Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / squid через https / 21 сообщений из 21, страница 1 из 1
24.11.2005, 14:32:31
    #33397499
Василий Д.
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
у меня на серваке поднят squid. Там задана авторизация пользователей, топа логин/пароль. Все бы хорошо, но только эти самые логины пароли браузеры передают squidу в открытом виде в base64. А у нас недавно в сети завелся злобный кул хацкер, который сеть снифит, и пароли вытаскивает. Вопрос, как можно в squid требовать не Basic аутентификацию, а то-нибудь более продвинутое, с шифрованием?
P.S. Вариант заменить хабы на свичи не предлагать.
...
Рейтинг: 0 / 0
24.11.2005, 15:14:06
    #33397656
lissyara
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
1. заменить хабы на свичи.
2. заменить тип аутентификации


Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
24.11.2005, 15:22:46
    #33397684
Василий Д.
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
[quot lissyara]
1. заменить хабы на свичи.
2. заменить тип аутентификации


Отвечаю попорядку:
1. заменить на свичи нет возможности, поэтому про этот вариант сразу забываем
2. это я собственно и спрашиваю КАК В SQUIDе поменять аутентификацию на не Basic???
...
Рейтинг: 0 / 0
24.11.2005, 16:08:36
    #33397839
Oerr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
auth_param схема имя-параметра значение
параметры схемы basic: programm, children, realm, credentialsttl)

authenticate_program /usr/local/squid/bin/ncsa_auth /usr/local/squid/etc/passwd

authenticate_children 5 (сколько параллельных процессов будут заниматься аутентификацией)

authenticate_ttl 3600 (сколько секунд кешировать результаты работ программы аутентификации)

authenticate_ip_ttl 0 (чтобы с нескольких мест не пользовались одним именем)



http://surgutnet.ru
...
Рейтинг: 0 / 0
24.11.2005, 16:10:18
    #33397844
Oerr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
lissyara
1. заменить хабы на свичи.

Не поможет смотри на Ettercap

http://surgutnet.ru
...
Рейтинг: 0 / 0
24.11.2005, 16:25:10
    #33397895
Василий Д.
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
Oerrauth_param схема имя-параметра значение
параметры схемы basic: programm, children, realm, credentialsttl)

authenticate_program /usr/local/squid/bin/ncsa_auth /usr/local/squid/etc/passwd

authenticate_children 5 (сколько параллельных процессов будут заниматься аутентификацией)

authenticate_ttl 3600 (сколько секунд кешировать результаты работ программы аутентификации)

authenticate_ip_ttl 0 (чтобы с нескольких мест не пользовались одним именем)



http://surgutnet.ru

а кроме basic какие еще могут быть типы аутентификации?
...
Рейтинг: 0 / 0
24.11.2005, 16:54:35
    #33398044
Василий Д.
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
Oerr[quot lissyara]
http://surgutnet.ru

ссылка прикольная. Там нашел, как виндовые машины через squid пускать, с виндовой же аутентификацией. А у меня линуксовые клиентские машины с линуксовой автентификацией.
...
Рейтинг: 0 / 0
24.11.2005, 17:06:42
    #33398113
Василий Д.
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
А что такое за digest схема аутентификации?
...
Рейтинг: 0 / 0
25.11.2005, 10:12:20
    #33399169
Oerr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
применяется при общении между прокси-серверами

http://surgutnet.ru
...
Рейтинг: 0 / 0
25.11.2005, 10:34:46
    #33399242
Oerr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
В исходниках есть дирректория "helpers" В ней Вы найдете все возможные схемы аутентификации. Выберете то что вам подходит.

http://surgutnet.ru
...
Рейтинг: 0 / 0
25.11.2005, 11:13:36
    #33399355
Василий Д.
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
OerrВ исходниках есть дирректория "helpers" В ней Вы найдете все возможные схемы аутентификации. Выберете то что вам подходит.

http://surgutnet.ru

там нет описания этих схем. А меня интересует шифруется ли пароль при передаче его по сети? Этого там не описано. :(
...
Рейтинг: 0 / 0
25.11.2005, 11:21:28
    #33399392
sanek842
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
digest подразумевает передачу не самого пароля , а посылается хеш функция вычисленная на основе введенного пароля, суть в том что по хешу, если его перехватить, узнать пароль невозможно
...
Рейтинг: 0 / 0
25.11.2005, 11:34:42
    #33399439
ALex_hha
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
авторесли его перехватить, узнать пароль невозможно
ты в этом уверен? md5 256 bit ломают за 2 часа :).

