36 Chyba 401 - unautorized

petrjelinek@centrum.cz 07.12.2018 10:35

Dobry den,

od 3.12 mame problem se stahovanim zprav pres ws1.mojedatovaschranka.cz gateway, ze se nam po cca 20 uspesnych prihlasenich do ruznych datovych schranek zacne vracet odpoved: curl: 22 "The requested URL returned error: 401". Vypada to jako bychom dostali nejakou blokaci na nasi IP. Napr. pro IC: 26280451 v 07.12.2018 08:37 rozhrani hlasilo uvedenou chybu, a v 11:03 to jiz proslo a prihlasilo se. Stejne tak dalsi schranky, ktere se po vyskytu chyby chtely prihlasit od 8:37 tak u vsech se objevilo chybove hlaseni 401. Stejne tak alternativni program datovka se od 8:37 nebyl schopen prihlasit a zacalo to fungovat az cca za hodinu a neco.

Je na vystavene WS implementovany nejaky blokovaci mechanismus?

Dekuji

36.1 Re: Chyba 401 - unautorized

vladimir.zvolanek 07.12.2018 15:48

Dobrý den,

ano, mohu potvrdit, že existuje řada pravidel, která hlídají chování uživatelů a v případě, že chování vypadá jako nějaký útok, snaží se tomu zabránit.

Můžete prosím sdělit, o jakou IP adresu se jedná?

Děkuji

Vladimír Zvolánek

36.2 Re: Chyba 401 - unautorized

petrjelinek@centrum.cz 07.12.2018 15:59

Dekuji, takto me to staci, predpokladam, ze je to dusledek vikendoveho upgrade. Prosel jsem ucty s nefunkcnimi loginy a uvidim v pondeli zdali bude jiz vse v poradku. Prip bych poslal aktualni informaci.

36.3 Re: Chyba 401 - unautorized

petrjelinek@centrum.cz 11.12.2018 07:26

Dobry den,

tak nyni se prihlasovani po x-tem prihlaseni zasekne. Hlasim se z IP:, prihlaovani probihalo od 4 hodin. Prosim tedy o provereni, proc jsme i po uspesnych pokusech zablokovani.

Dekuji

36.4 Re: Chyba 401 - unautorized

vladimir.zvolanek 13.12.2018 08:54

Abychom mohli zjistit další informace, poprosím o ID datové schránky (ID DS) které se to týká, případně metodu jakou se předmětná služba přihlašuje do WS. Kromě toho poprosím i o datum a čas.

36.5 Re: Chyba 401 - unautorized

petrjelinek@centrum.cz 13.12.2018 15:19

Dobrý den,
např. jde o ID DS iueiarb, přihlášní basic autentizací, v čase 13.12.2018 04:02 a ze stejné IP v e stejném čase i další.


Děkuji

36.6 Re: Chyba 401 - unautorized

petrjelinek@centrum.cz 13.12.2018 15:19

36.7 Re: Chyba 401 - unautorized

jirsakf@oksystem.cz 11.01.2019 13:32

Dobrý den,

zaznamenali jsme stejný problém 9. ledna 2019, kdy došlo (soudě podle předchozích odpovědí v tomto diskusním vlákně) k zablokování IP adresy patřící aplikační proxy v síti MPSV. Postupně to zasáhlo přihlašování k 17 datovým schránkám z resortu MPSV, první chybu máme zaznamenanou ve 13:25:37.972 SEČ, poslední v 14:24:27.395 SEČ. Seznam postižených schránek je přiložený na konci textu.

Potřebovali bychom najít nějaké řešení, jak zabránit tomu, aby se podobná situace opakovala.

