Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Шифрование траффика или пробелы в познании ...

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
July
Гость





СообщениеДобавлено: Вс Июн 01 2003 19:43    Заголовок сообщения: Шифрование траффика или пробелы в познании ... Ответить с цитатой

Есть сеть компов 200 выход интернет через proxy под unix. (Unix работает и славу всем кто его настраивал)

Хотелось бы что бы траффик в сети не ловели всякие там снифферы и тому подобные гады?
Например зайду я на какой-нить ftp В LANе и пока пароль, но так же не хотелось бы ставить там серверные проги типа vpnserver или еще что-то типа (не волновать сеть всякой там ерундой что типа их почту крякуют, на ftp сидят...)
Вернуться к началу
MiK



Зарегистрирован: 03.04.2002
Сообщения: 333
Откуда: пос. Ново-%буново

СообщениеДобавлено: Вс Июн 01 2003 20:06    Заголовок сообщения: Что спросил, неразберёшь без отдела дешифровки.... Ответить с цитатой

Конкретнее какая задача, где именно у тебя трафик снифать не должны, и вобще мне кажется тебе оно не надо, сорьки конечно
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вс Июн 01 2003 20:32    Заголовок сообщения: Советы (+) Ответить с цитатой

Если вы относите свою сеть под категорию "небезопасная", то внедряйте внутри сети протокол IPSec. Он позволяет прозрачно шифровать трафик, но учтите, что это вызовет дополнительную нагрузку на сервера и рабочие станции.

Если проблемма касается только администрирования, то пользуйтесь пакетом SSH или прогуливайтесь пешечком до консоли. Smile

SSH годится для многих вещей, но далеко не все устройства/программы его поддерживают.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
MiK



Зарегистрирован: 03.04.2002
Сообщения: 333
Откуда: пос. Ново-%буново

СообщениеДобавлено: Вс Июн 01 2003 21:21    Заголовок сообщения: или Switch ' и в помощь Ответить с цитатой

_
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
July
Гость





СообщениеДобавлено: Вс Июн 01 2003 22:44    Заголовок сообщения: Задача Ответить с цитатой

Эта строчка переместит меня на балансы челов провайдера http://forum.citforum.ru/mes.php?id=71318&fs=0&ord=0&lst=0&b oard=9&arhv=#Reply Строчка формируется из формы и всегда статична, т.е. если ввести все не через форму то все равно попадаешь на статистику. Как избежать того что бы эту строчку не нашел еще кто-то?

PS по поводу IPSec просьба линк на мануалы.
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вс Июн 01 2003 23:23    Заголовок сообщения: Свитч не дает полной гарантии от снифа (+) Ответить с цитатой

Есть довольно много прог, которые посылают много ложных IP-пакетов с разными MAC-адресами. Это вызывает переполнение таблица адресов в свиче и он начинает работать как хаб.
В принципе такие штуки довольно просто отловить, а запускающего такие штуки элементарно подвести к двери офиса и дать волшебного пендаля. Мотивировка? Статья КЗоТа: Использование оборудования работодателя не по назначению.

Для возмущающихся:
Хотите быть кулхацкерами? Покупайте доступ в Инет за свои бабки и учитесь. В офисе надо работать, а не хакерством заниматься.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вс Июн 01 2003 23:35    Заголовок сообщения: Решается элементарно (+) Ответить с цитатой

Нужно уйти от статики.
По уму делать так:
1.На сервере обязательно настроить SSL на такие критические ресурсы (это убережет от перехвата).
2. Ввести обязательную авторизацию и сессии (это обеспечит уникальность ссылок).
3. Статистику всегда выдавать динамически.

Как это примерно должно работать:
После авторизации пользователю присваивается уникальный идентификатор и открывается сессия, а запросы должны приобретать вид примерно такой http://сервер/статистика/идентификатор
Сервер должен быть сконфигурирован так, чтобы при обращении к ресурсу /статистика/ запускался скрипт. В нем выполнять проверку идентификатора и наличие открытой сессии.
Поскольку идентификаторы и сессии всегда будут разными, то по прямым ссылкам обратится будет невозможно.

Идентификаторы должны быть например текстовыми и длиной символов этак 20-30. Зачем? Ну дак защита от перебора. Smile

Сессию прибивать после 10-15 минут неактивности.

В общем идею дал. Реализацию сами делайте.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
July
Гость





СообщениеДобавлено: Пн Июн 02 2003 08:30    Заголовок сообщения: СОГЛАСНА на 100.1% Ответить с цитатой

-
Вернуться к началу
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Пн Июн 02 2003 18:22    Заголовок сообщения: Или сегментирование, или PPPoE/VPN/... Ответить с цитатой

Если заменить хаб на свич, то это сильно затруднит перехват трафика, но эта система не стопроцентно устойчива к взлому. Свич с VLAN и прочими умениями стОит дорого, и я не уверен, что он позволяет так гибго администрять сеть.

Хороший способ - сегментация сервером (несколько сетевых карт в сервер): подслушать можно будет только свой сегмент.

Лично мне нравится PPPoE - его использует Tochka.ru для подключения через ADSL-модем (это примерно то же самое, что VPN). Можно настроить на FreeBSD (наверно, на Linux тоже можно).
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...