No, pokud na to prijde, tak SNI je mozne treba u hostingu http://spoje.net/ jenom mi to pripiste do poznamky k objednavce :-)
Názory k článku
SSL na virtuálních webových serverech se SNI
hosting s podporou SNI
celé vláknoRe: hosting s podporou SNI
celé vláknoGoogle testuje podporu SNI v AppEngine:
http://googleappengine.blogspot.com/2011/10/app-engine-ssl-for-custom-domains-in.html
LinuxAlt
celé vláknoJinak koukam, ze mi na linuxaltu nic neuteklo, kdyz sem byl na prednasce o GNU Radiu. Hadam, ze napln prednasky o SNI byla ekvivalentni k naplni tohoto clanku :)
Re: LinuxAlt
celé vláknoAno, článek je vlastně přepisem přednášky. To GNU Rádio mě taky zajímalo, takže se těším na záznamy. Prý by letos už opravdu měly být do konce roku venku.
iOS 3.2.2
celé vláknoNa mojom iOS 3.2.2 SNI v zabudovanom prehliadaci funguje, cize zmena musela prist niekedy medzi tymito dvoma verziami.
Re: iOS 3.2.2
celé vláknoAha, díky. Já jsem prodával iPhone a před prodejem jsme provedli upgrade myslím z 3.1.2 na 4.2 a začalo to fungovat. Díky za zpřesnění „rozlišení“.
WinXP & Chrome
celé vláknoMám takový dojem, že na windows xp nefunguje více prohlížečů než jen IE. Před rokem jsem SNI zkoušel a v kombinaci xp s Chrome mi SNI nejelo. Pravděpodobně Chrome využívá systémové SSL stejně jako IE.
Od té doby se ale situace mohla změnit.
Re: WinXP & Chrome
celé vláknoChrome to řeší až od verze 6. Předchozí verze používaly systémové SSL knihovny, takže jste se s tím skutečně mohl setkat. Teď už by to zlobit nemělo.
Clanek neni tak uplne pravdivy
celé vláknoNa jednom stroji muzete mit spoustu SSL serveru i na jedne IP. Staci je pustit na ruznych portech.
Re: Clanek neni tak uplne pravdivy
celé vláknoA nebo pouzit subjectAltName DNS:jmeno1, DNS: jmeno2, ...
Re: Clanek neni tak uplne pravdivy
celé vláknoSubjectAltName Extension muze taky nekdy vest k zajimavym vysledkum:
http://paste.ubuntu.com/732547/
(3 certifikaty s mirne "nadprumernym" poctem jmen v SubjectAlternativeName extension)
Re: Clanek neni tak uplne pravdivy
celé vláknoMožné to samozřejmě je, ale pro běžného uživatele je to nepoužitelné. To už můžete rovnou jet jen na IPv6.
Re: Clanek neni tak uplne pravdivy
celé vláknoBezny uzivatel to vubec nepozna, zada do prohlizece www.example.com a tam je presmerovan na https. Meli jsme to tak 2 roky a nikdo si na to reseni nestezoval ani nepotreboval support.
Re: Clanek neni tak uplne pravdivy
celé vláknoA jak jste si poradili s proxy, které povoluji CONNECT jen na portu 443?
Re: Clanek neni tak uplne pravdivy
celé vláknoVubec jsme na ne nenarazili. Zrejme je nikdo nepouziva.
Re: Clanek neni tak uplne pravdivy
celé vláknoAž na to, že na takovou proxy nenarazí provozovatel webu, ale narazí na ní uživatel a projeví se mu to tak, že se na ten web vůbec nedostane a tedy ani nemá jak dát provozovateli toho webu vědět. A i kdyby měl alternativní cestu a znalosti jak dohledat kontakt na majitele webu, tak kolik lidí se tím kontaktováním bude obtěžovat? IMO naprosto zanedbatelné minimum.
Re: Clanek neni tak uplne pravdivy
celé vláknoPriste trochu premyslejte - staci se koukat do access logu, kdo pristoupil na stranku, ktera ho ma presmerovat a uz ne na stranku, na kterou mel byt presmerovan. Access log mate preci na serveru k dispozici.
Re: Clanek neni tak uplne pravdivy
celé vláknoJo, to mě v ten moment nenapadlo, kdybych po tom cíleně pátral tak bych klienty co na SSL nedorazili našel.
To ale nemění nic na tom, že provozovat HTTPS na nestandardním portu je těžká nouzovka a zoufalost. Osobně bych radši zvolil certifikát s neodpovídajícím hostname.
Re: Clanek neni tak uplne pravdivy
celé vlákno> Osobně bych radši zvolil certifikát s neodpovídajícím hostname.
