@linkmeup_chat

Страница 218 из 1252
Sergey
17.05.2017
14:09:02
весь реестр резолвится в адреса и блочится тупо фаерволом. топорный способ, будут проскоки

интерес чисто академический?

Innokentiy
17.05.2017
14:09:36


Google
Innokentiy
17.05.2017
14:09:48
а, уже ответили

Kate
17.05.2017
14:10:37
в твоем понимании?)
в моем понимании клиент обращается к серверу, тут ему выдает на пару часов сертификат и потому устанавливают соединение

Kate
17.05.2017
14:11:36
круто. я этого не знала. это очень странно. надо тогда пойти подумать, почему я не смогла домены заблочить без подмены сертификатов.

Kate
17.05.2017
14:12:07
почему на пару часов?!
потому что они выдаются на какой-то очень конечный вроде срок. я свои выдавала на 8 часов.

Alseg
17.05.2017
14:12:12
???

Innokentiy
17.05.2017
14:12:19
???

Kate
17.05.2017
14:12:23
интерес чисто академический?
интерес чисто академический) я переживала за соседнюю страну)

Ivan
17.05.2017
14:12:25
чтооооо?

Kate
17.05.2017
14:12:38
так ты на чьей стороне баррикад?
я на светлой стороне силы.

Alseg
17.05.2017
14:12:53
да да, тврщ майор

Google
Sergey
17.05.2017
14:12:54
ёптиль! за нашу надо переживать

Svyatoslav
17.05.2017
14:13:06
Вот что, народ - прокси сервер может сплайсить https соединение и для этого ему не нужно ставить клиенту серт. http://i.imgur.com/3gNQ6j1.png И проверять эти урлы на соответсвие спискам после чего принимать решение - блокировать или нет.

Sergey
17.05.2017
14:13:09
скоро в интернет по паспорту ходить будем

Kate
17.05.2017
14:13:16
чтооооо?
ну рабочий день 8 часов. кто будет страничку держать больше 8 часов открытой? а при обновлении странички сертификат выдается заново

Alseg
17.05.2017
14:13:32
везде вроде нужен паспорт для договора

Sergey
17.05.2017
14:13:46
щас чо не по паспорту?
есть ещё пути...

Kate
17.05.2017
14:14:27
https://www.ipipe.ru/info/kak-rabotaet-ssl-sertificat.html
спасибо. я обязательно прочитаю.

Ivan
17.05.2017
14:14:39
Kate
17.05.2017
14:14:46
Ivan
17.05.2017
14:14:48
ох. все плохо
безопасники бы вас не поддержали)

почаму?
А у вас сертификат самоподписанный для чего выдается?

Innokentiy
17.05.2017
14:15:32
почаму?
потому что сервер клиенту сертификат отдает не на какой-то срок. он отдает его при установлении соединения на весь срок жизни TLS-соединения

если вы раз в секунду будете ставить TLS-сессию - сервер будет отдавать сертификат разв секунду

ИЧСХ они почти всегда будут одинаковы

Kate
17.05.2017
14:16:28


вот сертификат от корпорации добра. он выдан до 26 июля 2017 года

Google
Ivan
17.05.2017
14:17:19
Kate
17.05.2017
14:17:25
если я буду держать страничку открытой, то 27 июля она закроется и меня попросят обновить сессию.

Innokentiy
17.05.2017
14:17:26
да, у сертификата есть срок действия. бывают сертификаты, выдаваемые на срок в несколько минут, но в интернете, как правило, используются сертификаты на несклько месяцев или лет

они не меняются, им незачем устаревать

Kate
17.05.2017
14:18:03
они меняются со временем)

Innokentiy
17.05.2017
14:18:13
а быстротухнущие сертификаты нужны для спец.целей, когда сертификат подтверждает факт, который может перестать быть фактом очень скоро

например, факт прохождения сетевого карантина

Kate
17.05.2017
14:19:41


Innokentiy
17.05.2017
14:20:07
да, всего два года

заметно меньше

сертификаты, используемые в интренете, подтверждают правильность ключевой пары

ключевая пара у большинства серверов не меняется

Kate
17.05.2017
14:21:46
лааааадно) Вы правы

8 часов для тырнетика это маловато

и домен виден по https(

не день а сплошные разочарования

Innokentiy
17.05.2017
14:22:19
но асимметричное шифрование (с использованием ключевой пары) медленное

поэтому дл шифрования контента оно не используется

Kate
17.05.2017
14:22:47
пойду попробую заблокировать что-нибудь без подмены сертификата

Google
Innokentiy
17.05.2017
14:22:47
поэтому для шифрования контента сервер и клиент согласуют сессионный ключ

он каждый раз разный

и у него есть срок действия тоже

но к сертификатам этот сессионный ключ не имеет никакого отношения

когда вы говорите про "рабочий день 8 часов, никто не будет держать компьютер включенным в течение большего времени", это влияет на выбор срока жизни именно для сессионного ключа

Admin
ERROR: S client not available

Kate
17.05.2017
14:33:36
Innokentiy
17.05.2017
14:34:00
можете, на сервере

Kate
17.05.2017
14:34:03
просто на сколько мне известно срок действия сессионного ключа зависит от длительности сессии

Innokentiy
17.05.2017
14:34:10
нет, не зависит

Kate
17.05.2017
14:34:20
то бишь на сайте, к которому люди обращаются, верно?

Innokentiy
17.05.2017
14:34:23
да

Kate
17.05.2017
14:34:40
а туда доступа нет. доступ есть только на пограничное оборудование

то бишь каналообразующее

Innokentiy
17.05.2017
14:34:54
вы можете в рамках сессии пересогласовывать сессионный ключ хоть раз в секунду

Kate
17.05.2017
14:34:55
которое выпускает в интернет

Innokentiy
17.05.2017
14:35:02
только процессорные мощности успевайте подтаскивать

но делают это оконечные участники

транзитные атакующие в этот проесс вмешиваться не могут (*)

Google
Sergey
17.05.2017
14:35:47
зато показало что специалистов по ит безопасности нет вообще

Ivan
17.05.2017
14:36:50
а туда доступа нет. доступ есть только на пограничное оборудование
Если вам это нужно делать для блокировки сайтов - то оно вас вообще нафиг не упало)

Kate чем вы ограничиваете доступ?

Kate
17.05.2017
14:48:09
просто читала новости про нововведения в стране ближнего зарубежья и задумалась над технической реализацией

и встала вступор

теперь вот хочу попробовать найти DPI, которая умеет блокировать домен https трафика без его расшифровки

но если шарк его видит, значит это явно можно сделать.

Sergey
17.05.2017
14:52:33
которая по sni ищет

точнее смотрит

оно еще до шифрования

Sergey
17.05.2017
14:57:40
sce 8000 не умеет, если чо :)

And
17.05.2017
14:57:56
Народ, где можно bdf потестить ? В gns 3 роутер уходит в себя если включить bfd на ospf. Пробовал разные образы. Живого железа свободного нет (

Innokentiy
17.05.2017
15:06:20
могу дать два CSR1000v поиграть

Ivan
17.05.2017
15:11:08
а что?) вроде пишет что gns не может в bfd + ospf

Dmitry
17.05.2017
15:12:30
ospf знаю

Страница 218 из 1252