Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2356 connectés 

 


 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  25  26  27  ..  96  97  98  99  100  101
Auteur Sujet :

[topic unique] The Vates Stack : XCP-ng & Xen Orchestra

n°1380235
Plam
Bear Metal
Posté le 25-08-2015 à 16:36:09  profilanswer
 

Reprise du message précédent :
Je crois bien qu'ils peuvent utiliser la stack IP d'Open BSD justement, ils en ont parlé mais je me souviens plus exactement comment c'était agencé vis à vis de leur micro kernel.

 

edit : yavait aussi un IDS dans le flow de sortie des paquets


Message édité par Plam le 25-08-2015 à 16:36:44

---------------
Spécialiste du bear metal
mood
Publicité
Posté le 25-08-2015 à 16:36:09  profilanswer
 

n°1380240
grao
The visitor
Posté le 25-08-2015 à 18:04:57  profilanswer
 

Zzozo a écrit :


Ils se sont tapés l'analyse de la stack IP (voire de tout le reste ... ) de l'hôte ?


C'est la stack IP du linux qui fait hyperviseur du coup.
Facile à auditer/modifier/blinder si besoin.


---------------
Recherche affiche de GITS Arise 3 et 4, faire offre.
n°1380255
Mysterieus​eX
Chieuse
Posté le 26-08-2015 à 02:25:41  profilanswer
 

Y'a bien une solution simple que je vois a faire : encapsulation dans une stack tierce, mais ça reste du firewalling, rajoute de l'overhead sur les MTU (+22bits a chaque niveaux) et dépendant de la stack qui encapsule.
Bref, le chien qui se mord la queue.
Et hormis a aller taper un full µkernel custom, t'es dépendant du patchset appliqué et/où des modifs d'isolation process (type SE Linux, Grsec, où encore la stack d'isolation LXC)
Sans compter qu'il faut remonter si éventuellement ils ont un lancement via busybox ou initrd (qui as aussi une stack qui reste loadée.) ou encore la stack EUFI, voir carrément l'isolation hard du style bit NX (qui, on le sait sur certains proc intels -a minima- est vérolée) voir les redirections VT liées aux firmware (asus, lenovo avec leurs modules custom)
 
Bref, faut maîtriser le hard et le soft là (=firmware) et du coup, je deviens curieuse de savoir comment ils ont sécurisés leurs stack de A à Z.

n°1380256
grao
The visitor
Posté le 26-08-2015 à 03:08:32  profilanswer
 

MysterieuseX a écrit :

Y'a bien une solution simple que je vois a faire : encapsulation dans une stack tierce, mais ça reste du firewalling, rajoute de l'overhead sur les MTU (+22bits a chaque niveaux) et dépendant de la stack qui encapsule.
Bref, le chien qui se mord la queue.
Et hormis a aller taper un full µkernel custom, t'es dépendant du patchset appliqué et/où des modifs d'isolation process (type SE Linux, Grsec, où encore la stack d'isolation LXC)
Sans compter qu'il faut remonter si éventuellement ils ont un lancement via busybox ou initrd (qui as aussi une stack qui reste loadée.) ou encore la stack EUFI, voir carrément l'isolation hard du style bit NX (qui, on le sait sur certains proc intels -a minima- est vérolée) voir les redirections VT liées aux firmware (asus, lenovo avec leurs modules custom)
 
Bref, faut maîtriser le hard et le soft là (=firmware) et du coup, je deviens curieuse de savoir comment ils ont sécurisés leurs stack de A à Z.