А вообще squid поддерживает cyrus-sasl2, так что теоретически можно подключить любую аутентификацию.

автортам нет описания этих схем
описания есть в инете.
...
Рейтинг: 0 / 0
25.11.2005, 11:41:35
    #33399455
sanek842
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
ALex_hha авторесли его перехватить, узнать пароль невозможно
ты в этом уверен? md5 256 bit ломают за 2 часа :).

незнаю, может кто-то и ломает :) , но для простых смертных это всеравно неподсилу.
...
Рейтинг: 0 / 0
25.11.2005, 14:08:20
    #33400068
Василий Д.
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
ALex_hha авторесли его перехватить, узнать пароль невозможно
ты в этом уверен? md5 256 bit ломают за 2 часа :).

А вообще squid поддерживает cyrus-sasl2, так что теоретически можно подключить любую аутентификацию.

автортам нет описания этих схем
описания есть в инете.

В конфигурацию оборудования для взлома MD5 за 2 часа не скажешь?

это бред 256бит это 2^256 степени вариантов, это больше чем дофига.

Если ты утверждаешь, что ломают (я не беру в рассмотрение случаи когда паролем является что-нибуль в виде "password", "test" ... а нормальные пароли: "decJHnfg57ndo7" ) то приведи описание взлома с описанием программных и аппаратных средств.
...
Рейтинг: 0 / 0
25.11.2005, 14:17:12
    #33400107
ALex_hha
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
авторВ конфигурацию оборудования для взлома MD5 за 2 часа не скажешь?
шоб я так помнил, читал на opennet.ru.

автора нормальные пароли: "decJHnfg57ndo7"
и этот пароль ты хочешь заставить вводить пользователя каждый раз?
...
Рейтинг: 0 / 0
25.11.2005, 14:24:22
    #33400144
Василий Д.
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
ALex_hha
автора нормальные пароли: "decJHnfg57ndo7"
и этот пароль ты хочешь заставить вводить пользователя каждый раз?

я для примера привел пароль. если пероль простой, то он и за 5 минут ломается. Криптостойкость шифра должна определяться для нормальных паролей, вроде того, что я привел. Если авторы взлома 2 часа ломали пароль "12345" то грош им цена.
...
Рейтинг: 0 / 0
25.11.2005, 14:52:09
    #33400264
ALex_hha
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
авторесли пероль простой, то он и за 5 минут ломается. Криптостойкость шифра должна определяться для нормальных паролей, вроде того, что я привел. Если авторы взлома 2 часа ломали пароль "12345" то грош им цена.
это все понятно, я это знаю. А ты вот попробуй заставить вводить такой пароль начальника, вот тогда и посмотрим. Я вот своих при переходе на домен еле заставил пароль из 4х символов использовать, и то с боем.
...
Рейтинг: 0 / 0
25.11.2005, 15:27:38
    #33400429
Василий Д.
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
ALex_hha авторесли пероль простой, то он и за 5 минут ломается. Криптостойкость шифра должна определяться для нормальных паролей, вроде того, что я привел. Если авторы взлома 2 часа ломали пароль "12345" то грош им цена.
это все понятно, я это знаю. А ты вот попробуй заставить вводить такой пароль начальника, вот тогда и посмотрим. Я вот своих при переходе на домен еле заставил пароль из 4х символов использовать, и то с боем.
если виндовая сеть, то в настройках AD можно задавать минимальный размер паролей, и если юзверь захочет пользоваться компом, то паскай придумывает пароль нужного размера. А в линухе еще проще. там сам рут пароли задает, и может контролировать их длину.
...
Рейтинг: 0 / 0
25.11.2005, 15:31:41
    #33400442
lissyara
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
рут рутом, а начальнику долб..бу объясни что вчера он без пароля заходил, а
сегодня должен вводить gh67pw%a ?


Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
25.11.2005, 15:49:31
    #33400525
ALex_hha
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
squid через https
авторесли виндовая сеть, то в настройках AD можно задавать минимальный размер паролей
меня этому учить не надо. Я и так задал 4 символа и убрал проверку на сложность.

авторрут рутом, а начальнику долб..бу объясни что вчера он без пароля заходил, а сегодня должен вводить gh67pw%a ?
вот это я и имел ввиду :)
...
Рейтинг: 0 / 0
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / squid через https / 21 сообщений из 21, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]