<?xml version="1.0" encoding="iso-8859-1"?>
<rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/">
	<channel>
		
		<title>Net(t)works e. V. News</title>
		<link>http://www.nettworks-ev.org/</link>
		<description>News about the fli4l and eisfair projects</description>
		<language>de</language>
		<image>
			<title>Net(t)works e. V. News</title>
			<url>http://www.nettworks-ev.org/typo3conf/ext/tt_news/ext_icon.gif</url>
			<link>http://www.nettworks-ev.org/</link>
			<width>18</width>
			<height>16</height>
			<description>News about the fli4l and eisfair projects</description>
		</image>
		<generator>TYPO3 - get.content.right</generator>
		<docs>http://blogs.law.harvard.edu/tech/rss</docs>
		
		
		
		<lastBuildDate>Tue, 22 Jul 2008 11:48:00 +0200</lastBuildDate>
		
		
		<item>
			<title>DNS Security - Dnsmasq Update und Aufruf zum Testen</title>
			<link>http://www.nettworks-ev.org/aktivitaeten/news/artikel/235/</link>
			<description>Der DNS-Security Artikel und der dnsmasq wurde nochmals aktualisiert, die Fli4l-Nutzer werden...</description>
			<content:encoded><![CDATA[<p class="bodytext">Im Rahmen des Tests der neuen dnsmasq-Versionen wurden einige Probleme erkannt und behoben. Um sicherzustellen, daß Fli4l bei Veröffentlichung des Angriffs am 6.8.2008 (es ist bisher ja noch nicht bekannt, wie er funktioniert) über einen stabilen dnsmasq verfügt, ist ein breiter Test notwendig. Die zur Verfügung stehende Version ist inzwischen recht stabil und wird im Fehlerfalle nach einer Meldung im Syslog automatisch neu gestartet. Das Risiko, mit einem nicht funktionierenden Router dazustehen, ist also inzwischen vernachlässigbar gering. Das Fli4l-Team bitte daher alle, die dazu in der Lage sind, die aktuelle Version zu testen.<br />Der Artikel &quot;DNS Security Advisory und Fli4l&quot; wurde aktualisiert und enthält Referenzen auf die aktuelle dnsmasq-Version.</p>]]></content:encoded>
			<category>fli4l</category>
			<category>Sicherheit</category>
			
			
			<pubDate>Tue, 22 Jul 2008 11:48:00 +0200</pubDate>
			
		</item>
		
		<item>
			<title>DNS Security Artikel nochmals aktualisiert</title>
			<link>http://www.nettworks-ev.org/aktivitaeten/news/artikel/234/</link>
			<description>Der DNS Security Artikel wurde aktualisiert mit Hinweisen darüber, daß dnsmasq tatsächlich anfällig...</description>
			<content:encoded><![CDATA[]]></content:encoded>
			<category>fli4l</category>
			<category>Sicherheit</category>
			