Tu chiffres le message avant envoi.
Comme ça tu en as plus rien à faire des stacks par lesquelles il passe :o


---------------
Recherche affiche de GITS Arise 3 et 4, faire offre.
n°1380257
Mysterieus​eX
Chieuse
Posté le 26-08-2015 à 04:24:59  profilanswer
 

grao a écrit :


Tu chiffres le message avant envoi.
Comme ça tu en as plus rien à faire des stacks par lesquelles il passe :o


 
Raté, t'es quand même soumis a la stack du firmware UEFI (qui sait que t'es en VT et donc sait décoder les flux des machines virtuelles, puisque sans qu'il sache, il ne peut pas rediriger les appels IRQ vers les bonnes machines virtuelles.)
Faut donc jouer du tianocore/avoir accès aux sources dev firmware et les outils kivonbieng de chez AMI/Phoenix-Award/Insyde (et donc être channel partner et avoir accès a certains sources soumis a ADND-illégaux en France mais osef-), où encore carrément passer sous freeBIOS/coreboot qui est un EDK-II/Tianocore rebrandé dans le meilleurs des cas et donc dépendant des modules que tu as.
Une solution pour contourner c'est de modifier les tables par injection via loader UEFI (utilisé par exemple pour les hackintosh). Après, tout dépend de la taille de la structure et ses capacités financières/homogénéité de parc.
A titre perso j'ai des injecteurs de tables sur un module tianocore/duet (qui me sert aussi a convertir en UEFI des vieilles cartes mères). A titre pro, j'ai bossée avec un workflow AMI (cartes intel, tyan, supermicro et asus) pour des clients.

n°1380258
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 26-08-2015 à 05:27:21  profilanswer
 

grao a écrit :


C'est la stack IP du linux qui fait hyperviseur du coup.
Facile à auditer/modifier/blinder si besoin.


Oui, ça je sais, mais est ce qu'ils l'ont réellement fait de façon sérieuse ?

Message cité 1 fois
Message édité par Zzozo le 26-08-2015 à 05:28:05

---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°1380260
Mysterieus​eX
Chieuse
Posté le 26-08-2015 à 07:02:30  profilanswer
 

Zzozo a écrit :


Oui, ça je sais, mais est ce qu'ils l'ont réellement fait de façon sérieuse ?


Vue le monsieur, la réponse serait : en grande partie oui.
Edit : sa conf que Ploum a du voir : http://xenprojectdevelopersummit20 [...] d1I4_ntlBd


Message édité par MysterieuseX le 26-08-2015 à 07:06:00
n°1380267
grao
The visitor
Posté le 26-08-2015 à 10:53:18  profilanswer
 

MysterieuseX a écrit :


 
Raté, t'es quand même soumis a la stack du firmware UEFI (qui sait que t'es en VT et donc sait décoder les flux des machines virtuelles, puisque sans qu'il sache, il ne peut pas rediriger les appels IRQ vers les bonnes machines virtuelles.)
Faut donc jouer du tianocore/avoir accès aux sources dev firmware et les outils kivonbieng de chez AMI/Phoenix-Award/Insyde (et donc être channel partner et avoir accès a certains sources soumis a ADND-illégaux en France mais osef-), où encore carrément passer sous freeBIOS/coreboot qui est un EDK-II/Tianocore rebrandé dans le meilleurs des cas et donc dépendant des modules que tu as.
Une solution pour contourner c'est de modifier les tables par injection via loader UEFI (utilisé par exemple pour les hackintosh). Après, tout dépend de la taille de la structure et ses capacités financières/homogénéité de parc.
A titre perso j'ai des injecteurs de tables sur un module tianocore/duet (qui me sert aussi a convertir en UEFI des vieilles cartes mères). A titre pro, j'ai bossée avec un workflow AMI (cartes intel, tyan, supermicro et asus) pour des clients.


redface is red.


---------------
Recherche affiche de GITS Arise 3 et 4, faire offre.
n°1380268
XaTriX
Posté le 26-08-2015 à 10:56:42  profilanswer
 

[:hahaguy]


---------------
"Xat le punk à chien facho raciste. C'est complexe comme personnage." caudacien 05/10/2020
n°1380296
Mysterieus​eX
Chieuse
Posté le 27-08-2015 à 08:53:01  profilanswer
 

Bon, visiblement vous faut des exemple concret de matos susceptible d'être vérolé a bas niveau. :D
 
http://www.bunniestudios.com/blog/?p=3554
J'ai des exemples de firmware en stock du même acabit. Et ça se fou bien que t'encode ou pas tes flux, avant, après, pendant, rien a foutre : c'est dans le firmware (rappel : firmware = association du hard et du soft de manière embarquée pour qu'un système puisse fonctionner "out of the box", généralement non modifiable et en binaire uniquement).
 
