สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)

Мы постоянно слышим фразу «национальная безопасность», но когда государство начинает следить за нашим общением, фиксируя его без веских подозрений, юридического основания и без какой-либо видимой цели, мы должны задать себе вопрос: они и в самом деле защищают национальную безопасность или они защищают свою собственную?

- เอ็ดเวิร์ดสโนว์เด็น

ข้อมูลสรุปนี้มีวัตถุประสงค์เพื่อเพิ่มความสนใจของชุมชนในเรื่องความเป็นส่วนตัว ซึ่งในแง่ของ เหตุการณ์ล่าสุด มีความเกี่ยวข้องมากขึ้นกว่าเดิม

ในวาระการประชุม:

    สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)   Энтузиасты сообщества децентрализованного интернет-провайдера «Medium» создают собственный поисковой движок
    สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)   «Medium» учредил новый удостоверяющий центр «Medium Global Root CA». Кого затронут изменения?
    สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)   Сертификаты безопасности в каждый дом — как создать свой сервис в сети Yggdrasil и выпустить для него валидный SSL-сертификат

สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)

เตือนฉัน - "ปานกลาง" คืออะไร?

กลาง (ภาษาอังกฤษ กลาง - “ตัวกลาง” สโลแกนดั้งเดิม - อย่าถามถึงความเป็นส่วนตัวของคุณ เอามันกลับมา; ในภาษาอังกฤษก็มีคำว่า กลาง หมายถึง "สื่อกลาง") - ผู้ให้บริการอินเทอร์เน็ตแบบกระจายอำนาจของรัสเซียที่ให้บริการการเข้าถึงเครือข่าย Yggdrasil ไม่คิดเงิน.

ชื่อเต็ม: ผู้ให้บริการอินเทอร์เน็ตขนาดกลาง ในระยะแรกโครงการมีแนวคิดดังนี้ เครือข่ายตาข่าย в เขตเมืองโคลอมนา.

ก่อตั้งขึ้นในเดือนเมษายน 2019 โดยเป็นส่วนหนึ่งของการสร้างสภาพแวดล้อมโทรคมนาคมที่เป็นอิสระโดยให้ผู้ใช้ปลายทางสามารถเข้าถึงทรัพยากรเครือข่าย Yggdrasil ผ่านการใช้เทคโนโลยีการรับส่งข้อมูลไร้สาย Wi-Fi

ข้อมูลเพิ่มเติมเกี่ยวกับหัวข้อ: «Всё, что вы хотели знать о децентрализованном интернет-провайдере «Medium», но боялись спросить»

Энтузиасты сообщества децентрализованного интернет-провайдера «Medium» создают собственный поисковой движок

Изначально в сети Yggdrasil, которую децентрализованный интернет-провайдер «Medium» использует в качестве транспорта, не было ни своего DNS-сервера, ни инфраструктуры открытых ключей — однако потребность в выпуске сертификатов безопасности для сервисов сети «Medium» решила эти две проблемы.

Зачем нужен PKI, если Yggdrasil «из коробки» предоставляет возможность шифрования трафика между пирами?ไม่จำเป็นต้องใช้ HTTPS เพื่อเชื่อมต่อกับบริการเว็บบนเครือข่าย Yggdrasil หากคุณเชื่อมต่อผ่านเราเตอร์เครือข่าย Yggdrasil ที่ทำงานอยู่ในเครื่อง

อันที่จริง: การขนส่งของ Yggdrasil นั้นพอๆ กัน มาตรการ ช่วยให้คุณใช้ทรัพยากรภายในเครือข่าย Yggdrasil ได้อย่างปลอดภัย - ความสามารถในการดำเนินการ MITM โจมตี ได้รับการยกเว้นอย่างสมบูรณ์

สถานการณ์เปลี่ยนแปลงอย่างรุนแรงหากคุณเข้าถึงทรัพยากรอินทราเน็ตของ Yggdarsil ไม่ใช่โดยตรง แต่ผ่านโหนดระดับกลาง - จุดเชื่อมต่อเครือข่ายขนาดกลางซึ่งดูแลโดยผู้ให้บริการ

ในกรณีนี้ ใครสามารถบุกรุกข้อมูลที่คุณส่งได้:

