traffico web, sicurezza
Moderatore: Staff
Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
traffico web, sicurezza
Salve,
lavoro in una rete scolastisca con un server linux, e sulla sicurezza nella transazione di dati sensibili ho usato le seguenti tecniche:
Samba: encrypt passwords = yes
Squid: autenticazione digest
Servizi locali su server apache: ssl
Il problema che permane è la transazione dei dati sensibili durante la navigazione web.
Squid cripta solo la transazione dell'autenticazione e non il traffico.
C'è un modo per criptare tutto il traffico con squid? Oppure devo usare programmi paralleli come ad esempio STUNNELL?
Grazie,
Stefano.
lavoro in una rete scolastisca con un server linux, e sulla sicurezza nella transazione di dati sensibili ho usato le seguenti tecniche:
Samba: encrypt passwords = yes
Squid: autenticazione digest
Servizi locali su server apache: ssl
Il problema che permane è la transazione dei dati sensibili durante la navigazione web.
Squid cripta solo la transazione dell'autenticazione e non il traffico.
C'è un modo per criptare tutto il traffico con squid? Oppure devo usare programmi paralleli come ad esempio STUNNELL?
Grazie,
Stefano.
purtroppo se non specifichi la configurazione logica della reta penso che in pochi potranno aiutarti.
cerca di specificare topologia logica, ed gli apparati usati nella tua rete (router switch firewall, ids, proxy, etc.....
non ho ben capito se tu oltre alla normale autenticazione per gli utenti che possono accedere ad internet vuoi criptare anche il traffico internet da essi prodotto .
cerca di specificare topologia logica, ed gli apparati usati nella tua rete (router switch firewall, ids, proxy, etc.....
non ho ben capito se tu oltre alla normale autenticazione per gli utenti che possono accedere ad internet vuoi criptare anche il traffico internet da essi prodotto .
La transazione dei dati sensibili verso internet?
Verso la intranet ministeriale intendi? Vorresti criptare le trasmissioni per evitare lo sniffing all'interno della scuola?
Credo che basti creare un proxy fra rete ed internet e gestire connessioni criptate fra client e proxy.
Fuori dalla rete scolastica credo dipenda dagli standard supportati da i server ministeriali, ma al momento non ricordo se simpi, sissi e similari hanno qualche funzionalità a riguardo.
Verso la intranet ministeriale intendi? Vorresti criptare le trasmissioni per evitare lo sniffing all'interno della scuola?
Credo che basti creare un proxy fra rete ed internet e gestire connessioni criptate fra client e proxy.
Fuori dalla rete scolastica credo dipenda dagli standard supportati da i server ministeriali, ma al momento non ricordo se simpi, sissi e similari hanno qualche funzionalità a riguardo.
Non si tratta della rete ministeriale, bensì di una normalissima rete LAN in masquereding di un gateway/firewall/proxy linux.
Scusate ma probabilmente non mi sono spiegato bene io.
Vorrei capire s'è esiste la possibilità di non far transitare il traffico web in chiaro tra client e proxy all'interno della LAN.
Avevo pensato a instanze di stunnel in ascolto, fruttabili dagli utenti che voglono tutelare il loro traffico, ma è un'operazione un pò troppo macchinosa, per cui, visto che squid non implementa ssl durante la transazione del traffico tra client e proxy, esistono metodi alternativi per farlo?
grazie 1000.
Stefano.
Scusate ma probabilmente non mi sono spiegato bene io.
Vorrei capire s'è esiste la possibilità di non far transitare il traffico web in chiaro tra client e proxy all'interno della LAN.
Avevo pensato a instanze di stunnel in ascolto, fruttabili dagli utenti che voglono tutelare il loro traffico, ma è un'operazione un pò troppo macchinosa, per cui, visto che squid non implementa ssl durante la transazione del traffico tra client e proxy, esistono metodi alternativi per farlo?
grazie 1000.
Stefano.
Escluse le "transazioni" verso i server ministeriali in una scuola non dovrebbero esserci transazioni di dati "sensibili" su rete pubblica.
Almeno che tu non ti riferisca a dati relativi agli operatori, che però non sono "sensibili" almeno nelle accezioni specificate nella 196/2003.
La rete è composta solo dai pc della segreteria o ci sono altre utenze?
Almeno che tu non ti riferisca a dati relativi agli operatori, che però non sono "sensibili" almeno nelle accezioni specificate nella 196/2003.
