UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)

Мы постоянно слышим фразу «национальная безопасность», но когда государство начинает следить за нашим общением, фиксируя его без веских подозрений, юридического основания и без какой-либо видимой цели, мы должны задать себе вопрос: они и в самом деле защищают национальную безопасность или они защищают свою собственную?

- U-Edward Snowden

Le digest yenzelwe ukwandisa umdla Community kumbandela wabucala, leyo ekukhanyeni iziganeko zamva nje iba yeyona nto ibalulekileyo kunangaphambili.

Kwi-ajenda:

    UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)   Энтузиасты сообщества децентрализованного интернет-провайдера «Medium» создают собственный поисковой движок
    UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)   «Medium» учредил новый удостоверяющий центр «Medium Global Root CA». Кого затронут изменения?
    UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)   Сертификаты безопасности в каждый дом — как создать свой сервис в сети Yggdrasil и выпустить для него валидный SSL-сертификат

UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)

Ndikhumbuze - yintoni "Medium"?

phakathi (eng. phakathi - "umthetheleli", isilogeni sokuqala - Musa ukukubuza imfihlo yakho. Yibuyisele; kwakhona ngesiNgesi igama medium kuthetha "ophakathi") - umnikezeli we-Intanethi waseRussia onikezela ngeenkonzo zokufikelela kwinethiwekhi Yggdrasil simahla kungafunwanga ntlawulo.

Igama elipheleleyo: uMboneleli weNkonzo ye-Intanethi oPhakathi. Ekuqaleni, le projekthi yaqanjwa njenge umnatha womnatha в Isithili sasedolophini saseKolomna.

Образован в апреле 2019 года в рамках создания независимой телекоммуникационной среды путём предоставления конечным пользователям доступа к ресурсам сети Yggdrasil посредством использования технологии беспроводной передачи данных Wi-Fi.

Больше информации по теме: «Всё, что вы хотели знать о децентрализованном интернет-провайдере «Medium», но боялись спросить»

Энтузиасты сообщества децентрализованного интернет-провайдера «Medium» создают собственный поисковой движок

Изначально в сети Yggdrasil, которую децентрализованный интернет-провайдер «Medium» использует в качестве транспорта, не было ни своего DNS-сервера, ни инфраструктуры открытых ключей — однако потребность в выпуске сертификатов безопасности для сервисов сети «Medium» решила эти две проблемы.

Зачем нужен PKI, если Yggdrasil «из коробки» предоставляет возможность шифрования трафика между пирами?Akukho sidingo sokusebenzisa i-HTTPS ukuqhagamshela kwiinkonzo zewebhu kuthungelwano lweYggdrasil ukuba uqhagamshela kubo ngomzila wothungelwano weYggdrasil osebenza ekuhlaleni.

Ngokwenene: Uthutho lweYggdrasil lukwinqanaba umthetho olandelwayo ikuvumela ukuba usebenzise ngokukhuselekileyo izixhobo ngaphakathi kwenethiwekhi yeYggdrasil - ukukwazi ukuqhuba Ukuhlaselwa kwe-MITM ngaphandle ngokupheleleyo.

Imeko iyatshintsha kakhulu ukuba ufikelela kwimithombo ye-intranet ye-Yggdarsil kungekhona ngokuthe ngqo, kodwa ngokusebenzisa i-node ephakathi - indawo yokufikelela kwinethiwekhi ePhakathi, elawulwa ngumqhubi wayo.

Kule meko, ngubani onokubeka esichengeni idatha oyithumelayo:

  1. Umsebenzisi wendawo yokufikelela. Kucacile ukuba umqhubi wangoku wendawo yokufikelela kwinethiwekhi ePhakathi unokuphulaphula i-traffic engafihlwanga edlula kwizixhobo zayo.
  2. umhlaseli (indoda phakathi). Eliphakathi linengxaki efana ne Ingxaki yenethiwekhi yeTor, kuphela ngokunxulumene neendawo zokungena kunye neziphakathi.

Oku kubonakala ngathiUDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)

Isisombululo: ukufikelela kwiinkonzo zewebhu ngaphakathi kwenethiwekhi yeYggdrasil, sebenzisa iprotocol yeHTTPS (inqanaba lesi-7 Iimodeli ze-OSI). Ingxaki kukuba akwenzeki ukukhupha isatifikethi sokhuseleko lokwenyani kwiinkonzo zenethiwekhi yeYggdrasil ngeendlela eziqhelekileyo ezinje Masibhale.

Ke ngoko, saseka iziko lethu lezatifiketi - «Medium Global Root CA». Подавляющее большинство сервисов сети «Medium» подписаны корневым сертификатом безопасности промежуточного центра сертификации «Medium Domain Validation Secure Server CA».

UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)

Ithuba lokunciphisa isatifikethi sengcambu yegunya lesatifikethi, ngokuqinisekileyo, sithathelwe ingqalelo - kodwa apha isatifikethi siyimfuneko ngakumbi ukuqinisekisa ukunyaniseka kokudluliselwa kwedatha kunye nokuphelisa ukuhlaselwa kwe-MITM.

