<?xml version="1.0" encoding="iso-8859-1"?>
<rss version="2.0">
<channel>
	<title><![CDATA[remix_tj]]></title>
	<link>http://www.remixtj.net/</link>
	<description>RSS feed of remix_tj</description>
	<language>en-us</language>
	<copyright><![CDATA[&copy; remixtj @ http://www.remixtj.net/]]></copyright>
	<generator>sBLOG 0.7.3 Beta (Build 20060309)</generator>
	<pubDate>Sat, 26 Dec 2009 12:11:56 GMT</pubDate>
	<lastBuildDate>Sat, 26 Dec 2009 12:11:56 GMT</lastBuildDate>
	<item>
		<title><![CDATA[IPSec e Group VPN Sonicwall... che stori]]></title>
		<link>http://www.remixtj.net/article/19/</link>
		<description><![CDATA[Di recente ho dovuto riconfigurare un netbook Samsung NC10 che mi e' stato dato in ufficio. Ho installato ubuntu karmic senza nessun problema, tutto l'hw rilevato subito, solo qualche problema per la riconfigurazione del modem umts integrato (risolto con un fix trovato su launchpad) e i pulsanti Fn-* (risolto con un repository ppa)<br /><br />La mia battaglia e' sempre, invece, con la mancanza di un client sonicwall per linux che funzioni senza tante storie. Nei miei precedenti post avevo utilizzato sia racoon che openswan. Ho provato con racoon, ma non ho capito come farlo funzionare e dopo 20 minuti l'ho scartato subito in favore di openswan, che ero gia' riuscito a farlo funzionare su linux.<br /><br />Il mio problema e' che ho bisogno di una configurazione altamente dinamica poiche' potrei collegarmi attraverso una qualsiasi rete (eth0, wlan0, ppp0) e avere ovviamente un qualsiasi ip.<br />In precedenza la configurazione che avevo fatto andava bene solo per un pc come il mio di casa che ha ip statico ed e' sempre collegato via eth0.<br /><br />Dopo una battaglia infinita con google sono riuscito a scrivere una configurazione che ricalcasse le mie esigenze :-)<br /><br /><b>ipsec.conf</b>:<br /><pre class="sblog_code"><br />version 2.0<br /><br />config setup<br />	nat_traversal=yes<br />	nhelpers=1<br />	interfaces=%defaultroute<br />	protostack=netkey<br />	oe=off<br /><br />conn provincialan<br />	type=tunnel<br />	leftid=@GroupVPN<br />	left=%defaultroute<br />	leftsubnet=10.250.0.1/32<br />	leftsourceip=10.250.0.1<br />	leftxauthclient=yes<br />	right=aa.bb.cc.dd<br />	rightid=@0006B1033F00<br />	rightsubnet=10.100.0.0/16<br />	rightxauthserver=yes<br />	authby=secret<br />	auto=add<br />	auth=esp<br />	esp=3des-sha1<br />	ike=3des-sha1-modp1024<br />	pfs=no<br />	keyingtries=0<br />	aggrmode=yes<br />	keyexchange=ike<br /><br /></pre><br /><br />Le modifiche rispetto alla precedente configurazione sono essenzialmente 2:<br /><br /><b>%defaultroute</b>: nella riga <i>interfaces</i> dice a ipsec di usare l'interfaccia che ha la default route, mentre su <i>left</i> indica che l'ip dal nostro lato e' quello dell'interfaccia che va su internet. Unica cosa e' che l'interfaccia deve essere gia' attiva al momento dell'avvio di ipsec. Se la connessione viene attivata in un secondo momento basta dare:<br /><pre class="sblog_code"><br />sudo invoke-rc.d ipsec restart<br /></pre><br /><br /><b>leftsourceip=10.250.0.1</b>: indica un ip &quot;virtuale&quot; da utilizzare sull'interfaccia che viene utilizzata per ipsec, per evitare di presentarsi con il proprio ip indicato su <i>left</i><br /><br /><br />La connessione viene poi attivata con:<br /><pre class="sblog_code"><br />sudo ipsec auto --up provincialan<br /></pre><br />e disattivata con<br /><pre class="sblog_code"><br />sudo ipsec auto --down provincialan<br /></pre><br /><br />Finalmente sono riuscito ad ottenere una configurazione &quot;universale&quot; che si puo' usare ovunque vi sia installato openswan :-)]]></description>
		<pubDate>Sat, 26 Dec 2009 12:11:56 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/19/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/19/</guid>
	</item>
	<item>
		<title><![CDATA[[Annuncio] END SUMMER CAMP 2K09]]></title>
		<link>http://www.remixtj.net/article/18/</link>
		<description><![CDATA[<span style="color: white;">_________________________</span><b>SM4X</b><span style="color: white;">_______________________</span><br /><br /><span style="color: white;">________________________</span><b>presenta</b><span style="color: white;">_____________________</span><br /><br /><br /><span style="color: white;">________________</span><img src="http://www.remixtj.net/upload/ESC%2B.jpg" alt="http://www.remixtj.net/upload/ESC%2B.jpg" title="http://www.remixtj.net/upload/ESC%2B.jpg" /><span style="color: white;">___________</span><br /><br /><br /><span style="color: white;">__________________</span><b>END SUMMER CAMP 2K09</b><span style="color: white;">_____________</span><br /><br /><br /><br /><span style="color: white;">____________________</span><b>28-30 agosto 2009</b><span style="color: white;">________________</span><br /><br /><br /><span style="color: white;">_____________________</span><b>FORTE BAZZERA</b><span style="color: white;">_________________</span><br /><br /><br /><span style="color: white;">___________________</span><b>via Bazzera, +&amp;#8734;</b><span style="color: white;">_____________</span><br /><br /><br /><span style="color: white;">_________________</span><b>Venezia-Tessera (VENEZIA)</b><span style="color: white;">____________</span><br /><br /><br /><br />[COSA] ESC è un incontro di persone interessate al Software Libero e<br />alla Conoscenza Libera, a Entrata Libera <img src="http://www.remixtj.net/img/smilies/smile.png" alt=":)" /> Il contenuto dell'evento è<br />in continua evoluzione e viene creato dai suoi partecipanti.<br /><br />[COME] Secondo la formula MUD (Miscere Utile Dulci). Sono previsti<br />Seminari e Talk su vari argomenti/livelli, e momenti decisamente più<br />&quot;ludici&quot;: Campeggio, Grigliata, LAN Party, etc.<br /><br />[DOVE] ESC si svolge a Venezia-Tessera presso Forte Bazzera, ex<br />polveriera della Prima Guerra Mondiale non lontana dall'Aeroporto Marco<br />Polo. Planet Earth, 45°29'52''N - 12°19'51''E  <img src="http://www.remixtj.net/img/smilies/smile.png" alt=":)" /><br /><br />[PERCHE'] Per creare un momento di aggregazione, uno scambio di<br />conoscenze ed esperienze tra persone che vivono il Software Libero nelle<br />sue diverse forme.<br /><br />                     http://www.endsummercamp.org<br /><br /><br /><br /><br />Peccato, io non potro' esserci... pero' tutto promette bene in questa nuova, fighissima sede!<br /><br />             &quot;Everything's Happening under the KEY...&quot; <img src="http://www.remixtj.net/img/smilies/wink.png" alt=";)" />]]></description>
