Projekt Turris http://www.turris.cz/ Ondřej Filip 23 října 2014 CIF Praha



Podobné dokumenty
Projekt Turris. Proč a jak? Ondřej Filip ondrej.filip@nic.cz Bedřich Košata bedrich.kosata@nic.cz / IT13.2

Bezpečný router pro domácí uživatele. Bedřich Košata

IPv6 na OpenWRT. 6. června Ondřej Caletka (CESNET, z.s.p.o.) IPv6 na OpenWRT 6. června / 17

Řešení jádra sítě ISP na otevřených technologiích

Bezpečnostní projekt Případová studie

Turris MOX Modulární síťové zařízení

Jak se měří Internet

1x server pro distanční vzdělávání (výpočtový server)

Jak se měří Internet

Flow Monitoring & NBA. Pavel Minařík

Bezpečnostní rizika chytrých spotřebičů a Internetu věcí

Nejzajímavější bezpečnostní incidenty CSIRT.CZ. Pavel Bašta

i4wifi a.s. produktové novinky Leden 2013

Turris Omnia: jak lovit hackery

Skupina oborů: Elektrotechnika, telekomunikační a výpočetní technika (kód: 26)

SADA VY_32_INOVACE_PP1

Instalační návod IP kamer

PB169 Operační systémy a sítě

Strategie sdružení CESNET v oblasti bezpečnosti

Materiál pro zařízení wifi sítě. 1. ROUTER OS 40 ks

Virtualizace koncových stanic Položka Požadováno Nabídka, konkrétní hodnota

Technická specifikace zařízení

Město Litvínov se sídlem Městský úřad Litvínov, náměstí Míru 11, Litvínov odbor systémového řízení

Průvodce rychlým nastavením

Představení Kerio Control

2.1 Obecné parametry Obecné parametry Rack serveru

Bezpečnostní monitoring a detekce anomálií, případová studie botnet Chuck Norris. Petr Špringl springl@invea.cz

Maturitní témata. Informační a komunikační technologie. Gymnázium, Střední odborná škola a Vyšší odborná škola Ledeč nad Sázavou.

10 490,- ACER NTB TMP253-E-20204G75Mnks ,- AKČNÍ NABÍDKA PRODUKTů

i4wifi a.s. produktové novinky Říjen 2013

Technická specifikace soutěžených služeb

Agenda. - Základní desky. - Grafické karty. - LCD monitory. - Projektor. - Wi-Fi. - All-in-one. - Aktuální promo. - Test na závěr

Vestavné průmyslové počítače. Martin Löw

ČESKÉ VYSOKÉ UČENÍ TECHNICKÉ V PRAZE Fakulta elektrotechnická

FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě. Pavel Minařík

Bezpečnostní rizika chytrých spotřebičů a Internetu věcí

Monitoring provozu poskytovatelů internetu

Technická specifikace předmětu zakázky

Yeastar S100, IP PBX, až 16 portů, 100 uživatelů, 30 hovorů, rack

i4wifi a.s. produktové novinky Listopad 2013

Instalační příručka pro Windows Vista

ICT PLÁN ŠKOLY. Spisový / skartační znak. Č. j.: P01/2015. Základní škola a Mateřská škola Želešice, příspěvková organizace

699 Kč DOKONALÝ SPOLEČNÍK RŮZNÉ BAREVNÉ PROVEDENÍ. SONY sluchátka

Analýza nákazy v domácí síti. Robin Obůrka

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

Zřízení technologického centra ORP Dobruška

Projekty a služby sdružení CESNET v oblasti bezpečnosti

Příklad dobré praxe "Instalace WiFi"

Příručka pro rychlou instalaci

ADW-4401B. Bezdrátový Ethernet/ADSL router. Uživatelský manuál

i4wifi a.s. produktové novinky Říjen 2014

Průmyslový Ethernet. Martin Löw

ISPforum 2016 Jezerka NAT++

Router TP-LINK TL-WR1043ND je typickým zástupcem zařízení určených pro malé firmy, kanceláře a domácnosti.