Iinkonzo zothungelwano oluphakathi ezisuka kubasebenzisi abohlukeneyo zinezatifikethi zokhuseleko ezohlukeneyo, ngendlela enye okanye enye esayinwe ngugunyaziwe woqinisekiso lweengcambu. Nangona kunjalo, abasebenzisi be-Root CA abakwazi kuvala i-traffic efihliweyo kwiinkonzo abatyikitye kuzo izatifikethi zokhuseleko (bona "Yintoni i-CSR?").

Abo baxhalabele ngokukhethekileyo ukhuseleko lwabo banokusebenzisa iindlela ezinjalo njengokhuseleko olongezelelweyo, njenge PGP и efanayo.

Okwangoku, isiseko sesiseko soluntu sothungelwano oluPhakathi lunamandla okukhangela ubume besatifikethi sisebenzisa iprotocol I-OCSP okanye ngokusebenzisa I-CRL.

Yiya kwinqanaba

Umsebenzisi @NXShock начал разработку поискового движка для веб-сервисов, расположенных в сети Yggdrasil. Важным аспектом является тот факт, что определение IPv6-адресов сервисов при произведении поиска осуществляется путём направления запроса на DNS-сервер, расположенный внутри сети «Medium».

Основным TLD является .ygg. Большинство доменных имён обладают этим TLD, за исключением двух: .isp и .gg.

Поисковой движок находится в стадии разработки, но его использование уже возможно сегодня — достаточно посетить веб-сайт search.medium.isp.

Вы можете помочь развитию проекта, присоединившись к разработке на GitHub.

UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)

«Medium» учредил новый удостоверяющий центр «Medium Global Root CA». Кого затронут изменения?

Вчера завершилось публичное тестирование функционала удостоверяющего центра «Medium Root CA». По окончании тестирования были исправлены ошибки в работе сервисов инфраструктуры открытых ключей и было произведено создание нового корневого сертификата удостоверяющего центра «Medium Global Root CA».

Были учтены все нюансы и особенности PKI — теперь новый сертификат УЦ «Medium Global Root CA» будет выпущен только спустя десять лет (по истечении его срока действия). Теперь сертификаты безопасности выдаются только промежуточными сертификационными центрами — например, «Medium Domain Validation Secure Server CA».

Как теперь выглядит цепочка доверия сертификатов?UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)

UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)

Что необходимо сделать, чтобы всё заработало, если вы — пользователь:

Так как некоторые сервисы используют HSTS, перед началом использования ресурсов сети «Medium» необходимо удалить данные внутрисетевых ресурсов «Medium». Сделать это можно на вкладке «История» вашего браузера.

Kukwayimfuneko установить новый сертификат удостоверяющего центра «Medium Global Root CA».

Что необходимо сделать, чтобы всё заработало, если вы — системный оператор:

Вам необходимо перевыпустить сертификат для вашего сервиса на странице pki.medium.isp (сервис доступен только в сети «Medium»).

Сертификаты безопасности в каждый дом — как создать свой сервис в сети Yggdrasil и выпустить для него валидный SSL-сертификат

В связи с ростом количества внутрисетевых сервисов сети «Medium» возросла потребность в выпуске новых сертификатов безопасности и настройка своих сервисов таким образом, чтобы они поддерживали SSL.

Так как Хабр является техническим ресурсом, в каждом новом дайджесте один из пунктов повестки будет раскрывать технические особенности инфраструктуры сети «Medium». Например, ниже представлена исчерпывающая инструкция по выпуску SSL-сертификата для своего сервиса.

В примерах будет указываться доменное имя domain.ygg, которое необходимо заменить на доменное имя вашего сервиса.

Isinyathelo 1. Сгенерируйте приватный ключ и параметры Диффи-Хеллмана

openssl genrsa -out domain.ygg.key 2048

Emva koko:

openssl dhparam -out /etc/ssl/certs/dhparam.pem 2048

Isinyathelo 2. Создайте запрос на подпись сертификата

openssl req -new -key domain.ygg.key -out domain.ygg.csr -config domain.ygg.conf

Imixholo yefayile domain.ygg.conf:

[ req ]
default_bits                = 2048
distinguished_name          = req_distinguished_name
x509_extensions             = v3_req

[ req_distinguished_name ]
countryName                 = Country Name (2 letter code)
countryName_default         = RU
stateOrProvinceName         = State or Province Name (full name)
stateOrProvinceName_default = Moscow Oblast
localityName                = Locality Name (eg, city)
localityName_default        = Kolomna
organizationName            = Organization Name (eg, company)
organizationName_default    = ACME, Inc.
commonName                  = Common Name (eg, YOUR name)
commonName_max              = 64
commonName_default          = *.domain.ygg

[ v3_req ]
subjectKeyIdentifier        = hash
keyUsage                    = critical, digitalSignature, keyEncipherment
extendedKeyUsage            = serverAuth
basicConstraints            = CA:FALSE
nsCertType                  = server
authorityKeyIdentifier      = keyid,issuer:always
crlDistributionPoints       = URI:http://crl.medium.isp/Medium_Global_Root_CA.crl
authorityInfoAccess         = OCSP;URI:http://ocsp.medium.isp

Isinyathelo 3. Отправьте запрос на получение сертификата

Для этого скопируйте содержимое файла domain.ygg.csr и вставьте его в текстовое поле на сайте pki.medium.isp.

