NetSecurity 板


LINE

※ [本文转录自 Gossiping 看板] 作者: luckyman186 (luckyman186) 看板: Gossiping 标题: Re: [新闻] 监看员工MSN 104人力银行挨告 时间: Mon Jan 18 10:56:32 2010 ※ 引述《HAIWEI (维)》之铭言: : 顺便告诉各位 : 有个设备叫做blueCxxt以下简称BC (避免打广告嫌疑已马赛克) : 他的作法是这样 : PC<------------>BC<---------->远端server : 加密 加密 : 在你pc端上的加密 BC会跟你做一次协定 : 你看起来有加密了 事实上在传输中也有加密 : 事实上在BC已经解开了 : 然後BC到远端server的传输也是加密 : 重点在你的资料在BC上已经全部看光了 : 所以你说 : 加密有用吗? : 我的答案是科科 : 至於这台设备只比刚才的软体贵一点点而已 : 大概100多万就有了 : 大公司你说买不买的起呢 科科 SSH2 能否躲开BC的监控吧? 看"危机"百科的解释好像是可以 有明白原理的人可以解释一下吗? ================================================================ 在客户端来看,SSH提供两种级别的安全验证。 * 第一种级别(基於密码的安全验证),知道帐号和密码,就可以登 录到远程主机,并且所有传输的数据都会被加密。但是,可能会有别的伺 服器在冒充真正的伺服器,无法避免被「中间人」攻击。 * 第二种级别(基於密匙的安全验证),需要依靠密匙,也就是你必 须为自己创建一对密匙,并把公有密匙放在需要访问的伺服器上。客户端 软体会向伺服器发出请求,请求用你的密匙进行安全验证。伺服器收到请 求之後,先在你在该伺服器的用户根目录下寻找你的公有密匙,然後把它 和你发送过来的公有密匙进行比较。如果两个密匙一致,伺服器就用公有 密匙加密「质询」(challenge)并把它发送给客户端软体。从而避免被 「中间人」攻击。 在伺服器端,SSH也提供安全验证。在第一种方案中,主机将自己的公用 密钥分发给相关的客户端,客户端在访问主机时则使用该主机的公开密 钥来加密数据,主机则使用自己的私有密钥来解密数据,从而实现主机 密钥认证,确定客户端的可靠身份。在第二种方案中,存在一个密钥认 证中心,所有提供服务的主机都将自己的公开密钥提交给认证中心,而 任何作为客户端的主机则只要保存一份认证中心的公开密钥就可以了。 在这种模式下,客户端必须访问认证中心然後才能访问伺服器主机。 ================================================================= 补充 作者 [email protected] (piggy), 看板 security 在 SSH protocol 1 中是用 hostkey 为 session key 加密使用, 但是在 SSH protocol 2 中 hostkey 是用来做为讯息完整性的确 认 (Message Authentication Code) ,而在 MAC 的演算法选择里 ,是在版本讯息之後,透过类似版本讯息的作法来通知 client, 在 ssharp 实作的假造攻击中,会对 client 送出 RSA key ,而 这个 RSA key 在真的 server 上是没有支援的,此时使用者就会 看到新建立的 SSH 连线,而不会看到 Man in The Middle attack 的警告讯息。和真实 server 的沟通可能是 DSA 或 RSA 两种演算 法,但我们假造的 SSH server 只会送出 RSA 演算法的 key。依 照 RFC 的规定,SSH2 server 在收到 client 所列举的多种演算 法时,应该是使用第一个演算法,但是 ssharp 的假造 server 会选择第二种演算法,也就会造成 client 出现 yes/no 的提示, 而非 Man in The Middle attack 警告讯息。 --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 124.11.225.195
1F:→ Insania:拜请哈维大解惑(跪) 01/18 10:58
2F:推 zx97009:看不懂给个推 01/18 10:58
3F:→ XVN:SSH不是单单双吗 01/18 10:59
4F:推 johnlinvc:和我的想法一样 mitm对金钥认证法无效 01/18 11:01
5F:推 tetani:变成事先把金钥给server端 没有每一连线时的交换过程 01/18 11:03
6F:→ tetani:中间人攻击法拦截不到金钥来解密 就没办法偷看内容了 01/18 11:04
※ 编辑: luckyman186 来自: 124.11.225.195 (01/18 11:08)
7F:→ laoh:ssh 第一次连线时会把server key 丢过来, 这时被换掉就会被看 01/18 11:10
8F:→ laoh:也不能说是 key 啦, 算 server 的特徵值 01/18 11:12
9F:→ laoh:这个值被改过就会有 warning.. 01/18 11:12
10F:→ reflynet:所以走两层就不用担心man in the middle啊... ssh tunnel 01/18 11:13
11F:→ luckyman186:laoh大 指的是 ssh2吗 01/18 11:13
12F:→ reflynet:+socks proxy.... 这样在ssh那边会报错 01/18 11:13
13F:→ drwei:没八卦 去电脑版啦 01/18 11:34
14F:→ taroa:只要一开始在自家网路设定好public-key应该是安全的 01/18 13:17
15F:→ taroa:不过会想到这麽多的公司员工本身就很可疑 01/18 13:20
16F:推 ian1009:回到传统的密码本吧~第几行第几个字MSN内容座标化... 01/18 14:23
--



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 124.11.228.222
17F:推 celicx:BC只能看WLM8.5之前的版本,8.5之後都不支援了... 01/21 16:24
18F:→ celicx:至於SSL的部份,的确就像文内所说的BC可以分2段吃SSL验证 01/21 16:25
19F:→ celicx:Client to BC(第一段),BC to Web Service(第二段) 01/21 16:26
20F:→ celicx:至於ssh2,如果是透过BC的socks是可以被解开的(实验过= =) 01/21 16:27
21F:推 OpenSkyWin:请问如果有人用bc,那麽我browser看SSL的网应该会警告? 01/24 18:45
22F:→ OpenSkyWin:ssh2的话,我如果先前已经有连过这个网站,存有之前的key 01/24 18:46
23F:→ OpenSkyWin:在known_host档里面,再被别人用BC监视时,也会跳出警告? 01/24 18:47







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BuyTogether站内搜寻

TOP