  1. ตัวดำเนินการจุดเข้าใช้งาน. เห็นได้ชัดว่าผู้ดำเนินการปัจจุบันของจุดเชื่อมต่อเครือข่ายขนาดกลางสามารถดักฟังการรับส่งข้อมูลที่ไม่ได้เข้ารหัสที่ส่งผ่านอุปกรณ์ของตนได้
  2. ผู้บุกรุก (ผู้ชายที่อยู่ตรงกลาง). สื่อมีปัญหาคล้ายกัน ปัญหาเครือข่ายทอร์เฉพาะที่เกี่ยวข้องกับอินพุตและโหนดระดับกลางเท่านั้น

นี่คือสิ่งที่ดูเหมือนสรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)

การตัดสิน: เพื่อเข้าถึงบริการเว็บภายในเครือข่าย Yggdrasil ให้ใช้โปรโตคอล HTTPS (ระดับ 7 แบบจำลอง OSI). ปัญหาคือไม่สามารถออกใบรับรองความปลอดภัยของแท้สำหรับบริการเครือข่าย Yggdrasil ด้วยวิธีการทั่วไปเช่น ขอเข้ารหัส.

ดังนั้นเราจึงก่อตั้งศูนย์รับรองของเราเอง - «Medium Global Root CA». Подавляющее большинство сервисов сети «Medium» подписаны корневым сертификатом безопасности промежуточного центра сертификации «Medium Domain Validation Secure Server CA».

สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)

แน่นอนว่าคำนึงถึงความเป็นไปได้ที่จะประนีประนอมใบรับรองหลักของผู้ออกใบรับรอง - แต่ที่นี่ใบรับรองมีความจำเป็นมากกว่าในการยืนยันความสมบูรณ์ของการส่งข้อมูลและกำจัดความเป็นไปได้ของการโจมตี MITM

บริการเครือข่ายขนาดกลางจากผู้ให้บริการที่แตกต่างกันมีใบรับรองความปลอดภัยที่แตกต่างกัน ไม่ทางใดก็ทางหนึ่งที่ลงนามโดยผู้ออกใบรับรองหลัก อย่างไรก็ตาม ตัวดำเนินการ Root CA ไม่สามารถดักฟังการรับส่งข้อมูลที่เข้ารหัสจากบริการที่พวกเขาได้ลงนามในใบรับรองความปลอดภัย (ดู “ซีเอสอาร์คืออะไร”).

ผู้ที่มีความกังวลเกี่ยวกับความปลอดภัยเป็นพิเศษสามารถใช้วิธีการดังกล่าวเป็นการป้องกันเพิ่มเติมได้ เช่น PGP и คล้ายคลึงกัน.

ปัจจุบันโครงสร้างพื้นฐานคีย์สาธารณะของเครือข่ายขนาดกลางสามารถตรวจสอบสถานะของใบรับรองโดยใช้โปรโตคอลได้ อคส หรือผ่านการใช้งาน ซี.อาร์.แอล..

ใกล้ชิดกับประเด็น

ผู้ใช้งาน @NXShock начал разработку поискового движка для веб-сервисов, расположенных в сети Yggdrasil. Важным аспектом является тот факт, что определение IPv6-адресов сервисов при произведении поиска осуществляется путём направления запроса на DNS-сервер, расположенный внутри сети «Medium».

Основным TLD является .ygg. Большинство доменных имён обладают этим TLD, за исключением двух: .isp и .gg.

Поисковой движок находится в стадии разработки, но его использование уже возможно сегодня — достаточно посетить веб-сайт search.medium.isp.

Вы можете помочь развитию проекта, присоединившись к разработке на GitHub.

สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)

«Medium» учредил новый удостоверяющий центр «Medium Global Root CA». Кого затронут изменения?

Вчера завершилось публичное тестирование функционала удостоверяющего центра «Medium Root CA». По окончании тестирования были исправлены ошибки в работе сервисов инфраструктуры открытых ключей и было произведено создание нового корневого сертификата удостоверяющего центра «Medium Global Root CA».

Были учтены все нюансы и особенности PKI — теперь новый сертификат УЦ «Medium Global Root CA» будет выпущен только спустя десять лет (по истечении его срока действия). Теперь сертификаты безопасности выдаются только промежуточными сертификационными центрами — например, «Medium Domain Validation Secure Server CA».

