HTTPS ปลอดภัยบนโดเมนงานหรือไม่


0

ฉันได้อ่านความสามารถของการตรวจสอบ TMG HTTPS เมื่อเร็ว ๆ นี้

http://technet.microsoft.com/en-us/library/ee658156.aspx

ทฤษฎีที่อยู่เบื้องหลังกรณีการใช้งานฟังดูดี (คุณต้องการหยุด mal-ware จากการดาวน์โหลดจากเว็บไซต์ HTTPS)

แต่โดยทั่วไปแล้ว TMG นั้นทำหน้าที่เป็นการโจมตี "Man in the Middle"

ขึ้นอยู่กับการตั้งค่าโดเมนงานของคุณสิ่งนี้สามารถเกิดขึ้นได้โดยที่ผู้ใช้ไม่ได้รับแจ้งว่ามีการตรวจสอบปริมาณการใช้ HTTPS มากสำหรับความเป็นส่วนตัว

โดเมนงานทั้งหมดที่ต้องทำคือบังคับใช้นโยบายกลุ่มด้วยใบรับรองที่เชื่อถือได้สำหรับใบรับรอง TMG ที่ลงชื่อด้วยตนเอง

เบราว์เซอร์รายงานว่า HTTPS ไม่ถูกต้องหรือไม่


1
"มากสำหรับความเป็นส่วนตัว" ไม่ควรคาดหวังความเป็นส่วนตัวเมื่อคุณอยู่ในเครือข่ายของผู้อื่น
MDMarra

@MarkM: ไม่เพียง แต่อยู่ในเครือข่ายของคนอื่นเป็นกรณีที่ SSL ควรปกป้องคุณ มันกำลังควบคุมเครื่องของคุณโดยคนอื่น (ในกรณีนี้GPOในโดเมน AD) เมื่อความเป็นส่วนตัวหายไป
grawity

@grawity น่าเสียดายที่นั่นไม่ใช่วิธีที่โลกดำเนินงาน
MDMarra

@MarkM: น่าเสียดายที่ฉันไม่มีความรู้มากนักเกี่ยวกับวิธีการดำเนินงานของโลก
grawity

@grawity มีหลายล้านวิธีหนึ่งที่นายจ้างสามารถ (และจะ) ตรวจสอบคอมพิวเตอร์บนเครือข่ายของพวกเขา หากคุณไม่ได้เป็นเจ้าของคอมพิวเตอร์และคุณไม่ได้ใช้งานเครือข่ายก็เป็นเรื่องปกติที่จะต้องมีการตรวจสอบการใช้งาน
MDMarra

คำตอบ:


3

ไม่มีเทคนิค certs จะเชื่อถือได้และคุณจะไม่ฉลาด โปรดทราบว่า TMG คือปลาเฮอริ่งแดงที่นี่ในขณะที่เป็นตัวอย่าง เครื่องโดเมนสามารถติดตั้ง certs โดเมนได้ด้วยเหตุผลอื่น

คุณต้องเชื่อถือผู้ให้บริการออกใบรับรองที่ติดตั้งเพื่อออกใบรับรองที่ถูกต้องสำหรับชื่อโดเมนเท่านั้น แผนกไอทีของคุณสามารถสกัดกั้นการรับส่งข้อมูล HTTPS ในทางทฤษฎีและสร้างใบรับรองสำหรับมันและ MITM คุณและคุณจะเชื่อถือใบรับรองเนื่องจากชื่อภายในของคุณเป็นผู้ให้บริการที่เชื่อถือได้

ที่กล่าวว่าคุณจะต้องมีแผนกไอทีเพื่อดึงมันออกมา จากจำนวนแผนกไอทีที่สามารถจัดการเรื่องแบนด์วิดท์ได้แทบจะไม่ต้องกังวลอะไรมาก คุณสามารถค้นพบ subterfuge ดังกล่าวได้โดยการตรวจสอบข้อมูลใบรับรองในแบบปกติจากแถบที่อยู่ ผู้ออกใบรับรองจะเป็นโดเมนภายในของคุณ


ใช่นั่นคือสิ่งที่ฉันคิดว่าจะมี "การระบุโดย ... " ของเบราว์เซอร์จะรับความแตกต่าง?
djeeg

ใช่นั่นคือสิ่งที่ฉันกำลังพูดถึงในตอนท้าย: คุณจะเห็นมันได้รับการยืนยันโดยไม่เช่น Verisign แต่โดยโดเมนภายในของคุณ ฉันไม่แน่ใจว่าสิ่งนั้นสามารถทำให้เข้าใจผิดได้หรือไม่
Mark Sowul
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.