:)

mood
Publicité
Posté le 27-08-2015 à 08:53:01  profilanswer
 

n°1380299
grao
The visitor
Posté le 27-08-2015 à 10:07:00  profilanswer
 

MysterieuseX a écrit :

Bon, visiblement vous faut des exemple concret de matos susceptible d'être vérolé a bas niveau. :D
 
http://www.bunniestudios.com/blog/?p=3554
J'ai des exemples de firmware en stock du même acabit. Et ça se fou bien que t'encode ou pas tes flux, avant, après, pendant, rien a foutre : c'est dans le firmware (rappel : firmware = association du hard et du soft de manière embarquée pour qu'un système puisse fonctionner "out of the box", généralement non modifiable et en binaire uniquement).
 
:)


REDFACE IS RED.
 
(c'est plus lisible là ?) :)


---------------
Recherche affiche de GITS Arise 3 et 4, faire offre.
n°1380301
Plam
Bear Metal
Posté le 27-08-2015 à 10:26:23  profilanswer
 

Je traduis : « c'était ironique, je sais très bien ce qu'il est possible de faire sur du matos vérolé » :D
 
[:ocube]


---------------
Spécialiste du bear metal
n°1380303
Mysterieus​eX
Chieuse
Posté le 27-08-2015 à 11:14:29  profilanswer
 

Ah, okay :O
Edit : j'ai le cerveau un peu endommagé, faut pas m'en vouloir. [:cerveau dugnou]


Message édité par MysterieuseX le 27-08-2015 à 11:15:46
n°1380304
Plam
Bear Metal
Posté le 27-08-2015 à 11:17:17  profilanswer
 

On ta hacké le firmware du cerveau ? :o T'es plus fiable du tout alors :o


---------------
Spécialiste du bear metal
n°1380308
Mysterieus​eX
Chieuse
Posté le 27-08-2015 à 14:07:13  profilanswer
 

Non, les têtes de lecture ont touchées les plateaux, ça a été restauré de justesse. Mais y'a des secteurs défectueux. :/

n°1380310
Plam
Bear Metal
Posté le 27-08-2015 à 14:47:29  profilanswer
 

Congélo, ça marche bien dans ces cas là :o


---------------
Spécialiste du bear metal
n°1380311
Mysterieus​eX
Chieuse
Posté le 27-08-2015 à 14:49:46  profilanswer
 

Tu sous entend que je suis devenue de la viande froide ? <_<

n°1380315
Plam
Bear Metal
Posté le 27-08-2015 à 16:03:50  profilanswer
 

Je disais juste que pour les HDD ça marche bien le congélo :o J'en ai d'ailleurs « sauvé » un temporairement (dumoins assez longtemps pour récup les données !) la semaine dernière.


---------------
Spécialiste du bear metal
n°1380322
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 27-08-2015 à 19:14:59  profilanswer
 

Vos histoires de firmwares vérolés, ça me rappelle ça, tiens :o


Message édité par Zzozo le 27-08-2015 à 19:21:50

---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°1380352
Plam
Bear Metal
Posté le 28-08-2015 à 19:41:45  profilanswer
 

Plop https://xen-orchestra.com/blog/xen-orchestra-4-4/ [:ocube]


---------------
Spécialiste du bear metal
n°1380353
fructis
Parle en HD
Posté le 28-08-2015 à 20:28:59  profilanswer
 

Tiens Oauth2, moi qui doit justement l’implanter sur un projet la semaine pro..pas trop relou à mettre en place ?