PLÁN INFORMAČNÍCH A KOMUNIKAČNÍCH TECHNOLOGIÍ (ICT) na roky

Základní škola T. G. Masaryka Ivančice. Na Brněnce 1, okres Brno-venkov, příspěvková organizace. Na Brněnce 1, Ivančice, ICT PLÁN ŠKOLY

Siemens (3V) Ericsson (5V) Alcatel (3.6V) C10, C35, C45, C55 T10s 501 S10, S25, S35 T20e (3V) M35, M50, MT50 T18s A60

1x Monitor 30 ; orientační cena ,- Kč bez DPH. Parametry:

Příloha č. 1 k výzvě k podání nabídek

Úvod do OpenWRT. Ondřej Caletka. 1. března Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

Arduino a ESP8266. Představení, způsoby jejich propojení a zamyšlení nad smyslem jejich propojování. Petr Stehlík

Notebook 15.6" (15 ks)


Průmyslové pece Tepelné procesy Sušárny a klimatizační komory Zkušebny Technologické linky Stroje

Technická specifikace předmětu zakázky

Maturitní okruhy pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

TL-PS210U návod k obsluze TP-LINK TL-PS210U. Návod k obsluze

Přednáška 3. Opakovače,směrovače, mosty a síťové brány

NAS SYNOLOGY DS214SE. Osobní NAS server za příjemnou cenu.

Propojujeme nejen český internet. Martin Semrád. #InstallFest Praha,

Návod k obsluze Terminál ita 7

Základní principy obrany sítě II. Michal Kostěnec CESNET, z. s. p. o.

OpenVPN. Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko. Ondřej Caletka (CESNET, z.s.p.o.) OpenVPN 3. března / 16

DoS útoky v síti CESNET2

Popis licencování, nastavení a ovládání replikací - přenosů dat

Dodávka UTM zařízení FIREWALL zadávací dokumentace

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

zadávaná v otevřeném řízení v souladu s ust. 27 zákona č. 137/2006 Sb., o veřejných zakázkách, ve znění pozdějších předpisů

Popis zapojení jednotlivých provozních režimů WELL WRC3500_V2 WiFi GW/AP/klient/repeater/switch, 54 Mb/s, R-SMA

Vzdálené ovládání dotykového displeje IDEC HG3G pomocí routeru VIPA TM-C VPN

Příloha č. 8 Technický popis řešení

A7B36PSI Úvod 1/29. Jan Kubr. Honza Kubr - 1_uvod

Technická specifikace: MĚÚ Nové Město na Moravě

Počítačové sítě internet

i4wifi a.s. produktové novinky Prosinec 2013

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

BEZPEČNOST (BEZ)DRÁTU. Martin Macek,

Pořizováno z projektu: Podpora technického a přírodovědného vzdělávání v Olomouckém kraji, rg.č. CZ.1.07/1.1.00/

Zálohovací zařízení pro repozitář jazykových dat a digitálního materiálu pro jazykový výzkum

Popis zapojení jednotlivých provozních režimů WELL WRC7000N WiFi GW/AP/klient/repeater/switch, 300 Mb/s, R-SMA

i4wifi a.s. produktové novinky Listopad 2014

Zásady pro udělování a užívání značky Kraj Vysočina DOPORUČUJE PRO BEZPEČNÝ INTERNET verze červen 2012

Fujitsu Siemens Lifebook S752

Uživatelská příručka

IP kamera NCC800 NCC800WL. Instalační průvodce

i4wifi a.s. produktové novinky Duben 2015

Průmyslový Ethernet. Martin Löw

Technická specifikace MŠ Slezská Ostrava PC

Firewall, IDS a jak dále? Flow monitoring a NBA, případové studie. Jiří Tobola INVEA-TECH

VÝZVA. k podání nabídky

Transkript:

Projekt Turris http://www.turris.cz/ Ondřej Filip 23 října 2014 CIF Praha

Projekt Turris - motivace Start v roce 2013 Projekt sdílené kybernetické obrany Hlavní cíle Bezpečnostní výzkum Bezpečnost koncových uživatelů Zlepšení situace domácích routerů

Projekt Turris - motivace Bezpečnostní výzkum Dříve - Honeynet, Detekce anomálií DNS, CSIRT.CZ Sondy co nejblíže koncovým uživatelům Distribuce v tuzemských sítích Detekce anomálií v IP(v4/6) + další metody Bezpečnost koncových uživatelů Adaptivní firewall dle získaných dat Zdroj dat z CSIRT.CZ

Projekt Turris - motivace Domácí routery Špatná (nebo žádná) podpora IPv6 Problémy s DNS, DNSSEC, žádná validace Žádná podpora aplikací třetích stran Minimální bezpečnostní funkce Absence automatických SW aktualizací Současné bezpečnostní problémy

