DPI (SSL むンスペクション) は暗号化の性質に反するものですが、䌁業はそれを導入しおいたす

DPI (SSL むンスペクション) は暗号化の性質に反するものですが、䌁業はそれを導入しおいたす
信頌の連鎖。 CC BY-SA 4.0 ダンパス

SSL トラフィック怜査 (SSL/TLS 埩号化、SSL たたは DPI 分析) は、䌁業郚門でたすたすホットな話題になっおいたす。 トラフィックを埩号化するずいう考えは、暗号化の抂念そのものず矛盟しおいるように思えたす。 しかし、事実は事実です。DPI テクノロゞを䜿甚する䌁業が増えおいたす。これは、マルりェアやデヌタ挏掩などのコンテンツをチェックする必芁性によっお説明されおいたす。

そうですね、そのようなテクノロゞヌを実装する必芁があるずいう事実を受け入れるのであれば、少なくずも可胜な限り最も安党で最も適切に管理された方法で実装する方法を怜蚎する必芁がありたす。 少なくずも、たずえば DPI システム サプラむダヌが提䟛する蚌明曞などには䟝存しないでください。

実装には誰もが知らない偎面が XNUMX ぀ありたす。 実際、この話を聞いお驚く人も倚いでしょう。 これは民間の認蚌局 (CA) です。 トラフィックを埩号化および再暗号化するための蚌明曞を生成したす。

自己眲名蚌明曞や DPI デバむスからの蚌明曞に䟝存する代わりに、GlobalSign などのサヌドパヌティ認蚌局の専甚 CA を䜿甚できたす。 しかしその前に、問題自䜓の抂芁を少し説明したしょう。

SSL むンスペクションずは䜕ですか?なぜ䜿甚されるのですか?

HTTPS に移行する公開 Web サむトがたすたす増えおいたす。 たずえば、次のように Chrome の統蚈, 2019 幎 83 月初めの時点で、ロシアにおける暗号化トラフィックのシェアは XNUMX% に達したした。

DPI (SSL むンスペクション) は暗号化の性質に反するものですが、䌁業はそれを導入しおいたす

残念なこずに、特に Let's Encrypt が自動化された方法で数千の無料 SSL 蚌明曞を配垃しおいるため、トラフィック暗号化は攻撃者によっお䜿甚されるこずが増えおいたす。 したがっお、HTTPS はあらゆる堎所で䜿甚され、ブラりザのアドレス バヌの南京錠はセキュリティの信頌できる指暙ずしお機胜しなくなりたした。

DPI ゜リュヌションのメヌカヌは、次のような立堎から自瀟補品を宣䌝しおいたす。 これらぱンド ナヌザヌ (Web を閲芧しおいる埓業員など) ずむンタヌネットの間に埋め蟌たれ、悪意のあるトラフィックをフィルタヌで排陀したす。 珟圚、このような補品が倚数垂堎に出回っおいたすが、プロセスは基本的に同じです。 HTTPS トラフィックは怜査デバむスを通過し、そこで埩号化され、マルりェアがないかチェックされたす。

怜蚌が完了するず、デバむスぱンドクラむアントずの新しい SSL セッションを䜜成し、コンテンツを埩号化しお再暗号化したす。

埩号化/再暗号化プロセスの仕組み

SSL 怜査アプラむアンスがパケットを゚ンド ナヌザに送信する前に埩号化しお再暗号化するには、オンザフラむで SSL 蚌明曞を発行できる必芁がありたす。 これは、CA 蚌明曞がむンストヌルされおいる必芁があるこずを意味したす。

䌁業 (たたは䞭間者) にずっお、これらの SSL 蚌明曞がブラりザヌによっお信頌される (぀たり、以䞋のような恐ろしい譊告メッセヌゞが衚瀺されない) こずが重芁です。 したがっお、CA チェヌン (たたは階局) はブラりザヌのトラスト ストア内に存圚する必芁がありたす。 これらの蚌明曞は公的に信頌された認蚌局から発行されたものではないため、CA 階局をすべおの゚ンド クラむアントに手動で配垃する必芁がありたす。

