HTTPS certifikát v interní síti

Max Devaine

Re:HTTPS certifikát v interní síti
« Odpověď #15 kdy: 29. 06. 2018, 10:09:00 »
...

Nesouhlasím s vaší argumentací. Fabulujete čistě na teoretické úrovni, která ani nedává smysl.
Pokud mi tvrdíte, že je bezpečnostní riziko pro uživatele to, když admin sítě, který spravuje všechny PC, má k nim admin přístup atd. (a nejen k nim, má přístup síti a všemu okolo), vystaví vlastní CA a tu distribuuje, tak jste fakt mimo. Nevím, zda si ze mně děláte srandu, nebo to opravdu myslíte vážně. Osobně doufám v to první.
Zdar Max


starej Vajtyngr

Re:HTTPS certifikát v interní síti
« Odpověď #16 kdy: 29. 06. 2018, 10:33:26 »
Prostě Jirsák...  ;D

Re:HTTPS certifikát v interní síti
« Odpověď #17 kdy: 29. 06. 2018, 11:35:02 »
Nesouhlasím s vaší argumentací. Fabulujete čistě na teoretické úrovni, která ani nedává smysl.
Pokud mi tvrdíte, že je bezpečnostní riziko pro uživatele to, když admin sítě, který spravuje všechny PC, má k nim admin přístup atd. (a nejen k nim, má přístup síti a všemu okolo), vystaví vlastní CA a tu distribuuje, tak jste fakt mimo. Nevím, zda si ze mně děláte srandu, nebo to opravdu myslíte vážně. Osobně doufám v to první.
Zdar Max
Fabulujete vy. V dotazu nebylo řečeno, že se jedná o síť, kde má admin plnou kontrolu nad všemi PC. Vaše představy o počítačových sítích jsou dost omezené, když si dokážete představit jen takovouhle síť. A to jsem výslovně psal o soukromých mobilních telefonech, takže vás to mohlo napadnout, že existují i sítě, kam se připojují i zařízení uživatelů, nad kterými správce sítě samozřejmě žádnou kontrolu nemá.

Max Devaine

Re:HTTPS certifikát v interní síti
« Odpověď #18 kdy: 29. 06. 2018, 12:22:09 »
Nesouhlasím s vaší argumentací. Fabulujete čistě na teoretické úrovni, která ani nedává smysl.
Pokud mi tvrdíte, že je bezpečnostní riziko pro uživatele to, když admin sítě, který spravuje všechny PC, má k nim admin přístup atd. (a nejen k nim, má přístup síti a všemu okolo), vystaví vlastní CA a tu distribuuje, tak jste fakt mimo. Nevím, zda si ze mně děláte srandu, nebo to opravdu myslíte vážně. Osobně doufám v to první.
Zdar Max
Fabulujete vy. V dotazu nebylo řečeno, že se jedná o síť, kde má admin plnou kontrolu nad všemi PC. Vaše představy o počítačových sítích jsou dost omezené, když si dokážete představit jen takovouhle síť. A to jsem výslovně psal o soukromých mobilních telefonech, takže vás to mohlo napadnout, že existují i sítě, kam se připojují i zařízení uživatelů, nad kterými správce sítě samozřejmě žádnou kontrolu nemá.

Zaprvé, autor dotazu jasně napsal, že se jedná o interní síť a z dotazu je myslím patrné, jak to myslel (resp. to vypadá, že o možnosti vlastní CA a distribuci CA ani nevěděl). Samozřejmě slovíčkařit můžeme vždycky, k čemuž se zjevně uchylujete (když dojdou argumenty). Nejvtipnější je, že uvedl jako příklad switche a naska, kde switche nemají s uživatelem nic společného a NASka většinou také ne (většinou slouží jen jako SMB storage, málokdo dává přístup uživatelům přes web). Tož to k tomu vašemu slovíčkaření.
Nicméně i toto je irelevantní, protože já napsal, jak to mám já ve firemní síti, kterou spravuji. Vy jste reagoval na to, jak to mám já nastaveno a jak to provozuji.

