
Sergey
17.05.2017
14:09:02
весь реестр резолвится в адреса и блочится тупо фаерволом. топорный способ, будут проскоки
интерес чисто академический?

Innokentiy
17.05.2017
14:09:36

Google

Innokentiy
17.05.2017
14:09:48
а, уже ответили

Kate
17.05.2017
14:10:37
в твоем понимании?)
в моем понимании клиент обращается к серверу, тут ему выдает на пару часов сертификат и потому устанавливают соединение

Innokentiy
17.05.2017
14:10:56

Ivan
17.05.2017
14:11:25

Kate
17.05.2017
14:11:36
круто. я этого не знала. это очень странно. надо тогда пойти подумать, почему я не смогла домены заблочить без подмены сертификатов.

Alseg
17.05.2017
14:12:01

Kate
17.05.2017
14:12:07
почему на пару часов?!
потому что они выдаются на какой-то очень конечный вроде срок. я свои выдавала на 8 часов.

Alseg
17.05.2017
14:12:12
???

Innokentiy
17.05.2017
14:12:19
???

Kate
17.05.2017
14:12:23

Ivan
17.05.2017
14:12:25
чтооооо?

Kate
17.05.2017
14:12:38

Alseg
17.05.2017
14:12:53
да да, тврщ майор

Google

Sergey
17.05.2017
14:12:54
ёптиль! за нашу надо переживать

Svyatoslav
17.05.2017
14:13:06
Вот что, народ - прокси сервер может сплайсить https соединение и для этого ему не нужно ставить клиенту серт. http://i.imgur.com/3gNQ6j1.png И проверять эти урлы на соответсвие спискам после чего принимать решение - блокировать или нет.

Sergey
17.05.2017
14:13:09
скоро в интернет по паспорту ходить будем

Kate
17.05.2017
14:13:16
чтооооо?
ну рабочий день 8 часов. кто будет страничку держать больше 8 часов открытой? а при обновлении странички сертификат выдается заново

Alseg
17.05.2017
14:13:32
везде вроде нужен паспорт для договора

Sergey
17.05.2017
14:13:46

Ivan
17.05.2017
14:13:55

Kate
17.05.2017
14:14:27

Innokentiy
17.05.2017
14:14:27

Ivan
17.05.2017
14:14:39

Kate
17.05.2017
14:14:46

Ivan
17.05.2017
14:14:48
почаму?
А у вас сертификат самоподписанный для чего выдается?

Innokentiy
17.05.2017
14:15:32
почаму?
потому что сервер клиенту сертификат отдает не на какой-то срок. он отдает его при установлении соединения на весь срок жизни TLS-соединения
если вы раз в секунду будете ставить TLS-сессию - сервер будет отдавать сертификат разв секунду
ИЧСХ они почти всегда будут одинаковы

Ivan
17.05.2017
14:16:21

Kate
17.05.2017
14:16:28
вот сертификат от корпорации добра. он выдан до 26 июля 2017 года

Google

Ivan
17.05.2017
14:17:19

Kate
17.05.2017
14:17:25
если я буду держать страничку открытой, то 27 июля она закроется и меня попросят обновить сессию.

Innokentiy
17.05.2017
14:17:26
да, у сертификата есть срок действия. бывают сертификаты, выдаваемые на срок в несколько минут, но в интернете, как правило, используются сертификаты на несклько месяцев или лет
они не меняются, им незачем устаревать

Kate
17.05.2017
14:18:03
они меняются со временем)

Innokentiy
17.05.2017
14:18:13
а быстротухнущие сертификаты нужны для спец.целей, когда сертификат подтверждает факт, который может перестать быть фактом очень скоро
например, факт прохождения сетевого карантина

Kate
17.05.2017
14:19:41

Innokentiy
17.05.2017
14:20:07
да, всего два года
заметно меньше
сертификаты, используемые в интренете, подтверждают правильность ключевой пары
ключевая пара у большинства серверов не меняется

Kate
17.05.2017
14:21:46
лааааадно) Вы правы
8 часов для тырнетика это маловато
и домен виден по https(
не день а сплошные разочарования

Timofey
17.05.2017
14:22:15

Innokentiy
17.05.2017
14:22:19
но асимметричное шифрование (с использованием ключевой пары) медленное
поэтому дл шифрования контента оно не используется

Kate
17.05.2017
14:22:47
пойду попробую заблокировать что-нибудь без подмены сертификата

Google

Innokentiy
17.05.2017
14:22:47
поэтому для шифрования контента сервер и клиент согласуют сессионный ключ
он каждый раз разный
и у него есть срок действия тоже
но к сертификатам этот сессионный ключ не имеет никакого отношения
когда вы говорите про "рабочий день 8 часов, никто не будет держать компьютер включенным в течение большего времени", это влияет на выбор срока жизни именно для сессионного ключа

Ivan
17.05.2017
14:28:50

Admin
ERROR: S client not available

Kate
17.05.2017
14:33:36

Innokentiy
17.05.2017
14:34:00
можете, на сервере

Kate
17.05.2017
14:34:03
просто на сколько мне известно срок действия сессионного ключа зависит от длительности сессии

Innokentiy
17.05.2017
14:34:10
нет, не зависит

Kate
17.05.2017
14:34:20
то бишь на сайте, к которому люди обращаются, верно?

Innokentiy
17.05.2017
14:34:23
да

Kate
17.05.2017
14:34:40
а туда доступа нет. доступ есть только на пограничное оборудование
то бишь каналообразующее

Innokentiy
17.05.2017
14:34:54
вы можете в рамках сессии пересогласовывать сессионный ключ хоть раз в секунду

Kate
17.05.2017
14:34:55
которое выпускает в интернет

Innokentiy
17.05.2017
14:35:02
только процессорные мощности успевайте подтаскивать
но делают это оконечные участники
транзитные атакующие в этот проесс вмешиваться не могут (*)

Google

Sergey
17.05.2017
14:35:47
зато показало что специалистов по ит безопасности нет вообще

Ivan
17.05.2017
14:36:50
Kate чем вы ограничиваете доступ?

Kate
17.05.2017
14:48:09
просто читала новости про нововведения в стране ближнего зарубежья и задумалась над технической реализацией
и встала вступор
теперь вот хочу попробовать найти DPI, которая умеет блокировать домен https трафика без его расшифровки
но если шарк его видит, значит это явно можно сделать.

Sergey
17.05.2017
14:52:33
которая по sni ищет
точнее смотрит
оно еще до шифрования

xcme
17.05.2017
14:53:36

Sergey
17.05.2017
14:57:40
sce 8000 не умеет, если чо :)

And
17.05.2017
14:57:56
Народ, где можно bdf потестить ? В gns 3 роутер уходит в себя если включить bfd на ospf. Пробовал разные образы. Живого железа свободного нет (

Innokentiy
17.05.2017
15:06:20
могу дать два CSR1000v поиграть

Dmitry
17.05.2017
15:06:36

Ivan
17.05.2017
15:11:08
а что?) вроде пишет что gns не может в bfd + ospf

Dmitry
17.05.2017
15:12:30
ospf знаю