Εμφάνιση 31-45 από 84
-
28-07-17, 08:45 Re: Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #31
-
28-07-17, 09:39 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #32
- Εγγραφή
- 03-03-2004
- Περιοχή
- Ankh-Morpork, Discworld
- Ηλικία
- 40
- Μηνύματα
- 23.086
- Downloads
- 1
- Uploads
- 0
- Άρθρα
- 4
- Τύπος
- VDSL2
- Ταχύτητα
- 100/40 Mbps
- ISP
- Deutsche Telekom
- Router
- FRITZ!Box 7560
-
28-07-17, 10:04 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #33
χοντρικά:
το -όποιο - firewall (μίλησα για fortigate που ξέρω οτι το κάνει) τερματίζει πάνω του το HTTPS request και δημιουργεί ένα νέο με το destination
στο σημείο αυτό έχεις σε σχεδόν clear text τα requests (μπορείς σε real time να διαβάσεις μέχρι και IM) - εκεί είναι το MITM
με ένα rule κάνεις abort ότι θες να "κοπεί" - ο client θα δει ένα μήνυμα του τύπου destination unreachable (αν δεν θές να "φανείς") ή ότι άλλο
με content filter (πάνω στο ίδιο rule) μπορείς να "κόψεις" ότι άλλο - proxies, tor, porn κλπ
για vpn αρκεί να "κόψεις" κάποιο "ενδιάμεσο" route - το target δεν θα είναι reachable και το vpn δεν θα γίνει established ποτέ.
-
28-07-17, 11:31 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #34Υδραυλικός, φωτογράφος, εραστής και ποιητής...
http://www.flickr.com/photos/120411235@N06/
-
28-07-17, 11:39 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #35
φυσικά ναι.
αν το HTTPS session τερματίσει πάνω στο μηχάνημα και το μηχάνημα φτιάξει άλλο session προς το destination και όλα αυτά χωρίς να "φαίνεται", (το FG το κάνει seamlessly-δεν φαίνεται κάποια αλλαγή ούτε στον client ούτε στο server) τότε έχουμε MITM.
Αν δεν το έκανε έτσι, θα φαινόταν η "επέμβαση" στο certificate.
-
28-07-17, 11:46 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #36
-
28-07-17, 11:54 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #37
Δεν είναι τόσο απλό να γίνει στο Internet κάτι τέτοιο, ούτε είναι ακριβώς καθαρό ακόμα κι όταν συμβαίνει σε εταιρικά δίκτυα. Όταν εγώ πάω να ανοίξω π.χ. το adslgr.com με https , πίσω από firewall που είναι ρυθμισμένο για ssl mitm, λειτουργεί όπως είπες. Το δικό μου https connection τερματίζει πάνω στον firewall. Συνεπώς, ο firewall μου κάνει present ένα certificate για το adslgr.com το οποίο δεν είναι signed από κάποιο globally trusted CA. Συνήθως σε τέτοιες περιπτώσεις ρυθμίζεται ο client ( με domain policy/κτλ ) να εμπιστεύεται τον τοπικό CA που έκανε sign το certificate του firewall και ο broswer δεν κράζει. Επίσης, θεωρούμε ότι σε εταιρικό περιβάλλον οι συνδέσεις είναι κατά ένα βαθμό προβλέψιμες και κάνουμε mitm μόνο ότι θεωρούμε ότι δεν γνωρίζουμε ( κυρίως κίνηση προς Internet, η οποία όμως καλύπτεται από AUP ).