---------------
"Un lion qui copie un lion devient un singe." Victor Hugo
n°1380354
Plam
Bear Metal
Posté le 28-08-2015 à 20:31:11  profilanswer
 

fructis a écrit :

Tiens Oauth2, moi qui doit justement l’implanter sur un projet la semaine pro..pas trop relou à mettre en place ?

 

Ce qui a été relou c'est d'intégrer Passport. Maintenant une stratégie/fournisseur à intégrer ça va prendre 10 minutes. À plus qu'à :o


Message édité par Plam le 28-08-2015 à 20:31:23

---------------
Spécialiste du bear metal
n°1380361
fructis
Parle en HD
Posté le 28-08-2015 à 23:08:13  profilanswer
 

Okay  :o


---------------
"Un lion qui copie un lion devient un singe." Victor Hugo
n°1380632
roondar
Posté le 04-09-2015 à 11:32:34  profilanswer
 

Tiens au fait un peu de lecture sur Xenserver :
http://dev.tranquil.it/wiki/Xenserver

n°1380636
Plam
Bear Metal
Posté le 04-09-2015 à 12:08:54  profilanswer
 

roondar a écrit :

Tiens au fait un peu de lecture sur Xenserver :
http://dev.tranquil.it/wiki/Xenserver

 

J'crois que je les ai croisé plusieurs fois au FOSDEM, les gars de cette boîte :)

 

edit : en même temps, des mecs calés sur XenServer en France et basé à Nantes, y'en a pas des masses :o

Message cité 2 fois
Message édité par Plam le 04-09-2015 à 12:09:14

---------------
Spécialiste du bear metal
n°1380639
roondar
Posté le 04-09-2015 à 12:15:34  profilanswer
 

Plam a écrit :


 
J'crois que je les ai croisé plusieurs fois au FOSDEM, les gars de cette boîte :)
 
edit : en même temps, des mecs calés sur XenServer en France et basé à Nantes, y'en a pas des masses :o


 
 
Je confirme.  :o

n°1380640
Plam
Bear Metal
Posté le 04-09-2015 à 12:16:48  profilanswer
 

Tu bosses chez eux ? :D


---------------
Spécialiste du bear metal
n°1380641
roondar
Posté le 04-09-2015 à 12:34:54  profilanswer
 

Plam a écrit :

Tu bosses chez eux ? :D


 
Oui.  : :whistle:

n°1380644
Plam
Bear Metal
Posté le 04-09-2015 à 12:59:31  profilanswer
 

Pro tip : on ouvre notre portail de Partner (revendeur quoi) dans la journée :o
 
https://xen-orchestra.com/#!/partner
 
:whistle:


---------------
Spécialiste du bear metal
n°1380645
Plam
Bear Metal
Posté le 04-09-2015 à 13:53:45  profilanswer
 

Sinon la 4.5 arrive à grands pas : https://github.com/vatesfr/xo-web/milestones/4.5
 
La console s'affiche beaucoup plus vite à présent : https://xen-orchestra.com/blog/faster-consoles-in-xo/


---------------
Spécialiste du bear metal
n°1380656
XaTriX
Posté le 04-09-2015 à 18:05:38  profilanswer
 

Plam a écrit :


 
J'crois que je les ai croisé plusieurs fois au FOSDEM, les gars de cette boîte :)
 
edit : en même temps, des mecs calés sur XenServer en France et basé à Nantes, y'en a pas des masses :o


Heureusement qu'ils sont calés :o Mais on a loupé une suite d'échanges sympathiques sur HFR :o :o
 
XaT


---------------
"Xat le punk à chien facho raciste. C'est complexe comme personnage." caudacien 05/10/2020
n°1380663
roondar
Posté le 04-09-2015 à 20:19:38  profilanswer
 

A quand l'azerty dans les consoles vnc ? :O

Message cité 1 fois
Message édité par roondar le 04-09-2015 à 20:19:56
n°1380664
Plam
Bear Metal
Posté le 04-09-2015 à 20:30:09  profilanswer
 

roondar a écrit :