		<pubDate>Sat, 18 Jul 2009 10:14:33 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/18/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/18/</guid>
	</item>
	<item>
		<title><![CDATA[Sonicwall Global vpn client windows... e]]></title>
		<link>http://www.remixtj.net/article/17/</link>
		<description><![CDATA[Si perche' non e' la stessa cosa che su linux!<br /><br />Mac OS X e' uno UNIX BSD e non e' quindi dotato degli stessi strumenti di Linux con cui in precedenza ero riuscito a far andare tutto.<br /><br />Su MacOS X (e in genere ho visto anche su FreeBSD e OpenBSD) esiste un programma denominato racoon che si occupa delle connessioni IPSec, in abbinata con altri programmi come setkey che svolgono funzioni specifiche.<br /><br />Attraverso il tool network, pero', non e' possibile configurare connessioni IPSec standard, solamente L2TP su IPSec, che non e' pero' pienamente supportato dal Sonicwall 4060 che ho a lavoro.<br /><br />Ho scelto quindi di utilizzare IPSecuritas, un programma freeware, che permette di gestire le connessioni ipsec con una semplice interfaccina grafica.<br /><br />L'impresa non e' stata semplice, stavo per desistere molte volte e cedere alla spesa dei 120 euro di VPN Tracker di Equinux, che si era rivelato funzionante al primo colpo... ma oggi ci sono riuscito!<br /><br />La mia configurazione di ipsecuritas per usare la connessione IPSec GroupVPN del SonicWall e':<br /><br /><b>Generale</b><br />Dispositivo IPSec: ip.sonicwall.remoto.lavoro<br />Lato Locale: Modalita' Host, Indirizzo IP lasciato vuoto<br />Lato Remoto: Modalita' Rete, Indirizzo di Rete 10.0.0.0/16<br /><br /><b>Fase 1</b><br />Tempo di vita: 28800 Secondi<br />Gruppo DH: 1024 (2)<br />Criptazione: 3DES<br />Autenticazione: SHA-1<br />Exchange Mode: Aggressive<br />Proposal Check: Claim<br />Nonce Size: 16<br /><br /><b>Fase 2</b><br />Tempo di vita: 28800 Secondi<br />Gruppo PFS: Nessuno<br />Crittografia: 3DES<br />Autenticazione: HMAC SHA-1<br /><br /><b>ID</b><br />Identificativo: Indirizzo<br />Identificativo: FQDN 0006B1XXXXXX &lt;- Lo trovate nella scheda VPN -&gt; Settings -&gt; Unique Firewall Identifier<br />Metodo di: XAuth PSK<br />Chiave Prescambiata: quella che trovate nella configurazione della WAN GroupVPN -&gt; Security Policy -&gt; Shared Secret<br />Username: il vostro username (anche vuoto, vi verra' chiesto alla connessione)<br /><br /><b>DNS</b><br /><br />Se volete qui potete configurare i DNS per la vostra rete di lavoro<br /><br /><b>Opzioni</b><br />Qui viene la parte piu' complicata su cui mi sono giocato tutto:<br />Selezionate:<br /><br />IPSec DOI<br />SIT_IDENTITY_ONLY<br />Contatto Iniziale<br />Supporta Proxy<br />Richiedi Certificato<br />Verifica Certificato<br />Spedisci Certificato<br />SA Unici<br />Frammentazione IKE<br />NAT-T: Disattiva<br /><br />Per chi volesse usare invece racoon da solo (tipo su FreeBSD) puo' usare questa configurazione:<br /><pre class="sblog_code"><br />log notify;<br />path pre_shared_key &quot;/etc/racoon/psk.txt&quot;;<br />path certificate &quot;/etc/racoon/certs&quot;;<br /><br />padding<br />{<br />        maximum_length 20;<br />        randomize on;<br />        strict_check off;<br />        exclusive_tail on;<br />}<br /><br />timer<br />{<br />        counter 5;<br />        interval 5 seconds;<br />        persend 1;<br />        phase1 15 seconds;<br />        phase2 15 seconds;<br />}<br /><br /># Connection &quot;SonicWall&quot;<br />remote ip.sonicwall.remoto.lavoro<br />{<br />        verify_cert on;<br />        verify_identifier off;<br />        initial_contact on;<br />        passive off;<br />        support_proxy on;<br />        generate_policy off;<br />        verify_cert on;<br />        send_cert on;<br />        send_cr on;<br />        mode_cfg off;<br />        ike_frag on;<br />        doi ipsec_doi;<br />        situation identity_only;<br />        nat_traversal off;<br />        exchange_mode aggressive;<br />        proposal_check claim;<br />        nonce_size 16;<br />        my_identifier address;<br />        peers_identifier fqdn &quot;0006B1XXXXXX&quot;;<br />        xauth_login &quot;nomeutente&quot;;<br />        proposal<br />        {<br />                lifetime time 28800 seconds;<br />                encryption_algorithm 3des;<br />                hash_algorithm sha1;<br />                authentication_method xauth_psk_client;<br />                dh_group modp1024;<br />        }<br />}<br /><br />sainfo subnet 192.168.1.14/32 any subnet 10.0.0.0/16 any<br />{<br />        lifetime time 28800 seconds;<br />        encryption_algorithm 3des;<br />        authentication_algorithm hmac_sha1;<br />        compression_algorithm deflate;<br />}<br /><br />listen<br />{<br />        isakmp 192.168.1.14 [500];<br />        isakmp_natt 192.168.1.14 [4500];<br />        adminsock &quot;/tmp/admin.sock&quot;;<br /><br />}<br /></pre><br /><br />Alla facciazza dei 100 e passa euro di VPN Tracker!]]></description>
		<pubDate>Fri, 24 Apr 2009 19:45:06 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/17/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/17/</guid>
	</item>
	<item>
		<title><![CDATA[Perche' abbandonare i formati proprietar]]></title>
