Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)

Мы постоянно слышим фразу «национальная безопасность», но когда государство начинает следить за нашим общением, фиксируя его без веских подозрений, юридического основания и без какой-либо видимой цели, мы должны задать себе вопрос: они и в самом деле защищают национальную безопасность или они защищают свою собственную?

- Edward Snowden

Ity digest ity dia natao hampitomboana ny fahalianan'ny Vondrona eo amin'ny resaka fiainana manokana, izay, raha jerena ny hetsika farany lasa manan-danja kokoa noho ny teo aloha.

Ao amin'ny fandaharam-potoana:

    Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)   Энтузиасты сообщества децентрализованного интернет-провайдера «Medium» создают собственный поисковой движок
    Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)   «Medium» учредил новый удостоверяющий центр «Medium Global Root CA». Кого затронут изменения?
    Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)   Сертификаты безопасности в каждый дом — как создать свой сервис в сети Yggdrasil и выпустить для него валидный SSL-сертификат

Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)

Ampahatsiahivo aho - inona no atao hoe "Medium"?

Medium (Eng. Medium - “mpanelanelana”, teny filamatra tany am-boalohany - Aza manontany ny fiainanao manokana. Ento miverina; koa amin'ny teny anglisy antonony midika hoe “mpanelanelana”) - mpanome Aterineto ivondronan'i Rosia manome tolotra fidirana amin'ny tambajotra Yggdrasil maimaim-poana.

Anarana feno: Mpanome tolotra Internet Medium. Tamin'ny voalohany ny tetikasa dia noheverina ho toy ny Tambajotra harato в Kolomna urban district.

Namboarina tamin'ny Aprily 2019 ho ampahany amin'ny famoronana tontolom-pifandraisan-davitra mahaleo tena amin'ny alàlan'ny fanomezana ireo mpampiasa farany ny fidirana amin'ireo loharanon-tambajotra Yggdrasil amin'ny alàlan'ny fampiasana teknolojia fampitana angon-drakitra tsy misy tariby Wi-Fi.

Fanazavana fanampiny momba ny lohahevitra: «Всё, что вы хотели знать о децентрализованном интернет-провайдере «Medium», но боялись спросить»

Энтузиасты сообщества децентрализованного интернет-провайдера «Medium» создают собственный поисковой движок

Изначально в сети Yggdrasil, которую децентрализованный интернет-провайдер «Medium» использует в качестве транспорта, не было ни своего DNS-сервера, ни инфраструктуры открытых ключей — однако потребность в выпуске сертификатов безопасности для сервисов сети «Medium» решила эти две проблемы.

Зачем нужен PKI, если Yggdrasil «из коробки» предоставляет возможность шифрования трафика между пирами?Tsy ilaina ny mampiasa HTTPS mba hifandraisana amin'ny serivisy tranonkala amin'ny tambajotra Yggdrasil raha mifandray amin'izy ireo amin'ny alàlan'ny router tambajotra Yggdrasil eo an-toerana ianao.

Eny tokoa: Ny fitaterana Yggdrasil dia mitovy fifanarahana mamela anao hampiasa soa aman-tsara loharanon-karena ao amin'ny tambajotra Yggdrasil - ny fahafahana mitondra fanafihana MITM voahilika tanteraka.

Miova tanteraka ny toe-draharaha raha tsy miditra mivantana amin'ny loharanon'ny intranet Yggdarsil ianao, fa amin'ny alàlan'ny node mpanelanelana - ny teboka fidirana amin'ny tambajotra Medium, izay tantanin'ny mpandraharaha azy.

Amin'ity tranga ity, iza no afaka mampandefitra ny angona ampitainao:

  1. Opérateur de access point. Miharihary fa ny mpandraharaha amin'izao fotoana izao amin'ny teboka fidirana amin'ny tambajotra Medium dia afaka mihaino ny fifamoivoizana tsy misy miafina izay mandalo amin'ny fitaovany.
  2. mpanafika (lehilahy eo afovoany). Manana olana mitovy amin'izany ny Medium Olan'ny tambajotra Tor, mifandraika amin'ny node miditra sy manelanelana ihany.

Toy izao ny endrinyDigest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)

fanapahan-kevitra: hidirana amin'ny serivisy tranonkala ao anatin'ny tambajotra Yggdrasil, ampiasao ny protocol HTTPS (ambaratonga 7 Modely OSI). Ny olana dia tsy azo atao ny mamoaka taratasy fanamarinana fiarovana marina ho an'ny serivisy tambajotra Yggdrasil amin'ny alàlan'ny fomba mahazatra toy ny Andao isika hamehy.

Noho izany dia nanangana foibe fanamarinana manokana izahay - «Medium Global Root CA». Подавляющее большинство сервисов сети «Medium» подписаны корневым сертификатом безопасности промежуточного центра сертификации «Medium Domain Validation Secure Server CA».

Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)

Mazava ho azy fa noraisina ny mety hampandefitra ny fanamarinana fototry ny fahefana fanamarinana - fa eto ny taratasy fanamarinana dia ilaina kokoa mba hanamafisana ny fahamendrehan'ny fifindran'ny data ary hanafoana ny mety hisian'ny fanafihana MITM.

Ny serivisy tambajotra antonony avy amin'ny mpandraharaha samihafa dia manana mari-pankasitrahana fiarovana samihafa, fomba iray na hafa nosoniavin'ny manampahefana fanamarinana faka. Na izany aza, ny mpandraharaha Root CA dia tsy afaka mihaino ny fifamoivoizana voatahiry avy amin'ny serivisy izay nanasoniany ny mari-pamantarana fiarovana (jereo “Inona no atao hoe CSR?”).

Ireo izay miahiahy manokana momba ny fiarovana azy ireo dia afaka mampiasa fitaovana toy ny fiarovana fanampiny, toy ny PGP и similar.

Amin'izao fotoana izao, ny fotodrafitrasa fototra ho an'ny daholobe amin'ny tambajotra Medium dia afaka manamarina ny satan'ny taratasy fanamarinana amin'ny alàlan'ny protocol OCSP na amin'ny alalan'ny fampiasana C.R.L..

Akaiky ilay fotoana

User @NXShock начал разработку поискового движка для веб-сервисов, расположенных в сети Yggdrasil. Важным аспектом является тот факт, что определение IPv6-адресов сервисов при произведении поиска осуществляется путём направления запроса на DNS-сервер, расположенный внутри сети «Medium».

Основным TLD является .ygg. Большинство доменных имён обладают этим TLD, за исключением двух: .isp и .gg.

Поисковой движок находится в стадии разработки, но его использование уже возможно сегодня — достаточно посетить веб-сайт search.medium.isp.

Вы можете помочь развитию проекта, присоединившись к разработке на GitHub.

Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)

«Medium» учредил новый удостоверяющий центр «Medium Global Root CA». Кого затронут изменения?

Вчера завершилось публичное тестирование функционала удостоверяющего центра «Medium Root CA». По окончании тестирования были исправлены ошибки в работе сервисов инфраструктуры открытых ключей и было произведено создание нового корневого сертификата удостоверяющего центра «Medium Global Root CA».

Были учтены все нюансы и особенности PKI — теперь новый сертификат УЦ «Medium Global Root CA» будет выпущен только спустя десять лет (по истечении его срока действия). Теперь сертификаты безопасности выдаются только промежуточными сертификационными центрами — например, «Medium Domain Validation Secure Server CA».

Как теперь выглядит цепочка доверия сертификатов?Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)

Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)

Что необходимо сделать, чтобы всё заработало, если вы — пользователь:

Так как некоторые сервисы используют HSTS, перед началом использования ресурсов сети «Medium» необходимо удалить данные внутрисетевых ресурсов «Medium». Сделать это можно на вкладке «История» вашего браузера.

Ilaina koa izany установить новый сертификат удостоверяющего центра «Medium Global Root CA».

Что необходимо сделать, чтобы всё заработало, если вы — системный оператор:

Вам необходимо перевыпустить сертификат для вашего сервиса на странице pki.medium.isp (сервис доступен только в сети «Medium»).

Сертификаты безопасности в каждый дом — как создать свой сервис в сети Yggdrasil и выпустить для него валидный SSL-сертификат

В связи с ростом количества внутрисетевых сервисов сети «Medium» возросла потребность в выпуске новых сертификатов безопасности и настройка своих сервисов таким образом, чтобы они поддерживали SSL.

Так как Хабр является техническим ресурсом, в каждом новом дайджесте один из пунктов повестки будет раскрывать технические особенности инфраструктуры сети «Medium». Например, ниже представлена исчерпывающая инструкция по выпуску SSL-сертификата для своего сервиса.

В примерах будет указываться доменное имя domain.ygg, которое необходимо заменить на доменное имя вашего сервиса.

Dingana 1. Сгенерируйте приватный ключ и параметры Диффи-Хеллмана

openssl genrsa -out domain.ygg.key 2048

avy eo:

openssl dhparam -out /etc/ssl/certs/dhparam.pem 2048

Dingana 2. Создайте запрос на подпись сертификата

openssl req -new -key domain.ygg.key -out domain.ygg.csr -config domain.ygg.conf

Ny votoatin'ny rakitra domain.ygg.conf:

[ req ]
default_bits                = 2048
distinguished_name          = req_distinguished_name
x509_extensions             = v3_req

[ req_distinguished_name ]
countryName                 = Country Name (2 letter code)
countryName_default         = RU
stateOrProvinceName         = State or Province Name (full name)
stateOrProvinceName_default = Moscow Oblast
localityName                = Locality Name (eg, city)
localityName_default        = Kolomna
organizationName            = Organization Name (eg, company)
organizationName_default    = ACME, Inc.
commonName                  = Common Name (eg, YOUR name)
commonName_max              = 64
commonName_default          = *.domain.ygg

[ v3_req ]
subjectKeyIdentifier        = hash
keyUsage                    = critical, digitalSignature, keyEncipherment
extendedKeyUsage            = serverAuth
basicConstraints            = CA:FALSE
nsCertType                  = server
authorityKeyIdentifier      = keyid,issuer:always
crlDistributionPoints       = URI:http://crl.medium.isp/Medium_Global_Root_CA.crl
authorityInfoAccess         = OCSP;URI:http://ocsp.medium.isp

Dingana 3. Отправьте запрос на получение сертификата

Для этого скопируйте содержимое файла domain.ygg.csr и вставьте его в текстовое поле на сайте pki.medium.isp.