Αν πάμε να το εφαρμόσουμε στο Internet όμως έχουμε 2 σοβαρά προβλήματα. Το πρώτο έχει να κάνει με το γεγονός ότι η Ρωσσία δεν είναι globally trusted CA, ούτε θα μπορούσε να γίνει, αν δεν ακολουθεί τις διαδικασίες που απαιτούνται ( => να μη βγάζει certificate για ότι θέλει ). Το δεύτερο είναι ότι έχουμε σπάσει τελείως το https ακόμα και για εφαρμογές που θεωρούμε ότι το χρειάζονται. Π.Χ, ας πούμε ότι αναγκάζουν τους πολίτες να εμπιστευτούν το CA. Τη στιγμή που θα λαμβάνω το ίδιο ακριβώς certificate όταν θέλω να συνδεθώ στην τράπεζά μου και όταν θέλω να συνδεθώ σε κάποιον που προσποιείται ότι είναι η τράπεζά μου, γίνεται πολύ πιο δύσκολο να διακρίνω τον δεύτερο.
Πέρα αυτού, έχω περιέργια να δω πως και πόσο θα κάνει scale οποιαδήποτε λύση επιλέξουν.In theory, practice is the same as theory.
In practice, it isn't.
-
28-07-17, 12:00 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #38Υδραυλικός, φωτογράφος, εραστής και ποιητής...
http://www.flickr.com/photos/120411235@N06/
-
28-07-17, 12:22 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #39
Αυτό που γίνεται σε εταιρίες αλλά δεν μπορεί να γίνει σε μια ολόκληρη χώρα είναι το εξής μπαίνει ο reverse proxy στη μέση κάνει decode τη πληροφορία από το site βλέπει ότι θέλει να δει και μετά το κάνει encrypt με δικό του κλειδί και στο στέλνει εσένα τον χρήστη. μέσω υποδομών της εταιρίας πχ gpo κάνω trust το reverse proxy ως certificate authority και δεν σου βγάζει https warnings. Σίγουρα όμως κάτι τέτοιο θα ήταν πανάκριβο και χαζό σε μια χώρα με τέτοιο πληθυσμό.
“This is hell, this is not Wall Street. We have a little thing called integrity here” Crowley King of Hell
A computer without windows is like a cake without mustard!!!
-
28-07-17, 12:46 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #40
Δλδ δεν υπάρχει κάποια δικλείδα ασφαλείας ότι αυτός που λέει ότι είναι κάποιος είναι όντως αυτός (ακόμα και αν αλλάξει τελείως το περιεχόμενο των σελίδων);
Πως δλδ στο SSH σε ρωτάει αν κάνεις trust το destination με το συγκεκριμένο hash την πρώτη φορά που συνδέεσαι;
Αυτό περίμενα να γίνεται αυτόματα με κάποιο certificate authority που είναι globaly trustable και available...
Το HTTPS υποτίθεται ότι υπάρχει για να εξαφανίσει το man in the middle attack και αυτό που περιγράφεις είναι το definition του...Υδραυλικός, φωτογράφος, εραστής και ποιητής...
http://www.flickr.com/photos/120411235@N06/
-
28-07-17, 12:48 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #41
-
28-07-17, 12:53 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #42
-
28-07-17, 12:57 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #43“This is hell, this is not Wall Street. We have a little thing called integrity here” Crowley King of Hell
A computer without windows is like a cake without mustard!!!
-
28-07-17, 13:08 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #44
- Εγγραφή
- 03-03-2004
- Περιοχή
- Ankh-Morpork, Discworld
- Ηλικία
- 40
- Μηνύματα
- 23.086
- Downloads
- 1
- Uploads
- 0
- Άρθρα
- 4
- Τύπος
- VDSL2
- Ταχύτητα
- 100/40 Mbps
- ISP
- Deutsche Telekom
- Router
- FRITZ!Box 7560
Στα σοβαρά, εφόσον η Ρωσία αποφάσισε (κακώς προφανώς) να κόψει την πρόσβαση στο LinkedIn, δε μπορείς να παραπονιέσαι αν δε σε αφήνουν να μπαίνεις μέσω VPN στο LinkedIn.
Τα παράπονά σου θα έπρεπε να στρέφονται στην απαγόρευση του LinkedIn.