Osobne mi to bylo uplne jedno. Zadavatel chtel odstranit problem s varovanim v prohlizeci, kteremu lidi nerozumi bez alokace dalsi IP.
Re: Clanek neni tak uplne pravdivy
celé vláknoProxy omezující HTTP a HTTPS komunikaci na porty 80 a 443 používáme ve škole i na internátech.
Re: Clanek neni tak uplne pravdivy
celé vláknoJak uz jsem tu psal, nekolik mesicu jsme to sledovali a na nikoho takoveho jsme nenarazili. Ani pote neprisla zadna stiznost (behem 2 let, pak to slo na svuj stroj). Na strasidelne vyhlizejici hlasku z IE si lide obcas stezovali.
Re: Clanek neni tak uplne pravdivy
celé vláknoabsencia stazovatelov neznamena, ze vase riesenie je dobre. Ale pre klud duse si to mozete hovorit
Re: Clanek neni tak uplne pravdivy
celé vláknoZnate lepsi?
Re: Clanek neni tak uplne pravdivy
celé vláknoBezneho uzivatele je nutno naucit, aby zadal https://www.example.com, protoze to presmerovani z http://www.example.com je takova bezpecnostni dira, ze je pak uz skoro zbytecne pouzivat SSL :-)
Re: Clanek neni tak uplne pravdivy
celé vláknoPolovina beznych uzivatelu zadava adresy do googlu nebo do seznamu. Resit u nich bezpecnost je asi jako chytat mouchy do klece.
Re: Clanek neni tak uplne pravdivy
celé vláknoNa jedné IP opravdu lze pustit sice webservery a tedy i virtuální hostingy na různých portech, avšak v řadě sítí (firemních, v kavárnách a otevřených wifi sítích nebo některých ISP) se stává, že jsou různé nestandardní porty blokovány, tudíž by se lidé na tyto servery nedostaly vůbec. Je tedy přeci jen z praktického hlediska lepší používat pro HTTP protokol port 80 a pro HTTPS protokol port 443 a přejít k řešení např. pomocí SNI, minimálně do doby, než bude více rozšířené IPv6 (což osobně odhaduji v ČR ještě min. na rok).
hosting
www.ElbiaHosting.sk taktiez podporuje
ztráta soukromí
celé vláknoAutor bohužel v článku neřeší menší problém.
Zatímco s pravým SSL případný útočník vidí jen změť dat, která proudí na nějakou IP adresu, s tímhle svinstvem SNI útočník vidí přístup na doménu, třeba porno-zdarma.cz.
A uživatel se to ani nedozví, protože je to "přece přes HTTPS"!
Re: ztráta soukromí
celé vláknoA bez SNI vidi pristup na IPv4 adresu, na ktorej je bez SNI len jedna domena, napriklad porno-zdarma.cz, cize sme si velmi nepomohli.
Re: ztráta soukromí
celé vláknoTo je pravda, všechny prohlížeče, které to podporují, posílají v ClientHello automaticky doménu v otevřeném formátu. Jinak se to bohužel vyřešit nedá.
Pokud má uživatel strach z odposlechu, může použít nějaký dodatečný tunel, který zapouzdří spojení jako celek.
Re: ztráta soukromí
celé vláknoNuž ale s dosť vysokou pravdepodobnosťou takýto útočník uvidí ešte pred https požiadavkom nejakú dns-query, takže až tak veľa sa nedeje.
Re: ztráta soukromí
celé vláknoS "pravym SSL" (bez SNI) stejne utocnik vidi, jaky retezec certifikatu server posila, tudiz utocnik domenu uvidi v Common Name (pripadne Subject Alternative Names).
FoxyHosting.cz - podpora SNI
Dobrý den,
náš hosting FoxyHosting.cz (dříve Space4Web.org) podporuje SNI již velice dlouho. Náročnějším klientům dáme i tu vlastní IP adresu, pokud ji potřebují.
ispconfig 3
Maly providery ktory pouzivaju ISPconfig 3 maju maly bezvyznamny bodik :)
Co víc portů?
Nestačí mít weby na různých portech? Třeba na IIS tak lze mít víc webů s SSL.
Kampaň na podporu SNI u hostingu Endora.cz
Snažím se přesvědčit svého poskytovatele hostingu http://www.endora.cz k zavedení SNI. Pokud by měl někdo zájem o hosting za 15 Kč měsíčně s podporou vlastního certifikátu přes SNI ozvěte se na fóru nebo FB.
http://podpora.endora.cz/viewtopic.php?f=6&t=4166
https://www.facebook.com/endora.cz
podpora SNI na hostingu
www.exohosting.sk podporuje SNI
SNI webhosting
www.vpstech.sk tiez podporuje SNI

