giovedì 22 dicembre 2016

Seconda provetta 2016-2017

Non terrò conto di eventuali errori causati dal non avere letto ciò che ho scritto alla lavagna subito dopo avere distribuito il compito (valori numerici degli indirizzi privati, presenza di un modulo NAT sul router di frontiera RA).

Pensavo che tutti avrebbero letto ciò che stavo scrivendo, ma così non è stato.

Non vi preoccupate. Più precisamente, se il vostro unico problema è non avere letto ciò che ho scritto alla lavagna, allora non vi preoccupate.

Alcuni mi hanno chiesto se "il numero di chiavi private diverse utilizzate dal browser" si riferiva a 1) la crittografia a chiave privata oppure a 2) le chiavi private della crittografia a chiave pubblica. Io intendevo 1. Mi sembrava evidente perché nella interpretazione 2 la risposta è zero. Comunque, considererei corretta anche l'interpretazione 2 con risposta zero (considererei sbagliatissima l'interpretazione 2 con risposta diversa da zero).
  1. Posso capire che uno non abbia visto la lavagna (vedi sopra) o che non si ricordi i valori numerici degli indirizzi privati; ma considerare come indirizzi privati quelli nel blocco acquistato dall'ISP non ha senso.
  2. Assegnare alle network che usano indirizzi privati un blocco /30 di indirizzi pubblici "perché basta un indirizzo pubblico" non ha senso. Si può capire che uno abbia un pò di confusione in testa sugli indirizzi privati, ma questo non ha senso. All'interno di una organizzazione gli indirizzi privati sono indistinguibili dagli indirizzi pubblici; se due nodi interni comunicano tra di loro, il modo con il quale comunicano è lo stesso, sia che abbiano indirizzi privati sia che abbiano indirizzi pubblici; immaginiamo di avere una network con 10000 nodi che comunicano tra di loro: come posso assegnare indirizzi univoci a 10000 nodi usando un range /30?
  3. Molti hanno inserito regole di firewall per l'accesso POP e/o per l'accesso SMTP. Non ha senso. Il firewall interviene solo sui pacchetti entranti o uscenti.
  4. Il testo diceva che ISP suddivide il proprio blocco in 32 range di uguale dimensione ed assegna l'ultimo ad Org. Perché fare un procedimento diverso ? (contare gli indirizzi necessari in Org e poi prendere un blocco con quella dimensione) Se voglio la cucina pitturata di marrone perché me la pitturate in verde?
  5. Le regole di firewall devono consistere in: traffico smtp verso mail server (SMTP server); traffico SMTP da mail server (SMTP client); traffico web solo da proxy (HTTP client); traffico DNS solo da proxy e da mail server (DNS client). 
  6. Il traffico DNS deve essere permesso solo dal proxy e dal mail server. Permetterlo da ogni nodo interno a ORG è eccessivamente permissivo, quindi errato.
  7. Traffico HTTP verso proxy (HTTP server: IPdst=IP-proxy AND port-dst=80 più la duale) è erratissimo.
  8. Su N2 la configurazione IP non è dinamica. Ergo, non c'è traffico DHCP. Inoltre, il gratuitous ARP viene inviato sempre (per quanto ne sappiamo noi), sia se la configurazione è statica sia se è dinamica.
  9. La tabella di routing di R1 (router di frontiera di ISP) NON ha nessuna riga per le network interne a Org. E' un principio fondamentale per permettere la delega di amministrazione/responsabilità in modo scalabile. ISP ha solo una riga per l'intero range venduto a Org (network di collegamento a parte); Org può suddividere tale range (subnetting) come vuole, senza necessità di informare ISP.
  10. La network RA-RB (interna a Org) è una network. Lo dice il nome. Quindi necessita di un network number. Quindi le network interne a Org sono 5, non sono 4.
  11. Mettere solo due direct nella tabella di routing di RC (collegato direttamente a 4 network) non è necessariamente sbagliato, ma è una schifezza. RC è collegato a N3; perché mai per fare arrivare un pacchetto a un nodo di N3 bisogna inoltrare a un router???
  12. Perché mai il browser invia un certificato???
  13. Il browser preleva 4 risorse da 3 server. Dire che usa "almeno 4 connessioni" è sbagliatissimo: Primo, perché il numero minimo è 3, non è 4; secondo, e soprattutto, perché "almeno" implica che non si esclude che siano più di 4; il che è sbagliatissimo.
  14. "Il traffico verrà crittato con la KPUB del server quindi il numero di chiavi private lato client è zero". Questa frase implica non avere capito nulla di TLS.
  15. "Ra estrapola il pacchetto". Estrapola??? http://www.treccani.it/vocabolario/estrapolare/: "estrarre qualcosa da un contesto: e. una frase da un discorso; estendere la validità di un concetto, di una grandezza, di una funzione matematica, oltre i limiti entro i quali essi sono originariamente contenuti o definiti, nell’ipotesi che il loro andamento continui a obbedire alle stesse leggi che valgono entro quei limiti". Estrarre!!!! 
  16. Rc è un router interno. Escludere dalla sua tabella di routing le network con indirizzi privati non ha il minimo senso. Uno può avere (comprensibilmente) un pò di confusione in testa sugli indirizzi privati, ma ciò non esime dal porsi domande e dall'applicare la logica. Se un router interno non instrada gli indirizzi privati (cioè li scarta), allora come fanno i pacchetti inviati da quei nodi ad arrivare alla frontiera e sfruttare la magia del NAT?
  17. Un browser preleva documenti da 3 server: come caspita fa ad usare solo UNA connessione TCP? E che senso ha la motivazione "poiché TCP non rivela la differenza di byte, crittati o meno"???
  18. "tutto il pacchetto è crittato". No, solo il payload. Se fosse crittato tutto il pacchetto allora come farebbero i router a instradarlo, visto che non potrebbero comprendere il contenuto dello header?
  19. (aggiunta sul 6) sicuramente molti penseranno che sono eccessivamente pignolo; questo può essere vero o meno (probabilmente lo è), ma permettere il traffico DNS di tipo client a tutti i nodi dell'organizzazione è sbagliato a prescindere dalla mia pignoleria. Infatti, applicando la logica "permetto a tutti, quindi anche a MS e proxy", si potrebbe usare direttamente un firewall "tutto permesso".
  20. Con tutta la buona volontà del mondo, non riesco in nessun modo a capire la logica che porti a scrivere tra le regole di firewall port-dst=110 AND src=proxy-IP (più la regla duale) per il traffico POP.
  21. Varie persone hanno inserito nelle regole di firewall una coppia di regole per permettere l'accesso al web server dell'organizzazione. Quando dico che bisogna imparare a leggere il testo, un motivo c'è.
  22. Che senso ha mettere una regola IP-src=Ip-proxy and port-dst=80 (più la duale) e poi anche la regola IP-src=IP-proxy and port-src=80 (più la duale)???
  23. Un browser preleva documenti da 3 server. Alla domanda su quante connessioni TCP usa la risposta è "il numero di connessioni TCP utilizzate sono tre, minimo 1, massimo 3-->una per ciascun server". Che caspita significa? Tralasciamo pure l'errore (gigantesco) nel "minimo 1"; ma come si fa a costruire una risposta ambigua ad una domanda così banale?