Medium Weekly Digest #5 (9 - 16 Aug 2019)

Мы постоянно слышим фразу «национальная безопасность», но когда государство начинает следить за нашим общением, фиксируя его без веских подозрений, юридического основания и без какой-либо видимой цели, мы должны задать себе вопрос: они и в самом деле защищают национальную безопасность или они защищают свою собственную?

- Edward Snowden

Dës Verdauung soll den Interessi vun der Communautéit an der Fro vun der Privatsphär erhéijen, déi am Liicht vun lescht Evenementer gëtt méi relevant wéi jee virdrun.

Um Ordre du jour:

    Medium Weekly Digest #5 (9 - 16 Aug 2019)   Энтузиасты сообщества децентрализованного интернет-провайдера «Medium» создают собственный поисковой движок
    Medium Weekly Digest #5 (9 - 16 Aug 2019)   «Medium» учредил новый удостоверяющий центр «Medium Global Root CA». Кого затронут изменения?
    Medium Weekly Digest #5 (9 - 16 Aug 2019)   Сертификаты безопасности в каждый дом — как создать свой сервис в сети Yggdrasil и выпустить для него валидный SSL-сертификат

Medium Weekly Digest #5 (9 - 16 Aug 2019)

Erënnert mech - wat ass "Medium"?

mëttel- (Eng. mëttel- - "Tëschestatioun", original Slogan - Frot net fir Är Privatsphär. Huelt et zréck; och op Englesch d'Wuert mëttel- heescht "Zwëschenzäit") - e russesche dezentraliséierten Internet-Provider deen Netzzougang Servicer ubitt Yggdrasil gratis.

Voll Numm: Medium Internet Service Provider. Am Ufank war de Projet geduecht als Mesh Netzwierk в Stadbezierk Kolomna.

Gegrënnt am Abrëll 2019 als Deel vun der Schafung vun engem onofhängege Telekommunikatiounsëmfeld andeems d'Endbenotzer Zougang zu Yggdrasil Netzwierkressourcen duerch d'Benotzung vun Wi-Fi drahtlose Dateniwwerdroungstechnologie ubidden.

Méi Informatiounen zum Thema: «Всё, что вы хотели знать о децентрализованном интернет-провайдере «Medium», но боялись спросить»

Энтузиасты сообщества децентрализованного интернет-провайдера «Medium» создают собственный поисковой движок

Изначально в сети Yggdrasil, которую децентрализованный интернет-провайдер «Medium» использует в качестве транспорта, не было ни своего DNS-сервера, ни инфраструктуры открытых ключей — однако потребность в выпуске сертификатов безопасности для сервисов сети «Medium» решила эти две проблемы.

Зачем нужен PKI, если Yggdrasil «из коробки» предоставляет возможность шифрования трафика между пирами?Et ass net néideg HTTPS ze benotzen fir mat Webservicer am Yggdrasil Netzwierk ze verbannen wann Dir mat hinnen duerch e lokalt lafenden Yggdrasil Netzwierk Router verbënnt.

Tatsächlech: Yggdrasil Transport ass op Par Protokoll erlaabt Iech sécher Ressourcen am Yggdrasil Netzwierk ze benotzen - d'Fäegkeet ze féieren MITM Attacken komplett ausgeschloss.

D'Situatioun ännert sech radikal wann Dir op Yggdarsil's Intranetressourcen net direkt zougräift, awer duerch en Zwëschennode - de Medium Network Access Point, dee vu sengem Bedreiwer verwalt gëtt.

An dësem Fall, wien kann d'Donnéeën déi Dir vermëttelt kompromittéieren:

  1. Zougang Punkt Bedreiwer. Et ass offensichtlech datt den aktuelle Bedreiwer vum Medium Network Access Point den onverschlësselte Verkéier oflauschtere kann, deen duerch seng Ausrüstung passéiert.
  2. Andréngen (Mann an der Mëtt). Medium huet e Problem ähnlech wéi Tor Netzwierkproblem, nëmmen a Relatioun zu Input an Tëschenzäit Wirbelen.

Dëst ass wéi et ausgesäitMedium Weekly Digest #5 (9 - 16 Aug 2019)

Decisioun: Fir Zougang zu Webservicer am Yggdrasil Netzwierk ze benotzen, benotzt den HTTPS Protokoll (Niveau 7 OSI Modeller). De Problem ass datt et net méiglech ass en echt Sécherheetszertifika fir Yggdrasil Netzwierkservicer duerch konventionell Mëttelen z.B. Loosst eis encryptéieren.

Dofir hu mir eisen eegenen Zertifizéierungszentrum gegrënnt - «Medium Global Root CA». Подавляющее большинство сервисов сети «Medium» подписаны корневым сертификатом безопасности промежуточного центра сертификации «Medium Domain Validation Secure Server CA».

Medium Weekly Digest #5 (9 - 16 Aug 2019)

D'Méiglechkeet fir de Rootzertifika vun der Zertifizéierungsautoritéit ze kompromittéieren gouf natierlech berücksichtegt - awer hei ass den Zertifika méi néideg fir d'Integritéit vun der Dateniwwerdroung ze bestätegen an d'Méiglechkeet vu MITM Attacken ze eliminéieren.