		<link>http://www.remixtj.net/article/16/</link>
		<description><![CDATA[In questi giorni mi sono scontrato con delle persone che non capivano perche' non si dovrebbero utilizzare dei formati proprietari per i propri dati. Dopo aver spiegato e motivato ampliamente i vantaggi del formato ODF (Metodo ragionevole con buonsenso), ho scritto questo documento che espone problemi e buchi del formato proprietario di Microsoft Office (Metodo Strategia del Terrore).<br /><br />Il documento si trova all'url <a href="http://www.dancetj.net/file-vari/perche-abbandonare-i-formati-proprietari.pdf/download" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">http://www.dancetj.net/file-vari/perche-abbandonare-i-formati-proprietari.pdf/download</a><br />Se avete critiche, correzioni o modifiche da proporre contattatemi all'email che e' contenuta nel documento]]></description>
		<pubDate>Fri, 06 Feb 2009 08:40:30 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/16/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/16/</guid>
	</item>
	<item>
		<title><![CDATA[The Book Meme]]></title>
		<link>http://www.remixtj.net/article/15/</link>
		<description><![CDATA[<div class="sblog_quote">I file possono essere a formato libero (ad esempio i file di testo), o possono essere formattati rigidamente (ad esempio campi fissi)</div><br /><i><b>A.Silbershatz, P.B. Galvin, G. Gagne - Sistemi operativi con esempio per l'uso in java</b></i><br /><br />Cedo anche io a questa cosa molto divertente del book meme. E lo scrivo da casa, perche' nessuno dei libretti di istruzioni che invadono la mia scrivania a lavoro supera pagina 56 :-D Comunque, per chi non avesse capito sto preparando l'esame di Sistemi Operativi...<br /><br />Contribuite alla conoscenza libraia! Fatelo anche voi:<br />    * Prendete il libro a voi più vicino<br />    * Apritelo a pagina 56<br />    * Trovate la quinta frase<br />    * Scrivetela nel vostro blog assieme a queste istruzioni<br />    * Prendete il libro più vicino! Non quello più bello o quello intellettuale!<br />]]></description>
		<pubDate>Wed, 12 Nov 2008 21:25:09 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/15/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/15/</guid>
	</item>
	<item>
		<title><![CDATA[Crisi finanziaria]]></title>
		<link>http://www.remixtj.net/article/14/</link>
		<description><![CDATA[<a href="http://www.funfreepages.com/flash/black_dude_falling.php#" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">http://www.funfreepages.com/flash/black_dude_falling.php#</a><br /><br />Non vi sembra simile all'<a href="http://it.advfn.com/quotazioni/BIT/unicredit-UCG.html" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">andamento annuale di banca unicredit</a>?<br /><br />Fun, isn't it?]]></description>
		<pubDate>Wed, 01 Oct 2008 20:12:10 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/14/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/14/</guid>
	</item>
	<item>
		<title><![CDATA[TPB vs Italian DNS: a lot of fun!]]></title>
		<link>http://www.remixtj.net/article/13/</link>
		<description><![CDATA[<img src="http://www.remixtj.net/upload/thepiratebay1.jpg" alt="http://www.remixtj.net/upload/thepiratebay1.jpg" title="http://www.remixtj.net/upload/thepiratebay1.jpg" /><br />Dopo tutto il tam tam che si e' scatenato in rete sul blocco di thepiratebay.org (e chissà quanti altri siti) oggi, gironzolando con tranquillità sulle pagine del mio vecchio-ma-nuovo router adsl, incappo nei dns che telecom mi “invia”... Volevo verificare se era ancora disponibile quel blocco di TPB che punta verso il server della federazione dei discografici ma... A LOT OF FUN!<br /><br />Faccio un po' di verifiche con i DNS che ho a disposizione e mi compare questo carinissimo risultato (nell'ordine i 2 dns di alice e quello di infostrada):<br /><pre class="sblog_code"><br />Macintosh:~ remix_tj$ dig @85.37.17.43 thepiratebay.org<br /><br />; &lt;&lt;&gt;&gt; DiG 9.4.2-P1 &lt;&lt;&gt;&gt; @85.37.17.43 thepiratebay.org<br />; (1 server found)<br />;; global options:  printcmd<br />;; Got answer:<br />;; -&gt;&gt;HEADER&lt;&lt;- opcode: QUERY, status: NOERROR, id: 51174<br />;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0<br /><br />;; QUESTION SECTION:<br />;thepiratebay.org.		IN	A<br /><br />;; ANSWER SECTION:<br />thepiratebay.org.	28800	IN	A	127.0.0.1<br /><br />;; Query time: 85 msec<br />;; SERVER: 85.37.17.43#53(85.37.17.43)<br />;; WHEN: Sun Sep  7 21:40:14 2008<br />;; MSG SIZE  rcvd: 50<br /><br />Macintosh:~ remix_tj$ dig @85.38.28.96 thepiratebay.org<br /><br />; &lt;&lt;&gt;&gt; DiG 9.4.2-P1 &lt;&lt;&gt;&gt; @85.38.28.96 thepiratebay.org<br />; (1 server found)<br />;; global options:  printcmd<br />;; Got answer:<br />;; -&gt;&gt;HEADER&lt;&lt;- opcode: QUERY, status: NOERROR, id: 983<br />;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0<br /><br />;; QUESTION SECTION:<br />;thepiratebay.org.		IN	A<br /><br />;; ANSWER SECTION:<br />thepiratebay.org.	28800	IN	A	127.0.0.1<br /><br />;; Query time: 47 msec<br />;; SERVER: 85.38.28.96#53(85.38.28.96)<br />;; WHEN: Sun Sep  7 21:40:17 2008<br />;; MSG SIZE  rcvd: 50<br /><br />Macintosh:~ remix_tj$ dig @dns.wind.it thepiratebay.org<br /><br />; &lt;&lt;&gt;&gt; DiG 9.4.2-P1 &lt;&lt;&gt;&gt; @dns.wind.it thepiratebay.org<br />; (1 server found)<br />;; global options:  printcmd<br />;; Got answer:<br />;; -&gt;&gt;HEADER&lt;&lt;- opcode: QUERY, status: NOERROR, id: 26148<br />;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 1, ADDITIONAL: 1<br /><br />;; QUESTION SECTION:<br />;thepiratebay.org.		IN	A<br /><br />;; ANSWER SECTION:<br />thepiratebay.org.	86400	IN	A	127.0.0.1<br /><br />;; AUTHORITY SECTION:<br />thepiratebay.org.	86400	IN	NS	dns.wind.it.