Следуйте инструкциям, указанным на сайте, затем нажмите «Отправить». На указанный вами адрес электронной почты в случае успеха придёт сообщение, содержащее в себе вложение в виде подписанного промежуточным удостоверяющим центром сертификата.

UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)

Isinyathelo 4. Настройте ваш веб-сервер

Если вы используете nginx в качестве веб-сервера, используйте следующую конфигурацию:

Ifayile domain.ygg.conf kuluhlu /etc/nginx/sites-available/

server {
    listen [::]:80;
    listen [::]:443 ssl;

    root /var/www/domain.ygg;
    index index.php index.html index.htm index.nginx-debian.html;

    server_name domain.ygg;

    include snippets/domain.ygg.conf;
    include snippets/ssl-params.conf;

    location = /favicon.ico { log_not_found off; access_log off; }
    location = /robots.txt { log_not_found off; access_log off; allow all; }
    location ~* .(css|gif|ico|jpeg|jpg|js|png)$ {
        expires max;
        log_not_found off;
    }

    location / {
        try_files $uri $uri/ /index.php$is_args$args;
    }

    location ~ .php$ {
        include snippets/fastcgi-php.conf;
        fastcgi_pass unix:/run/php/php7.0-fpm.sock;
    }

    location ~ /.ht {
        deny all;
    }
}

Ifayile ssl-params.conf kuluhlu /etc/nginx/snippets/

ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_prefer_server_ciphers on;
ssl_ciphers "EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH";
ssl_ecdh_curve secp384r1;
ssl_session_cache shared:SSL:10m;
ssl_session_tickets off;

add_header Strict-Transport-Security "max-age=15552000; preload";
add_header X-Frame-Options DENY;
add_header X-Content-Type-Options nosniff;

ssl_dhparam /etc/ssl/certs/dhparam.pem;

Ifayile domain.ygg.conf kuluhlu /etc/nginx/snippets/

ssl_certificate /etc/ssl/certs/domain.ygg.crt;
ssl_certificate_key /etc/ssl/private/domain.ygg.key;

Сертификат, полученный вами по электронной почте, необходимо скопировать по адресу /etc/ssl/certs/domain.ygg.crt. Приватный ключ (domain.ygg.key) поместите в директорию /etc/ssl/private/.

Isinyathelo 5. Перезапустите ваш веб-сервер

sudo service nginx restart

I-Intanethi yasimahla eRussia iqala ngawe

Unokunikezela ngalo lonke uncedo olunokwenzeka ekusekeni i-Intanethi yasimahla eRashiya namhlanje. Siqulunqe uluhlu olubanzi lwendlela onokunceda ngayo inethiwekhi:

  • Xelela abahlobo bakho kunye noogxa bakho malunga nenethiwekhi ePhakathi. Yabelana ireferensi kweli nqaku kwiintanethi zentlalo okanye kwiblogi yomntu
  • Thatha inxaxheba kwiingxoxo zemiba yobugcisa yothungelwano oluPhakathi kwiGitHub
  • Yenza inkonzo yakho yewebhu kwinethiwekhi yeYggdrasil kwaye uyongeze kuyo Inethiwekhi yeDNS "Phakathi"
  • Phakamisa eyakho indawo yokufikelela kwinethiwekhi ePhakathi

Ukukhutshwa kwangaphambili:

UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)   Medium Weekly Digest #1 (12 – 19 Jul 2019)
UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)   Medium Weekly Digest #2 (19 – 26 Jul 2019)
UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)   UDigest weVeki ePhakathi #3 (26 Jul - 2 Aug 2019)
UDigest weVeki ePhakathi #5 (9 - 16 Aug 2019)   UDigest weVeki ePhakathi #4 (2 - 9 Aug 2019)

Funda kwakhona:

Yonke into obufuna ukuyazi malunga nomnikezeli we-Intanethi ophakathi, kodwa woyika ukubuza
Sthandwa, sibulala i-Intanethi
Umnikezeli weNkonzo ye-Intanethi onikezelweyo "oPhakathi" - kwiinyanga ezintathu kamva

SikwiTelegram: @medium_isp

Ngabasebenzisi ababhalisiweyo kuphela abanokuthatha inxaxheba kuphando. Ngena, ndiyacela.

Olunye ukuvota: kubalulekile kuthi ukuba sazi uluvo lwabo bangenayo iakhawunti epheleleyo kuHabré

Bangama-7 abasebenzisi abavotileyo. Abasebenzisi abangama-2 abakhange.

umthombo: www.habr.com

Yongeza izimvo