Pokud narážíte na víceúrovňový level support, tak vlastní CA většinou řeší ty poslední levely, který právě přístup mají skoro ke všemu.

No nic, to je jedno, vy upřednostňujete volnost, aby si každý ve vaší síti dělal, co chtěl. Ok, vaše věc.
Já upřednostňuji plnou kontrolu nad vším, co ve firmě běží a co se do ní v rámci interní sítě připojuje (navíc bez AD s GPO by onomu uživateli stejně nic nefungovalo, resp. s PC v AD se uživatel přihlásí pod sebou a vše mu jede, vše má namapované, povytvářené zástupce, funguje SSO atd.). BYOD povoluji, ale jen v rámci VPN a splněných policy (=musí si uživatel nainstalovat náš konfigurační balíček, který mu přednastaví VPN, nahraje CA a další věci.).

Zdar Max

Re:HTTPS certifikát v interní síti
« Odpověď #19 kdy: 29. 06. 2018, 15:00:41 »
Zaprvé, autor dotazu jasně napsal, že se jedná o interní síť
Interní síť ovšem automaticky neznamená síť, kde má správce sítě plně pod kontrolou veškerá zařízení v síti.

z dotazu je myslím patrné, jak to myslel
Ano, je to patrné. Explicitně psal o Let's Encrypt, tedy o všeobecně uznávané certifikační autoritě.

resp. to vypadá, že o možnosti vlastní CA a distribuci CA ani nevěděl
To je jen vaše fabulace.

NASka většinou také ne (většinou slouží jen jako SMB storage, málokdo dává přístup uživatelům přes web)
Aha, a proto má třeba Synology spoustu webových aplikací běžících na jejich NAS (třeba prohlížeč fotek) a má k otmu dokonce mobilní aplikace.

protože já napsal, jak to mám já ve firemní síti, kterou spravuji.
Bohužel zapomínáte na to, že vaše síť není jediná, a existují sítě, kde to funguje jinak.

Vy jste reagoval na to, jak to mám já nastaveno a jak to provozuji.
Ohledně vaší sítě jsem reagoval na jediné tvrzení, a to že vy osobně své certifikační autoritě věříte. Pouze jsem k tomu podotkl, že uživatelé ve vaší síti mohou důvěryhodnost vaší autority vnímat jinak.

Pokud narážíte na víceúrovňový level support, tak vlastní CA většinou řeší ty poslední levely, který právě přístup mají skoro ke všemu.
Ne, narážím na to, že uznávané certifikační autority musejí projít auditem a jsou pod neustálou veřejnou kontrolou, zatímco interní CA taky může vypadat tak, že někdo slavně zvítězil nad OpenSSL a s vydatnou pomocí Google splácal nějaké shell skripty. Nemusí to být váš případ, ale já nemám jak to poznat, když mi budete certifikát své CA vnucovat do systému.

No nic, to je jedno, vy upřednostňujete volnost, aby si každý ve vaší síti dělal, co chtěl.
Ano. Ať si každý dělá, co uzná za vhodné, pokud tím neomezuje ostatní.

Já upřednostňuji plnou kontrolu nad vším, co ve firmě běží a co se do ní v rámci interní sítě připojuje (navíc bez AD s GPO by onomu uživateli stejně nic nefungovalo, resp. s PC v AD se uživatel přihlásí pod sebou a vše mu jede, vše má namapované, povytvářené zástupce, funguje SSO atd.). BYOD povoluji, ale jen v rámci VPN a splněných policy (=musí si uživatel nainstalovat náš konfigurační balíček, který mu přednastaví VPN, nahraje CA a další věci.).
Ok, vaše věc.