<br /><br />;; ADDITIONAL SECTION:<br />dns.wind.it.		86400	IN	A	212.245.255.2<br /><br />;; Query time: 90 msec<br />;; SERVER: 212.245.255.2#53(212.245.255.2)<br />;; WHEN: Sun Sep  7 21:40:19 2008<br />;; MSG SIZE  rcvd: 91<br /><br />Macintosh:~ remix_tj$ <br /></pre><br /><br />EHI! TPB NON E' SUL MIO COMPUTER LOCALE! <br /><br />Pero' boh, puo' essere un mio problema locale (non ricordo mai se ho forzato i dns...) <br /><br />mah.<br /><br />Allora chiedo ad un po' di amici se e' cosi' e mi arriva questa risposta:<br /><div class="sblog_quote"><br /><br />ciao, l'avevo notato anche io qualche giorno fa, il comportamento dei<br />DNS di infostrada è lo stesso<br /><br />user@host:~$ dig @193.70.152.15 thepiratebay.org labaia.org<br />thepiratebay.org.       86400   IN      A       127.0.0.1<br />labaia.org.             86400   IN      A       127.0.0.1<br /><br /></div><br />Al che mi torna in mente una cosa che il mio caro amico ascii di <a href="http://www.ush.it" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">www.ush.it</a> mi aveva mostrato tanto tempo fa e che lui aveva etichettato in una sua slide con il nome:<br />&quot;Web disservices: lazy admincripples same origin policy&quot;<br /><br />Spiego semplicemente come funziona questa configurazione (che puo' rivelarsi a posteriori un problema).<br /><br />In genere una persona comune, quindi circa il 90% dell'utenza italiana, non ha un servizio in locale che ascolta sulla porta 80. Avviene quindi che una persona che tenta di collegarsi ai siti che risolvono con 127.0.0.1 si trova davanti una bella pagina di connessione rifiutata. Come e' giusto che sia, non c'e' niente su 127.0.0.1 porta 80.<br />Il restante 10% dell'utenza vedra' il proprio sitarello web locale... Ma tanto di solito il 10% in oggetto e' utenza sgamata e usa altri dns :-D<br /><br />L'idea e' molto buona in se' e anche vecchiotta. Il cambio di risoluzione del dns e' una tecnica che si usa in molti posti per bloccare i siti, per esempio la uso anche io facendo si che certi siti risolvano con l'ip del server con la pagina di cortesia.<br />Ma si porta dietro un bel problema. Bello grosso.<br /><br />Immaginiamo di avere un sito considerato &quot;attendibile&quot;, che usiamo spesso e di cui ci fidiamo  (e che magari, se usiamo su internet explorer, compare nella lista &quot;siti attendibili&quot; ) , che viene per qualche motivo bloccato dal nostro dns con la tecnica citata in precedenza. Ci troviamo quindi nella situazione che sitomoltoattentibile.it risolve 127.0.0.1.<br />Succede per qualche motivo che un software malevolo si installi sul nostro computer e si metta in ascolto sulla porta 80. Non fa niente di male, finche' se ne sta solo li' in ascolto. Infatti quando noi andremmo a collegarci al sito www.sitoattendibile.it ci troviamo che invece di fare richieste al server legittimo, effettuiamo una richiesta al software malevolo (che non aspettava altro).<br /><br />Quello che puo' il software malevolo? Bah, iniettarvi altro software malevolo, farvi incartare il browser o piu' semplicemente.... RUBARE I VOSTRI DATI PERSONALI DEL BROWSER!<br /><br />Oppure ancora meglio se esiste un software locale che rende disponibile un servizio http su qualche porta (quindi niente software malevolo) e per qualche motivo le pagine che ci rende disponibii hanno la possibilita' di essere alterate al fine di compiere un XSS che in qualche modo vi spara da qualche parte o effettua qualche operazione che puo farvi fare chissa' quale schifezza...<br /><br />AHH! PANIC! MY PRIVACY!<br /><br />Volete una soluzione?<br /><br />Davvero?<br /><br />No, OpenDNS non e' la soluzione.<br /><br />bind9 is the way.<br /><br /><br />Credits: per lo spunto iniziale  e per la versione con XSS del problema ascii e giogio di <a href="http://www.ush.it" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">www.ush.it</a>]]></description>
		<pubDate>Sun, 07 Sep 2008 20:37:02 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/13/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/13/</guid>
	</item>
	<item>
		<title><![CDATA[Sonicwall Global vpn client windows... e]]></title>
		<link>http://www.remixtj.net/article/12/</link>
		<description><![CDATA[<b><span style="text-decoration: underline;">ATTENZIONE:</span> questo non e' un post ctrl-c ctrl-v (o cmd-c cmd-v se usi Mac OS)! Prima di funzionare ha bisogno di qualche modifica!</b><br /><div class="sblog_line"></div><br />&quot;eh, per linux non c'e'&quot;. Questo mi sono sentito dire da un genio di tecnico che ha venduto un <a href="http://www.sonicwall.com/us/products/PRO_4060.html" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">SonicWall PRO4060</a> all'ente per cui lavoro.<br /><br />Ma scusatemi. Secondo voi questi cicci di Sonicwall si sono inventati un protocollo vpn per i cavolacci loro? nah. non ci credo. Sono mica cisco systems!<br /><br /><b>E vai con google!</b><br /><br />Scopro, rovistando su google, che e' una normalissima connessione <b><a href="http://it.wikipedia.org/wiki/IPsec" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">ipsec</a></b>, ma con dei parametri &quot;astrusetti&quot;.<br /><br />Tutto sta nel avere un po' di dati dal gestore del firewall (per fortuna a lavoro lo gestisco io), installare <a href="http://www.openswan.org/" rel="external" title="Aprire link in una nuova finestra" class="sblog_external"><b>OpenSwan</b></a><br /><br />Una soluzione completa su google non l'ho trovata; ho lavorato tutta la sera per riuscire a montare i vari pezzetti, ma ci sono riuscito. <br /><br /><span style="text-decoration: underline;"><b>Su linux ora mi posso collegare alla mia intranet di lavoro!