User Tools

Site Tools


nav-ref:navref_050324

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revision Previous revision
Next revision
Previous revision
Last revision Both sides next revision
nav-ref:navref_050324 [2024/02/28 12:30]
morten Stokke er invitert inn
nav-ref:navref_050324 [2024/03/04 19:28]
morten snmpv3
Line 31: Line 31:
 === 1. Presentasjoner/​Status === === 1. Presentasjoner/​Status ===
  
 +Teamet er inne i siste uke av en pågående NAV-sprint, men det har ikke vært andre NAV-sprinter mellom forrige nav-ref og nå.  Det er derfor kun utkommet en patch-release med bugfiser siden sist, [[https://​github.com/​Uninett/​nav/​releases/​tag/​5.8.4|versjon 5.8.4]].
 +
 +== Penetrasjonstest av NAV ==
 +
 +Pågående NAV-sprint har fokus på retting av problemer funnet under penetrasjonstestingen av NAV i slutten av november. ​ Vi går gjennom noen av problemene som er funnet. ​ Ingen av dem er av veldig alvorlig karakter, men vi unngår å referatføre detaljer inntil ting er løst.
 +
 +== Teknisk gjeld ==
 +
 +Som nevnt på forrige møte, har en del teknisk gjeld som må gjøres opp for at NAV ikke skal bli hengende igjen på gamle, usikre eller ustøttede versjoner av avhengigheter. ​ Dette vil dessverre gå på bekostning av ny funksjonalitet,​ men om vi ikke prioriterer dette, får vi heller ikke levert ny funksjonalitet. ​ De primære målene her er:
 +
 +  * NAV må bli kompatibelt med Python 3.11, og senere også 3.12.  Vi er nå inne i en runde med OS-oppgraderinger av verktøykasser fra Debian Buster til Debian Stable, som tar oss fra Python 3.7 til 3.9, slik at vi kan droppe støtten for 3.7.  Men, den siste stable-utgaven av Debian er Debian Bookworm, og den kan vi ikke oppgradere verktøykassene til før NAV kan kjøre på Python 3.11.  Akkurat dette kravet fører med seg et ras av endringer i underliggende biblioteker,​ og har også ringvirkninger for hvordan frontend i NAV fungerer, grunnet NAVs kobling til Foundation-rammeverket.
 +
 +  * Webgrensesnittet i NAV benytter mange håpløst utdaterte JavaScript-rammeverk,​ og noen av disse flagges i dag av diverse sikkerhetsscan i sektoren. ​ Vi jobber nå for å innføre mer moderne metoder å dra inn tredjeparts JavaScript-biblioteker med spesifiserte versjoner (slik vi har gjort med Python i mange, mange år), fremfor å bundle/"​vendor-e"​ inn spesifikke versjoner i NAV-kildekoden,​ men dette er et møysommelig arbeid som vil pågå over tid.
 +
 +== NAV i Afrika ==
 +
 +Kort rapport om Sikt og CNaaS-teamet besøk i Uganda, der det Ugandiske forskningsnettet RENU i disse dager lanserer sin egen CNaaS-tjeneste,​ som vil basere seg på bruk av NAV og potensielt også Argus.
  
 === 2. Fokus for videre utvikling/​tilbakemelding === === 2. Fokus for videre utvikling/​tilbakemelding ===
  
 +== iotroam? ==
 +
 +På forrige møte nevnte NTNU og flere andre behov for systemer/​grensesnitt for registrering av IoT-duppdingser,​ AV- og eller BYOD-utstyr,​ som ikke kan støtte interaktiv 802.1X-autentisering og må autentiseres med MAB.  Det ble diskutert om dette var et behov som kunne dekkes av NAV.
 +
 +SURFnet utvikler og bruker et system under navnet [[https://​www.surf.nl/​en/​services/​iotroam|iotroam]] som kanskje kan brukes til dette. ​ Dette har blitt nevnt under de jevnlige CNaaS-møtene mellom Sikt, SUNET og SURFnet. ​ Vidar Stokke fra Sikts CNaaS-team har sett litt på //iotroam// og er invitert til nav-ref for å delta i en eventuell diskusjon om dette.
 +
 +== VRF på UiT? ==
 +
 +Dette er et tentativt agendapunkt for å følge opp VRF-diskusjonen fra [[nav-ref:​navref_060923#​nye_onsker_og_innspill_fra_gruppen1|referansegruppemøtet 6. september]]. ​ UiT har ettersendt lenker til eksempler på uthenting av ARP-informasjon med REST-APIer i enkelte Cisco-modeller:​ https://​community.cisco.com/​t5/​application-centric-infrastructure/​how-to-massively-list-all-the-mac-adresses-related-to-an-aci/​td-p/​4063442
 +
 +== SNMPv3 ==
 +
 +Som varslet, er ikke støtten for SNMPv3 i NAV 5.8 komplett. ​ Blant annet støttes ikke CAM-innsamling på Cisco med SNMPv3 ([[https://​github.com/​Uninett/​nav/​issues/​2811|#​2811]]),​ ei heller SNMP trapmottak for SNMPv3 ([[https://​github.com/​Uninett/​nav/​issues/​2755|#​2755)). ​ I tillegg har CNaaS-teamet rapportert muntlig noen bugs i eksisterende funksjonalitet,​ som det ikke er laget skriftlig rapport på enda.
 +
 +Det er ikke mye tid igjen i inneværende sprint til å jobbe videre med dette, men prioriteringen av SNMPv3 internt er fremdeles høyt, grunnet kontraktsbaserte hensyn i CNaaS-tjenesten.
 +
 +Det kan nevnes at det viser seg å være et problem med støtte for de mest moderne sikkerhetsprotokollen i SNMPv3 på verktøykassen som fremdeles kjører Debian Buster, da det underliggende NET-SNMP-biblioteket i denne Debian-versjonen faktisk ikke støtter disse protokollene (som f.eks. AES).  Dette vil rette seg så snart verktøykassene blir oppgradert.
   ​   ​
 === 3. Nye ønsker og innspill fra gruppen === === 3. Nye ønsker og innspill fra gruppen ===
  
-Runde rundt "​bordet"​. ​Foreløpig ingen forhåndsinnmeldte saker.+Runde rundt "​bordet"​. ​Noen forhåndsinnmeldte saker
 + 
 +== NTNU == 
 + 
 +  * I et Cisco SDA-nett ser vi behov for status-uthenting av VN (=VRF) og SGT (Security Group Tag) fra svitsjeportene. 
 +  * SNMPv3-status:​ Noe nytt om fremdrift rundt manglende støtte for lesing av CAM-tabeller?​ 
 +  * IPAM oppleves som mer og mer treg (?). Mulig det bare er et lokalt behov for reindeksering hos oss. 
 +  * For å tilfredsstille kravene i NTNU sitt Information Security Management System (ISMS) er det ønskelig med multi-faktor autentisering/​MFA og sentral logg-tjeneste ​
  
 === 4. Neste møte === === 4. Neste møte ===
nav-ref/navref_050324.txt · Last modified: 2024/03/06 12:03 by morten