Ofte stillede spørgsmål
Hvorfor er det så vigtigt, at et certifikat er gemt korrekt på VPN-gatewayen?
Et certifikat er som et identitetsdokument; du sender det til den anden part for at identificere dig som autoriseret eller for at bekræfte din identitet. Men da enhver kan oprette et certifikat med ethvert indhold på sin computer, er det vigtigt, at en betroet CA bekræfter oplysningerne i certifikatet ved at signere certifikatet. Dette forhindrer også, at certifikatet ændres efterfølgende. CA-certifikatet er kun nødvendigt for at kunne kontrollere gyldigheden af denne signatur senere og for at se, hvilken CA der er ansvarlig for disse oplysninger, så jeg kan beslutte, om jeg vil stole på denne CA.
Hvert certifikat har en privat nøgle. Denne fungerer som bevis for, at du er ejeren af certifikatet eller er autoriseret til at identificere dig med dette certifikat, da kun autoriserede personer nogensinde må have adgang til den private nøgle, mens certifikatet kan være tilgængeligt for alle og ofte er det. Så jeg kan nemt få certifikatet fra enhver webserver eller enhver OpenVPN-gateway, for begge sender mig certifikatet, når jeg forsøger at oprette forbindelse til dem, men uden en privat nøgle kan jeg ikke identificere mig med certifikatet.
Hvis en angriber ønsker at foregive at være en bestemt OpenVPN-gateway, f.eks. for at få adgang til adgangskoder fra brugere, skal han opsætte sin egen OpenVPN-gateway og omdirigere sit offers datatrafik dertil, hvilket begge er muligt. Men så har han et problem: han skal også identificere sig som den korrekte gateway. Men hvis klienten ikke kontrollerer, om gateway-adressen står i certifikatet, kan han simpelthen bruge et brugercertifikat fra en VPN-bruger, for dette er også signeret med den samme CA som gateway-certifikatet.
Det er meget nemmere at få et brugercertifikat og dets private nøgle end gateway-certifikatet.
For at få gateway-certifikatet skal du hacke dig direkte ind i gatewayen, men hvis jeg har ubegrænset adgang til gatewayen, behøver jeg ikke længere certifikatet, fordi jeg så kan opsnappe adgangskoder direkte på gatewayen og få fuld adgang til alle private netværk bag den.
Gateways er naturligvis designet til at være så svære at angribe som muligt, i modsætning til brugernes arbejdscomputere, som det kan være meget nemmere at installere en trojansk hest på. Og det er endnu nemmere, hvis en VPN-bruger ønsker at fungere som hacker selv, for han har regelmæssig adgang til et gyldigt brugercertifikat inklusive en matchende privat nøgle og kan dermed få adgang til andre brugeres adgangskoder, som kan give ham omfattende adgangsrettigheder. Adgangskoder administreres ofte centralt, og den samme adgangskode bruges også til andre virksomhedstjenester.
Derfor er det ikke nok, at et certifikat er gyldigt og signeret med den passende CA, det skal også sikres, at gateway-certifikatet virkelig er gateway-certifikatet og også passer til den gateway, du taler med, ellers undermineres hele sikkerhedskonceptet for certifikater.