</b></span><br /><br />Per i piu' curiosi ecco la mia <b>ipsec.conf</b>:<br /><pre class="sblog_code"><br />version 2.0 # conforms to second version of ipsec.conf specification<br /><br />config setup<br />	nat_traversal=yes<br />	nhelpers=1<br />	interfaces=&quot;ipsec0=eth0&quot;<br /><br />conn provincia<br />	type=tunnel<br />	leftid=@GroupVPN<br />	left=192.168.1.2 &lt;- ip di eth0<br />	leftsubnet=0.0.0.0/0.0.0.0<br />	leftxauthclient=yes<br />	right=XXX.XXX.XXX.XXX &lt;- ip remoto del sonicwall<br />	rightsubnet=10.100.0.0/16 &lt;- subnet remota<br />	rightxauthserver=yes<br />	rightid=@0006XXXXXXXX &lt;- id univoco del sonicwall remoto, e' il mac address<br />	authby=secret<br />	auto=add<br />	auth=esp<br />	esp=3des-sha1<br />	ike=3des-sha1-modp1024 &lt;- -modp1024 = Group 2<br />	xauth=yes<br />	pfs=no<br />	keyingtries=1<br />	aggrmode=yes<br />	keyexchange=ike<br /></pre><br />e <b>ipsec.secret</b>:<br /><pre class="sblog_code"><br />@GroupVPN @0006XXXXXXXX : PSK &quot;cippalippasharedkey&quot;<br /></pre><br /><br />Sono proprio contento. Ora posso riprenderemi anche quei 4 giga di windows che usavo SOLO per questo.<br /><br />E quando mi torna il macbook metto su tutto anche li'! WOOT!<br /><br />Ps: chi scopre per quale ente lavoro vince la versione unveiled della conf <img src="http://www.remixtj.net/img/smilies/big_smile.png" alt=":D" />]]></description>
		<pubDate>Fri, 01 Aug 2008 21:05:34 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/12/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/12/</guid>
	</item>
	<item>
		<title><![CDATA[Dedica]]></title>
		<link>http://www.remixtj.net/article/11/</link>
		<description><![CDATA[<b><span style="text-decoration: underline;">ATTENZIONE!</span> Questo e' un post che potrebbe farti passare la voglia di lavorare gingillandoti con delle cose inutili da passare ai tuoi amici via IM/IRC!</b><br /><br /><br />Ultimamente ho letto un po' di log e documenti relativi a degli screzi sorti nelle cose in cui sono impegnato (chi sa sa) e per questo volevo, con simpatia, affetto e soprattutto un grandissimo sorrisone in faccia (e perche' no, un PROT) dedicare una cosa a MefistoRQ.<br /><br />[more=Leggi tutto il post]<br /><br /><br />Premetto che non ho niente in contrario a Remo, con cui ho avuto l'opportunita' di scherzare piu' di qualche volta.<br /><br />Pero', in base a tutte le informazioni che sono in mio possesso, questa se l'e' guadagnata:<br /><br /><a href="http://www.remixtj.net/a-remo.swf" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">Ecco il link a lui dedicato!</a><br /><br /><br /><b>Ripeto che non ho nessun tipo di conto in sospeso con MefistoRQ, ma forse ora lui ne avra' uno con me <img src="http://www.remixtj.net/img/smilies/big_smile.png" alt=":D" /> </b><br /><br />Buon resto di giornata!]]></description>
		<pubDate>Tue, 13 May 2008 13:33:21 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/11/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/11/</guid>
	</item>
	<item>
		<title><![CDATA[Squid proxy in cascata]]></title>
		<link>http://www.remixtj.net/article/10/</link>
		<description><![CDATA[Il nostro captive portal all'itis planck aggiunge una complicazione alla configurazione di Squid. Ci si trova di fronte ad una configurazione di proxy in cascata in cui le modifiche proposte precedentemente non funzionano.<br /><br />Prima di tutto bisogna far notare che non e' possibile utilizzare un <b>transparent proxy</b> con il protocollo <b>HTTPS</b>: Squid non puo' reindirizzare connessioni https transparentemente perche' le richieste (GET POST ecc ecc) sono cifrati da dopo il momento dell'handshaking SSL.<br /><br />[more=Read more]<br /><br /><br />Poi i proxy in cascata: se il proxy del captive portal non e' informato di dover rivolgersi ad un proxy superiore riceveremo un <i>&quot;Invalid URL&quot;</i>. <br />La richiesta che fara' infatti il nostro proxy sara' <br /><pre class="sblog_code"><br />GET / HTTP/1.1<br /></pre><br />poiche' non e' a conoscenza del secondo proxy che deve passare. Il secondo proxy, ricevendo una richiesta simile dira': &quot;A che sito devo inoltrare la richiesta? boh, URL non valido&quot;.<br /><br />Per evitare questo problema configuriamo un Upstream Proxy in Squid.  Prima di tutto devo dire che non e' una cosa molto semplice, come invece e' in altri proxy che con una righettina se la cavano.<br /><pre class="sblog_code"><br />cache_peer 172.16.200.251 parent 80 0 no-query default proxy-only<br /></pre><br />Questa prima riga informa il nostro squid della presenza di un proxy a lui superiore (<i>parent</i>) che ascolta sulla porta 80 di 172.16.200.251.<br />Le opzioni <b>no-query</b>,<b>default</b>,<b>proxy-only</b> indicano rispettivamente di non mandare query ICP (<i>Internet cache protocol</i>) al nodo di cache (<i>cache_peer</i>), che questa e' proxy di default da usare anche come ultima risorsa e di non salvare localmente gli oggetti in cache.<br /><br />La seconda e ultima modifica consiste nel aggiungere<br /><pre class="sblog_code"><br />never_direct allow all<br /></pre><br />per fare in modo che le richieste non siano richieste dirette (es: GET / HTTP/1.1) agli host che si vogliono visitare. Le richieste, quindi, al loro interno conterranno anche il nome dell'host che si vuole visitare (es: GET www.remixtj.net/ HTTP/1.1).<br /><br />Detto questo possiamo passare alla parte di monitoraggio delle connessioni.]]></description>
		<pubDate>Thu, 17 May 2007 12:45:34 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/10/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/10/</guid>
	</item>
	<item>
		<title><![CDATA[I problemi non sono mai a sufficienza - ]]></title>
		<link>http://www.remixtj.net/article/9/</link>
