User Tools

Site Tools


nav-ref:navref_050324

This is an old revision of the document!


NAV referansegruppemøte 5. mars 2024

NAV-ref Home

Innkalt:

  • Peder Smart Sefland, HiVolda
  • Rune Kittelsen, UiA
  • Ingeborg Hellemo, UiT
  • Nils-Arild Grav, NTNU
  • Sigurd Refvik, UiO
  • Vidar Stokke, Sikt, CNaaS
  • Vidar Faltinsen, Sikt
  • Hanne Moa, Sikt
  • Johanna England, Sikt
  • Simon Oliver Tveit, Sikt
  • Ilona Podliashanyk, Sikt
  • Morten Brekkevold, Sikt

Agenda

Møtet blir avholdt som videokonferanse vha. Zoom, fra kl. 09:00 til 12:00.

0. Velkommen/Innledning

Morten ønsker velkommen på vegne av Sikt.

1. Presentasjoner/Status

Teamet er inne i siste uke av en pågående NAV-sprint, men det har ikke vært andre NAV-sprinter mellom forrige nav-ref og nå. Det er derfor kun utkommet en patch-release med bugfiser siden sist, versjon 5.8.4.

Penetrasjonstest av NAV

Pågående NAV-sprint har fokus på retting av problemer funnet under penetrasjonstestingen av NAV i slutten av november. Vi går gjennom noen av problemene som er funnet. Ingen av dem er av veldig alvorlig karakter, men vi unngår å referatføre detaljer inntil ting er løst.

Teknisk gjeld

Som nevnt på forrige møte, har en del teknisk gjeld som må gjøres opp for at NAV ikke skal bli hengende igjen på gamle, usikre eller ustøttede versjoner av avhengigheter. Dette vil dessverre gå på bekostning av ny funksjonalitet, men om vi ikke prioriterer dette, får vi heller ikke levert ny funksjonalitet. De primære målene her er:

  • NAV må bli kompatibelt med Python 3.11, og senere også 3.12. Vi er nå inne i en runde med OS-oppgraderinger av verktøykasser fra Debian Buster til Debian Stable, som tar oss fra Python 3.7 til 3.9, slik at vi kan droppe støtten for 3.7. Men, den siste stable-utgaven av Debian er Debian Bookworm, og den kan vi ikke oppgradere verktøykassene til før NAV kan kjøre på Python 3.11. Akkurat dette kravet fører med seg et ras av endringer i underliggende biblioteker, og har også ringvirkninger for hvordan frontend i NAV fungerer, grunnet NAVs kobling til Foundation-rammeverket.
  • Webgrensesnittet i NAV benytter mange håpløst utdaterte JavaScript-rammeverk, og noen av disse flagges i dag av diverse sikkerhetsscan i sektoren. Vi jobber nå for å innføre mer moderne metoder å dra inn tredjeparts JavaScript-biblioteker med spesifiserte versjoner (slik vi har gjort med Python i mange, mange år), fremfor å bundle/“vendor-e” inn spesifikke versjoner i NAV-kildekoden, men dette er et møysommelig arbeid som vil pågå over tid.

Kort rapport om Sikt og CNaaS-teamet besøk i Uganda, der det Ugandiske forskningsnettet RENU i disse dager lanserer sin egen CNaaS-tjeneste, som vil basere seg på bruk av NAV og potensielt også Argus.

2. Fokus for videre utvikling/tilbakemelding

iotroam?

På forrige møte nevnte NTNU og flere andre behov for systemer/grensesnitt for registrering av IoT-duppdingser, AV- og eller BYOD-utstyr, som ikke kan støtte interaktiv 802.1X-autentisering og må autentiseres med MAB. Det ble diskutert om dette var et behov som kunne dekkes av NAV.

SURFnet utvikler og bruker et system under navnet iotroam som kanskje kan brukes til dette. Dette har blitt nevnt under de jevnlige CNaaS-møtene mellom Sikt, SUNET og SURFnet. Vidar Stokke fra Sikts CNaaS-team har sett litt på iotroam og er invitert til nav-ref for å delta i en eventuell diskusjon om dette.

VRF på UiT?

Dette er et tentativt agendapunkt for å følge opp VRF-diskusjonen fra referansegruppemøtet 6. september. UiT har ettersendt lenker til eksempler på uthenting av ARP-informasjon med REST-APIer i enkelte Cisco-modeller: https://community.cisco.com/t5/application-centric-infrastructure/how-to-massively-list-all-the-mac-adresses-related-to-an-aci/td-p/4063442

SNMPv3

Som varslet, er ikke støtten for SNMPv3 i NAV 5.8 komplett. Blant annet støttes ikke CAM-innsamling på Cisco med SNMPv3 (#2811), ei heller SNMP trapmottak for SNMPv3 ([[https://github.com/Uninett/nav/issues/2755|#2755)). I tillegg har CNaaS-teamet rapportert muntlig noen bugs i eksisterende funksjonalitet, som det ikke er laget skriftlig rapport på enda.

Det er ikke mye tid igjen i inneværende sprint til å jobbe videre med dette, men prioriteringen av SNMPv3 internt er fremdeles høyt, grunnet kontraktsbaserte hensyn i CNaaS-tjenesten.

Det kan nevnes at det viser seg å være et problem med støtte for de mest moderne sikkerhetsprotokollen i SNMPv3 på verktøykassen som fremdeles kjører Debian Buster, da det underliggende NET-SNMP-biblioteket i denne Debian-versjonen faktisk ikke støtter disse protokollene (som f.eks. AES). Dette vil rette seg så snart verktøykassene blir oppgradert.

3. Nye ønsker og innspill fra gruppen

Runde rundt “bordet”. Noen forhåndsinnmeldte saker:

NTNU
  • I et Cisco SDA-nett ser vi behov for status-uthenting av VN (=VRF) og SGT (Security Group Tag) fra svitsjeportene.
  • SNMPv3-status: Noe nytt om fremdrift rundt manglende støtte for lesing av CAM-tabeller?
  • IPAM oppleves som mer og mer treg (?). Mulig det bare er et lokalt behov for reindeksering hos oss.
  • For å tilfredsstille kravene i NTNU sitt Information Security Management System (ISMS) er det ønskelig med multi-faktor autentisering/MFA og sentral logg-tjeneste

4. Neste møte

Vi velger neste møtedato, ca. 3. juni (uke 23).

Referat

Kommer.

nav-ref/navref_050324.1709580511.txt.gz · Last modified: 2024/03/04 19:28 by morten