			
			<pubDate>Tue, 15 Jul 2008 23:47:00 +0200</pubDate>
			
		</item>
		
		<item>
			<title>DNS Security Advisory und Fli4l - Update III</title>
			<link>http://www.nettworks-ev.org/aktivitaeten/news/artikel/233/</link>
			<description>Auswirkungen des aktuellen DNS Security Advisories auf Fli4l und Update des Fli4l DNS Servers...</description>
			<content:encoded><![CDATA[<p class="bodytext">Verschiedene Medien berichteten in den letzten Tagen über ein potentielles Sicherheitsproblem in Namensdiensten, z.B. <a href="http://www.heise.de/newsticker/Massives-DNS-Sicherheitsproblem-gefaehrdet-das-Internet--/meldung/110641" target="_blank" class="external-link-new-window" >Heise.</a></p>
<p class="bodytext">Fli4l stellt ebenfalls einen Name-Server bereit, der Namensauflösungen durchführt und deren Ergebnisse zwischenspeichert. Fli4l verwendet dazu <a href="http://www.thekelleys.org.uk/dnsmasq/doc.html" target="_top" class="external-link-new-window" >dnsmasq</a>. Der Autor hat umgehend auf das Security&nbsp; Advisory reagiert und eine der vorgeschlagenen Gegenmaßnahmen in die Version 2.43 des dnsmasq eingebaut. Die genaue Diskussion dazu kann man auf der englischsprachigen <a href="http://lists.thekelleys.org.uk/pipermail/dnsmasq-discuss/2008q3/thread.html" target="_top" class="external-link-new-window" >Mailingliste</a> verfolgen (<a href="http://lists.thekelleys.org.uk/pipermail/dnsmasq-discuss/2008q3/002147.html" target="_top" class="external-link-new-window" >Impact of CVE-2008-1447 forgery resilience</a> und folgende Artikel zur Version 2.43, <a href="http://extern.fli4l.de/fli4l_newsportal/article.php?id=194044&amp;group=spline.fli4l#194044" target="_top" class="external-link-new-window" >deutsche Übersetzung der ersten Reaktion des Authors</a>).</p>
<p class="bodytext">Der Author mit&nbsp; Dan Kaminsky, dem Authoren des Security Advisories unterhalten und bestätigt, das dnsmasq auch anfällig für die gefundene Attacke ist. Ein Update ist also notwendig.</p>
<p class="bodytext">In der Zwischenzeit ist auch bekannt geworden, wie der Angriff läuft. Ein Artikel auf dem <a href="http://www.heise.de/newsticker/Details-zum-DNS-Sicherheitsproblem-veroeffentlicht--/meldung/113133" target="_top" class="external-link-new-window" >Heise Newsticker</a> beschreibt den Angriff genauer. Die Annahme, daß noch bis zur Black Hat Konferenz am 6.8.2008 Zeit wäre, ist also falsch.</p>
<p class="bodytext">Die notwendigen Änderungen im dnsmasq waren recht umfangreich, die Zeit für einen sorgfältigen Test recht knapp. So rutschte z.B. ein Bug im dhcp-Teil des dnsmasq beim Testen durch, der dazu führen kann, daß der dnsmasq sich beendet. Ein anderes Problem trat nur in einer ganz speziellen Situation auf,&nbsp; die relativ selten eintrat, in einem Fall erst nach 8 Tagen Laufzeit, bei anderen trat die Situation gar nicht ein. Erkannt wurde letzteres Problem von einem Fli4l-Nutzer der einen der hier veröffentlichten Test-Kandidaten nutzte.</p>
<p class="bodytext">Die Probleme wurden nach und nach vom Authoren des dnsmasq behoben und dnsmasq ist inzwischen bei Version 2.45 angelangt. Um sicherzustellen, daß Fli4l über einen stabilen dnsmasq verfügt, ist ein breiter Test notwendig. Die zur Verfügung stehende Version ist inzwischen recht stabil und wird im Fehlerfalle nach einer Meldung im Syslog automatisch neu gestartet. Das Risiko, mit einem nicht funktionierenden Router dazustehen, ist also inzwischen vernachlässigbar gering. Das Fli4l-Team bitte daher alle, die dazu in der Lage sind, die aktuelle Version zu testen.</p>
<p class="bodytext">Wer testen will, findet die Version zusammen mit einem modifizierten Startupscript in einem <a href="fileadmin/download/patches/dns-sec/dnsmasq-2.45.tar.gz" class="download" >dnsmasq-update auf Version 2.45</a>. Das Startupscript startet den dnsmasq automatisch neu, wenn er sich beendet und generiert einen entsprechenden Eintrag im Syslog. Entsprechende Rueckmeldungen in der Newsgroup sind willkommen.<br /> </p>
<p class="bodytext">&nbsp;</p>]]></content:encoded>
			<category>fli4l</category>
			<category>Sicherheit</category>
			
			
			<pubDate>Fri, 11 Jul 2008 10:23:00 +0200</pubDate>
			
		</item>
		
		<item>
			<title>eisxen RC3 verfügbar</title>
			<link>http://www.nettworks-ev.org/aktivitaeten/news/artikel/231/</link>
			<description>Nachdem ein trivialer Fehler mit schweren Folgen entdeckt wurde (ein essentieller Menü-Eintrag...</description>
			<content:encoded><![CDATA[<p class="bodytext">Nachdem ein trivialer Fehler mit schweren Folgen entdeckt wurde (ein essentieller Menü-Eintrag fehlte), steht nun der RC3 von eisxen im Download-Bereich zur Verfügung.</p>]]></content:encoded>
			<category>eisxen</category>
			<category>Release</category>
			
			
			<pubDate>Thu, 29 May 2008 11:46:00 +0200</pubDate>
			
		</item>
		
		<item>
			<title>Release der stabilen fli4l Version 3.2.1</title>
			<link>http://www.nettworks-ev.org/aktivitaeten/news/artikel/229/</link>
			<description>Im Rahmen des Linuxtages 2008 in Berlin wurde die fli4l-Version 3.2.1 relased.
Mehr Infos, die...</description>
			<content:encoded><![CDATA[<p class="bodytext">Im Rahmen des Linuxtages 2008 in Berlin wurde die fli4l-Version 3.2.1 relased.</p>
<p class="bodytext"><br />Mehr Infos, die Releasenotes und der Download der einzelnen Pakete auf den <a href="http://user.in-berlin.de/~fli4l/fli4l/index.php?id=61" target="_top" class="internal-link" >Seiten der stabilen Version</a>.</p>]]></content:encoded>
			<category>fli4l</category>
			<category>Ankündigung</category>
			<category>Release</category>
			
