SSL certifikát pro .onion (TOR) doménu

martin

SSL certifikát pro .onion (TOR) doménu
« kdy: 15. 10. 2011, 20:21:03 »
Mate nekdo zkusenost se ziskanim SSL certifikatu od nejake uznavane autority pro domenu .onion (TOR)? Ne pro jmeno, ale pouze pro domenu, jako to ma napriklad https://www.abclinuxu.cz/
« Poslední změna: 16. 10. 2011, 18:37:46 od Petr Krčmář »


Torsteles Onionus

Re: SSL certifikat pro .onion (TOR) domenu
« Odpověď #1 kdy: 16. 10. 2011, 16:57:28 »
Pro .onion (jako v podstate pro jakoukoli domenu) lze si vygenerovat svuj certifikat, viz linuxexpres.cz a tamni serial o treba lighttpd servru, kde a jak jej vygenerovat atd.

Spis, imho, v .onion siti je dulezitejsi, jak chces "spravne" umistit a provzovat hidden services, kdyz to chces provozovat na svem PC... ;)

Sten

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #2 kdy: 16. 10. 2011, 22:21:26 »
Pro .onion nepůjde získat certifikát od jakékoliv normální certifikační autority, protože .onion nemá centrální administraci a tedy není nikdo, kdo by mohl potvrdit, že daná .onion patří zrovna vám.

Mimochodem neztratí potom .onion svůj význam, když v oficiálních certifikátech je vždy i jméno a adresa toho, kdo si jej nechal vystavit, takže rozhodně nebudete anonymní?

Použijte raději self-signed certifikát.

martin

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #3 kdy: 16. 10. 2011, 22:46:10 »
Pro .onion nepůjde získat certifikát od jakékoliv normální certifikační autority, protože .onion nemá centrální administraci a tedy není nikdo, kdo by mohl potvrdit, že daná .onion patří zrovna vám.
Mohl bych umistit html soubor, ktery by mi autorita dala.

Mimochodem neztratí potom .onion svůj význam, když v oficiálních certifikátech je vždy i jméno a adresa toho, kdo si jej nechal vystavit, takže rozhodně nebudete anonymní?

Treba Thawte SSL123 (ma i https://www.abclinuxu.cz/ ) obsahuje pouze jmeno domeny.

martin

Re: SSL certifikat pro .onion (TOR) domenu
« Odpověď #4 kdy: 16. 10. 2011, 22:48:23 »
Pro .onion (jako v podstate pro jakoukoli domenu) lze si vygenerovat svuj certifikat, viz linuxexpres.cz a tamni serial o treba lighttpd servru, kde a jak jej vygenerovat atd.
Certifikat si vygenerovat umim, na tom neni nic sloziteho.
Spis, imho, v .onion siti je dulezitejsi, jak chces "spravne" umistit a provzovat hidden services, kdyz to chces provozovat na svem PC... ;)
1)nechci nic provozovat - jen mne to zajima
2)jaky ma smysl veta: "jak chces spravne umistit a provzovathidden services, kdyz to chces provozovat na svem PC... ;)" ?


Torservers Eff

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #5 kdy: 16. 10. 2011, 23:08:25 »
Jaky asi muze mit smysl? ::)

Pokud bys chtel provozovat hidden services na (svem) PC a nebyli by to stranky zrovna - pomoc chudym africanum nebo cinskym disidentum atd. (neptam se co za stranky by to byly ;)), musel bys "umistit" servr, nejlip do takove virtualni site (a soucasne spravne nastaveny vsechny procesy systemu a/nebo konfigurace web-serveru, mysql, php apod.), aby servr nebyl odhalen a/nebo hacknut...
Tor je predevsim o anonymite, IMHO.

Sten

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #6 kdy: 17. 10. 2011, 00:24:31 »
Mohl bych umistit html soubor, ktery by mi autorita dala.

Cože, jaký HTML soubor?

Treba Thawte SSL123 (ma i https://www.abclinuxu.cz/ ) obsahuje pouze jmeno domeny.

V případě domain-validated certifikátů je použita informace z WHOIS, které je veřejně přístupné.

Torservers Eff

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #7 kdy: 17. 10. 2011, 03:15:49 »
Pro .onion nepůjde získat certifikát od jakékoliv normální certifikační autority, protože .onion nemá centrální administraci a tedy není nikdo, kdo by mohl potvrdit, že daná .onion patří zrovna vám.
Ono by to slo, potvrdit jen EFF (torproject.org), resp. temi, kdo provozujou Tor, jedine oni te muzou "certifikovat"  ;)

MilanK

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #8 kdy: 17. 10. 2011, 09:45:05 »
A nejde to řešit přes CNAME? Tj. nechat si nejprve vystavit certifikat na skrytasluzba.cz a pak dat do DNS "skrytasluzba.cz CNAME xxxx.onion"? Server se skytou sluzbou by byl nakonfigurovan take na jmeno skrytasluzba.cz. Uznávám, že i pokud by to fungovalo, není to moc pěkné řešení...

Pokud už používáte Tor a musíte tedy něco (minimálně Tor) instalovat na klientské počítače, doporučuji stejně self-signed certifikát. Je to bezpečnější (vzhledem k častým bezpečnostním problémům oficiálních CA).

Jenda

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #9 kdy: 17. 10. 2011, 15:15:38 »
SSL IMHO netřeba, kryptografické zabezpečení (hash klíče?) je přímo v té šílené adrese.

Torservers Eff

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #10 kdy: 17. 10. 2011, 15:48:59 »
+Jenda: asi nevis jak Tor funguje  :-\
Kdyz packety opousteji Tor sit, jsou 'otevrena'...

Sten

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #11 kdy: 17. 10. 2011, 16:58:24 »
+Jenda: asi nevis jak Tor funguje  :-\
Kdyz packety opousteji Tor sit, jsou 'otevrena'...

Když pakety opouštějí síť Toru, tak tam už žádné .onion nejsou a používá se klasický systém certifikací.

Tor Thor

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #12 kdy: 17. 10. 2011, 19:12:10 »
Pokud provozovatel hidden services nabizi SSL v prubehu celeho session s klientem, tak ani exit node 'nevidi' do obsahu packetu, nebo se snad mylim? ::)
Proto je, IMO, nejlepsi, kdyz jste na ssl, ktere si muzete overit fingerprints ssl (pokud to provozovatel nabidne) signed...

Anonymous

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #13 kdy: 17. 10. 2011, 20:06:23 »
Oni se hlavně při použití hidden services žádný exit nody nepoužívají. A řešit SSL je zbytečný, protože .onion adresa je hash veřejného klíče. Dúležitejší je zajistit, aby neprosákly citlivé informace, třeba skrz špatnou konfiguraci.

Tor Thor

Re: SSL certifikát pro .onion (TOR) doménu
« Odpověď #14 kdy: 17. 10. 2011, 20:13:46 »
+Anonymous: ale IMHO je potreba se na to divat z dvou uhlu: z pohledu klienta, kdy na enter/exit nodech jsou packety bez SSL 'otevrene', ne?
A z pohledu servru, kde bezi hidden services, kde je samozrejme dulezite dobre nastaveni/konfigurace, 'umisteni' a SSl je jen bonus navic ;).