Keskmine nädala kokkuvõte nr 5 (9.–16. august 2019)
Me kuuleme kogu aeg fraasi "riiklik julgeolek", kuid kui valitsus hakkab meie suhtlust jälgima, salvestades seda ilma usutava kahtluseta, seadusliku aluseta ja ilma nähtava eesmärgita, peame esitama endale küsimuse: kas need tõesti kaitsevad riigi julgeolekut või kas nad kaitsevad omasid?
- Edward Snowden
Selle kokkuvõtte eesmärk on suurendada ühenduse huvi eraelu puutumatuse vastu, mis, pidades silmas viimased sündmused muutub asjakohasemaks kui kunagi varem.
Päevakorras:
Detsentraliseeritud Interneti-teenuse pakkuja "Medium" kogukonna entusiastid loovad oma otsingumootori
Medium on loonud uue sertifitseerimisasutuse Medium Global Root CA. Keda muudatused puudutavad?
Turvasertifikaadid igale kodule – kuidas luua Yggdrasili võrgus oma teenus ja väljastada sellele kehtiv SSL-sertifikaat
Tuleta mulle meelde – mis on keskmine?
Keskmine (Inglise Keskmine - "vahendaja", algne hüüdlause - Ärge küsige oma privaatsust. Võtma tagasi; ka inglise keeles sõna keskmine tähendab "vahetaset" - Venemaa detsentraliseeritud Interneti-teenuse pakkuja, kes pakub võrgule juurdepääsu teenuseid Yggdrasil tasuta.
Täisnimi: Keskmine Interneti-teenuse pakkuja. Algselt kavandati projekt kui Võrkvõrk в Kolomna linnaosa.
Moodustati 2019. aasta aprillis osana sõltumatu telekommunikatsioonikeskkonna loomisest, pakkudes lõppkasutajatele juurdepääsu Yggdrasili võrguressurssidele Wi-Fi traadita andmeedastustehnoloogia abil.
Detsentraliseeritud Interneti-teenuse pakkuja "Medium" kogukonna entusiastid loovad oma otsingumootori
Algselt võrgus Yggdrasil, mida detsentraliseeritud Interneti-teenuse pakkuja Medium transpordina kasutab, ei olnud oma DNS-serverit ega avaliku võtme infrastruktuuri – need kaks probleemi lahendas aga vajadus Mediumi võrguteenustele turvasertifikaate väljastada.
Miks on teil vaja PKI-d, kui Yggdrasil pakub võimalust krüpteerida liiklust kaaslaste vahel?Kui loote nendega ühenduse kohalikult töötava Yggdrasili võrguruuteri kaudu, pole Yggdrasili võrgus veebiteenustega ühenduse loomiseks vaja kasutada HTTPS-i.
Tõepoolest: Yggdrasili transport on tasemel protokoll võimaldab turvaliselt kasutada ressursse Yggdrasili võrgu sees – läbiviimise võime MITM rünnakud täielikult välistatud.
Olukord muutub radikaalselt, kui pääsete Yggdarsili sisevõrgu ressurssidele juurde mitte otse, vaid vahesõlme kaudu - keskmise võrgu pääsupunkti kaudu, mida haldab selle operaator.
Kes võib sel juhul teie edastatavaid andmeid kahjustada:
Pöörduspunkti operaator. On ilmne, et Medium võrgu pääsupunkti praegune operaator saab pealt kuulata krüpteerimata liiklust, mis läbib tema seadmeid.
otsus: Yggdrasili võrgus veebiteenustele juurdepääsuks kasutage HTTPS-protokolli (tase 7 OSI mudelid). Probleem seisneb selles, et Yggdrasili võrguteenuste jaoks ei ole võimalik väljastada ehtsat turvasertifikaati tavapäraste vahenditega, näiteks Let's Encrypt.
Seetõttu asutasime oma sertifitseerimiskeskuse - "Keskmine globaalne juur-CA". Valdav enamus Medium võrguteenustest on allkirjastatud vahepealse sertifitseerimisasutuse “Medium Domain Validation Secure Server CA” juurturbesertifikaadiga.
Sertifitseerimisasutuse juursertifikaadi ohustamise võimalusega loomulikult arvestati – kuid siin on sertifikaat pigem vajalik andmeedastuse terviklikkuse kinnitamiseks ja MITM-i rünnakute võimaluse välistamiseks.
Erinevate operaatorite keskmise võrgu teenustel on erinevad turbesertifikaadid, mis on ühel või teisel viisil allkirjastatud juursertifitseerimisasutuse poolt. Kuid juur-CA operaatorid ei saa pealt kuulata krüpteeritud liiklust teenustest, millele nad on allkirjastanud turvasertifikaadid (vt "Mis on CSR?").
Need, kes on eriti mures oma ohutuse pärast, võivad kasutada selliseid vahendeid nagu lisakaitse, nt PGP и sarnane.
Praegu on keskmise võrgu avaliku võtme infrastruktuuril võimalus kontrollida sertifikaadi olekut protokolli abil OCSP või kasutamise kaudu C.R.L..
Tulge asja juurde
Kasutaja @NXShock alustas Yggdrasili võrgus asuvate veebiteenuste otsingumootori arendamist. Oluline aspekt on asjaolu, et teenuste IPv6-aadresside määramine otsingu tegemisel toimub päringu saatmisega keskmise võrgu sees asuvale DNS-serverile.
