Горячее
Лучшее
Свежее
Подписки
Сообщества
Блоги
Эксперты
Войти
Забыли пароль?
или продолжите с
Создать аккаунт
Я хочу получать рассылки с лучшими постами за неделю
или
Восстановление пароля
Восстановление пароля
Получить код в Telegram
Войти с Яндекс ID Войти через VK ID
Создавая аккаунт, я соглашаюсь с правилами Пикабу и даю согласие на обработку персональных данных.
ПромокодыРаботаКурсыРекламаИгрыПополнение Steam
Пикабу Игры +1000 бесплатных онлайн игр
Нарисуй Удар - это смесь двух жанров: рисование и драки. Вы играете за одну из балерин, которые сражаются друг против друга в смертельном танце.

Испытайте новый игровой опыт в захватывающей игре “Нарисуй Удар” прямо сейчас!

Нарисуй Удар

Драки, На ловкость, Для мальчиков

Играть

Топ прошлой недели

  • Rahlkan Rahlkan 1 пост
  • Tannhauser9 Tannhauser9 4 поста
  • alex.carrier alex.carrier 5 постов
Посмотреть весь топ

Лучшие посты недели

Рассылка Пикабу: отправляем самые рейтинговые материалы за 7 дней 🔥

Нажимая кнопку «Подписаться на рассылку», я соглашаюсь с Правилами Пикабу и даю согласие на обработку персональных данных.

Спасибо, что подписались!
Пожалуйста, проверьте почту 😊

Помощь Кодекс Пикабу Команда Пикабу Моб. приложение
Правила соцсети О рекомендациях О компании
Промокоды Биг Гик Промокоды Lamoda Промокоды МВидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
0 просмотренных постов скрыто
1746
KaiTak
KaiTak
4 года назад
Информационная безопасность IT

Надо больше запретов, давайте сразу запретим Интернет!⁠⁠

Минкомсвязи в понедельник выложило проект изменений к ФЗ от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации», согласно которым:

Запрещается использование <…> протоколов шифрования, позволяющих скрыть имя (идентификатор) Интернет-страницы или сайта в сети «Интернет» <…> Нарушение запрета <…> влечет приостановление функционирования Интернет-ресурса <…>


Буквально это звучит так: если посетитель сайта использует протокол шифрования, позволяющий вот это все, мы заблокируем посещенный сайт. Как всегда, логично, но дальше еще интереснее:

Протокол шифрования, позволяющий скрыть имя (идентификатор) Интернет-страницы или сайта в сети «Интернет» – это абстрактный или конкретный протокол, включающий набор правил, регламентирующих использование криптографических преобразований и алгоритмов в информационные процессы.


Я даже знаю, откуда автор-дегенерат выкопал это определение – из Педивикии, где оно звучит чуть-чуть иначе и относится немного к другому термину:

Криптографический протокол – это абстрактный или конкретный протокол, включающий набор криптографических алгоритмов. В основе протокола лежит набор правил, регламентирующих использование криптографических преобразований и алгоритмов в информационных процессах.


Но самая мякотка – в пояснительной записке к этому высеру законопроекту.

По экспертным оценкам возрастает число случаев использования маскирующих протоколов, позволяющих скрыть фактические сетевые адреса устройств от внешних систем и протоколов шифрования. Все большее распространение получают протоколы с применением криптографических алгоритмов и методов шифрования TLS 1.3, ESNI, DoH (DNS поверх HTTPS), DoT (DNS поверх TLS).


Тут я окончательно запутался, протоколы шифрования – это хорошо или плохо? Мы их запрещаем, или переживаем, что от них что-то скрывают? А TLS 1.3 чем особенно плох, что мы его запрещать собираемся? А как же другие версии TLS, их тоже запрещаем, или как? А сайты Минспорта и ФМБА, где сейчас используется TLS 1.3, блокировать будем или это как раз «кроме определенных законом случаев»?

Из-за чего вообще сыр-бор, рассказываю. Хотим мы зайти на Пикабу, набираем pikabu.ru в адресной строке, браузер без понятия, что это и где, и обращается к специально обученному «справочнику» – DNS-серверу, который отвечает: это на IP 212.224.112.193, туда иди, там узнаешь точнее. Не спрашивайте, почему такой порядок, так устроен Интернет by design и всё.