Как теперь выглядит цепочка доверия сертификатов?สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)

สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)

Что необходимо сделать, чтобы всё заработало, если вы — пользователь:

Так как некоторые сервисы используют HSTS, перед началом использования ресурсов сети «Medium» необходимо удалить данные внутрисетевых ресурсов «Medium». Сделать это можно на вкладке «История» вашего браузера.

ก็ยังจำเป็น установить новый сертификат удостоверяющего центра «Medium Global Root CA».

Что необходимо сделать, чтобы всё заработало, если вы — системный оператор:

Вам необходимо перевыпустить сертификат для вашего сервиса на странице pki.medium.isp (сервис доступен только в сети «Medium»).

Сертификаты безопасности в каждый дом — как создать свой сервис в сети Yggdrasil и выпустить для него валидный SSL-сертификат

В связи с ростом количества внутрисетевых сервисов сети «Medium» возросла потребность в выпуске новых сертификатов безопасности и настройка своих сервисов таким образом, чтобы они поддерживали SSL.

Так как Хабр является техническим ресурсом, в каждом новом дайджесте один из пунктов повестки будет раскрывать технические особенности инфраструктуры сети «Medium». Например, ниже представлена исчерпывающая инструкция по выпуску SSL-сертификата для своего сервиса.

В примерах будет указываться доменное имя domain.ygg, которое необходимо заменить на доменное имя вашего сервиса.

ขั้นตอนที่ 1 Сгенерируйте приватный ключ и параметры Диффи-Хеллмана

openssl genrsa -out domain.ygg.key 2048

แล้ว:

openssl dhparam -out /etc/ssl/certs/dhparam.pem 2048

ขั้นตอนที่ 2 Создайте запрос на подпись сертификата

openssl req -new -key domain.ygg.key -out domain.ygg.csr -config domain.ygg.conf

เนื้อหาไฟล์ domain.ygg.conf:

[ req ]
default_bits                = 2048
distinguished_name          = req_distinguished_name
x509_extensions             = v3_req

[ req_distinguished_name ]
countryName                 = Country Name (2 letter code)
countryName_default         = RU
stateOrProvinceName         = State or Province Name (full name)
stateOrProvinceName_default = Moscow Oblast
localityName                = Locality Name (eg, city)
localityName_default        = Kolomna
organizationName            = Organization Name (eg, company)
organizationName_default    = ACME, Inc.
commonName                  = Common Name (eg, YOUR name)
commonName_max              = 64
commonName_default          = *.domain.ygg

[ v3_req ]
subjectKeyIdentifier        = hash
keyUsage                    = critical, digitalSignature, keyEncipherment
extendedKeyUsage            = serverAuth
basicConstraints            = CA:FALSE
nsCertType                  = server
authorityKeyIdentifier      = keyid,issuer:always
crlDistributionPoints       = URI:http://crl.medium.isp/Medium_Global_Root_CA.crl
authorityInfoAccess         = OCSP;URI:http://ocsp.medium.isp

ขั้นตอนที่ 3 Отправьте запрос на получение сертификата

Для этого скопируйте содержимое файла domain.ygg.csr и вставьте его в текстовое поле на сайте pki.medium.isp.

Следуйте инструкциям, указанным на сайте, затем нажмите «Отправить». На указанный вами адрес электронной почты в случае успеха придёт сообщение, содержащее в себе вложение в виде подписанного промежуточным удостоверяющим центром сертификата.

สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)

ขั้นตอนที่ 4 Настройте ваш веб-сервер

Если вы используете nginx в качестве веб-сервера, используйте следующую конфигурацию:

