Andreyka

Andreyka
Рейтинг
822
Регистрация
19.02.2005
Интересы
Zen
Some like a wizzard

Опубликовал, читайте

Лучше напишите сразу какой у ыас бюджет на это дело

Romka_Kharkov:


Андрей, фейл вашего рассказа как и в прошлой теме заключается в том, что вы постоянно говорите "давайте я зашифрую диск, а вы его расшифруете", вы мне хотите сказать что каждый сервер который вы настроили работает по такой схеме? везде шифрованные диски и при каждом ребуте меняется SSL И вы лезете как-то куда-то (кстати куда) что бы ввести пароль на новый ключ? Так вот поставьте себе задачу с другой стороны...... станет гораздо меньше вводных, а то получается что вы защищаете себя от себя же .... ))) атакующий (злоумышленник) думает вовсе не так как создающий софт инженер, это я думаю пояснять вам не надо... Может быть вам сразу в схему сказать ИП с которого будут ваши SSL вскрывать? :) Так вообще ситуация простецкая, в iptables закинуть можно и дело в шляпе, вы ведь сейчас не учитываете например , что заразить можно ваш ПК домашний а потом уже разобраться какой ключ будет завтра... ??? или это уже не предмет взлома вашего решения? :)

Во первых у меня настройка индивидуальная по требованию зпказчика. Если ему надо шифрованная фс - делаю без проблем.

Во вторых ввод ключей - это обязанность владельца, так как я только настраиваю, а потом владелец генерирует все ключи. У меня никуда доступа нет.

В третьих передача ssl может осуществляться через пиринг и для подделки надо найти и сломать каждый из серверов на котором лежит кусок ключа.

Думать надо глобальнее, дружище.

---------- Добавлено 06.03.2013 в 05:57 ----------

kabayashi:
Нужно пользоваться проверенными а не школохостами без истории.
В 2004 г сам сталкивался с подобным. Тогда базу от одного моего ГС слили в свободный доступ именно потому что я попал к таким школотятам которые через некоторое время пропали со всеми сайтами.

Пофиг. Когда я работал в модерндедикейтед то 200 серверов в дц суперб вырубиои и слили с них всю инфу. Типа абузу прислали что там спамсофт.

Хотя если защищать ГС, то да :)

Напишу статью и выложу на manageserver.ru

Уточните тип виртулизации - openvz?

Вот и ответ на вопрос.

zzzit:
Каким способом? Нет ни одного, при котором нельзя украсть ключ, если есть доступ к железу :)
В самом крайнем случае можно слить дамп оперативки и найти ключ в нем, если до чего-то очень хитрого кто-то додумается.

А что изменится? То что нужно будет добавить левую authority в хост, чтобы на него прозрачно передавать запросы с MITM машины? Ну да, чуть усложняется, но раз есть доступ к железу - не беда.

Серьезно? Давайте я зашифрую диск на вашем сервере а вы попытаетесь его расшифровать, идет?

А чем вам поможет для расшифровки пароленного ключа сниффинг его передачи через ssl? Или вы думаете что после реебута я буду использовать старый сертификат? Нет, я сделю себе новый а старый выкину с сервера авторизации.

И где ваш mitm теперь? Шах и мат.

---------- Добавлено 05.03.2013 в 15:24 ----------

kpv:

Красной таблетки не существует. Напишите пароль криптования красным фломастером на стикере сервера и перестаньте страдать о своих данных, которые не имеют для вас ценности...

Умение сливать дамп и искать в нем ключ намного сложнее, чем развить навык телепата и прчесть его из памяти владельца

Причин модет быть масса

Смотрите лог ошибок

Виртуалка небось?

delov:




Ага, припоси ее у себя! Под матрас положи... а то вдруг, что узнают?
Прям сплошные троли кругом!

Еще раз повторяю, всем "антитролям", дайте мне 100$ на год, я верну!
Или дайте мне доступ к вашему банковскому счету, любому кого первый раз видите или даже не видите! 🤪

Нет желающих? Тогда постите по теме! А не херню, какие вы все хорошие!

Я как раз по теме - защите сервера. А вот троллит тут походу кто-то другой ;)

---------- Добавлено 05.03.2013 в 03:31 ----------

zzzit:
Т.е. вся система вообще никак не модифицирована.

Так шифруйте сразу корневую, а ключ вводите на этапе загрузки через initrd.

И тогда никто никуда не зальет

---------- Добавлено 05.03.2013 в 03:33 ----------

zzzit:
netzoner, ключ ловится MITM атакой, выше даже написал как, нет в этом никакой безопасности.

А если ключ передается по ssl?

Реинсталл гарантирует 100%

А остальное ненадежно

Всего: 12866