Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Odpověď na názor

Odpovídáte na názor k článku Odpočúvanie šifrovaných spojení.

Ondrej Mikle aura:60
23. 8. 2005 16:20

Zhrnutie & hromadna odpoved

celé vlákno
Inak sorry, ze som sa o den oneskoril, ale vcera mi net trucoval a neslo mi postnut prispevok.

Vlastne na vsetky otazky uz v podstate odpovede zazneli, tak to zhrniem (hromadna odpoved ;-)).

Komu je clanok urceny:
Pytal som sa pred napisanim niekolkych ludi (programatorov), ci o takom vedeli. Myslim, ze cela technika nie je nijak extra svetoborna, kazdy, kto si precita manual iptables a stunnelu, na to pride. Ale prave preto som tam nedal priamo zdrovoje kody (parriadkove skripty), len obrazok. Kto to chape, ten to vie zrekonstruovat. Myslim si, ze pri bezpecnosti clovek musi vediet techniky utocnikov - "know your enemy", pozrite aj Sun Tzu security strategies, co su spominane vo vcerajsich (22.8.) bezpecnostnych stripkoch.

Inteligentne riesenie bez komercneho certifikatu:
Zavisi od konkretneho pripadu. Ked mam server, kde bude pouzivat SSL len par ludi (napr. pomocni admini), tak by som si vytvoril vlastnu certifikacnu autoritu a kazdemu cloveku jej korenovy certifikat donesiem osobne.
Ak je urceny pre viac ludi a stale nechcem platit za komercny certifikat, na hlavnej stranke uvediem, kde sa da certifikat zohnat a jeho fingerprint. Najidealnejsie, ked je korenovy certifikat na fyzicky jednom serveri a fingerprint zverejneny fyzicky na druhom serveri - je tazsie zautocit na dva servery sucasne a zmenit aj certifikat aj fingerprint.

Ako postupovat pri prvom pripojeni na ssh/ssl, ked kluc/certifikat nemozem overit:
Toto je dost tazke, az skoro nemozne. Ale vzdy je lepsie vediet o nebezpecenstve ako mat pocit falosnej bezpecnosti. Takze situacia:
Logujeme sa prvy krat cez ssh na server a nevieme overit jeho kluc, pretoze sme ho este nikdy nevideli a nikde nie je zverejneny jeho fingerprint. Najlepsie je samozrejme vypytat fingerprint kluca od admina. Ina moznost na znizenie rizika (ked nejde hned zohnat fingerprint):
1. iniciujeme spojenie na server, pozrieme sa na fingerprint kluca, zrusime spojenie
2. nalogujeme sa cez ssh na uplne iny server (ktoreho kluc uz pozname) a z neho tiez iniciujeme spojenie na server s neznamym klucom, pozrieme fingerprint kluca. Podmienka je, aby iny server bol na uplne inej trase (prechod paketov inymi routermi).
3. ak v oboch pripadoch je fingerprint kluca rovnaky, je velka pravdepodobnost, ze tam ziadny man-in-the-middle nesedi (ak nesedi na poslednych hopoch, ktore su pre obe cesty rovnake). Je mozne pre istotu opakovat s viacerymi pocitacmi.
4. fingerprint kluca si niekde ulozime. Pokial to zrovna nepotrebujeme, tak sa na server s neznamym klucom nelogujeme, inak tam aspon neposielame citlive informacie. Za par dni (opakovane) skontrolujeme, ci sa fingerprint nezmenil. Ak sa zmenil, je to dost podozrive.
5. pokusime sa fingerprint kluca od admina vypytat (a porovnat), lepsie je to samozrejme pred prvym pripojenim, ale nie vzdy to ide
6. je dobre nosit known_hosts subor napr. na usb klucenke

Tento popisovany sposob tiez nie je samozrejme 100% bullet-proof, ale je sanca utocnika odhalit, takze vieme, ze napr. treba zmenit heslo alebo ze informacie, ktore sme na server poslali, mozu byt kompromitovane. Inak kludne skritizujte, ale zatial to je asi najlepsi sposob, co poznam, ked sa neda zohnat fingerprint kluca. Obdobne sa to da spravit so SSL.
   
Chcete přispět jako registrovaný uživatel? Přihlaste se ke svému účtu.
Ochrana proti spamovacím robotům. Odpovězte prosím na následující otázku: Jaký je letos rok?
 

Pravidla pro diskutující

Přidáním čtenářského příspěvku do diskusí či fóra souhlasíte s tím, že budete dodržovat následující pravidla. Při jejich hrubém porušení se vystavujete riziku smazání příspěvku, jeho modifikaci, v krajním případě i zablokování přístupu do diskusí.

Redakce ze zásady nezasahuje do čtenářských diskusí a zavazuje se, že nebude mazat ani modifikovat příspěvky, kromě případů, kdy tyto porušují některé z následujících pravidel. V takové situaci je na zvážení redakce, zda příspěvek modifikuje s viditelným upozorněním, či přímo smaže. Redakce nikdy nemaže „nesouhlasné komentáře“ jen proto, že jsou nesouhlasné. Vítáme střet názorů, ale vždy v rámci slušné a kultivované debaty.

Příspěvky nesmí obsahovat:

  1. Vulgární či hrubé výrazy.
  2. Urážlivé výroky na adresu druhé osoby či skupiny osob.
  3. Texty, které mají za cíl jen vyprovokovat emotivní reakci (trolling).
  4. Rasové útoky či útoky na jakoukoliv jinou menšinu či skupinu obyvatel.
  5. Komerční nabídky a affiliate odkazy.
  6. Odkazy na warez, sériová čísla, licenční kódy, pornografii a další nevhodný materiál stejně jako žádosti o poskytnutí tohoto obsahu.
  7. Prokazatelně protiprávní obsah.

Informace o soukromí: U všech přidaných komentářů provozovatel ukládá IP adresu a hostname odesílatele. U neregistrovaných uživatelů se na webu zobrazuje část hostname, případně IP adresy, neumožňující identifikovat konkrétní počítač.

Povolené značky XHTML: a, br, code, em, li, ol, p, pre, strong, sub, sup, ul