ไฟล์ domain.ygg.conf ในไดเรกทอรี /etc/nginx/sites-available/

server {
    listen [::]:80;
    listen [::]:443 ssl;

    root /var/www/domain.ygg;
    index index.php index.html index.htm index.nginx-debian.html;

    server_name domain.ygg;

    include snippets/domain.ygg.conf;
    include snippets/ssl-params.conf;

    location = /favicon.ico { log_not_found off; access_log off; }
    location = /robots.txt { log_not_found off; access_log off; allow all; }
    location ~* .(css|gif|ico|jpeg|jpg|js|png)$ {
        expires max;
        log_not_found off;
    }

    location / {
        try_files $uri $uri/ /index.php$is_args$args;
    }

    location ~ .php$ {
        include snippets/fastcgi-php.conf;
        fastcgi_pass unix:/run/php/php7.0-fpm.sock;
    }

    location ~ /.ht {
        deny all;
    }
}

ไฟล์ ssl-params.conf ในไดเรกทอรี /etc/nginx/snippets/

ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_prefer_server_ciphers on;
ssl_ciphers "EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH";
ssl_ecdh_curve secp384r1;
ssl_session_cache shared:SSL:10m;
ssl_session_tickets off;

add_header Strict-Transport-Security "max-age=15552000; preload";
add_header X-Frame-Options DENY;
add_header X-Content-Type-Options nosniff;

ssl_dhparam /etc/ssl/certs/dhparam.pem;

ไฟล์ domain.ygg.conf ในไดเรกทอรี /etc/nginx/snippets/

ssl_certificate /etc/ssl/certs/domain.ygg.crt;
ssl_certificate_key /etc/ssl/private/domain.ygg.key;

Сертификат, полученный вами по электронной почте, необходимо скопировать по адресу /etc/ssl/certs/domain.ygg.crt. Приватный ключ (domain.ygg.key) поместите в директорию /etc/ssl/ส่วนตัว/.

ขั้นตอนที่ 5 Перезапустите ваш веб-сервер

sudo service nginx restart

อินเทอร์เน็ตฟรีในรัสเซียเริ่มต้นที่ตัวคุณ

วันนี้คุณสามารถให้ความช่วยเหลือที่เป็นไปได้ทั้งหมดในการสร้างอินเทอร์เน็ตฟรีในรัสเซีย เราได้รวบรวมรายการโดยละเอียดว่าคุณสามารถช่วยเหลือเครือข่ายได้อย่างไร:

  • บอกเพื่อนและเพื่อนร่วมงานของคุณเกี่ยวกับเครือข่ายขนาดกลาง แบ่งปัน ลิงค์ ไปที่บทความนี้บนโซเชียลเน็ตเวิร์กหรือบล็อกส่วนตัว
  • มีส่วนร่วมในการอภิปรายปัญหาทางเทคนิคบนเครือข่ายขนาดกลาง บน GitHub
  • สร้างบริการเว็บของคุณบนเครือข่าย Yggdrasil และเพิ่มเข้าไป DNS ของเครือข่ายขนาดกลาง
  • ยกของคุณ จุดเชื่อมต่อ สู่เครือข่ายขนาดกลาง

รุ่นก่อนหน้า:

สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)   Medium Weekly Digest #1 (12 – 19 Jul 2019)
สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)   Medium Weekly Digest #2 (19 – 26 Jul 2019)
สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)   สรุปรายสัปดาห์ขนาดกลาง #3 (26 ก.ค. – 2 ส.ค. 2019)
สรุปรายสัปดาห์ขนาดกลาง #5 (9 – 16 ส.ค. 2019)   สรุปรายสัปดาห์ขนาดกลาง #4 (2 – 9 ส.ค. 2019)

ดูเพิ่มเติม:

ทุกสิ่งที่คุณอยากรู้เกี่ยวกับผู้ให้บริการอินเทอร์เน็ตแบบกระจายอำนาจขนาดกลาง แต่ไม่กล้าถาม
ที่รัก เรากำลังทำลายอินเทอร์เน็ต
ผู้ให้บริการอินเทอร์เน็ตแบบกระจายอำนาจ "ปานกลาง" - สามเดือนต่อมา

เราอยู่ในโทรเลข: @medium_isp

เฉพาะผู้ใช้ที่ลงทะเบียนเท่านั้นที่สามารถเข้าร่วมในการสำรวจได้ เข้าสู่ระบบ, โปรด.

การลงคะแนนทางเลือก: เป็นสิ่งสำคัญสำหรับเราที่จะทราบความคิดเห็นของผู้ที่ไม่มีบัญชี Habré แบบเต็ม

ผู้ใช้ 7 คนโหวต ผู้ใช้ 2 รายงดออกเสียง

ที่มา: will.com

เพิ่มความคิดเห็น