Και δε θα έπρεπε να μη σέβεσαι τους νόμους της χώρας όπου βρίσκεσαι, εκτός αν εν γνώσει σου το κάνεις ως πράξη αντίστασης (στην οποία περίπτωση να είσαι έτοιμος να πληρώσεις το τίμημα).
-
28-07-17, 13:22 Απάντηση: Η Ρωσία προωθεί νόμο απαγόρευσης των proxies, Tor και VPNs #45
Certificates μπορεί να εκδόσει ο οποιοσδήποτε, και εσύ ακόμη, πανεύκολα. Το ζήτημα είναι ότι αυτά τα certificates δε θα είναι trusted για κανένα client, είτε είναι browser, είτε οτιδήποτε άλλο. Φυσικά manually στο δικό σου client, πχ. τον εταιρικό browser, μπορείς να προσθέσεις τα δικά σου certificates, τα οποία ξέρεις ότι τα έχεις εκδόσει εσύ και τα εμπιστεύεσαι. Προκειμένου όμως οι clients να σε συμπεριλάβουν ως trusted CA, θα πρέπει να λειτουργείς και με τέτοιο τρόπο ακολουθώντας τους κανόνες. Η άλλη λύση είναι να παρέχεις δικούς σου clients ή από εταιρείες που συνεργάζονται μαζί σου, οι οποίοι θα είναι και οι μόνοι που θα σε έχουν περασμένο ως trusted CA και άρα οι μόνοι που θα λειτουργούν, πράγμα αδύνατο σε κλίμακα μιας χώρας, μιας και με HTTPS παίζουν όλες οι εφαρμογές εκεί έξω και δε μπορείς να αντικαταστήσεις κάθε κομμάτι λογισμικού με εγχώριο.
Ωστόσο το HTTPS δεν έχει καμία άμεση σύνδεση με proxies/VPNs/tor. Αυτά μπορούν να λειτουργήσουν πάνω σε όποιο πρωτόκολλο γουστάρεις, είτε παρέχει το ίδιο κρυπτογράφιση, είτε όχι, και μάλιστα να μην έχει ιδέα αυτός που κάνει DPI ότι αυτά που εσύ στέλνεις μέσα από το X πρωτόκολλο είναι όντως πχ. HTTP requests. Αυτό γίνεται κρυπτογραφόντας το πραγματικό traffic σου, το οποίο άμα θέλεις το στέλνεις και μέσω HTTP με ότι headers γουστάρεις δίχως να έχει ιδιαίτερη σημασία, αρκεί να έχεις ρυθμίσει την άλλη πλευρά να διαχειρίζεται σωστά αυτό που της στέλνεις.
Παρόμοια Θέματα
-
Η Αυστρία σχεδιάζει νόμο για να επιτρέψει στην αστυνομία να έχει πρόσβαση σε δεδομένα μηνυμάτων
Από nnn στο φόρουμ ΕιδήσειςΜηνύματα: 13Τελευταίο Μήνυμα: 12-07-17, 01:41 -
[Other] Router και vpn σε συνδιασμό με speedport entry ii.
Από yoda73 στο φόρουμ ADSL, VDSL, FTTH & Broadband Hardware, routers, modems, κλπΜηνύματα: 2Τελευταίο Μήνυμα: 10-07-17, 17:01 -
Η έλλειψη γρήγορης flash ευθύνεται για τα προβλήματα ταχύτητας σε μέρος των Huawei P10 και P10 Plus
Από nnn στο φόρουμ ΕιδήσειςΜηνύματα: 19Τελευταίο Μήνυμα: 04-05-17, 06:38 -
Η Ελλάδα στην κορυφαία δεκάδα των χωρών με την μεγαλύτερη online πειρατεία παγκοσμίως
Από nnn στο φόρουμ ΕιδήσειςΜηνύματα: 46Τελευταίο Μήνυμα: 05-08-16, 02:48
Bookmarks