		<description><![CDATA[Dopo aver completato per intero il progetto qui a casa e aver montato tutto allo <b>STESSO IDENTICO</b> modo a scuola, qualcosa (ovviamente) non ha funzionato.<br /><br />Il problema non e' dovuto al progetto, ma bensi' alla struttura della rete scolastica che prevede che <span style="text-decoration: underline;">tutte le macchine debbano AUTENTICARSI al proxy</span> su serlinux1.<br />Da un attenta analisi (troppa rottura di balle autenticarsi due volte) abbiamo deciso che il traffico web proveniente dal nostro server centralizzato del wireless e diretto verso il mondo esterno  non debba necessitare di autenticazione. In fondo, ogni utente viene gia' autorizzato con nome utente e password per usare l'hotspot, non dovrebbe bastare?<br /><br />[more=Leggi il testo completo dell'articolo]<br /><br />Pensavamo bastasse utilizzare squid in cache_peer, ma non c'e' stato modo di farlo andare. Lo abbiamo sostituito temporaneamente allora con <b>tinyproxy</b>, che e' un semplice transparent proxy che per fare le cose in 2 secondi va benissimo. Ma non c'e' stato modo di togliere l'autenticazione, nessun proxy a noi noto permette di impostare al suo interno username e password con cui comunicare con un upstream proxy.<br /><br />E qui comincia la saga (troppe saghe non fanno male, cit.) dal titolo <b>&quot;Please remove this f*****d AUTH&quot;</b>. I protagonisti siamo io e il professor Ferroni, che mi segue nella creazione del progetto (in quanto root@maxplanck). Non sto qui a raccontarvi passo passo cosa abbiamo fatto pero' vi elenco in linea di massima 4 probabili soluzioni che abbiamo provato e che si sono rivelate non funzionanti:<br /><ul><li>aggiungere una acl per serlinux7 e relativa http_access prima della voce <i>http_access deny !password</i> (vieta l'accesso al www senza password)<br /><pre class="sblog_code"><br />acl serlinux7 172.16.200.157<br />(....)<br />http_access allow serlinux7<br />http_access deny !password<br /></pre><br /></li><li>modifica dell'http_access dicendo di permettere l'accesso a serlinux7 senza password<br /><pre class="sblog_code"><br />http_access allow serlinux7 !password<br />http_access deny !password<br /></pre><br /></li><li>cambio del deny !password con un allow  password (permetti a quelli con password) seguito da un deny all (nega a tutti gli altri)<br /><pre class="sblog_code"><br />http_access allow serlinux7 !password<br />http_access allow password<br />http_access deny all<br /></pre><br /></li><li>rimozione dell'http access delle password<br /><pre class="sblog_code"><br />http_access allow serlinux7<br />http_access allow all<br /></pre><br /></li></ul><br />Naturalmente, <b>NESSUNA DI QUESTE HA FUNZIONATO</b><br /><br />La soluzione, che e' piu' scema del solito, era proprio dietro l'angolo e <b>MI</b> e' balenata alla mente grazie a questa parte dello <a href="http://www.merlinobbs.net/Squid-Book/HTML/" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">SquidBook</a>:<br /><div class="sblog_quote"><br />quando viene impostata un qualsiasi tipo di ACL del tipo proxy_auth tramite le regole http_access, <b>tutte le ACL successive alla regola proxy_auth non verranno più considerate da Squid </b> in quanto o l'accesso sarà stato consentito oppure verrà generato un errore di acceso negato alla cache. <b>Se si deve configurare un proxy in maniera granulare è quindi necessario portare molta attenzione nell'applicazione delle regole http_access.</b> In buona sostanza, una volta che ci si è autenticati su un sistema Squid è tutto permesso tranne quello che è stato esplicitamente negato nelle regole http_access precedenti alla regola http_access proxy_auth</div><br /><br />Insomma la soluzione si e' rivelata piu' stupida del normale:<br />prima di<br /><pre class="sblog_code"><br />acl password proxy_auth REQUIRED<br /></pre><br />ho inserito<br /><pre class="sblog_code"><br />acl serlinux7 172.16.200.157<br />http_access allow serlinux7<br /></pre><br />Questa regola, trovandosi prima del proxy auth fa si che non sia richiesta l'autenticazione quando ci si connette.<br /><br />Semplice no? In fondo quanto piu' grave e' il problema, quanto piu' stupida e' la soluzione.<br />]]></description>
		<pubDate>Fri, 27 Apr 2007 21:10:13 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/9/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/9/</guid>
	</item>
	<item>
		<title><![CDATA[Configurazione dei servizi di contorno]]></title>
		<link>http://www.remixtj.net/article/8/</link>
		<description><![CDATA[Per il completamento dell'hotspot sono necessari dei servizi &quot;di contorno&quot;, fondamentali per la migliore gestione degli accessi:<br /><br /><ul><li><b>FreeRadius</b>: Servizio fondamentale perche' viene usato come database delle credenziali di tutti gli utenti.<br /></li><li><b>Apache</b>: Attraverso apache sara' possibile accedere alla pagina di autenticazione dell'hotspot<br /></li><li><b>Squid Proxy</b>: viene usato per fare la registrazione delle pagine web visitate dagli utenti (per aderire al DECRETO-LEGGE 27 luglio 2005, n.144 &quot;Misure urgenti per il contrasto del terrorismo internazionale&quot;, articolo 6)<br /></li></ul><br /><br />Ah, non dimentichiamo la configurazione di <b>iptables</b>, fondamentale per far funzionare tutto.<br /><br />[more=Leggi l'articolo completo]<br /><br /><br /><b>Freeradius</b><br /><br />Fortunatamente la configurazione di freeradius e' veramente minima. In primis dobbiamo modificare il file <i>/etc/freeradius/clients.conf</i> in modo da avere una parte come questa:<br /><pre class="sblog_code"><br />client 127.0.0.1 {<br />      secret = theradiussecret<br />      shortname = localhost<br />      nastype = other<br />}<br /></pre><br /><br />ovviamente potete modificare sia l'ip del client (nel nostro caso a scuola sara' anche 172.16.200.157, l'ip del server chillispot).<br /><br />Salviamo e riavviamo il servizio<br /><br /><br /><b>Apache</b><br /><br />Apache ha bisogno di una configurazione veramente minima: basta creare un virtualhost con SSL e riavviare. Mi raccomando: obbligatoriamente SSL altrimenti il login manager non funzionera' (e ha ragione).<br /><br /><b>Squid Proxy</b><br /><br />Squid richiede un po' di piu' di conoscenze del servizio. Faccio notare che non e' fondamentale per il funzionamento di tutto, pero' e' richiesto per legge se l'hotspot e' pubblico.