Medium Netzwierkservicer vu verschiddene Betreiber hu verschidde Sécherheetszertifikater, déi eng oder aner Manéier vun der Root Zertifizéierungsautoritéit ënnerschriwwen. Wéi och ëmmer, Root CA Bedreiwer kënnen net verschlësselte Verkéier vu Servicer oflauschteren, op déi se Sécherheetszertifikater ënnerschriwwen hunn (kuckt "Wat ass CSR?").

Déi, déi besonnesch ëm hir Sécherheet besuergt sinn, kënnen esou Mëttelen wéi zousätzleche Schutz benotzen, wéi z.B PGP и ähnlech.

De Moment huet d'ëffentlech Schlësselinfrastruktur vum Medium Netz d'Fäegkeet fir de Status vun engem Zertifika mam Protokoll ze kontrolléieren OCSP oder duerch Benotzung C.R.L..

Méi no un de Punkt

Benotzer @NXShock начал разработку поискового движка для веб-сервисов, расположенных в сети Yggdrasil. Важным аспектом является тот факт, что определение IPv6-адресов сервисов при произведении поиска осуществляется путём направления запроса на DNS-сервер, расположенный внутри сети «Medium».

Основным TLD является .ygg. Большинство доменных имён обладают этим TLD, за исключением двух: .isp и .gg.

Поисковой движок находится в стадии разработки, но его использование уже возможно сегодня — достаточно посетить веб-сайт search.medium.isp.

Вы можете помочь развитию проекта, присоединившись к разработке на GitHub.

Medium Weekly Digest #5 (9 - 16 Aug 2019)

«Medium» учредил новый удостоверяющий центр «Medium Global Root CA». Кого затронут изменения?

Вчера завершилось публичное тестирование функционала удостоверяющего центра «Medium Root CA». По окончании тестирования были исправлены ошибки в работе сервисов инфраструктуры открытых ключей и было произведено создание нового корневого сертификата удостоверяющего центра «Medium Global Root CA».

Были учтены все нюансы и особенности PKI — теперь новый сертификат УЦ «Medium Global Root CA» будет выпущен только спустя десять лет (по истечении его срока действия). Теперь сертификаты безопасности выдаются только промежуточными сертификационными центрами — например, «Medium Domain Validation Secure Server CA».

Как теперь выглядит цепочка доверия сертификатов?Medium Weekly Digest #5 (9 - 16 Aug 2019)

Medium Weekly Digest #5 (9 - 16 Aug 2019)

Что необходимо сделать, чтобы всё заработало, если вы — пользователь:

Так как некоторые сервисы используют HSTS, перед началом использования ресурсов сети «Medium» необходимо удалить данные внутрисетевых ресурсов «Medium». Сделать это можно на вкладке «История» вашего браузера.

Et ass och néideg установить новый сертификат удостоверяющего центра «Medium Global Root CA».

Что необходимо сделать, чтобы всё заработало, если вы — системный оператор:

Вам необходимо перевыпустить сертификат для вашего сервиса на странице pki.medium.isp (сервис доступен только в сети «Medium»).

Сертификаты безопасности в каждый дом — как создать свой сервис в сети Yggdrasil и выпустить для него валидный SSL-сертификат

В связи с ростом количества внутрисетевых сервисов сети «Medium» возросла потребность в выпуске новых сертификатов безопасности и настройка своих сервисов таким образом, чтобы они поддерживали SSL.

Так как Хабр является техническим ресурсом, в каждом новом дайджесте один из пунктов повестки будет раскрывать технические особенности инфраструктуры сети «Medium». Например, ниже представлена исчерпывающая инструкция по выпуску SSL-сертификата для своего сервиса.

В примерах будет указываться доменное имя domain.ygg, которое необходимо заменить на доменное имя вашего сервиса.

Schrëtt 1. Сгенерируйте приватный ключ и параметры Диффи-Хеллмана

openssl genrsa -out domain.ygg.key 2048

Dann:

openssl dhparam -out /etc/ssl/certs/dhparam.pem 2048

Schrëtt 2. Создайте запрос на подпись сертификата

openssl req -new -key domain.ygg.key -out domain.ygg.csr -config domain.ygg.conf

Datei Inhalt domain.ygg.conf:

[ req ]
default_bits                = 2048
distinguished_name          = req_distinguished_name
x509_extensions             = v3_req

[ req_distinguished_name ]
countryName                 = Country Name (2 letter code)
countryName_default         = RU
stateOrProvinceName         = State or Province Name (full name)
stateOrProvinceName_default = Moscow Oblast
localityName                = Locality Name (eg, city)
localityName_default        = Kolomna
organizationName            = Organization Name (eg, company)
organizationName_default    = ACME, Inc.
commonName                  = Common Name (eg, YOUR name)
commonName_max              = 64
commonName_default          = *.domain.ygg

[ v3_req ]
subjectKeyIdentifier        = hash
keyUsage                    = critical, digitalSignature, keyEncipherment
extendedKeyUsage            = serverAuth
basicConstraints            = CA:FALSE
nsCertType                  = server
authorityKeyIdentifier      = keyid,issuer:always
crlDistributionPoints       = URI:http://crl.medium.isp/Medium_Global_Root_CA.crl
authorityInfoAccess         = OCSP;URI:http://ocsp.medium.isp

Schrëtt 3. Отправьте запрос на получение сертификата

Для этого скопируйте содержимое файла domain.ygg.csr и вставьте его в текстовое поле на сайте pki.medium.isp.