Peamine tippdomeen on .ygg. Enamikul domeeninimedel on see tippdomeen, välja arvatud kaks erandit: .isp и .gg.
Otsingumootor on väljatöötamisel, kuid selle kasutamine on võimalik juba täna – piisab vaid veebilehe külastamisest otsing.medium.isp.
Medium on loonud uue sertifitseerimisasutuse Medium Global Root CA. Keda muudatused puudutavad?
Eile lõppes Medium Root CA sertifitseerimiskeskuse funktsionaalsuse avalik testimine. Testimise lõpus parandati vead avaliku võtme infrastruktuuriteenuste töös ja loodi uus sertifitseerimisasutuse juursertifikaat “Medium Global Root CA”.
Arvesse võeti kõiki PKI nüansse ja funktsioone - nüüd antakse uus CA sertifikaat “Medium Global Root CA” välja alles kümme aastat hiljem (pärast selle kehtivusaja lõppu). Nüüd väljastavad turvasertifikaate ainult vahepealsed sertifitseerimisasutused - näiteks "Medium Domain Validation Secure Server CA".
Kuidas sertifikaatide usaldusahel praegu välja näeb?
Mida tuleb teha, et kõik toimiks, kui olete kasutaja:
Kuna mõned teenused kasutavad HSTS-i, peate enne keskmiste võrguressursside kasutamist kustutama andmed keskmistest sisevõrguressurssidest. Seda saate teha oma brauseri vahekaardil Ajalugu.
Mida tuleb teha, et kõik toimiks, kui olete süsteemioperaator:
Peate lehel oma teenuse sertifikaadi uuesti välja andma pki.medium.isp (teenus on saadaval ainult keskmises võrgus).
Turvasertifikaadid igale kodule – kuidas luua Yggdrasili võrgus oma teenus ja väljastada sellele kehtiv SSL-sertifikaat
Seoses sisevõrguteenuste arvu kasvuga Medium võrgus on suurenenud vajadus uute turvasertifikaatide väljastamiseks ja nende teenuste seadistamiseks nii, et need toetaksid SSL-i.
Kuna Habr on tehniline ressurss, paljastab igas uues kokkuvõttes üks päevakorrapunktidest keskmise võrgu infrastruktuuri tehnilised omadused. Näiteks allpool on põhjalikud juhised teie teenuse jaoks SSL-sertifikaadi väljastamiseks.
Näited näitavad domeeninime domeen.ygg, mis tuleb asendada teie teenuse domeeninimega.
Samm 1. Genereeri privaatvõti ja Diffie-Hellmani parameetrid
[ req ]
default_bits = 2048
distinguished_name = req_distinguished_name
x509_extensions = v3_req
[ req_distinguished_name ]
countryName = Country Name (2 letter code)
countryName_default = RU
stateOrProvinceName = State or Province Name (full name)
stateOrProvinceName_default = Moscow Oblast
localityName = Locality Name (eg, city)
localityName_default = Kolomna
organizationName = Organization Name (eg, company)
organizationName_default = ACME, Inc.
commonName = Common Name (eg, YOUR name)
commonName_max = 64
commonName_default = *.domain.ygg
[ v3_req ]
subjectKeyIdentifier = hash
keyUsage = critical, digitalSignature, keyEncipherment
extendedKeyUsage = serverAuth
basicConstraints = CA:FALSE
nsCertType = server
authorityKeyIdentifier = keyid,issuer:always
crlDistributionPoints = URI:http://crl.medium.isp/Medium_Global_Root_CA.crl
authorityInfoAccess = OCSP;URI:http://ocsp.medium.isp
Samm 3. Esitage sertifikaaditaotlus
Selleks kopeerige faili sisu domain.ygg.csr ja kleepige see saidi tekstiväljale pki.medium.isp.
Järgige veebisaidil olevaid juhiseid ja seejärel klõpsake nuppu "Esita". Kui see õnnestub, saadetakse teie määratud e-posti aadressile sõnum, mis sisaldab vahesertifitseerimisasutuse allkirjastatud sertifikaadi manust.
Samm 4. Seadistage oma veebiserver
Kui kasutate veebiserverina nginxi, kasutage järgmist konfiguratsiooni:
Meili teel saadud sertifikaat tuleb kopeerida aadressile: /etc/ssl/certs/domain.ygg.crt. Privaatvõti (domain.ygg.key) asetage see kataloogi /etc/ssl/private/.
Samm 5. Taaskäivitage oma veebiserver
sudo service nginx restart
Tasuta Internet Venemaal algab sinust endast
Täna saate Venemaal tasuta Interneti loomiseks anda kõikvõimaliku abi. Oleme koostanud põhjaliku loendi sellest, kuidas saate võrku aidata:
Rääkige oma sõpradele ja kolleegidele võrgust Medium. Jaga viitega selle artikli juurde sotsiaalvõrgustikes või isiklikus ajaveebis
Osalege Medium võrgu tehniliste küsimuste arutelus GitHubis
Looge oma veebiteenus Yggdrasili võrgus ja lisage see Keskmise võrgu DNS