<br />Il file interessato alla modifica e' <i>/etc/squid/squid.conf</i>, l'unico file di configurazione del servizio.<br />Prima di tutto e' necessaria la configurazione come transparent proxy e bisogna agganciarlo solo all'ip di eth1:<br /><pre class="sblog_code"><br />http_port 192.168.10.73:3128 transparent<br /></pre><br /><br />Poi e' necessario definire una ACL per fare in modo che sia possibile utilizzare il proxy da un certo ip. Nel nostro caso l'ip sara' quello di eth1, poiche' con le regole di nat del firewall per obbligare il passaggio per il proxy, dobbiamo alterare l'ip di provenienza dei pacchetti con DNAT (Destination Network Addres Translation).<br />La acl e' la seguente:<br /><pre class="sblog_code">acl localmachine src 192.168.10.73<br />http_access allow localmachine</pre><br /><br />In fine, per far funzionare correttamente il transparent proxy (ho incontrato dei problemi nell'utilizzo del caching) aggiungiamo questa riga:<br /><pre class="sblog_code"><br />always_direct allow localmachine<br /></pre><br /><br />Salviamo il file e riavviamo il proxy.<br /><br /><b>IpTables</b><br />Le regole di iptables per far funzionare tutto sono 4, piu' una modifica del sistema con <i>sysctl</i> per <span style="text-decoration: underline;">abilitare il forwarding dei pacchetti</span>.<br /><br /><pre class="sblog_code">iptables -t nat -A POSTROUTING -o eth0 -s 192.168.10.0/24 <br />-j MASQUERADE</pre><br /><br />Questa prima regola si occupa di fare in modo che i pacchetti che provengono dalla rete degli access point appaiano con l'ip dell'hotspot.<br /><br /><pre class="sblog_code">iptables -t nat -A POSTROUTING -o eth0 -s 192.168.182.0/24 <br />-j MASQUERADE</pre><br /><br />Questa seconda e' del tutto uguale alla prima solo che altera i pacchetti provenienti dalla rete virtuale creata da chillispot.<br /><br /><pre class="sblog_code"><br />iptables -A PREROUTING -t nat -i eth1 -p tcp --dport 80 <br />-j REDIRECT --to-port 3128<br />iptables -A PREROUTING -t nat -i eth1 -p tcp --dport 443 <br />-j REDIRECT --to-port 3128<br /></pre><br /><br />Queste ultime 2 regole, invece, si occupano di spedire tutto il traffico destinato alle porte 80 (http) e 443 (https) a SQUID, in modo che il traffico possa essere registrato.<br /><br />L'ultimo comando necessario per completare il tutto e':<br /><pre class="sblog_code"><br />sysctl -w net.ipv4.ip_forward=1<br /></pre><br /><br />che permette l'inoltro di pacchetti tra un interfaccia e l'altra.<br /><br /><br /><br /><br />]]></description>
		<pubDate>Sun, 15 Apr 2007 10:32:44 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/8/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/8/</guid>
	</item>
	<item>
		<title><![CDATA[Arrivederci Toni]]></title>
		<link>http://www.remixtj.net/article/7/</link>
		<description><![CDATA[Il 27 Febbraio e' scomparso una persona che mi e' stata guida per anni, Toni Simionato. Volevo Con questo Post ricordarlo, ricordare la guida che per anni ci ha portato ad amare le montagne, la pace e la bellezza di quei luoghi. Sempre gioioso e disponibile, abbiamo riso per tantissime ore con lui. Ora lui ci ha lasciato, cadendo da una scarpata tornando dal monte Pizzocco.<br />Potete avere maggiori informazioni sull'accaduto qui <a href="http://www.adnkronos.com/3Level.php?cat=Veneto&amp;loid=1.0.741226296" rel="external" title="Aprire link in una nuova finestra" class="sblog_external"><br />http://www.adnkronos.com/3Level.php?cat=Veneto&amp;loid=1.0.741226296<br /></a><br /><br />Lui, uomo a che amava il canto e che cantava in vari cori, i suoi amici del Coro Voci del Sile gli hanno dedicato questo canto:<br /><br />                        <b>Signore delle Cime</b><br /><br />                                Dio del cielo,<br />                            Signore delle cime,<br />                              un nostro amico<br />                                hai chiesto<br />                             alla montagna.<br />                            Ma Ti preghiamo:<br />                             Su nel paradiso,<br />                              lascialo andare<br />                          per le tue montagne.<br /><br />                                Santa Maria,<br />                            Signora della neve,<br />                              copri col bianco,<br />                              soffice mantello<br />                              il nostro amico,<br />                             il nostro fratello.<br />                             Su nel paradiso,<br />                              lascialo andare<br />                          per le tue montagne<br /><br /><a href="http://www.brigatacadore.it/pagine/Canzoni/audio/Signore_delle_cime.mp3" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">Esecuzione del Coro della Brigata Alpina Cadore</a>]]></description>
		<pubDate>Sat, 03 Mar 2007 18:22:27 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/7/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/7/</guid>
	</item>
	<item>
		<title><![CDATA[Decoding Authentication Client]]></title>
		<link>http://www.remixtj.net/article/6/</link>
