|
|
|
squid через https
|
|||
|---|---|---|---|
|
#18+
у меня на серваке поднят squid. Там задана авторизация пользователей, топа логин/пароль. Все бы хорошо, но только эти самые логины пароли браузеры передают squidу в открытом виде в base64. А у нас недавно в сети завелся злобный кул хацкер, который сеть снифит, и пароли вытаскивает. Вопрос, как можно в squid требовать не Basic аутентификацию, а то-нибудь более продвинутое, с шифрованием? P.S. Вариант заменить хабы на свичи не предлагать. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.11.2005, 14:32:31 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
1. заменить хабы на свичи. 2. заменить тип аутентификации Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.11.2005, 15:14:06 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
[quot lissyara] 1. заменить хабы на свичи. 2. заменить тип аутентификации Отвечаю попорядку: 1. заменить на свичи нет возможности, поэтому про этот вариант сразу забываем 2. это я собственно и спрашиваю КАК В SQUIDе поменять аутентификацию на не Basic??? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.11.2005, 15:22:46 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
auth_param схема имя-параметра значение параметры схемы basic: programm, children, realm, credentialsttl) authenticate_program /usr/local/squid/bin/ncsa_auth /usr/local/squid/etc/passwd authenticate_children 5 (сколько параллельных процессов будут заниматься аутентификацией) authenticate_ttl 3600 (сколько секунд кешировать результаты работ программы аутентификации) authenticate_ip_ttl 0 (чтобы с нескольких мест не пользовались одним именем) http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.11.2005, 16:08:36 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
Oerrauth_param схема имя-параметра значение параметры схемы basic: programm, children, realm, credentialsttl) authenticate_program /usr/local/squid/bin/ncsa_auth /usr/local/squid/etc/passwd authenticate_children 5 (сколько параллельных процессов будут заниматься аутентификацией) authenticate_ttl 3600 (сколько секунд кешировать результаты работ программы аутентификации) authenticate_ip_ttl 0 (чтобы с нескольких мест не пользовались одним именем) http://surgutnet.ru а кроме basic какие еще могут быть типы аутентификации? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.11.2005, 16:25:10 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
Oerr[quot lissyara] http://surgutnet.ru ссылка прикольная. Там нашел, как виндовые машины через squid пускать, с виндовой же аутентификацией. А у меня линуксовые клиентские машины с линуксовой автентификацией. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.11.2005, 16:54:35 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
А что такое за digest схема аутентификации? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 24.11.2005, 17:06:42 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
В исходниках есть дирректория "helpers" В ней Вы найдете все возможные схемы аутентификации. Выберете то что вам подходит. http://surgutnet.ru ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 10:34:46 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
OerrВ исходниках есть дирректория "helpers" В ней Вы найдете все возможные схемы аутентификации. Выберете то что вам подходит. http://surgutnet.ru там нет описания этих схем. А меня интересует шифруется ли пароль при передаче его по сети? Этого там не описано. :( ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 11:13:36 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
digest подразумевает передачу не самого пароля , а посылается хеш функция вычисленная на основе введенного пароля, суть в том что по хешу, если его перехватить, узнать пароль невозможно ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 11:21:28 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
авторесли его перехватить, узнать пароль невозможно ты в этом уверен? md5 256 bit ломают за 2 часа :). А вообще squid поддерживает cyrus-sasl2, так что теоретически можно подключить любую аутентификацию. автортам нет описания этих схем описания есть в инете. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 11:34:42 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
ALex_hha авторесли его перехватить, узнать пароль невозможно ты в этом уверен? md5 256 bit ломают за 2 часа :). незнаю, может кто-то и ломает :) , но для простых смертных это всеравно неподсилу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 11:41:35 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
ALex_hha авторесли его перехватить, узнать пароль невозможно ты в этом уверен? md5 256 bit ломают за 2 часа :). А вообще squid поддерживает cyrus-sasl2, так что теоретически можно подключить любую аутентификацию. автортам нет описания этих схем описания есть в инете. В конфигурацию оборудования для взлома MD5 за 2 часа не скажешь? это бред 256бит это 2^256 степени вариантов, это больше чем дофига. Если ты утверждаешь, что ломают (я не беру в рассмотрение случаи когда паролем является что-нибуль в виде "password", "test" ... а нормальные пароли: "decJHnfg57ndo7" ) то приведи описание взлома с описанием программных и аппаратных средств. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 14:08:20 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
авторВ конфигурацию оборудования для взлома MD5 за 2 часа не скажешь? шоб я так помнил, читал на opennet.ru. автора нормальные пароли: "decJHnfg57ndo7" и этот пароль ты хочешь заставить вводить пользователя каждый раз? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 14:17:12 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
ALex_hha автора нормальные пароли: "decJHnfg57ndo7" и этот пароль ты хочешь заставить вводить пользователя каждый раз? я для примера привел пароль. если пероль простой, то он и за 5 минут ломается. Криптостойкость шифра должна определяться для нормальных паролей, вроде того, что я привел. Если авторы взлома 2 часа ломали пароль "12345" то грош им цена. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 14:24:22 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
авторесли пероль простой, то он и за 5 минут ломается. Криптостойкость шифра должна определяться для нормальных паролей, вроде того, что я привел. Если авторы взлома 2 часа ломали пароль "12345" то грош им цена. это все понятно, я это знаю. А ты вот попробуй заставить вводить такой пароль начальника, вот тогда и посмотрим. Я вот своих при переходе на домен еле заставил пароль из 4х символов использовать, и то с боем. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 14:52:09 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
ALex_hha авторесли пероль простой, то он и за 5 минут ломается. Криптостойкость шифра должна определяться для нормальных паролей, вроде того, что я привел. Если авторы взлома 2 часа ломали пароль "12345" то грош им цена. это все понятно, я это знаю. А ты вот попробуй заставить вводить такой пароль начальника, вот тогда и посмотрим. Я вот своих при переходе на домен еле заставил пароль из 4х символов использовать, и то с боем. если виндовая сеть, то в настройках AD можно задавать минимальный размер паролей, и если юзверь захочет пользоваться компом, то паскай придумывает пароль нужного размера. А в линухе еще проще. там сам рут пароли задает, и может контролировать их длину. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 15:27:38 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
рут рутом, а начальнику долб..бу объясни что вчера он без пароля заходил, а сегодня должен вводить gh67pw%a ? Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 15:31:41 |
|
||
|
squid через https
|
|||
|---|---|---|---|
|
#18+
авторесли виндовая сеть, то в настройках AD можно задавать минимальный размер паролей меня этому учить не надо. Я и так задал 4 символа и убрал проверку на сложность. авторрут рутом, а начальнику долб..бу объясни что вчера он без пароля заходил, а сегодня должен вводить gh67pw%a ? вот это я и имел ввиду :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.11.2005, 15:49:31 |
|
||
|
|

start [/forum/topic.php?fid=25&msg=33400264&tid=1490005]: |
0ms |
get settings: |
6ms |
get forum list: |
15ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
81ms |
get topic data: |
7ms |
get forum data: |
1ms |
get page messages: |
37ms |
get tp. blocked users: |
1ms |
| others: | 220ms |
| total: | 374ms |

| 0 / 0 |
