Daily Archives: December 9, 2013

Blog: DNS på non-standard port – !53

Domain Name System er en stor hierarkisk database med alle vores domænenavne – herunder .dk

Dette system har fungeret i snart 30 år som en afløser for hosts filen som sammenkoblingen af et hostnavn og en IP-adresse. Idag bruger vi allesammen DNS, men jeg tror de færreste tænker over hvor vigtigt det er for vores oplevelse af internet. Det er krumptappen som gør at selvom alt andet i forbindelsen virker, så virker browseren og applikationerne næppe uden DNS.

Når vi så bruger DNS ved de færreste også at DNS er hamrende usikkert, både imod opsamling af pakkerne, ændring af pakkerne i lokalnet og ændring af pakkerne længere ude på internet. Faktisk er vi jo i Danmark kommet så vidt at vi tillader at vores udbydere skal pille ved en central del af infrastrukturen for at tilgodese en mediabranche ude af trit med virkeligheden.

En del af problemet kan løses med DNSSEC, som kan sætte signatur på DNS navne, således at man kan verificere at svaret man får tilbage rent faktisk er rigtigt, autoritativt og signeret med DNSSEC. Det anbefales således at bruge en DNSSEC enablet resolver når man slår navne op på internet.

Jeg har tidligere talt om et godt alternativ til udbyderens navneservere, som hedder Dnssec-trigger
http://www.nlnetlabs.nl/projects/dnssec-trigger/ Dette stykke software gør det nemt at bruge DNSSEC idet softwaren starter en lokal Unbound DNS server på din laptop, med et GUI der midlertidigt kan slå den fra under login til captive portales m.v. – den løsning bruger jeg, og har dermed censurfri DNS overalt.

Men hvad så hvis ISP’en laver deep-packet-inspection på DNS pakkerne? Så kan denne udbyder jo stadig sniffe og ændre på pakkerne (mange har ikke slået DNSSEC til).

Så er der ihvertfald to måder at komme omkring det på er (udover VPN ud af ISP’ens netværk som også er oplagt for mange). Den jeg vil beskrive idag er at bruge en anden port til DNS. Fordelen ved denne metode er at den ikke nødvendigvis kræver installation af ny software.

Skift DNS til en anden port

Normalt bruger DNS port 53/udp, og mange ved slet ikke at den også falder tilbage på 53/tcp. Det vil således være nemt at blokere for brugen af en anden DNS ved at blokere alle pakker til port 53. Det vil også være naturligt at deep-packet-inspection kun kigger efter DNS i traffik på port 53. Det vil tage DNS for næsten alle opslag, men sådan er det heldigvis ikke mere!

Censurfridns som er en gratis DNS service med udgangspunkt i Danmark har nemlig udvidet servicen til at kunne bruges på en ny port 5353. Du kan læse mere om Censurfri DNS og censur på http://www.censurfridns.dk/ og http://blog.censurfridns.dk/

Der vil du finde de nuværende IP-adresser for denne service:

  • ns1.censurfridns.dk / 89.233.43.71 / 2002:d596:2a92:1:71:53::
  • ns2.censurfridns.dk / 89.104.194.142 / 2002:5968:c28e::53

Disse svarer som sædvanligt på port 53/udp og 53/tcp – så normalt indtaster man blot adresserne fra ovenstående og så bruger man censurfri DNS :-)

Antager vi så nu at denne port er blokeret af en eller anden årsag så kan du skifte porten som din resolver på den lokale arbejdsstation bruger på en af følgende måder.

Dig

Dig kommandoen er den primære genvej til at teste DNS opsætning, og med denne kan man verificere adgangen til navneservere og svar fra disse.

Denne kommando har en option -p som naturligt er portnr.:

Unbound som forwarder

Når man bruger Dnssec-trigger som angivet ovenfor er der en indbygget Unbound navneserver med i pakken. Denne software kan kun være rekursiv server, og ikke autoritativ DNS server, men med alle de funktioner som en sådan skal have. Denne server kan man derfor naturligvis installere som en dedikeret rekursiv navneserver, som normalt så vil spørge direkte til de autoritative navneservere for domænerne direkte (udenom ISP navneservere).

Hvis vi så igen antager at man vil bruge censurfridns skal man skrive de navneservere ind som forwarder. Det betyder at Unbound sender alle forespørgsler videre til disse servere, istedet for som normalt at slå domænerne op via root-servere og dernæst på autoritative servere.

Det virker måske lidt fjollet fordi Unbound selv kan sende videre, men i næste step antager vi så at port 53 er blokeret. Hvis dette er tilfældet vil man kunne bruge port 5353 således:

Det betyder at Unbound som en almindelig rekursiv navneserver modtager forespørgsler fra det lokale netværk på port 53 men sender videre ud på internet via port 5353. Derefter overtager CensurfriDNS servere, slår op i DNS og sender svaret retur til Unbound, der sender det til arbejdsstationen på det lokale netværk. Det kunne eksempelvis være så almindelige Windows klienter kan slå navne op – jeg kan nemlig ikke finde en indstilling som vil gøre at Windows kunne bruge port 5353?

Hvis du nu helst vil se det som pakker, er her Tcpdump output fra serveren som sender forespørgsel på port 5353 til Censurfri DNS servere:

Hvor sikkert er det

Overhovedet ikke, men det kan måske du godt nok til at man med få resourcer kan surfe mere frit på internet. Det kan også være at man mener eller har set at Censurfri DNS er mere stabilt og svarer hurtigere end den normal DNS som ISP’en har sat op. Næste gang vil jeg skrive om DNSCrypt http://dnscrypt.org/ som er en metode til at sikre kommunikationen mellem client og navneserver med kryptering.

Full disclosure: jeg er med i gruppen som driver CensurfriDNS services, og vi er netop igang med at forbedre service, så stay tuned :-)

Posted in computer.

Snart slut med sikkerhedsopgraderinger af Rejsekortets styresystem: Nul planer om opgradering














Når du skal have tanket penge på dit Rejsekort i de automater, der står på de danske tog-stationer, bliver processen håndteret af systemer, der kører på det gamle styresystem Windows XP.

Systemet er så gammelt, at Microsoft til april efter flere udskydelser endegyldigt stopper med at udsende sikkerhedsopdateringer og lignende til systemet.

Det kan du læse mere om her: Så mange bruger stadig Windows XP – og får snart problemer.

Alligevel har Rejsekortet ingen planer om at opgradere fra Windows XP.

“Vi har ikke gjort os nogen tanker om at opgradere,” siger chefkonsulent i Rejsekortet, Gregers Mogensen, til net-mediet Version2.

Slet ikke bekymret
Her fortæller han, at han ikke er særligt bekymret over, at Microsoft inden længe stopper helt med at udsende de ellers essentielle sikkerhedsopgraderinger til systemet.

Sikkerhedsfolk har ellers tidligere vurderet, at det meget udbredte Windows XP vil blive et slaraffenland for hackere og lignende, når der ikke længere kommer sikkerhedsopdateringer.

Det kan du læse mere om her: Windows XP-support stopper: Det kan du vente dig.

“Vi ligger ikke vågne om natten,” siger Gregers Mogensen til Version2.

Han siger, at terminalerne ganske vist har forbindelse til Rejsekortets systemer, men at de til gengæld ingen forbindelse har til den ´ydre verden.´

“Så bekymringen om sikkerhedsopdateringer er ikke relevant,” siger han.

Supporten af den almindelige Windows XP Pro udløber til april, mens supporten til det mere specialiserede Windows XP Embedded udløber ved udgangen af 2016.

Fortsættes …

Posted in computer.

Tophacker klager: Mister Playstation og bøger














Den mistænkte tophacker Gottfrid Svartholm, der er varetægtsfængslet i Politigårdens Arresthus, har via sin advokat klaget over de vilkår, han er fængslet under.

Det oplyser advokat Luise Høi.

“For det første er der tale om, at danske myndigheder pt. holder min klient isolationsfængslet uden dommerkendelse,” skriver hun i en mail til Computerworld. 

“I stedet for at anmode en dommer om en kendelse, anvender Kriminalforsorgen en bestemmelse i straffuldbyrdelsesloven – en paragraf 63 – som giver Kriminalforsorgen lov til at udelukke min klient fra fællesskab med andre end fængslets personale og advokaten,” oplyser hun. 

Tidligere har advokaten berettet, at Gottfrid Svartholm, der er politiets hovedmistænkte i Danmarks største hackersag, hvor oplysninger fra politiets Schengen-system med oplysninger om efterlyste og overvågede personer blev blottet, er blevet nægtet en Playstation.

Det samme gælder bøger, ligesom han ifølge advokaten kun har lov at komme udenfor en time i døgnet.

Læs mere om det her.

“Ud over det helt indlysende problem – at en person holdes isolationsfængslet i mere end en uge uden en dommerkendelse – så gør Kriminalforsorgen sig ikke engang den ulejlighed at overholde helt grundlæggende regler,” lyder beskyldningerne fra advokaten. 

