terça-feira, 1 de março de 2016

REFORÇANDO A SEGURANÇA DAS CONEXÕES HTTPS NO APACHE

1 - INTRODUÇÃO

Encontrei diversos tutoriais ensinando como ativar o protocolo https no apache utilizando chaves autoassinadas. No entanto, a maioria deles não leva em consideração os cuidados a serem tomados em relação a segurança.
Ativar o protocolo https ajuda, mas não ter o mínimo de atenção com o apache e não utilizar chaves criptograficas realmente seguras, pode causar a falsa sensação de segurança.

2 - SSL, TLS e RC4

SSL - Secure Socket Layer - protocolo de criptografia amplamente utilizado para conexões seguras https. No entanto devido as diversas falhas de segurança encontradas, mesmo nas últimas versões, empresas como Google e Mozilla estão desativando o suporte em seus navegadores ao SSL 2 e 3 em favor do  TLS (Transport Layer Security). 
Apesar de as novas versões de navegadores desabilitarem o suporte ao SSL, é dever de quem fornece os serviços fazer sua parte no lado do servidor.

TLS  -  Transport Layer Security é um protocolo semelhante ao SSL mas está imune as falhas encontradas no SSL.

RC4  - É um dos algoritmos utilizados em sistemas de criptografia como o SSL e o WEP (redes sem fio). Não é considerado um algoritmo seguro.


3 - CONFIGURAÇÕES A SEREM ALTERADAS/ADICIONADAS NO APACHE.

O suporte ao SSL e ao RC4 vem ativados por padrão no apache. Desative o suporte ao SSL 2 e SSL 3, e a algoritmos de criptografias ultrapassados acrecentando as linhas abaixo no arquivo de configuração apache.conf (derivados debian) ou httpd.conf (derivados RedHat).

SSLProtocol ALL -SSLv2 -SSLv3 #Desativa o suporte ao SSLv2 e SSLv3
 
SSLHonorCipherOrder on #Ao escolher o tipo de criptografia, normalmente a configuração do cliente é utilizada. Se essa opção está ativa (on), a configuração do servidor será utilizada.

SSLCipherSuite "EECDH+ECDSA+AESGCM EECDH+aRSA+AESGCM EECDH+ECDSA+SHA384 EECDH+ECDSA+SHA256 EECDH+aRSA+SHA384 EECDH+aRSA+SHA256 EECDH+aRSA EECDH EDH+aRSA !aNULL !eNULL !LOW !3DES !MD5 !EXP !PSK !SRP !DSS !RC4"

4 - SHA-1 e SHA-2

Os algoritmos de hash SHA são utilizados utilizados por Autoridades Certificadoras para assinar digitalmente os certificados emitidos. O SHA-1 é o mais utilizado, no entanto, diversas pesquisas apontam que ataques bem sucedidos ao SHA-1 tornam-se cada vez mais prováveis a medida que a capacidade de processamento dos computadores aumenta. Sendo assim, pretende-se estinguir-se o uso de certificados gerados em SHA-1 até janeiro de 2017.
Para quem utiliza um certificado em seu servidor gerado em SHA-1, terá que necessariamente substituí-lo por um gerado em SHA-2 mesmo que este ainda esteja dentro da validade. O google, por exemplo,  anunciou recentemente que pretende adicionar alertas de segurança em seu navegador para sites que utilizem certificados SHA-1 em conexões seguras.
A família de algoritmos SHA-2  inclui seis funções de valores hash que são conhecidos como: SHA-224, SHA-256, SHA-384, SHA-512, SHA-512/224, SHA-512/256


5 - GERANDO UM CERTIFICADO AUTO ASSINADO SHA-2

Você pode gerar seu próprio certificado com SHA-2 auto assinado e adicioná-lo no apache. Gere o certificado com os comandos abaixo:

#Gera o repositório de chaves

openssl genrsa -out server.key 2048

#Gera o novo certificado autoassinado utilizando o repositório de chaves (Após o comando entre com as informaçõesde país, estado, cidade, etc). Obs: Diminua o parametro -days para diminuir o tempo de validade do certificado.

openssl req -x509 -nodes -days 3650 -new -sha256 -keyout server.key -out certificado.crt


#Exibe informações do certificado.
openssl x509 -in certificate.crt -text -noout








segunda-feira, 22 de fevereiro de 2016

UPGRADE ZIMBRA 8.0.X (UBUNTU 12.04) PARA ZIMBRA 8.5 + (UBUNTU 14.04)

1 INTRODUÇÃO

Recetemente necessitei fazer o upgrade de um servidor de email que rodava o Ubuntu 12.04 com a versão 8.05 do Zimbra, para o Ubuntu 14.04. Como era minha intenção também atualizar o Zimbra para a última versão (8.5) precisei seguir alguns passos para obter sucesso.
Aviso desde o princípio que essa postagem não é um tutorial, mas apenas uma dica de como atualizar o Zimbra da versão 8.0.x para o Zimbra 8.5+ atualizando também o sistema operacional 12.04. Sendo assim, é necessário ter conhecimento de como realizar a instalação do Zimbra.