Вдруг Роскомпозор решает объявить Пикабу террористическо-юмористическим сайтом, запрещенным к распространению на территории Российской Федерации. Что он делает? Приказывает всем российским провайдерам при обращении к их DNS-серверам в поисках pikabu.ru отвечать «Не положено!» Если клиент провайдера прямиком ломится на Пикабу, то тупо переадресовывать его на заглушку «Сайт внесет в список всего нехорошего».

Но мы ребята ушлые, мы умеем шифровать свой трафик и можем обращаться за «справками» и к иностранным DNS-серверам, которые хер клали на Роскомпозор и его представления о прекрасном. Роскомпозор в ответ требует у российских провайдеров фильтровать DNS-запросы, отсекая те из них, которые касаются запрещенных сайтов. Мы шифруем свои DNS-запросы (DoH или DoT), Роскомпозор заставляет провайдеров блокировать такие запросы. Мы в конце концов руками указываем IP сервера, где живет Пикабу и обходимся вообще без DNS-запросов.

Роскомпозор чешет репу и вспоминает про такую особенность протокола HTTPS, как SNI – Server Name Indication. Фишка в том, что даже если мы шифруем весь свой трафик (то есть, заходим на Пикабу по HTTPS), то весь он идет зашифрованным (что и где мы смотрим, никто по дороге узнать не может), но вот самый первый запрос содержит незашифрованное имя сайта, к которому мы обращаемся.

Привет, 212.224.112.193, мы пришли на pikabu.ru! Дальше все скрыто завесой мглы шифрования, но вот эта фраза передается открытым текстом, by design. Провайдерам поручается блокировать HTTPS-соединения, где SNI содержит имя запрещенного сайта. Мы отвечаем использованием зашифрованного SNI (Encrypted SNI, ESNI). Роскомпозор запрещает ESNI целиком и полностью… а заодно и TLS 1.3, чтоб два раза не вставать, видимо (но это неточно).

Сдается мне, этот высер похоронят, во всяком случае, в текущем виде. Но это тоже неточно…

Показать полностью
[моё] Минкомсвязь Законопроект Интернет Https Цензура в интернете Текст
219
1
KaiTak
KaiTak
4 года назад
Новости

Распятые SSL-сертификаты, хвост, виляющий собакой и это все…⁠⁠

Прекрасный сюжет от свидомых «журналистов» – «США отменили SSL-сертификат для ФСБ России». Прежде чем переходить по ссылке, имейте в виду: лапша утиная, сорт высший, продюсеры «Распятого мальчика» и «Жидобандеровских киборгов» курят в сторонке!


Для слабонервных рассказываю кратко, своими словами: какой-то дядя из Калифорнии, аттестованный как IT-бизнесмен из США российского происхождения, якобы сообщил, что США «отменили» SSL-сертификаты 35 российским «организациям», поэтому сайты Президента России и ФСБ России больше не поддерживают защищенное соединение (протокол HTTPS).


Скандалы, интриги, расследования… постойте, почему я узнаю об этом от какого-то местечкового издания? Где бешеное выражение озабоченностей Захаровой? Почему не блещет косноязычием Песков? Даже Пушков не разоблачает очередные происки заокеанских поджигателей войны. Я уж не говорю про «первую кнопку» или CNN, которым положено первыми реагировать на подобные события.


Шутка ли, Вашингтонский обком надавил на центры сертификации и те отозвали SSL-сертификаты по политическим мотивам – скандал на весь мир, под вопрос ставится вся система SSL-сертификации, сами основы современного Интернета! И тишина… и только дежурный по палате «искренне возмущен», призывает Русь к топору «жесткому ответу» и плюется в санитаров рад поводу напомнить о своем существовании.


Что еще удивительнее, я регулярно захожу на сайты Президента и ФСБ и они испокон не поддерживали защищенное соединение. Мораль? А какая тут может быть мораль… она выведена давно и не нами: все врут © но некоторые делают это под слишком забористыми веществами.

