích sítí Open source řešení Hardware, operační systém, software Přiblížení OpenWrt domácím uživatelům a maximalizace zabezpečení Výkonný hardware Výsledky výzkumu k dispozici veřejně

Vývojový tým Tomáš Rykl Martin Strbačka Michal Vaner Štěpán Henek Robin Obůrka Jan Čermák Zbyněk Kos Bedřich Košata

Děkuji za pozornost www.turris.cz Bedřich Košata bedrich.kosata@nic.cz