La rete è composta solo dai pc della segreteria o ci sono altre utenze?
a proposito di sicurezza e di standard qualcuno di voi sa dove reperire lo standard bs7799 che su internet ho trovato solo pacchetti a pagamento ?
comunque per le connessioni con il proxy potresti usare ipsec in transport mode
se sei in un domino e quindi gli utenti si autenticano su un server ldap o active directory dovresti mettere le chiavi sul server ldap .
pero non so se questo si possa fare non mi sono mai interessato al problema.
per gli utenti che non vengono autenticati (tipo gli studenti) sul server puoi invece usare una Vlan separata che punta ad una seconda interfaccia sul proxy o ad una interfaccia virtuale .
comunque per le connessioni con il proxy potresti usare ipsec in transport mode
se sei in un domino e quindi gli utenti si autenticano su un server ldap o active directory dovresti mettere le chiavi sul server ldap .
pero non so se questo si possa fare non mi sono mai interessato al problema.
per gli utenti che non vengono autenticati (tipo gli studenti) sul server puoi invece usare una Vlan separata che punta ad una seconda interfaccia sul proxy o ad una interfaccia virtuale .
Scusate il lungo pippone, e grazie per le risposte di tutti!
La rete della segreteria è completamente indipendente dalla rete dei docenti e degli studenti e direttamente connessa alla rete ministeriale, quindi per quella non ci sono problemi.
Mi è complicato trovare uno standard per le autenticazioni poichè i client sono win98,xpHome,win2000 e linux. Al momento uso un dominio samba e squidguard con squid e autenticazione digest per autencazioni e filtraggio delle utenze.
Alcuni docenti si sono lamentati di "furti di identità" (ossia furti di username e password per l'accesso ai server di posta via web). Ettercap, ad esempio, è un ottimo tool di sniffing che purtroppo (o per fortuna?) con il "furto" dei certificati sniffa anche su ssl... e questo i futuri periti informatici lo sanno...
Per "evitare" lo sniffing non dispongo di switch con tabelle mac personalizzabili. Anche se forse una tabella mac statica potrei impostarla sul gateway?!? Uso solo sniffdet, uno piccolo tool che esegue controlli a "campione" per verificare schede di rete in modalità promiscua.
Il punto è trovare un metodo "standard" (da utilizzare quindi sui vari s.o.) per permettere, a chi lo volesse, di navigare tranquillamente senza sniffing di studenti maliziosi.
Per smtp e pop uso già stunnel.. e per il proxy?
grazie, spero di esser stato il più chiaro possibile.
Stefano.
La rete della segreteria è completamente indipendente dalla rete dei docenti e degli studenti e direttamente connessa alla rete ministeriale, quindi per quella non ci sono problemi.
Mi è complicato trovare uno standard per le autenticazioni poichè i client sono win98,xpHome,win2000 e linux. Al momento uso un dominio samba e squidguard con squid e autenticazione digest per autencazioni e filtraggio delle utenze.
Alcuni docenti si sono lamentati di "furti di identità" (ossia furti di username e password per l'accesso ai server di posta via web). Ettercap, ad esempio, è un ottimo tool di sniffing che purtroppo (o per fortuna?) con il "furto" dei certificati sniffa anche su ssl... e questo i futuri periti informatici lo sanno...
Per "evitare" lo sniffing non dispongo di switch con tabelle mac personalizzabili. Anche se forse una tabella mac statica potrei impostarla sul gateway?!? Uso solo sniffdet, uno piccolo tool che esegue controlli a "campione" per verificare schede di rete in modalità promiscua.
Il punto è trovare un metodo "standard" (da utilizzare quindi sui vari s.o.) per permettere, a chi lo volesse, di navigare tranquillamente senza sniffing di studenti maliziosi.
Per smtp e pop uso già stunnel.. e per il proxy?
grazie, spero di esser stato il più chiaro possibile.
Stefano.
nel tuo caso proverei ad usare ipsec che penso sia implementabile su tutte le piattaforme (certo dovrai impostarlo su ogni singolo pc....)
fornirei le chiavi di accesso ai docenti e poi le metterei sul server di dominio che gestisce le autenticazioni cosi ogni volta che il proxy riceve una richesta di connessione ad internet va a controllare prima il databse del domino dove vede se la chiave utilizzata appartiene all utente ed in caso affermativo viene stabilita la connessione criptata tra client e proxy server .
fornirei le chiavi di accesso ai docenti e poi le metterei sul server di dominio che gestisce le autenticazioni cosi ogni volta che il proxy riceve una richesta di connessione ad internet va a controllare prima il databse del domino dove vede se la chiave utilizzata appartiene all utente ed in caso affermativo viene stabilita la connessione criptata tra client e proxy server .