2 PASSO 1: ATUALIZAÇÃO NO SERVIDOR UBUNTU 12.04

Como a intenção é também atualizar o Zimbra, você irá necessitar primeiro atualizá-lo no servidor Ubuntu 12.04. Aconselho antes, que seja executado um backup completo da pasta de instalação do zimbra (com os serviços do zimbra parado), é a sua garantia se algo der errado durante o upgrade.


3 - PASSO 2: INSTALAR O ZIMBRA 8.5+ NO UBUNTU 14.04

Tenho como uma boa prática executar antes uma nova instalação do Zimbra no servidor novo, o qual irá receber o zimbra que será transferido do servidor antigo.
Se o serviço DNS a ser utilizado irá ficar no mesmo servidor Zimbra, é importante configurá-lo antes de qualquer procedimento. Esse serviço DNS deve responder as solicitações de todos os domínios configurados no servidor Zimbra que será transferido.  Além disso, não se pode esquecer de configurar o próprio servidor para que o mesmo realize as consultas no local, o que pode ser feito editando-se o resolv.conf, apagando seu conteúdo e adicionando a linha nameserver 127.0.0.1
Após a configuração do DNS, execute a instalaçao do Zimbra 8.5 normalmente no novo servidor. Provavelmente você irá necessitar resolver outros problemas durante a instalação, até que a mesma seja executada sem erros. Um erro comum é a falta de algum pacote, no entanto, a instalação avisa logo no início quais dependências são necessárias e que não foram encontradas para que seja executada a correção.
Com a instalação do Zimbra 8.5 no Ubuntu 14.04 executada com sucesso vamos para o passo 3.


4 - PASSO 3:  EXECUÇÃO DO UPGRADE


Pare os serviços do zimbra no servidor antigo (Ubuntu 12.04) e também no novo servidor (Ubuntu 14.04).
No servidor Ubuntu 14.04 apague a pasta de instalação do zimbra e copie a pasta do zimbra do servidor Ubuntu 12.04 para o Ubuntu 14.04. Uma opção é utilizar o rsync ou o sftp. É importante executar a cópia mantendo as permissões do arquivos.
Execute a instalação do Zimbra no servidor Ubuntu 14.04 com o comando ./install.sh --skip-upgrade-check. Adicionar --skip-upgrade-check irá desativar um série de checagens que a instalação executa antes do upgrade. Se for executado apenas o ./install.sh você irá receber o famoso erro de perl, algo como "Perl API version v5.14.0 of Socket does not match v5.18.0 at /usr/share/perl/5.18/XSLoader.pm". Uma outra dica é não realizar a checagem de base de dados quando a instalação solicitar.
Após finalizada a instalação, verifique se todos os serviços do zimbra estão em execução e se as respectivas caixas de email possuem o conteúdo do Zimbra do servidor antigo.








segunda-feira, 21 de outubro de 2013

Unisul TechDay 2013

Atenção profissionais de TI, no dia 09 de Novembro na Universidade do Sul de Santa Catarina - Unisul em Tubarão acontece o TechDay 2013.
O evento que possui como objetivo reunir profissionais de TI, além de entusiastas, para compartilhar experiências e conhecimentos dos mais variados ramos da tecnologia da informação.


Abaixo o roteiro do mini-curso que estarei ministrando:

Servidor de email corporativo com Zimbra.


Maiores informações em:
http://unisultechday.wordpress.com/evento/

Abraços!!

terça-feira, 10 de setembro de 2013

TUTORIAL - ZIMBRA 8 NO DEBIAN 6 SQUEEZE


TUTORIAL 4 - IMPLEMENTANDO UM SERVIÇO DE CHAT INTEGRADO COM O ZIMBRA (ZEXTRAS SUITE)


Esse é a última parte de uma série de quatro tutoriais que possui como objetivo demonstrar a instalação do mais recente servidor de e-mails Zimbra, a configuração de um backup e como bônus a instalação de um chat integrado com o serviço de e-mail.


1 INTRODUÇÃO

Nesse último tutorial iremos instalar e configurar o ZeXtras Suite, uma extensão para o Zimbra que adiciona diversos recursos ao servidor. Como, por exemplo, backup e sincronia de arquivos para dispositivos móveis. Para a utilização desses é necessário o pagamento de uma licença. A boa notícia é que o recurso de Mensagem Instantânea (Chat) que vamos implementar é gratuito.


2 INSTALAÇÃO

2.1 BACKEND

A instalação do ZeXtras Suite é bastante simples. Siga os passos abaixo:

#cd /root/

# wget http://www.zextras.com/download/zextras_suite-latest.tgz

# tar -zxvf zextras_suite-latest.tgz

# cd zextras_suite-latest



Obs: O comando abaixo irá parar o servidor Zimbra, dessa forma o procedimento deve ser executado quando o mesmo não estiver em uso.

#./install core

Responda sim para todas as perguntas [Y], e aguarde o final da instalação.

#./install zimlet

Responda sim para todas as perguntas [Y], e aguarde o final da instalação.