		<description><![CDATA[Se c'e' una cosa per molto tempo mi ha dato fastidio era aver acquistato quella enciclopedia (che giace ancora nuova sulla mia scrivania) corredata di enciclopedia onlne. Pensavo fosse qualcosa di serio, in finale si e' rivelata la solita porcheria per portare via soldi alla gente.<br />Il punto sta proprio nell'enciclopedia online.<br /><br />L'accesso all'enciclopedia e' possibile solo utilizzando un programma che loro ti danno, denominato Motta Autentication Client (d'ora in poi MAC). Non dovrei scriverlo, perche' e' cosi' ovvio, ma il programma e' solo per sistemi Microsoft Windows. Quindi tagliamo fuori dall'accesso al sito tutti gli utenti Apple e gli utenti di altri sistemi.<br /><br />Io ovviamente non ci sto. L'accesso alla conoscienza deve essere per tutti, specialmente se ho pagato. Allora ho cominciato ad analizzare come portare il MAC su linux. Prima di tutto ho pensato a wine, ottimo tool che permette di eseguire i programmi compilati per windows su ambiente linux. Allora ho analizzato il funzionamento e possiamo schematizzare principalmente in 3 fasi:<br /><ul><li>Consultazione del registro di sistema per recuperare username, password e questo MAGIC che viene fornito durante la registrazione<br /></li><li>Connessione ad un servizio apposito detto Authentication Server dove attraverso una serie di comandi si ottiene una stringa alfanumerica di 32 caratteri<br /></li><li>Apertura di un browser (con wine mi si e' aperto Firefox!) puntato verso il sito della loro banca dati, passando in GET la stringa alfanumerica ricevuta dall'autentication server.<br /></li></ul><br /><br />3 passi semplcissimi che permettono l'accesso al sito. Pensando con <a href="http://www.ush.it" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">ascii</a> cosa poteva essere, abbiamo supposto che sia un ID di sessione (infatti il messaggio e' lungo 32 caratteri come gli id di sessione normali) temporanea (infatti scade dopo qualche tempo, circa 5/10 minuti).<br /><br />Quindi se per accedere al sito e' necessario quell'id, e' necessario analizzare come ci viene assegnato.<br /><br /><b>Le chiavi sul registro di sistema</b><br /><br />Wine cosi' me le ha salvate sul file ~/.wine/system.reg<br /><br /><pre class="sblog_code"><br />[Software\Motta] 1108497969<br />&quot;Auth&quot;=&quot;server.di.autenticazione.com&quot;<br />&quot;Home&quot;=&quot;http://sito.della.enciclopedia.online.com/index.php&quot;<br />&quot;Magic&quot;=&quot;thisisthemagicaverylongstring&quot;<br />&quot;Password&quot;=&quot;**********&quot;<br />&quot;Port&quot;=&quot;2002&quot;<br />&quot;Remember&quot;=&quot;1&quot;<br />&quot;UserName&quot;=&quot;user1234&quot;<br /></pre><br /><br />quindi ecco come possiamo tirarci fuori i dati occorrenti.<br /><br /><b>Analisi della fase 2</b><br /><br />Lanciato il MAC e aperto Wireshark in ascolto su eth0 (la interfaccia attraverso la quale accedo alla Rete) ho filtrato i messaggi destinati al server di autenticazione e quelli che riceviamo. Il risultato e' questo:<br /><pre class="sblog_code"><br />RDY  Motta Authentication Server Ready! version 2.0 beta 2<br />.USER user1234<br />+OK  Welcome user. Please send your password.<br />.PASS **********<br />+OK  Password received. Please send your magic!<br />.MAGICthisisthemagicaverylongstring<br />+OK  Now register or authenticate!<br />.AUTH <br />.+OK  Authenticated! Interactive mode started.<br />.UPDT <br />.+OK  <br />.+MSG .<br />GETID<br />.+OK  <br />.+MSG GQ10pv7BW5AzPB6wY8y94aSrG6DzE6q0<br />QUIT <br />.+OK  <br />.<br /></pre><br /><br />Devo dire che per ora abbiamo tirato fuori abbastanza da poter scrivere un programmino (che penso faro') che faccia tutto questo senza problemi e senza dover usare wine.<br /><br />Beh, bel lavoretto di analisi. Non so quanto contenti saranno...]]></description>
		<pubDate>Tue, 30 Jan 2007 21:28:02 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/6/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/6/</guid>
	</item>
	<item>
		<title><![CDATA[Installazione e configurazione ChilliSpo]]></title>
		<link>http://www.remixtj.net/article/5/</link>
		<description><![CDATA[Prima di tutto e' necessario scaricare chillispot da <a href="http://www.chillispot.org/download/" rel="external" title="Aprire link in una nuova finestra" class="sblog_external">http://www.chillispot.org/download/</a>. L'ultima release disponibile al momento della stesura e' la 1.1.0.<br /><br />L'installazione prosegue normalmente come tutti i pacchetti sorgenti con<br /><pre class="sblog_code"><br />$ ./configure<br />$ make<br />$ su -c &quot;make install&quot;<br /></pre><br /><br />Poi si prosegue alla modifica del file /etc/chilli.conf, contentente la configurazione che noi abbiamo scelto.<br /><br />Qui al planck la configurazione e' la seguente<br /><pre class="sblog_code"><br />radiusserver1 172.16.200.253<br />radiusserver2 127.0.0.1<br />radiussecret ********************<br />net 192.168.176.0/21<br />dns1 172.16.200.251<br />dhcpif eth1<br />uamallowed 192.168.176.1,192.168.1.73,172.16.200.251<br />uamserver https://192.168.1.73/hotspot.php<br />uamhomepage https://192.168.1.73/welcome.html<br />uamsecret ************<br /></pre><br /><br />Ovviamente le secret sono state opportunamente offuscate <img src="http://www.remixtj.net/img/smilies/smile.png" alt=":)" /><br /><br />Passiamo alla descrizione delle varie opzioni usate<br /><ul><li><b>radiusserver1</b>: server radius dove verificare i dati dell'accredditamento<br /></li><li><b>radiusserver2</b>: server radius di backup<br /></li><li><b>radiussecret</b>: la password per l'accesso al server radius<br /></li><li><b>net</b>: la classe di ip che il server dhcp di Chillispot deve dare ai client<br /></li><li><b>dns1</b>: server dns inviato ai client come configurazione<br /></li><li><b>dhcpif</b>: interfaccia dove bindare il server dhcp<br /></li><li><b>uamallowed</b>: ip/domini a cui e' permesso l'accesso dai client senza autenticarsi<br /></li><li><b>uamserver</b>: pagina dove indirizzare le richieste di autenticazione<br /></li><li><b>uamhomepage</b>: pagina in cui si va a finire nel caso si cerchi di navigare un sito non listato negli <span style="text-decoration: underline;">uamallowed</span> senza essere autenticati<br /></li><li><b>uamsecret</b>: la password di cifratura utilizzata dai dati di autenticazione.<br /></li></ul><br /><br />]]></description>
		<pubDate>Fri, 22 Dec 2006 08:57:16 GMT</pubDate>
		<comments>http://www.remixtj.net/comments/5/#comments</comments>
		<guid isPermaLink="true">http://www.remixtj.net/article/5/</guid>
	</item>
</channel>
</rss>