
Dmitry
09.08.2016
08:13:40
да отловили
питоновский декодер idna трейсит, если в FQDN идут две точки подряд

Misak
09.08.2016
08:14:32
ок, гуд

Dmitry
09.08.2016
08:14:53
по-хорошему проверять надо

Google

Dmitry
09.08.2016
08:14:56
только вот где

Misak
09.08.2016
08:17:39
валидацию поля fqdn?

Dmitry
09.08.2016
08:18:30
оно там из шаблона приехало

Fumufu86
09.08.2016
11:50:04
Есть ли возможность указать подсеть, для того чтобы все коммутаторы из неё добавились в нок?

Andrey
09.08.2016
11:54:45
Fumufu86 На данный момент нет

Aleksandr
09.08.2016
11:56:35

E_zombie
09.08.2016
11:59:35
гыыыы
/me злобно хихикает
продам скрипт по добавлению хостов. 10 баксов.

Dmitry
09.08.2016
12:00:09
хихикай, хихикай

Aleksandr
09.08.2016
12:00:23
Скрипт уже есть...

E_zombie
09.08.2016
12:00:49
пруф или gfto

Dmitry
09.08.2016
12:02:33
вот вкоммичу сейчас, будете знать

Google

E_zombie
09.08.2016
12:03:21
прозреваю адовый пиздетц, кровь кишки распидорасит. хорошо что у меня нету сервисов пока

Dmitry
09.08.2016
12:03:48
хм. у нас ping есть
action_command есть
вполне можно найти железки в подсети

Goletsa
09.08.2016
12:04:24

Алексей
09.08.2016
12:04:34
Импорт
Из csv
Или техучета

E_zombie
09.08.2016
12:05:11
лолд.
техучёт, да
у меня сегодня была такая ржака. когда человек смотрит на схему из нока и видит там хуавей, а по адрессному плану у неё там циска и с другим айпи.

Dmitry
09.08.2016
12:08:21
техучет, да

Ilya
09.08.2016
12:25:24

Dmitry
09.08.2016
12:26:09
поздно
я уже сделал морду для подбиралки пароля
:)

Ilya
09.08.2016
12:27:09
Ты бы SSH починил

Dmitry
09.08.2016
12:27:44
так отловить бы
в прошлый раз не помогло

Ilya
09.08.2016
12:28:21
@dvolodin железка недавно недоступна стала, воркер не определил падение

Aleksandr
09.08.2016
12:31:35
а если хост заведен в noc по имени, т.е. не fqdn, но при этом он ресолвится (search в resolv.conf используется), то когда с него будут валиться syslog и snmptrap - они упадут к нему или система не сможет понять, что это его адрес?
ptr у него тоже есть

Google

Dmitry
09.08.2016
12:32:00
нет, не определится

Aleksandr
09.08.2016
12:32:17
т.е. адрес по-любому обязателен?
как-то негуманно, учитывая рабочий dns

Dmitry
09.08.2016
12:33:43
гуманно
нет желания ловить непонятные затыки

Aleksandr
09.08.2016
12:34:36
откуда ж им взяться? затыкам-то... при рабочем dns
адреса вот могут и поменяться, а имя остается
например свич переехал в другой управляющий вилан

Алексей
09.08.2016
12:35:23
Как часто резолвить адрес?
При получении каждого snmp trap/syslog?

Aleksandr
09.08.2016
12:37:03
у меня сейчас syslog-ng работает, он в базу льет уже с именами... как он делает - я не знаю

Andrey
09.08.2016
12:37:19
там ключик есть
для этого
обычно, всегда отключаю, во избежание

Aleksandr
09.08.2016
12:38:18
обычно ж все кешируется самим ns-сервером, затыкам взять неоткуда
на худой конец, можно и через дискавери адрес прописывать для сислога и трапа, раз уж в этом решили сэкономить
для моих 2к железяк и syslog-ng это не проблема

kk
09.08.2016
12:44:54
@dvolodin @somovis
походу не только ссх. возможно ещё и телнет

Ilya
09.08.2016
12:45:19
точнее, копилось кол-во логинов на железку

Google

kk
09.08.2016
12:46:17
у меня не менялся, но

Dmitry
09.08.2016
12:46:33
https://www.dropbox.com/s/5uzzrbxdj4l890f/Screenshot%202016-08-09%2015.46.14.png?dl=0
вот
я злой сегодня

kk
09.08.2016
12:47:08
активатор ловит клина при Stream is closed / Connection refused
телнет и ссх перестают работать

Aleksandr
09.08.2016
12:47:58
это чтоб в логах железки светились все неподходящие пароли? :)

Алексей
09.08.2016
12:47:58
zhopa

kk
09.08.2016
12:48:00
как дэбажить хз. нужна дока =)

Алексей
09.08.2016
12:48:19

Aleksandr
09.08.2016
12:48:38
а, потом профиль вешается и понеслась
так а автодискавери скоро ждать? :)

Алексей
09.08.2016
12:54:20
В пределах полугода

Илья
09.08.2016
12:55:10
что если к железку подойдут два пароля, какой выберется?

kk
09.08.2016
12:57:43

Fumufu86
09.08.2016
13:32:22
TACACS в нок добавлять планируется?
вроде должен быть к месту

Aleksandr
09.08.2016
13:35:02
было бы круто держать все в одном месте... я использую http://www.pro-bono-publico.de/projects/

Алексей
09.08.2016
13:36:11
В виде сервера?

Google

Fumufu86
09.08.2016
13:36:52
да

Алексей
09.08.2016
13:37:28
Нафиг?

Snake
09.08.2016
13:37:46
а при чем тут TACACS и NOC?

Алексей
09.08.2016
13:38:31
Вообще зачем такакс?
Радиус вроде больше железяк умеет

Aleksandr
09.08.2016
13:39:32
радиус udp и вроде как открытым текстом все гоняет
такакс tcp и шифрует

E_zombie
09.08.2016
13:39:57
таки такакс проприетарное гавно
причём EOL

Aleksandr
09.08.2016
13:40:07
чистое - да

Алексей
09.08.2016
13:40:51

Aleksandr
09.08.2016
13:41:23
по ссылке http://www.pro-bono-publico.de/projects/tac_plus.html#AEN9
tcp - надежно

Алексей
09.08.2016
13:42:01
Но медленно

Aleksandr
09.08.2016
13:42:48
спорно
у меня все шустро

Ilya
09.08.2016
13:44:28

Алексей
09.08.2016
13:45:05
Но самое зло это авторизация команд

Aleksandr
09.08.2016
13:45:41
в чем зло-то?

Алексей
09.08.2016
13:46:16
В нагрузке на такакс при массовых действиях на железе

Aleksandr
09.08.2016
13:46:49
может дело в конфиге такакса?
у того, что по ссылке - очень гибкие возможности