			
			<pubDate>Wed, 28 May 2008 14:56:00 +0200</pubDate>
			
		</item>
		
		<item>
			<title>eisfair2 RC1 released / eisxen RC2 released</title>
			<link>http://www.nettworks-ev.org/aktivitaeten/news/artikel/227/</link>
			<description>eisfair2 RC1 und eisxen RC2 wurden im Rahmen des Linuxtages 2008 in Berlin relased</description>
			<content:encoded><![CDATA[<h3>eisfair2 RC1</h3><ul><li>Kernel 2.6.23.17-1 </li><li>glibc 2.7 </li><li>Die Basis wurde auf Ubuntu 8.04 LTS umgestellt. </li><li>Der Installer unterstützt jetzt eine RAID1 Installation. </li><li>Für die data Partition kann im Installer ein lvm Volume angelegt werden. </li></ul><h3>eisxen RC2</h3><ul><li>Kernel 2.6.18.8 wird verwendet. </li><li>Die Basis wurde auf eisfair-2 RC1 umgestellt (Ubuntu 8.04). </li><li>Xen 3.1.4 wird verwendet. </li></ul><p class="bodytext"><a href="http://user.in-berlin.de/~fli4l/eisfair/index.php?id=406" target="_top" class="internal-link" >Weitere Infos sowie Download der ISO-Images</a></p>
<p class="bodytext">Wir bitten um Testberichte. </p>]]></content:encoded>
			<category>eisfair</category>
			<category>Ankündigung</category>
			
			
			<pubDate>Wed, 28 May 2008 12:46:00 +0200</pubDate>
			
		</item>
		
		<item>
			<title>OpenSSL-Probleme und Fli4l</title>
			<link>http://www.nettworks-ev.org/aktivitaeten/news/artikel/224/</link>
			<description>In den letzten Tagen war viel über die Probleme mit OpenSSL und Debian zu lesen, z.B. im Heise...</description>
			<content:encoded><![CDATA[<p class="bodytext">In den letzten Tagen war viel über die Probleme mit OpenSSL und Debian zu lesen, z.B. im <a href="http://www.heise.de/security/Schwache-Krypto-Schluessel-unter-Debian-Ubuntu-und-Co--/news/meldung/107808" target="_top" class="external-link-new-window" >Heise Newsticker</a>. Im folgenden soll kurz diskutiert werden, inwieweit auch Fli4l von diesen Problemen betroffen ist.</p>
<p class="bodytext">&nbsp;</p><ol><li>Ist fli4l betroffen?</li><li>Sind die von mir verwendeten Schluessel betroffen?</li><li>Welche Pakete arbeiten mit Schlüsseln, die erneuert werden müssen?</li><li>Wo finde ich weiterführende Informationen?</li></ol><h1>1. Ist fli4l betroffen?</h1>
<p class="bodytext">Die von Fli4l verwendete openssl Version ist nicht von Debian abgeleitet, sondern basieren direkt auf den Original-Quellen. Eine Änderung wie die, die in Debian zu den Problemen geführt hat, ist dort nicht zu finden.</p>
<p class="bodytext">Die von Fli4l verwendeten Quellen und Anpassungen an fli4l sind im Buildroot-Paket zu finden. Dort kann man nachschauen, falls man sich selbst vergewissern möchte.</p>
<h1>2. Sind die von mir verwendeten Schlüssel betroffen?</h1>
<p class="bodytext">Fli4l arbeitet teilweise mit Schlüsseln, die unter Umständen auf anderen Systemen erzeugt wurden (ssh und Openvpn-Keys z.B.). Wurden diese Schlüssel auf einem Debian- oder einem davon abgeleiteten betroffenen System(Ubuntu-Varianten, Knoppix, ...) erzeugt, sind diese Schlüssel betroffen und müssen erneuert werden. Genauere Informationen zu den betroffenen Systemen sind im eingangs zitierten Artikel zu finden zu finden.</p>
<h1><br />3. Welche Pakete arbeiten mit Schlüsseln, die erneuert werden muessen?</h1>
<p class="bodytext">Von den offiziellen Paketen sind das ssh- und das OpenVPN-Paket betroffen, beide arbeiten mit asymetrischen Schlüsseln, die geprüft und unter Umständen erneuert werden müssen.</p>
<h1><br />4. Wo finde ich weiterführende Informationen? </h1>
<p class="bodytext">Weiterführende Informationen sind z.B. hier zu finden:</p><ul><li><a href="http://www.heise.de/security/Der-kleine-OpenSSL-Wegweiser--/artikel/108001" title="Der kleine OpenSSL-Wegweiser - Heise Security" target="_top" class="external-link-new-window" >Der kleine OpenSSL-Wegweiser - Heise Security</a></li><li><a href="http://wiki.debian.org/SSLkeys" title="SSLkeys - Debian Wiki" target="_top" class="external-link-new-window" >SSLkeys - Debian Wiki</a></li></ul>]]></content:encoded>
			<category>fli4l</category>
			<category>Sicherheit</category>
			
