powered by simpleCommunicator - 2.0.53     © 2025 Programmizd 02
Форумы / Firebird, InterBase [игнор отключен] [закрыт для гостей] / администрирование секьюрности
9 сообщений из 9, страница 1 из 1
администрирование секьюрности
    #39097971
fb user
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
1. Поставили FB3, в дефолтной конфигурации. Создали много-много пользователей, работают. Через некоторое время осознают что шифрование трафика внутри офиса не нужно (нагружает как сервер, так и клиентов), и решают отказаться.
Какие действия нужно предпринять админу, чтобы реализовать этот кейс?

2. Дальше у компании появился удалённый офис на несколько человек. Естественное желане - включить шифрование для пользователей удалённого офиса (и только для них).
Какие действия нужно предпринять админу, чтобы реализовать этот кейс?

3. Дальше страньше. Пользователь с центрального офиса иногда бывает в удалённом, и всем понятно что когда он заходит оттуда, то должно быть шифрование. А когда 99% времени работает в центральном офисе, то чтобы шифрование было отключено.

4. И тут же админу хочется, чтобы в будущем, как только ещё какой-нибудь сотрудник неожиданно захочет поработать удалённо (хоть из другого офиса, хоть из дома), то чтобы для него автоматом включалось шифрование.

Т.е. обычные такие жизненние потребности админа.
В идеале бы ему конечно где-нибудь прописать, что например если пользователь стучится по порту 3050, то для него трафик не шифруется, а по порту 4060 - шифруются (и пробросить порт 4060 до шлюза в интерент, чтобы он там светился как 3050). И чтобы оно "просто заработало".
...
Рейтинг: 0 / 0
администрирование секьюрности
    #39098001
DBConstructor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
fb user, чем вам не подходит VPN доступ к центральному офису? Это разом решило бы все ваши задачи.
...
Рейтинг: 0 / 0
администрирование секьюрности
    #39098023
Фотография o_v_a
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
# Crypt plugins are used to crypt data transferred over the wire .
# In default case wire is encrypted using Alleged RC4
# (key must be generated by auth plugin).
#
# Per-connection configurable.
#
# CryptPlugin = Arc4
...
Рейтинг: 0 / 0
администрирование секьюрности
    #39098025
Фотография Симонов Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
fb user,

иcходя из firebird.conf

firebird.conf#
# Should connection over the wire be encrypted?
# Has 3 different values: Required, Enabled or Disabled. Enabled behavior
# depends on the other side's requirements. If both sides are set to Enabled,
# the connection is encrypted when possible. Note that Wirecrypt should be set
# to Enabled when running a Firebird server with legacy authentication.
#
# Attention: default depends upon connection type: incoming (server)
# or outgoing (client).
#
# Per-connection configurable.
#
# Type: string (predefined values)
#
#WireCrypt = Enabled (for client) / Required (for server)

Ставишь в database.conf на сервере WireCrypt = Enabled, а на каждом клиенте в зависимости от своего желания Enabled/Disabled. Увы других встроенных решений нет и в Firebird 3 уже вряд ли появится.

С портом идея не очень. Уж лучше тогда по маске подсети как-то распознавалось.
...
Рейтинг: 0 / 0
администрирование секьюрности
    #39098064
Фотография o_v_a
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да, с WireCrypt более правильный ход.
Другого варианта я тоже не вижу пока.
...
Рейтинг: 0 / 0
администрирование секьюрности
    #39098094
fb user
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Симонов Денисfirebird.conf#WireCrypt = Enabled (for client) / Required (for server)
Странно что дефолтная конфигурация - это Required и Enabled.
Получается что даже сейчас, работая через 127.0.0.1, процессор делает пустую работу.
Кстати, было бы очень ожидаемо увидеть в инсталлере пункт про шифрование трафика.
...
Рейтинг: 0 / 0
администрирование секьюрности
    #39098110
Фотография Симонов Денис
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
fb user,

странного ничего тут нет. По умолчанию рассчитывается что с сервером работа будет вестись в локальной сети.
...
Рейтинг: 0 / 0
администрирование секьюрности
    #39098143
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
fb userКакие действия нужно предпринять админу, чтобы реализовать этот кейс?

Переключить на сервере в fireird.conf параметр WireEncryption с Required в Disabled.

fb userКакие действия нужно предпринять админу, чтобы реализовать этот кейс?

Настроить VPN сервер, отказать удалённым пользователям в прямом подключении с помощью
firewall.
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
администрирование секьюрности
    #39098207
Фотография kdv
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Симонов ДенисС портом идея не очень.
с портом можно было бы замутить так:

если классик или суперклассик
- стандартный порт 3050 оставить внутри сети и не шифровать
- поднять 2 инстанс классика или суперклассика, с портом 3070, этот порт зашифровать.

однако, этим нивелируются плюшки суперсервера, т.к. здесь его использовать не получится.

p.s. еще напомню про zebedee.
...
Рейтинг: 0 / 0
9 сообщений из 9, страница 1 из 1
Форумы / Firebird, InterBase [игнор отключен] [закрыт для гостей] / администрирование секьюрности
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]