NetSecurity 板


LINE

※ [本文轉錄自 Gossiping 看板] 作者: luckyman186 (luckyman186) 看板: Gossiping 標題: Re: [新聞] 監看員工MSN 104人力銀行挨告 時間: Mon Jan 18 10:56:32 2010 ※ 引述《HAIWEI (維)》之銘言: : 順便告訴各位 : 有個設備叫做blueCxxt以下簡稱BC (避免打廣告嫌疑已馬賽克) : 他的作法是這樣 : PC<------------>BC<---------->遠端server : 加密 加密 : 在你pc端上的加密 BC會跟你做一次協定 : 你看起來有加密了 事實上在傳輸中也有加密 : 事實上在BC已經解開了 : 然後BC到遠端server的傳輸也是加密 : 重點在你的資料在BC上已經全部看光了 : 所以你說 : 加密有用嗎? : 我的答案是科科 : 至於這台設備只比剛才的軟體貴一點點而已 : 大概100多萬就有了 : 大公司你說買不買的起呢 科科 SSH2 能否躲開BC的監控吧? 看"危機"百科的解釋好像是可以 有明白原理的人可以解釋一下嗎? ================================================================ 在客戶端來看,SSH提供兩種級別的安全驗證。 * 第一種級別(基於密碼的安全驗證),知道帳號和密碼,就可以登 錄到遠程主機,並且所有傳輸的數據都會被加密。但是,可能會有別的伺 服器在冒充真正的伺服器,無法避免被「中間人」攻擊。 * 第二種級別(基於密匙的安全驗證),需要依靠密匙,也就是你必 須為自己創建一對密匙,並把公有密匙放在需要訪問的伺服器上。客戶端 軟體會向伺服器發出請求,請求用你的密匙進行安全驗證。伺服器收到請 求之後,先在你在該伺服器的用戶根目錄下尋找你的公有密匙,然後把它 和你發送過來的公有密匙進行比較。如果兩個密匙一致,伺服器就用公有 密匙加密「質詢」(challenge)並把它發送給客戶端軟體。從而避免被 「中間人」攻擊。 在伺服器端,SSH也提供安全驗證。在第一種方案中,主機將自己的公用 密鑰分發給相關的客戶端,客戶端在訪問主機時則使用該主機的公開密 鑰來加密數據,主機則使用自己的私有密鑰來解密數據,從而實現主機 密鑰認證,確定客戶端的可靠身份。在第二種方案中,存在一個密鑰認 證中心,所有提供服務的主機都將自己的公開密鑰提交給認證中心,而 任何作為客戶端的主機則只要保存一份認證中心的公開密鑰就可以了。 在這種模式下,客戶端必須訪問認證中心然後才能訪問伺服器主機。 ================================================================= 補充 作者 [email protected] (piggy), 看板 security 在 SSH protocol 1 中是用 hostkey 為 session key 加密使用, 但是在 SSH protocol 2 中 hostkey 是用來做為訊息完整性的確 認 (Message Authentication Code) ,而在 MAC 的演算法選擇裡 ,是在版本訊息之後,透過類似版本訊息的作法來通知 client, 在 ssharp 實作的假造攻擊中,會對 client 送出 RSA key ,而 這個 RSA key 在真的 server 上是沒有支援的,此時使用者就會 看到新建立的 SSH 連線,而不會看到 Man in The Middle attack 的警告訊息。和真實 server 的溝通可能是 DSA 或 RSA 兩種演算 法,但我們假造的 SSH server 只會送出 RSA 演算法的 key。依 照 RFC 的規定,SSH2 server 在收到 client 所列舉的多種演算 法時,應該是使用第一個演算法,但是 ssharp 的假造 server 會選擇第二種演算法,也就會造成 client 出現 yes/no 的提示, 而非 Man in The Middle attack 警告訊息。 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 124.11.225.195
1F:→ Insania:拜請哈維大解惑(跪) 01/18 10:58
2F:推 zx97009:看不懂給個推 01/18 10:58
3F:→ XVN:SSH不是單單雙嗎 01/18 10:59
4F:推 johnlinvc:和我的想法一樣 mitm對金鑰認證法無效 01/18 11:01
5F:推 tetani:變成事先把金鑰給server端 沒有每一連線時的交換過程 01/18 11:03
6F:→ tetani:中間人攻擊法攔截不到金鑰來解密 就沒辦法偷看內容了 01/18 11:04
※ 編輯: luckyman186 來自: 124.11.225.195 (01/18 11:08)
7F:→ laoh:ssh 第一次連線時會把server key 丟過來, 這時被換掉就會被看 01/18 11:10
8F:→ laoh:也不能說是 key 啦, 算 server 的特徵值 01/18 11:12
9F:→ laoh:這個值被改過就會有 warning.. 01/18 11:12
10F:→ reflynet:所以走兩層就不用擔心man in the middle啊... ssh tunnel 01/18 11:13
11F:→ luckyman186:laoh大 指的是 ssh2嗎 01/18 11:13
12F:→ reflynet:+socks proxy.... 這樣在ssh那邊會報錯 01/18 11:13
13F:→ drwei:沒八卦 去電腦版啦 01/18 11:34
14F:→ taroa:只要一開始在自家網路設定好public-key應該是安全的 01/18 13:17
15F:→ taroa:不過會想到這麼多的公司員工本身就很可疑 01/18 13:20
16F:推 ian1009:回到傳統的密碼本吧~第幾行第幾個字MSN內容座標化... 01/18 14:23
--



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 124.11.228.222
17F:推 celicx:BC只能看WLM8.5之前的版本,8.5之後都不支援了... 01/21 16:24
18F:→ celicx:至於SSL的部份,的確就像文內所說的BC可以分2段吃SSL驗證 01/21 16:25
19F:→ celicx:Client to BC(第一段),BC to Web Service(第二段) 01/21 16:26
20F:→ celicx:至於ssh2,如果是透過BC的socks是可以被解開的(實驗過= =) 01/21 16:27
21F:推 OpenSkyWin:請問如果有人用bc,那麼我browser看SSL的網應該會警告? 01/24 18:45
22F:→ OpenSkyWin:ssh2的話,我如果先前已經有連過這個網站,存有之前的key 01/24 18:46
23F:→ OpenSkyWin:在known_host檔裡面,再被別人用BC監視時,也會跳出警告? 01/24 18:47







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:iOS站內搜尋

TOP