A quand l'azerty dans les consoles vnc ? :O


 
c'est déjà le cas en PV hein [:ocube]
 
Pour le reste, je penche soit pour un pb QEMU, soit un pb noVNC. Dans tous les cas, c'est pas nous directement [:dawa]


---------------
Spécialiste du bear metal
n°1380699
mirtouf
Light is right !
Posté le 05-09-2015 à 15:10:25  profilanswer
 

Achète un clavier qwerty, noob ! :o


---------------
-~- Libérez Datoune ! -~- Camarade, toi aussi rejoins le FLD pour que la flamme de la Révolution ne s'éteigne pas ! -~- A VENDRE
n°1380700
roondar
Posté le 05-09-2015 à 15:13:12  profilanswer
 

Plam a écrit :


 
c'est déjà le cas en PV hein [:ocube]
 
Pour le reste, je penche soit pour un pb QEMU, soit un pb noVNC. Dans tous les cas, c'est pas nous directement [:dawa]


 
Oui oui, je sais.  
 
Peut être un début de réponse: https://github.com/OpenXenManager/o [...] /issues/21
 

mirtouf a écrit :

Achète un clavier qwerty, noob ! :o


 
Mouai.  :non:  merci.


Message édité par roondar le 05-09-2015 à 15:13:55
n°1380880
Plam
Bear Metal
Posté le 09-09-2015 à 13:26:24  profilanswer
 

4.5 en approche. Petit extrait d'une nouvelle feature : https://xen-orchestra.com/blog/trac [...] roperties/


---------------
Spécialiste du bear metal
n°1380934
gizmo15
Posté le 10-09-2015 à 11:24:53  profilanswer
 

Pour XO, XAPI ou XCP?
 
merci

n°1380935
Plam
Bear Metal
Posté le 10-09-2015 à 11:52:55  profilanswer
 

XCP c'est le projet avant que XenServer soit ouvert. Normalement, ya plus lieu d'être, donc XAPI buildroot sur GitHub.
 
M'enfin je build pas tous les jours donc j'ai pas essayé récemment [:ocube]


---------------
Spécialiste du bear metal
n°1380937
gizmo15
Posté le 10-09-2015 à 11:59:11  profilanswer
 

je suis pas sur que de partir d'une centos 6,7 soit une bonne idée, les versions de opam and co sont trop vieilles... je vais tenter avec une deb jessie :)

n°1380938
Plam
Bear Metal
Posté le 10-09-2015 à 12:05:33  profilanswer
 

Pour moi c'est encore plus compliqué avec du Debian. Et du CentOS 7 ? (Dundee, la prochaine de XenServer sera basé dessus d'ailleurs)


Message édité par Plam le 10-09-2015 à 12:05:49

---------------
Spécialiste du bear metal
n°1380940
gizmo15
Posté le 10-09-2015 à 14:09:35  profilanswer
 

CentOS7 pas de xen dispo dans le repo, donc obligé de passer tout les rpm à la main, de plus, soucis de lib python

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  25  26  27  ..  96  97  98  99  100  101

Aller à :
Ajouter une réponse
 

Sujets relatifs
Nouveau projet : XEN / FREENAS / XBMC / S.A.R.A.H.[TU] Elementary OS: La distrib qui n'a rien à envier à MacOS!
[Topic Unique] VGA/PCI Passthrough et VFIO sous GNU/Linux[Topic Unique] Syncany (DropBox like, libre)
☑[bash] Boucle for sur un fichier unique OU contenu d'un dossier ?[Résolu] nginx sur domU NetBSD 6 (dom0 Debian squeeze)
Virtualisation, du passthrough, XBMC, NAS, des jeux...Xenserver et ajout de HDD
[topic unique] hack cadre photo usb 
Plus de sujets relatifs à : [topic unique] The Vates Stack : XCP-ng & Xen Orchestra


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR