About Forum Blogs NOC Docs Downloads KB Issues Code CI Registration

nocproject.org

#nocproject.org at irc.freenode.net log.
Back to nocproject.org Back to IRC log index
Date: 10.05.2012
zi_rus #
05:03
товарищи, кто-нибудь знает какие права нужны ноку на папки /var/repo?
05:03
сделал noc:noc 666 - ругается на пермишены
05:03
сделал 777 - работает
freeseacher #
05:06
drwxr-xr-x 7 noc noc 4096 Фев 22 10:51 repo
05:06
а зачем ты просмотр папки отбираешь ? :)
zi_rus #
05:07
просмотр я не отбираю, я забрал x
05:07
на зачем он там?
05:09
dvolodin, зачем ноку права на выполнение файлов в папках из /var/repo ?
dvolodin #
05:09
а причем здесь вообще NOC?
05:10
какой umask стоит, то и получается
freeseacher #
05:10
zi_rus, x на папке дает ее просмотр
05:10
а не выполнение
zi_rus #
05:15
ни фига себе
05:15
а что тогда дает r ?
dvolodin #
05:15
ээээээээ
05:16
хм
freeseacher #
05:17
Так происходит потому, что флаг «исполнения» по-разному действует на файлы и директории. Для директории он означает возможность войти в неё.
05:17
http://ru.wikipedia.org/wiki/Chmod
05:18
тоесть да
05:18
вход отбираешь
zi_rus #
05:19
ну все, день прожит не зря, узнал кое-что новое
freeseacher #
05:20
я буквально в субботу с этим бадался
zi_rus #
05:23
вопрос номер два
05:23
сделал ignore event rule
05:24
left re: Class; right re: Security \| Attack \| IP Spoofing
05:24
а алрмы все равно вылезают
dvolodin #
05:24
ingore event на входе работают
05:25
там никаких классов еще нет
zi_rus #
05:25
а как тогда?
dvolodin #
05:25
чего срезать хочешь?
zi_rus #
05:26
сислог Possible spoofing attack from (IP 192.168.50.1 MAC 5C-D9-98-24-62-3F port 26)
05:27
но не только этот, а все
dvolodin #
05:28
left: ^message$
zi_rus #
05:28
а что у него на входе? сислоги? а если хочу Ping OK срезать, что надо указывать?
dvolodin #
05:29
right: ^Possible spoofing attack from
zi_rus #
05:29
спасибо, посмотрим на результат
dvolodin #
05:31
обновляются они вместе с event filters
05:31
раз в 10 минут
zi_rus #
05:33
сыпется оно не постоянно
05:33
вообще, по уму, надо бы разобраться почему оно вообще приходит
05:34
но я даже не знаю куда смотреть, это приходит с длинка, а они все залиты по шаблону
05:34
только ip меняются
05:34
кроме этого самого 192.168.50.1
dvolodin #
05:35
может тогда не резать?
zi_rus #
05:35
не резать я уже пробовал, задолбался их закрывать
05:37
192.168.50.1 - это ip интерфейса через который бегает мультикаст, юникаста там нет и быть не должно, и трафика с src_ip таким там тоже не должно быть
05:39
причем это происходит только для 192.168.50.1, хотя на каждом длинке их 10 192.168.50.1-10
lexus-omsk #
05:49
у меня в ~99% случаев spoofing attack от длинка означает битый порт где-то на доступе в этом vlan-е...
05:51
так что при появлении сообщения лезу на домовые свитчи и ищу битые порты с помощью кабельной диагностики, например... порт блокируется, инженерам заявка на ремонт
zi_rus #
05:54
но на доступе нет портов в этом влане - это mvr
dvolodin #
05:59
железку какую-нибудь в нем забыли
06:03
NOC-472 еще актуален?
zi_rus #
06:04
ну, у меня он и не был актуален
06:06
тогда видимо 2 железки, потому что такое происходит с двумя длинками
06:06
а еще есть третий, который тоже жалуется на спуфинг, но там уже другой ip, более рабочий
06:08
в общем, бог с ними, это железки отдела FTTB, а мы просто им помогаем по мере сил
Dmitry1 #
06:08
Попробуй прописать статически mac адрес свича верхнего уровня
zi_rus #
06:09
не вижу связи
Dmitry1 #
06:09
Тогда есть вероятность, что "ругаться" будет свич доступа
06:09
Прямая связь
freeseacher #
06:10
472 да
Dmitry1 #
06:10
На свиче доступа MAC адрес свича/роутера верхнего уровня получается сразу за двумя портами: аплинковским и "проблемным"
freeseacher #
06:11
только что воспроизвел на апстриме
Dmitry1 #
06:11
жестко привязав MAC адрес устройства верхнего уровня к аплинковскому порту ты решаешь часть проблем со Spoofing Attack
06:12
Так эе имеет смысл создать статические ARP записи
06:15
Плюс, очень помогает Loopdetect и BPDU Guard
zi_rus #
06:15
Dmitry1, а) жалоба идет со стороны агрегации, жалоба не на мак, а на то что с вышестоящей агрегации пришел пакет src_ip таким же какой настроен на этой агрегации; b) в сети с кольцевой топологией нет явного аплинковского порта
06:16
freeseacher, может это что-то локальное, мы создаем вланы, мы их удаляем, ни разу не возникла такая проблема
freeseacher #
06:17
dvolodin, воспроизводится знаешь как ? открываешь вкладку входишь в любую запись. пробуещшь удалить. получаешь граблю в консоль. заходишь в другой и пробуешь удалить другой удаляется. потом можно и первый прибить
Dmitry1 #
06:17
Хм. У меня обычно данная проблема возникает на свичах доступа.
lexus-omsk #
06:39
dvolodin: NOC-491 - действительно помогло обновление mongodb, спасибо
dvolodin #
06:41
да, версии до 1.8 вообще были на редкость глюкавы
06:41
и без журналирования
07:07
еще малость подпилил SA Monitor
07:07
кто уже попробовал?
zi_rus #
07:21
только что увидел в ипам Dual-stack prefix:
07:21
что это?
dvolodin #
07:23
соответсвие между IPv4 и IPv6 префиксами
zi_rus #
07:25
это для всяких туннелей ipv6 over ipv4 или для интерфейсов где настроено 2 ip разных версий?
dvolodin #
07:25
где несколько address family на интерфейсе
misak #
07:58
о
07:58
у меня как раз так
dvolodin #
08:07
полезно для планирования перехода на ipv6
08:08
видно, под какие префиксы уже выделены адреса
zi_rus #
08:19
у меня огромное количество РА префиксов, которые статическими маршрутима прописаны в сторону клинтов, как бы нок мог эти направления определять и хранить
08:21
я установил в ноке английский язык интерфейса, теперь хром говорит что там все на болгарском и предлагает перевести :)
dvolodin #
08:25
custom fields тебе помогут
08:37
кто займется NOC-500?
08:38
нужно скачать ExtJS 4.1, подложить минимизированную версию и потестироать
08:38