Следуйте инструкциям, указанным на сайте, затем нажмите «Отправить». На указанный вами адрес электронной почты в случае успеха придёт сообщение, содержащее в себе вложение в виде подписанного промежуточным удостоверяющим центром сертификата.

Medium Weekly Digest #5 (9 - 16 Aug 2019)

Schrëtt 4. Настройте ваш веб-сервер

Если вы используете nginx в качестве веб-сервера, используйте следующую конфигурацию:

Fichier domain.ygg.conf am Verzeechnes /etc/nginx/sites-available/

server {
    listen [::]:80;
    listen [::]:443 ssl;

    root /var/www/domain.ygg;
    index index.php index.html index.htm index.nginx-debian.html;

    server_name domain.ygg;

    include snippets/domain.ygg.conf;
    include snippets/ssl-params.conf;

    location = /favicon.ico { log_not_found off; access_log off; }
    location = /robots.txt { log_not_found off; access_log off; allow all; }
    location ~* .(css|gif|ico|jpeg|jpg|js|png)$ {
        expires max;
        log_not_found off;
    }

    location / {
        try_files $uri $uri/ /index.php$is_args$args;
    }

    location ~ .php$ {
        include snippets/fastcgi-php.conf;
        fastcgi_pass unix:/run/php/php7.0-fpm.sock;
    }

    location ~ /.ht {
        deny all;
    }
}

Fichier ssl-params.conf am Verzeechnes /etc/nginx/snippets/

ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_prefer_server_ciphers on;
ssl_ciphers "EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH";
ssl_ecdh_curve secp384r1;
ssl_session_cache shared:SSL:10m;
ssl_session_tickets off;

add_header Strict-Transport-Security "max-age=15552000; preload";
add_header X-Frame-Options DENY;
add_header X-Content-Type-Options nosniff;

ssl_dhparam /etc/ssl/certs/dhparam.pem;

Fichier domain.ygg.conf am Verzeechnes /etc/nginx/snippets/

ssl_certificate /etc/ssl/certs/domain.ygg.crt;
ssl_certificate_key /etc/ssl/private/domain.ygg.key;

Сертификат, полученный вами по электронной почте, необходимо скопировать по адресу /etc/ssl/certs/domain.ygg.crt. Приватный ключ (domain.ygg.key) поместите в директорию /etc/ssl/private/.

Schrëtt 5. Перезапустите ваш веб-сервер

sudo service nginx restart

Gratis Internet a Russland fänkt mat Iech un

Dir kënnt all méiglech Hëllef fir d'Grënnung vun engem gratis Internet an Russland haut. Mir hunn eng ëmfaassend Lëscht zesummegestallt vu genau wéi Dir de Reseau hëllefe kënnt:

  • Sot Äre Frënn a Kollegen iwwer de Medium Netzwierk. Deelen duerch Referenz zu dësem Artikel op sozialen Netzwierker oder perséinlech Blog
  • Maacht mat bei der Diskussioun iwwer technesch Themen am Medium Netzwierk op GitHub
  • Erstellt Äre Webservice am Yggdrasil Netzwierk a füügt et derbäi DNS vum Medium Netzwierk
  • Erhéijung Är Zougangspunkt an de Medium Netzwierk

Fréier Verëffentlechungen:

Medium Weekly Digest #5 (9 - 16 Aug 2019)   Medium Weekly Digest #1 (12 – 19 Jul 2019)
Medium Weekly Digest #5 (9 - 16 Aug 2019)   Medium Weekly Digest #2 (19 – 26 Jul 2019)
Medium Weekly Digest #5 (9 - 16 Aug 2019)   Medium Weekly Digest #3 (26. Juli - 2. Aug. 2019)
Medium Weekly Digest #5 (9 - 16 Aug 2019)   Medium Weekly Digest #4 (2 - 9 Aug 2019)

Liest och:

Alles wat Dir wësse wollt iwwer den dezentraliséierten Internetprovider Medium, awer Angscht ze froen
Schatz, mir killen den Internet
Dezentraliséiert Internet Provider "Medium" - dräi Méint méi spéit

Mir um Telegram: @medium_isp

Nëmme registréiert Benotzer kënnen un der Ëmfro deelhuelen. Umellen, wann ech glift.

Alternativ Voting: Et ass wichteg fir eis d'Meenung vun deenen ze wëssen, déi net e komplette Kont op Habré hunn

7 Benotzer hunn gestëmmt. 2 Benotzer hu sech enthalen.

Source: will.com

Setzt e Commentaire