Šifrované připojení k embedden serveru na lokální síti

AgentK

  • ***
  • 129
  • Evolve or die!
    • Zobrazit profil
    • E-mail
Re:Šifrované připojení k embedden serveru na lokální síti
« Odpověď #15 kdy: 30. 11. 2020, 08:40:33 »
Mít podobné zadání, udělám pro zařízení (řeba je jich bude časem víc) zvláštní síť, kterou připojím do LAN pouze přes reverse proxy. To může být něco celkem malého s linuxem.
Ale dost záleží co OP myslí tím "embedded". Pokud je to něco s rozumným OS a aktualizacemi, tak je reverse proxy asi overkill.


Re:Šifrované připojení k embedden serveru na lokální síti
« Odpověď #16 kdy: 30. 11. 2020, 09:24:40 »
Pokud to má fungovat za 10 let s běžným Android zařízením coby klientem, tak to lze ošetřit IMHO jedině upgradem firmware toho zařízení, tedy umožněním servisní údržby zařízení (bez toho stejně nemůžete garantovat podporu či funkčnost). Protože prostě nevíte, co se za 10let změní.

Aktualizace certifikátu nemusí stačit, jelikož se mohou změnit i důvěryhodné algoritmy.

Servis lze předsunout na tu proxy, jak někdo navrhoval, ale princip se tím IMHO nezmění.
Mění se tím to, že na té reverzní proxy můžete mít aktuální software, takže tam za 10 let klidně můžete mít HTTPS server, který bude podporovat HTTP/5, TLS 3.6 a šifrování eliptickými křivkami, nebo co bude tou dobou zrovna in. Přičemž ten embedded server klidně dál může s proxy serverem komunikovat nešifrovaným HTTP ve verzi 1.0.

Samozřejmě záleží i na tom, co je obsahem komunikace toho embedded zařízení. Pokud odesílá JSON, XML, CSV nebo obrázky, , přijímá JSON, XML nebo formulářová data, případně zobrazuje nějaké HTML5 stránky, nebude problém s ním komunikovat z aktuálního prohlížeče ani za 10 let. Pokud by tam byl nějaký ActiveX, Flash, Java Applet nebo něco specifického pro Internet Explorer, budou s tím problému už teď. Ale vzhledem k tomu, že už teď k tomu chce tazatel přistupovat z Androidu, nic z toho tam nebude, protože by to nefungovalo už teď.