08:39
обещают серьезный прирост по скорости
zi_rus #
11:35
dvolodin, так в перспективе можно будет в fqdl_template делать проверку vrf ?
dvolodin #
11:43
issue сделал?
zi_rus #
11:43
нет :) я думал ты сейчас скажешь, что уже можно
dvolodin #
11:44
патчик я сделал
11:44
но не нашел номера issue, под который коммитить Ж)
zi_rus #
11:46
коммить тем же номером что и саму фичу :)
bazzilio #
11:52
а вот может кто подсказать. внутри валидатора конфига пытаюсь создать Map-Reduce Task - данный кусок кода исполняется, но таск не создается. почему так. http://pastebin.com/gCUDqJCN
11:53
из консоли (noc shell) тот же код отлично исполняется
freeseacher #
11:54
bazzilio, а тебе не страшно так делать ?
11:55
я вот своих отговорил.
bazzilio #
11:55
уже нет :) настройки snmp не страшно так менять :)
freeseacher #
11:55
да не
11:55
мне срашно вообще делать из проверки вход на железо
11:56
почему то у меня от этого... ну в общем не нравится мне эта идея
bazzilio #
11:58
чтобы этого избежать нужно, чтобы железка по snmp умела нормально общаться, иначе и так и так приходится давать доступ в консоль с NOC
11:58
ограниченный доступ на NOC(файрвол), отдельный влан под железо...
12:04
что интересно - в логах выдается на урл http://nocproject/cm/config/get_now/340051/ либо 200 либо 404 код возврата,
12:04
а в браузер 504 Gateway Time-out идёт
freeseacher #
12:06
дык поставь таймаут побольше
12:06
может нок не успевает
bazzilio #
12:07
угум, уже пробую
freeseacher #
12:07
proxy_connect_timeout 10m;
12:07
у меня так
12:08
успевает даже annonate
12:08
хм. annotate
zi_rus #
13:22
dvolodin, зачем закрыл NOC-433
dvolodin #
13:26
а что там было?
zi_rus #
13:32
vrf group. Address unique per group
13:35
dvolodin, нам тут припомнилась возможность нока собирать сислог, возник вопрос, когда он планируется к переписи на более функциональный?
Tweet
Share this page
Share this page: Tweet