Следуйте инструкциям, указанным на сайте, затем нажмите «Отправить». На указанный вами адрес электронной почты в случае успеха придёт сообщение, содержащее в себе вложение в виде подписанного промежуточным удостоверяющим центром сертификата.

Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)

Dingana 4. Настройте ваш веб-сервер

Если вы используете nginx в качестве веб-сервера, используйте следующую конфигурацию:

rakitra domain.ygg.conf ao amin'ny lahatahiry /etc/nginx/sites-available/

server {
    listen [::]:80;
    listen [::]:443 ssl;

    root /var/www/domain.ygg;
    index index.php index.html index.htm index.nginx-debian.html;

    server_name domain.ygg;

    include snippets/domain.ygg.conf;
    include snippets/ssl-params.conf;

    location = /favicon.ico { log_not_found off; access_log off; }
    location = /robots.txt { log_not_found off; access_log off; allow all; }
    location ~* .(css|gif|ico|jpeg|jpg|js|png)$ {
        expires max;
        log_not_found off;
    }

    location / {
        try_files $uri $uri/ /index.php$is_args$args;
    }

    location ~ .php$ {
        include snippets/fastcgi-php.conf;
        fastcgi_pass unix:/run/php/php7.0-fpm.sock;
    }

    location ~ /.ht {
        deny all;
    }
}

rakitra ssl-params.conf ao amin'ny lahatahiry /etc/nginx/snippets/

ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_prefer_server_ciphers on;
ssl_ciphers "EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH";
ssl_ecdh_curve secp384r1;
ssl_session_cache shared:SSL:10m;
ssl_session_tickets off;

add_header Strict-Transport-Security "max-age=15552000; preload";
add_header X-Frame-Options DENY;
add_header X-Content-Type-Options nosniff;

ssl_dhparam /etc/ssl/certs/dhparam.pem;

rakitra domain.ygg.conf ao amin'ny lahatahiry /etc/nginx/snippets/

ssl_certificate /etc/ssl/certs/domain.ygg.crt;
ssl_certificate_key /etc/ssl/private/domain.ygg.key;

Сертификат, полученный вами по электронной почте, необходимо скопировать по адресу /etc/ssl/certs/domain.ygg.crt. Приватный ключ (domain.ygg.key) поместите в директорию /etc/ssl/private/.

Dingana 5. Перезапустите ваш веб-сервер

sudo service nginx restart

Manomboka aminao ny Internet maimaim-poana any Rosia

Azonao atao ny manome ny fanampiana rehetra azo atao amin'ny fananganana Internet maimaim-poana any Rosia ankehitriny. Nanangona lisitra feno momba ny fomba ahafahanao manampy ny tambajotra izahay:

  • Lazao ny namanao sy ny mpiara-miasa aminao momba ny tambajotra Medium. anjara rohy amin'ity lahatsoratra ity amin'ny tambajotra sosialy na bilaogy manokana
  • Mandraisa anjara amin'ny adihevitra momba ny olana ara-teknika amin'ny tambajotra Medium amin'ny GitHub
  • Mamorona serivisy tranonkalanao amin'ny tambajotra Yggdrasil ary ampio izany DNS an'ny tambajotra Medium
  • Atsangano ny anao fidirana fidirana mankany amin'ny tambajotra Medium

Famoahana teo aloha:

Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)   Digest antonony isan-kerinandro #1 (12 – 19 Jul 2019)
Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)   Digest antonony isan-kerinandro #2 (19 – 26 Jul 2019)
Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)   Digest antonony isan-kerinandro #3 (26 Jul - 2 Aog 2019)
Digest antonony isan-kerinandro #5 (9 – 16 aogositra 2019)   Digest antonony isan-kerinandro #4 (2 – 9 aogositra 2019)

Vakio ihany koa:

Ny zavatra rehetra tianao ho fantatra momba ny mpamatsy aterineto "Medium", saingy natahotra ny manontany
Ry malala, mamono ny Internet izahay
Mpanome Internet "Medium" - telo volana taty aoriana

Ao amin'ny Telegram izahay: @medium_isp

Ireo mpampiasa voasoratra anarana ihany no afaka mandray anjara amin'ny fanadihadiana. HiditraPlease.

Fifidianana hafa: zava-dehibe ho antsika ny mahafantatra ny hevitry ny tsy manana kaonty feno ao amin'ny Habré

Mpampiasa 7 no nifidy. Mpampiasa 2 no nifady.

Source: www.habr.com

Add a comment