2.3 FRONTEND


Com o pacote ZeXtras Suite instalado precisamos agora instalar o cliente do Chat. Essa instalação pode ser feita via interface do console de administração do zimbra.


a) Obter o zextras_chat_zimlet que pode ser salvo em qualquer terminal que tenha acesso a interface web de administração do Zimbra. Você pode encontrar o pacote necessário em:

http://gallery.zimbra.com/type/zimlet/zxchat-free-instant-messaging-zimbra-8

ou baixar diretamente no link abaixo:

http://gallery.zimbra.com/download/949/1192

b) Descompacte o arquivo tar, para ter acesso ao arquivo com_zextras_chat.zip

c) Logar na interface de administração do zimbra e clique em Configurar --> Zimlets.


d) Na engrenagem no canto superior direito (do lado de Ajuda) clique em Distribuir.

e) Selecione o arquivo com_zextras_chat.zip, clique em distribuir e concluir.


O Chat já irá aparecer para qualquer usuário que logar no Zimbra. Se o usuário preferir pode desativar o chat em Preferências --> Zimlet.


3 CONCLUSÃO

Espero que, com essa sequência de tutoriais, o objetivo de desmistificar e mostrar de uma maneira prática e rápida a instalação e configuração de um servidor de e-mail completo com o Zimbra tenha sido atingido. Não deixe de comentar com sugestões, críticas e dúvidas. É a sua participação que motiva o compartilhamento de conhecimento.


REFERÊNCIAS

ZETRAS SUITE. Disponível em: <http://www.zextras.com/pt/>
TUTORIAL - ZIMBRA 8 NO DEBIAN 6 SQUEEZE


TUTORIAL 3 - CONFIGURAÇÃO DO BACKUP DO ZIMBRA (ZMBKPOSE)

Esse é a terceira parte de uma série de quatro tutoriais que possui como objetivo demonstrar a instalação do mais recente servidor de e-mails Zimbra, a configuração de um backup e como bônus a instalação de um chat integrado com o serviço de e-mail.


1 INTRODUÇÃO

Nesse terceiro tutorial iremos instalar e configurar o Zmbkpose, um script capaz de realizar o backup das contas de e-mails e arquivos dos usuários Zimbra. É importante saber, que o Zmbkpose não é capaz de fazer backup de Agenda, Contatos e Tarefas.  Para continuar é necessário que você tenha completado com sucesso o tutorial número dois.


2 INSTALAÇÃO

2.1 PRÉ-REQUISITOS

a) Para o funcinamento do Zmbkpose é necessário instalar os pacotes obtidos com o comando abaixo:

#apt-get install ldap-utils curl

b) É necessário também criar o diretório de configuração com o comando:

#mkdir /etc/zmbkpose

2.2 CONFIGURAÇÃO

c) Criar o arquivo /etc/zmbkpose/zmbkpose.conf com a configuração inicial obtida no site:

http://www.kyapanel.com/wiki/doku.php?id=zimbra:zmbkpose

d) Modifique as seguintes linhas do script de acordo com o exemplo abaixo:

BACKUPUSER=zimbra
WORKDIR=/opt/zimbra/backup
ADMINUSER=admin@teste.com.br
ADMINPASS=(senha definida na instalação para o admin)
LDAPMASTERSERVER=ldap://teste.com.br:389
LDAPZIMBRADN=uid=zimbra,cn=admins,cn=zimbra
LDAPZIMBRAPASS= (obtido com o comando zmlocalconfig -s zimbra_ldap_password com o usuário zimbra).
LOGFILE=/var/log/zimbra_backup.log



e)Criar o arquivo /usr/local/bin/zmbkpose com o código do script obtido no site:

http://www.kyapanel.com/wiki/doku.php?id=zimbra:zmbkpose


f) Definir o script como executável.

#chmod + /usr/local/bin/zmbkpose

g) Execute um backup de todas as contas.

#su - zimbra
#zmbkpose -f



h) Você pode restaurar o backup de uma conta com o comando:

#su - zimbra
#cd /opt/zimbra/backup
#zmbkpose -r irineu@teste.com.br full-20130412141920


onde

full-20130412141920 = nome do arquivo de backup.

Você encontra a lista de backup no arquivo sessions.txt

#cat /opt/zimbra/backup/sessions.txt


2.3 COMANDOS BÁSICOS E DICAS

Para conhecer a sintaxe de utilização, digite simplesmente “zmbkpose” logado com o usuário zimbra. Você também pode agendar no crontab o comando de backup para ser executado automaticamente. Também é possível utilizar um backup incremental.


3 CONCLUSÃO

Até o momento o zmbkpose me parece a melhor solução livre para backup do Zimbra. Existem ferramentas comerciais que oferecem diversos outros recursos. Uma delas faz parte do pacote que instalaremos para disponibilizar um Webchat aos usuários do nosso servidor Zimbra. No próximo tutorial iremos personalizar o Zimbra integrando um recurso de chat.

REFERÊNCIAS


BACKUP NO ZIMBRA. Disponível em: <http://www.kyapanel.com/wiki/doku.php?id=zimbra:zmbkpose>

FILHO, Rubens Afonso. Zmbkpose. Disponível em: <http://markintux.net/tag/zmbkpose/>