Dále bych prosil, zda můžete zvážit (nebo to předat České poště nebo Ministerstvu vnitra – nevím, kdo je kompetentní to rozhodnout), aby ISDS v případě takovéto blokace nevracel HTTP stavový kód 401 Unauthorized, který je v RFC 7235 specifikován pro případy, kdy klient neposkytl autentizační údaje, nebo je poskytl, ale požadavek byl odmítnut na základě těchto údajů (typicky neexistující uživatelské jméno nebo chybné heslo). Pro blokování přístupu na základě IP adresy je možné použít kód 403 Forbidden nebo případně kód 429 Too Many Requests dle RFC 6585, pokud jde o odmítnutí na základě velkého množství požadavků. Když se používá kód 401 pro chybné přihlašovací údaje i síťovou blokaci, není možné tyto situace v aplikaci odlišit a aplikace pak chybně uživatele informuje, že používá chybné přihlašovací údaje, i když je problém v blokaci IP adresy.

Seznam ID datových schránek a loginů, které byly problémem postiženy, je níže. Datum a čas chyby je okamžik, kdy aplikace obdržela stavový kód 401 (záznamy v tabulce níže nejsou vypsány chronologicky). Přihlášení pod stejným účtem už pak aplikace neopakovala, protože když ISDS vrátí stavový kód 401, aplikace dá přihlašovací údaje na interní blacklist, aby nebombardovala ISDS neplatnými pokusy o přihlášení, a přihlašovací údaje pak musíme ručně odblokovat. Ještě doplním, že přihlašovací údaje jsou uložené v databázi a uživatelé k nim nemají přístup, takže chyba nemohla nastat např. v překlepu v hesle.

Aplikace přistupuje k ISDS přes aplikační proxy server, jeho IP adresa v internetu by měla být 91.214.156.2. (Nemůžu vyloučit, že může používat i jiné IP adresy, to bych musel zkonzultovat s firmou, která má na starost síťové prostředí.) Také je možné, že přes tento proxy server přistupují k ISDS i jiné aplikace z resortu MPSV.

Pro jistotu upřesním, že charakter aplikace je takový, že by se spíš mělo používat přihlášení systémovým certifikátem – tam ale není možné nastavit přístupová oprávnění, a protože aplikace má mít k většině obsluhovaných schránek přístup pouze pro odesílání zpráv, nikoli pro čtení, bylo rozhodnuto, že se použije přihlašování jménem a heslem a účtům se nastaví příslušná oprávnění. 

Datum a čas chybyID datové schránkyLogin
2019-01-09 13:30:10.957ggqv7yrvr4v5q
2019-01-09 13:27:54.888w7aznwp35k3dd
2019-01-09 13:53:49.5644szpbdg7tt7h
2019-01-09 14:21:47.745hrazpgv7pm5zn
2019-01-09 14:20:09.808a2azprxx4zu6m
2019-01-09 13:40:30.7299xfzpyioprh3s
2019-01-09 13:45:58.2483k7zpwt5b9znn
2019-01-09 13:33:03.1064p2zpna8d4ri5
2019-01-09 13:36:03.4046gyzph2jt4wbk
2019-01-09 13:25:37.972kwezph9pb96g2
2019-01-09 13:44:34.725svzpeprah7rc
2019-01-09 14:04:56.694dhbzpp2wq3xh8
2019-01-09 13:47:01.226e99zpiu4b9ogd
2019-01-09 14:23:12.055ubhzpbhft3h8m
2019-01-09 14:02:04.815ifdzpj76o8a36
2019-01-09 13:26:59.062xryzps4yvt9eu
2019-01-09 14:24:27.395qcvzpyu82yci3

Děkuji. S pozdravem

Filip Jirsák

36.7.1 Re: Re: Chyba 401 - unautorized

602jsima 11.01.2019 13:56

Dobrý den.

řešením pro vás je zápis na whitelist - když MPSV požádá a zdůvodní, bude jistě vyhověno. Pošlete to MV do schránky, myslím, že dosud nepublikovali žádný oficiální návod či formulář, jak postupovat.

Technické náměty předám dál k vyjádření, děkujeme za upozornění.

Ale i Vy si udělejte pořádek v používaných přístupových údajích, některé musí být špatné, jinak by k tomu blokování nedošlo.