			
			<pubDate>Mon, 19 May 2008 09:42:00 +0200</pubDate>
			
		</item>
		
		<item>
			<title>eisfair 1.5.2b ISO Image</title>
			<link>http://www.nettworks-ev.org/aktivitaeten/news/artikel/222/</link>
			<description>Ab sofort steht die überarbeitete Version 1.5.2b im Bereich Download zur Verfügung. Diese...</description>
			<content:encoded><![CDATA[<p class="bodytext">Ab sofort steht die überarbeitete&nbsp;Version 1.5.2b&nbsp;im Bereich <a href="http://www.eisfair.org/home/download/" target="_top" class="internal-link" >Download</a> zur Verfügung. Diese Version ist identisch zur Vorversion,&nbsp;sie wurde lediglich Rockridge- bzw. Joliet-konform&nbsp;neu erstellt, so dass nun auch die darauf befindlichen initialen Pakete direkt von CD installierbar sind.</p>]]></content:encoded>
			<category>eisfair</category>
			<category>Ankündigung</category>
			
			
			<pubDate>Mon, 05 May 2008 18:44:00 +0200</pubDate>
			
		</item>
		
		<item>
			<title>eisfair 1.5.2 ISO Image</title>
			<link>http://www.nettworks-ev.org/aktivitaeten/news/artikel/218/</link>
			<description>Die Version 1.5.2 steht im Bereich Download nun auch als ISO-Image zur Verfügung. Diese Version...</description>
			<content:encoded><![CDATA[<p class="bodytext">Die Version 1.5.2 steht im Bereich <a href="http://user.in-berlin.de/~fli4l/eisfair/index.php?id=406" target="_top" class="internal-link" >Download</a> nun auch als ISO-Image zur Verfügung. Diese Version bringt den Kernel 2.4.35-wt1 mit und ermöglicht das direkte Installieren auf SATA-Festplatten. Ausserdem werden USB-Tastaturen unterstützt.</p>]]></content:encoded>
			<category>eisfair</category>
			<category>Ankündigung</category>
			
			
			<pubDate>Thu, 01 May 2008 00:10:00 +0200</pubDate>
			
		</item>
		
		<item>
			<title>OPT_ASTERISK in der fli4l OPT-Datenbank</title>
			<link>http://www.nettworks-ev.org/aktivitaeten/news/artikel/217/</link>
			<description>Die bekannte VOIP-Telefonanlagensoftware ist in der OPT-Datenbank verfügbar</description>
			<content:encoded><![CDATA[<p class="bodytext">Heutige Router im SOHO-Bereich verfügen über ausreichende Leistungsreserven, um auch die Funktionalität einer kleinen Telefonanlage übernehmen zu können. Asterisk ist eine besonders flexible Plattform mit deren Hilfe eine solche Telefonanlage eingerichtet werden kann.<br /> <br /> Diese OPT beschränkt sich funktionell auf reines Protokoll-routing. Das heißt, die Unterstützung von zusätzlicher Hardware, wie zum Beispiel BRIstuffed/Zaptel, ist nicht vorgesehen. Das begründet sich in der Tatsache, dass fli4l ein Router Betriebssystem ist und ideologisch die darauf laufenden OPTs sich auf Protokoll-routing beschränken sollten. Wer zusätzliche Hardware einsetzen möchte, möge sich bitte an den &quot;großen Bruder&quot; des fli4l, den <a href="http://www.eisfair.org/" target="_top" class="external-link-new-window" >eisfair</a> Server wenden.</p>
<p class="bodytext">Mehr Information in der <a href="http://extern.fli4l.de/fli4l_opt-db3/search.pl?pid=539" target="_top" class="external-link-new-window" >Beschreibung des OPT_ASTERISK</a> in der fli4l OPT-Datenbank</p>]]></content:encoded>
			
			
			<pubDate>Sat, 19 Apr 2008 18:31:00 +0200</pubDate>
			
		</item>
		
	</channel>
</rss>