Показать полностью
[моё] СМИ и пресса Утка Https Новости Текст
8
136
meteozond
4 года назад
Лига Сисадминов

Решение проблемы TLS + Internet Explorer + roskazna.ru⁠⁠

Решение проблемы TLS + Internet Explorer + roskazna.ru Безопасность, Https, TLS, Шифр, Internet Explorer, Ie11, Windows, Длиннопост

Не удается оботразить эту страницу

Включите TLS 1.0, TLS 1.1 и TLS 1.2 в дополнительных параметрах и повторите попытку подключения к https://roskazna.ru . Если ошибка повторяется, возможно, этот сайт использует неподдерживаемый протокол или комплект шифров, например RC4 (ссылка на статью со сведениями), который не считается безопасным. Обратитесь к администратору сайта.

Так как в сети ни решения ни описания проблемы просто физически нет, а с профильного форума мой пост без объяснения причин снесли модераторы, дублирую здесь, что бы помочь всем бедолагам получающим данное сообщение.

В большинстве случаев проблема в старой версии Windows. В Windows ниже 10-ки в IE этот сайт  не работает и вряд ли уже когда-нибудь заработает. Единственное решение - обновление на 10ку и выше. 

Решение проблемы TLS + Internet Explorer + roskazna.ru Безопасность, Https, TLS, Шифр, Internet Explorer, Ie11, Windows, Длиннопост

Убедитесь сами https://www.ssllabs.com/ssltest/analyze.html?d=moufk.roskazn...

Причина в том, что поддерживаемые данным сайтом 2 несчастных набора шифров TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 и TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 появились только в 10-ке. Firefox и Chrome в отличии от Internet Explorer не пользуются встроенными в Windows наборами шифров, а используют свои всегда свежие - поэтому в них этот сайт открывается.

И это при том, что для нормальной работы всего софта официально рекомендуется версия не ниже 7-ки.

Благодаря высочайшей информативности страниц с ошибками Internet Explorer 11, простому смертному, незнакомому с секретными наречиями Парселтанга и прочей черной магией, самостоятельно узнать об этом не суждено никогда. Лично мне удалось докопаться до этого только сравнивая перехваченные WireShark сетевые пакеты IE и Chrome, сканируя сервер через nmap. А потом гугля причину отсутствия потеряшек. И это после того, как я несколько дней безуспешно бился с реестром и оснасткой групповых политик, которую еще надо было исхитриться установить на ту кастрированную винду с которой ко мне пришел бедолага.

Вот тут список поддерживаемых Windows 8.1 шифров и эти шифры там отсутствуют

https://docs.microsoft.com/en-us/windows/win32/secauthn/tls-...

А вот тут, в Windows 10, они есть:

https://docs.microsoft.com/en-us/windows/win32/secauthn/tls-...

Собственно наглядно, результат работы nmap - набор шифров курильщика:

Решение проблемы TLS + Internet Explorer + roskazna.ru Безопасность, Https, TLS, Шифр, Internet Explorer, Ie11, Windows, Длиннопост

И для сравнения - набор шифров почти здорового человека:

Решение проблемы TLS + Internet Explorer + roskazna.ru Безопасность, Https, TLS, Шифр, Internet Explorer, Ie11, Windows, Длиннопост

Как-то так. Берегите себя - сканируйте порты, перехватывайте пакеты и оставьте в покое реестр,  групповые политики и свойства обозревателя

Показать полностью 3
Безопасность Https TLS Шифр Internet Explorer Ie11 Windows Длиннопост
89
FRiTZ0
5 лет назад

Ошибка с шлюзом⁠⁠

Ошибка с шлюзом
[моё] Шлюз IT Http Https Прокси
0
13
udev
udev
5 лет назад

Тот случай, когда нужно проверить SSL-сертификат...⁠⁠

И ты такой из России заходишь на первый загугленный сайт, вводишь домен и наводишь мышку пониже для клика.

Тот случай, когда нужно проверить SSL-сертификат... Https, Системное администрирование, Украина
[моё] Https Системное администрирование Украина
5
11
doatta
doatta
5 лет назад

Типы сертификатов и как их получить⁠⁠

От теории к практике. Осталось что-то недосказанное в теме про шифрование? Не хочу углубляться в дебри криптографических протоколов, кому это интересно - в интернете достаточно материала. Но если я  упустил что-то важное для админов - напишите.