 

Jan Šíma

ISDS

36.8 Re: Chyba 401 - unautorized

petrjelinek@centrum.cz 11.01.2019 14:09

Dobry den,

u nas blokovani stale trva. Udaje mame spravne a presto nas to zablokuje. Pokud jednotlive datovky proklikam postupne v prubehu dne, tak k veceru zjistitm, ze vsechny udaje jsou spravne. Ale jakmile zksuim hromadne stahovani po jednotlivych datovkach, to pak zablokuje nasi IP na asi hodinu a pul.

 

Petr Jelinek

36.8.1 Re: Re: Chyba 401 - unautorized

602jsima 11.01.2019 14:26

Dobrý den,

pokud je nějaká schránka zablokovaná, technická podpora na telefonu vidí důvod zablokování a může Vám to online sdělit.

Jinak pošlete podpoře seznam schránek, kterých se to týká, a časy blokování, podle mě to lze najít i zpětně.

 

Jan Šíma

ISDS

36.9 Re: Chyba 401 - unautorized

petrjelinek@centrum.cz 11.01.2019 14:58

Schránka blokována není. Je blokován jakýkoliv pokus se přihlást z IP adresy po dobu asi 1.5 hodiny a vrací se odpověď 401.

Na jine IP se do stejné schránky přihlásím.

 

Petr Jelinek

36.9.1 Re: Re: Chyba 401 - unautorized

602jsima 11.01.2019 15:41

Dobrý den,

máte pravdu, je blokována IP adresa, ale k tomu, aby šlo něco najít zpětně, je potřeba znát ID uživatele, který se nemohl přihlásit, a čas neúspěchu.

Něco provádíte nestandardně, a je to vyhodnoceno jako pokud o útok. Nicméně detaily neznám a nechám to na technické podpoře, dám jim Váš mail a oni se, věřím, ozvou.

 

Jan Šíma

ISDS

36.10 Re: Chyba 401 - unautorized

jirsakf@oksystem.cz 14.01.2019 07:42

Dobrý den,

díky za informaci, informaci o možnosti zařazení na whitelist předám na MPSV.

Co se týče chybných přihlašovacích údajů, v naší aplikaci takové nejsou – ale přes stejný proxy server komunikují i jiné systémy a je možné, že chybné přihlašovací údaje poslal některý z nich.

 

S pozdravem

Filip Jirsák

36.11 Re: Chyba 401 - unautorized

jirsakf@oksystem.cz 15.01.2019 12:29

Dobrý den,

k blokaci proxy serveru MPSV došlo včera znovu. Řešíme žádost o zařazení na whitelist, ale to bude nějakou dobu trvat. Kontroloval jsem přístupové údaje pro všech 5 účtů, které byly blokací zasaženy, a všechny mají správné přihlašovací údaje (vždy je to jméno a heslo). Je ale možné, že přes stejný proxy server (a IP adresu) přistupují i jiné aplikace, o kterých nevím. Je možné zjistit důvod, co bylo příčinou blokace IP adresy? Na naší straně nevidím nic, co by blokaci mohlo způsobit.

Datum a čas neúspěšného přihlášeníID datové schránkyLogin
14.01.2019 12:15:42ggqv7yrvr4v5q
14.01.2019 12:55:135svzpeprah7rc
14.01.2019 13:03:32e99zpiu4b9ogd
14.01.2019 13:05:44w7aznwp35k3dd
14.01.2019 13:08:00a2azprxx4zu6m

Děkuji. S pozdravem

Filip Jirsák

36.11.1 Re: Re: Chyba 401 - unautorized

602jsima 15.01.2019 12:41

Dobrý den.

Bohužel Vám nemohu příliš pomoci, toto není platforma pro řešení aktuálních provozních problémů. Zkuste kontaktovat technickou podporu. Připravte si ale účty, u kterých dochází k chybě 401, je možno leccos zpětně dohledat.

Příčinou blokace IP adresy je nepřiměřená aktivita z této IP adresy. Ale detaily já neznám.

 

Jan Šíma

ISDS