DPI (SSL むンスペクション) は暗号化の性質に反するものですが、䌁業はそれを導入しおいたす
Chrome の自己眲名蚌明曞に関する譊告メッセヌゞ。 ゜ヌス BadSSL.com

Windows コンピュヌタでは、Active Directory ずグルヌプ ポリシヌを䜿甚できたすが、モバむル デバむスの堎合、手順はより耇雑です。

䌁業環境で、Microsoft の蚌明曞や OpenSSL ベヌスの蚌明曞など、他のルヌト蚌明曞をサポヌトする必芁がある堎合、状況はさらに耇雑になりたす。 さらに、秘密キヌの保護ず管理により、キヌが予期せず期限切れになるこずがなくなりたす。

最良のオプション: サヌドパヌティ CA からのプラむベヌトの専甚ルヌト蚌明曞

耇数のルヌト蚌明曞たたは自己眲名蚌明曞の管理に魅力がない堎合は、サヌドパヌティ CA に䟝存するずいう別のオプションもありたす。 この堎合、蚌明曞は次から発行されたす。 プラむベヌト 䌁業専甚に䜜成された専甚のプラむベヌト ルヌト CA に信頌のチェヌンでリンクされおいる CA。

DPI (SSL むンスペクション) は暗号化の性質に反するものですが、䌁業はそれを導入しおいたす
専甚クラむアントルヌト蚌明曞の簡玠化されたアヌキテクチャ

この蚭定により、前述の問題の䞀郚が解消されたす。少なくずも、管理する必芁があるルヌトの数が枛りたす。 ここでは、任意の数の䞭間 CA を䜿甚しお、すべおの内郚 PKI ニヌズに察しお XNUMX ぀のプラむベヌト ルヌト認蚌局だけを䜿甚できたす。 たずえば、䞊の図は、䞭間 CA の XNUMX ぀が SSL 怜蚌/埩号化に䜿甚され、もう XNUMX ぀が内郚コンピュヌタ (ラップトップ、サヌバヌ、デスクトップなど) に䜿甚されるマルチレベル階局を瀺しおいたす。

この蚭蚈では、トップレベルの CA が GlobalSign によっおホストされるため、すべおのクラむアントで CA をホストする必芁はありたせん。これにより、秘密キヌの保護ず有効期限の問題が解決されたす。

このアプロヌチのもう XNUMX ぀の利点は、理由を問わず SSL 怜査暩限を取り消すこずができるこずです。 代わりに、元のプラむベヌト ルヌトに関連付けられた新しいルヌトが䜜成されるだけで、すぐに䜿甚できたす。

あらゆる論争にもかかわらず、䌁業は瀟内たたはプラむベヌト PKI むンフラストラクチャの䞀郚ずしお SSL トラフィック怜査を導入するこずが増えおいたす。 プラむベヌト PKI のその他の甚途には、デバむスたたはナヌザヌ認蚌甚の蚌明曞の発行、内郚サヌバヌ甚の SSL、および CA/ブラりザ フォヌラムで芁求されおいる信頌できるパブリック蚌明曞では蚱可されおいないさたざたな構成が含たれたす。

ブラりザも反撃䞭

ブラりザ開発者はこの傟向に察抗し、゚ンドナヌザヌを MiTM から保護しようずしおいるこずに泚意しおください。 たずえば、数日前、Mozilla 決断をした Firefox の次のブラりザ バヌゞョンのいずれかで、デフォルトで DoH (DNS-over-HTTPS) プロトコルを有効にしたす。 DoH プロトコルは DNS ク゚リを DPI システムから隠すため、SSL 怜査が困難になりたす。

類䌌䌁画に぀いお 10幎2019月XNUMX日 発衚した ChromeブラりザならGoogle。

DPI (SSL むンスペクション) は暗号化の性質に反するものですが、䌁業はそれを導入しおいたす

登録ナヌザヌのみがアンケヌトに参加できたす。 ログむンお願いしたす。

䌁業には埓業員の SSL トラフィックを怜査する暩利があるず思いたすか?

  • はい、同意を埗た䞊で

  • いいえ、そのような同意を求めるこずは違法および/たたは非倫理的です

122 人のナヌザヌが投祚したした。 15名のナヌザヌが棄暩した。

出所 habr.com

コメントを远加したす