P.S. Немного фоновой музыки, более динамический контент.

Хотелось бы услышать ваше мнение, над чем стоит поработать, чего не хватает или что стоит вовсе убрать

[моё] YouTube Видео Обучение IT Https
0
5
doatta
doatta
5 лет назад

SSL/TLS или когда прекрасные идеи сталкиваются с жестокой реальностью⁠⁠

Будет еще продолжение, с наглядной настройкой, и, возможно, наглядным примером расшифровки рабочим фаерволом.


P.S. Теперь у меня есть хабр канал, где будут все мои видео в текстовом виде. Можно найти по нику datt

[моё] YouTube Видео Обучение IT Https
7
57
OpenNET
OpenNET
5 лет назад
GNU/Linux

Массовый отзыв сертификатов Let's Encrypt⁠⁠

Массовый отзыв сертификатов Let's Encrypt Https

Некоммерческий удостоверяющий центр Let's Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, предупредил о предстоящем отзыве многих ранее выданных TLS/SSL сертификатов. Из 116 млн ныне действующих сертификатов Let's Encrypt будет отозвано чуть больше 3 млн (2.6%), из которых примерно 1 млн являются дубликатами, привязанными к одному домену (ошибка в основном затронула очень часто обновляемые сертификаты, поэтому так много дубликатов). Отзыв запланирован на 4 марта (точное время пока не определено, но отзыв будет произведён не раньше 3 ночи MSK).


Необходимость отзыва обусловлена выявленной 29 февраля ошибкой. Проблема проявляется с 25 июля 2019 года и затрагивает систему проверки CAA-записей в DNS. Запись CAA (RFC-6844, Certificate Authority Authorization) позволяет владельцу домена явно определить удостоверяющий центр, через который можно генерировать сертификаты для указанного домена. Если удостоверяющий центр не перечислен в записях CAA, то он обязан блокировать выдачу сертификатов для данного домена и информировать владельца домена о попытках компрометации. В большинстве случаев сертификат запрашивается сразу после прохождения проверки CAA, но результат проверки считается действительным ещё 30 дней. Правила также предписывают выполнять повторную проверку не позднее, чем за 8 часов до выдачи нового сертификата (т.е. если при запросе нового сертификата с момента прошлой проверки прошло 8 часов, требуется повторная проверка).


Ошибка проявляется, если запрос сертификата охватывает сразу несколько доменных имён, для каждого из которых требуется проверка записи CAA. Суть ошибки в том, что в момент повторной проверки вместо валидации всех доменов, осуществлялась повторная проверка только одного домена из списка (если в запросе было N доменов, вместо N разных проверок, один домен проверялся N раз). Для остальных доменов повторная проверка не выполнялась и при принятии решения использовались данные первой проверки (т.е. использовались данные, давностью до 30 дней). Как следствие, в течение 30 дней после первой проверки Let’s Encrypt мог выдать сертификат, даже если значение CAA-записи было изменено и Let’s Encrypt был убран из списка допустимых удостоверяющих центров.


Подверженным проблеме пользователям отправлено уведомление по email, если при получении сертификата были заполнены контактные данные. Проверить свои сертификаты можно загрузив список серийных номеров отозванных сертификатов или воспользовавшись online-сервисом (размещён на IP-адресе, заблокированном в РФ Роскомнадзором). Узнать серийный номер сертификата для интересующего домена можно при помощи команды:


openssl s_client -connect clicklink.app:443 -showcerts </dev/null 2>/dev/null \

| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :

Показать полностью
Https
16
Посты не найдены
О нас
О Пикабу Контакты Реклама Сообщить об ошибке Сообщить о нарушении законодательства Отзывы и предложения Новости Пикабу Мобильное приложение RSS
Информация
Помощь Кодекс Пикабу Команда Пикабу Конфиденциальность Правила соцсети О рекомендациях О компании
Наши проекты
Блоги Работа Промокоды Игры Курсы
Партнёры
Промокоды Биг Гик Промокоды Lamoda Промокоды Мвидео Промокоды Яндекс Директ Промокоды Отелло Промокоды Aroma Butik Промокоды Яндекс Путешествия Постила Футбол сегодня
На информационном ресурсе Pikabu.ru применяются рекомендательные технологии