Sběr dat - sondy 1000 sond domácích routerů za 1 Kč/3 roky Schopnost forwardování 1Gbps, výkon pro provádění analýzy žádný router na trhu hardwarový vývoj

Router Turris Vývoj na zelené louce vývoj i výroba v ČR Freescale 1.2 GHz dual core (PPC) 2 GB DDR3 RAM SO-DIMM slot 256 MB NAND + 16 MB NOR flash 5x 1Gbps LAN (ethernetový switch 7 portů 2 linky do CPU) 1x 1Gbps WAN (přímo do CPU)

Router Turris 2x minipcie sloty (1 obsazený WiFi) WiFi 802.11 a/b/g/n 3x3 MIMO 2x USB 2.0 UART, SPI, I2C, GPIO Volný slot microsdhc Nízká spotřeba 9-14 W Open source licence

Router Turris

Router Turris killer feature Měnitelná intenzita LED (!) Tlačítkem Softwarově řízené (RGB) :-D

Router Turris software Založen na OpenWRT open source Konfigurační průvodce založen na NETCONF Automatické aktualizace lze nastavit čas restartu Sběr dat povinné (μcollect) IPv6, DNSSEC Bezpečné nastavení hesla, firewall,...

User interface

Sběr dat Logy routeru stav aktualizací, SW problémy Logy z firewallu neúspěšná spojení Ostatní veličiny teplota, zatížení, spotřeba paměti, flash apod. Detekce anomálií posílá se zprvu jen otisk Komunikace s podezřelými IP (C&C) Neúspěšná spojení z vnitřní sítě (v přípravě)

Měření sítě Dostupnost VIP adres - ping Měření síťové neutrality Čas DNS rezoluce Detekce SSL man-in-the-middle útoku BCP-38 antispoof FENIX NIX.CZ

Uživatelský portál Návody NAS, VPN, dual WAN, 3G/LTE záloha, VLAN, Fórum velmi aktivní Síťové statistiky, grafy TCP/UCP, v4/v6, Propustnost přípojky v přípravě Majordomo statistiky domácích zařízení (podivné chování Smart TV apod.)

Smlouva a osobní údaje Konzultováno uživateli dopředu 3 roky, sběr dat, mnohá omezení pro CZ.NIC, krátké uchovávání dat, pouze hlavičky Konzultováno s ÚOOÚ Open source POZITIVNÍ cena Big Brother Awards 2013

Zajímavá data a výsledky 990 registrováno & on-line Denně přibližně 6 TB Týdně 8000 IP adres se pokouší připojit na více než 20 routerů Turris Automatické aktualizace - 6 hlavních a mnoho menších Heartbleed opraven za 3 dny (Shellshock podobně)

Zajímavá data a výsledky Detekována nakažená zařízení 2% Publikování veřejného black listu v přípravě Odhaleno několik problematicky nastavených routerů Přesměrovávání portu 25 některými ISP Spolupráce se Synology při hledání útočníků

Zajímavá data a výsledky Provoz blokovaný firewallem 76% UDP, 22% TCP Provoz blokovaný firewallem 30% bittorrent, 9% Mikrotik ND, 3% NETBIOS, 3% Dropbox LanSync,, 0.5% SSH,, 0.05% SMTP Masívní skenování běžné, týdně přes 120 adres útočí na 500 routerů

Spolupráce Sponzor projektu - Comcast Počáteční spolupráce RIPE Atlas Antivirové společnosti SamKnows měření propustnosti mj. i v EU ISP a dodavatelé SW

Router Turris v 1.1 Prototyp hotov Mírná HW vylepšení +USB 3.0, +slot na SIM Opět cca 1000 ks, obdobný model Malé A/VDSL rozhraní napájené přes USB, ethernetový bridge Distribuce koncem roku

Turris Lite Raspberry PI pro výuku sítí - open source Min.: dual core CPU 1GHz, 5x1Gbps, USB3.0, 512MB RAM, 128MB flash, microsd, 2xminiPCIe, SPI, I2C, GPIO, forward 1Gbps Stejný OS jako Turris automatické aktualizace Možnost použít stejné bezpečnostní prvky Neziskové jen variabilní náklady - cena desky - ~$100 Předregistrace na http://lite.turris.cz - start 2015

Děkuji Ondřej Filip ondrej.filip@nic.cz http://www.turris.cz http://lite.turris.cz