For det første skal hendes klient orienteres om, at han er udelukket fra fællesskab, og hvilke regler afgørelsen er truffet på baggrund af. 

“Dette er først sket én uge efter isolationen begyndte,” oplyser hun. 

For det andet indeholder Kriminalforsorgens afgørelse ikke nogen begrundelse, ifølge advokaten. 

“Man henviser i afgørelsen blot til, at der kan klages over afgørelsen. Dette er i strid med grundlæggende forvaltningsretlige regler,” mener advokaten. 

Hun har nu valgt at klage, selvom hun ikke er blevet stillet en hurtig sagsbehandlingstid i udsigt.

“Telefonisk er jeg desuden blevet oplyst om, at det ikke kan betale sig at klage, da sagsbehandlingen af min klage formentlig vil tage længere tid end det tidsrum, som min klient skal udelukkes fra fællesskab,” udtaler hun. 

“Uværdigt for et retssamfund”
Hun forklarer, at hun har tilbudt Kriminalforsorgen at dokumentere, at der aldrig tidligere har været episoder med hendes klient i forbindelse med hans ophold i svensk fængsel, som kan begrunde en isolation af hendes klient. 

“Det afslår Kriminalforsorgen med henvisning til, at man selv har kontakt til de svenske myndigheder,” udtaler hun. 

“Det har heller ikke været muligt for mig at få oplyst, hvor længe denne isolation skal finde sted,” lyder det via fra forsvarsadvokaten. 

Hun er tydeligvis fortørnet over forløbet og behandlingen af Gottfrid Svartholm, hvis kaldenavn er Anakata.

“Det er uværdigt for et retssamfund, hvor myndighederne bør vurderes på, hvordan man behandler de svageste i samfundet, herunder indsatte i danske arresthuse,” lyder svadaen fra den danske advokat.

En del af begrundelsen for varetægtsfængslingen af Gottfrid Svartholm, har været, at ukendte gerningsmænd skulle være på fri fod.

På et tidspunkt har myndighederne også frygtet, at Gottfrid Svarholm ville offentliggøre data. Hvilke og hvordan er dog ikke blevet nærmere oplyst.

Fortsættes …

Posted in computer.

Rapport: På dette it-område går væksten amok








En vækst på over 200 procent procent siden år 2010.

Så vild er udviklingen inden for Business Intelligence, viser ny undersøgelse.

“Stigningen i investeringer hos private kunder er 35 procent alene i det sidste år, mens det blandt andet offentlige kunder er 36 procent,” forklarer Christian Harbo fra rådgivningsfirmaet Consulting League, der står bag undersøgelsen.

Undersøgelsen bygger på indsamling af data fra 7.000 danske og udenlandske Business Intelligence-projekter.

Hvis man udelukkende ser på de 2.700 danske projekter i undersøgelsen, er væksten cirka 20 procent i det private marked og hele 125 procent på det offentlige marked.

Væksten i det offentlige skyldes blandt andet Kombit’s store BI-Projekt: FLIS – Fælleskommunalt Ledelsesinformationsystem. Ligesom Undervisningsministeriet er gået i gang med et kæmpe Business Intelligence og Data Warehouse projekt.

Netop ophobning af massive mængder data over det sidste årti har generelt affødt en enorm lyst til at få sat data i spil.

“Der har de seneste 10 år været stort fokus på at få udnyttet de informationer, som er blevet samlet op i virksomhedernes ERP-systemer, hvilket har affødt et stigende ønske hos danske virksomheder og offentlige organisationer om at udnytte disse informationer i forbindelse med ledelsesmæssige beslutninger og planlægning,” forklarer Christian Harbo.

Finanskrisens endeligt skubber til udvikling
Udviklingen i de sidste fire år skyldes paradoksalt nok finanskrisen, hvor der har været øget fokus på omkostningsminimering.

“Nu hvor finanskrisen er begyndt at lakke mod enden, har danske virksomheder i højere grad fokus på toplinjevækst frem for omkostningsreduktion,” forklarer direktøren om de høje nuværende vækstrater.

Samtidig er der sket en professionalisering af Business Intelligence-markedet, og dermed er der opbygget kompetencer hos de virksomheder, som har investeret i netop dette område.

“Disse virksomheder har et bedre grundlag for at levere en høj kvalitet, samtidig med at deres leverance-sikkerhed er øget relativt til markedet,” vurderer han.

Samtidig er kunderne også blevet mere bevidste om, hvilken kvalitet af produkter de vil have på området.

Posted in computer.