Všimněte si ale, že tazatel chce důvěryhodné certifikáty pro dvě zařízení. Moje doporučení je nechat si je vystavit od Let's Encrypt. Vy nabízíte možnost uzavřené interní sítě, ve které je provozována vlastní certifikační autorita a AD s GPO která tlačí na Windows stanice certifikáty té certifikační autority. Do mobilu si pak uživatel taky musí nahrát kořenový certifikát. A tohle celé by měl někdo dělat kvůli dvěma serverovým certifikátům…

Navíc si živě představuju, jak ta vaše certifikační autorita splňuje všechny požadavky současných prohlížečů na důvěryhodné autority – vydává certifikáty se jmény v extenzích a ne v CN, podepisuje SHA-2, publikuje do Certificate transparency…


Lol Phirae


Max Devaine

Re:HTTPS certifikát v interní síti
« Odpověď #21 kdy: 29. 06. 2018, 15:48:06 »
...

Myslím, že ohledně Synology jsem si vyjádřil jasně, slovo "většinou slouží" neznamená "vždy a všichni".

Já vím, že neexistuje jen síť typu toho, co spravuji. Existují i pěkně zasviněný sítě, kde vládne bordel a chaos a každý si tam dělá, co chce. Opravdu ideální políčko pro šíření různých havětí mezi desktopy, což lze částečně řešit analýzou celé sítě pomocí nástrojů jako např. Snort. Plánuji též nasadit, ale aktuálně je priorita velmi nízká, jelikož externí audity ukázaly, že síť máme skutečně plně pod kontrolou a nic se u nás nevyskytuje. Větší prioritu má nasazení 802.11x.

Stav veřejných autorit myslím známe všichni a snad všichni rozumní lidé už ví, že je to jeden průser za druhým a ty vaše ověřené autority si vydávají co chtějí. Proto vznikl certificate transparency.

Spíš teď od sha2 budu utíkat ke křivkám, kde už bych byl dávno, kdyby byla podpora rozšířenější.
Jediné, s čím s vámi souhlasím, je možný problém s certificate transparency, který teď zatím neřeším.

Zdar Max

Re:HTTPS certifikát v interní síti
« Odpověď #22 kdy: 29. 06. 2018, 16:08:32 »
Existují i pěkně zasviněný sítě, kde vládne bordel a chaos a každý si tam dělá, co chce. Opravdu ideální políčko pro šíření různých havětí mezi desktopy
Vnucování vlastní certifikační autority určitě zabrání šíření havěti mezi desktopy…

Stav veřejných autorit myslím známe všichni a snad všichni rozumní lidé už ví, že je to jeden průser za druhým a ty vaše ověřené autority si vydávají co chtějí. Proto vznikl certificate transparency.
Ano, právě že stav veřejných autorit všichni známe. Je nad nimi taková kontrola, a přesto je to jeden průser za druhým, jak píšete. Jak asi vypadají interní autority, nad kterými žádná kontrola není.

Max Devaine

Re:HTTPS certifikát v interní síti
« Odpověď #23 kdy: 29. 06. 2018, 16:19:02 »
Existují i pěkně zasviněný sítě, kde vládne bordel a chaos a každý si tam dělá, co chce. Opravdu ideální políčko pro šíření různých havětí mezi desktopy
Vnucování vlastní certifikační autority určitě zabrání šíření havěti mezi desktopy…

Já jen reagoval na tu vaší připomínku ohledně toho, že neexistuje jen síť jako spravuji já (volné vs. striktní a plně pod kontrolou).

Stav veřejných autorit myslím známe všichni a snad všichni rozumní lidé už ví, že je to jeden průser za druhým a ty vaše ověřené autority si vydávají co chtějí. Proto vznikl certificate transparency.
Ano, právě že stav veřejných autorit všichni známe. Je nad nimi taková kontrola, a přesto je to jeden průser za druhým, jak píšete. Jak asi vypadají interní autority, nad kterými žádná kontrola není.

Vypadají tak, jak k nim admin přistupuje a jak moc je má zabezpečeny. Stejně jako u veřejných ca.
Rozdíl je jen v tom, že interní CA není nijak přístupná z venčí, nejsou třeba API a pro revokaci stačí jen hloupý statický web. A celá je navíc v uzavřené zabezpečené síti.
Zdar Max