Γιατί είναι τόσο σημαντικό να α... - KH2112

Συχνές ερωτήσεις

Γιατί είναι τόσο σημαντικό να αποθηκεύεται σωστά ένα πιστοποιητικό στην πύλη VPN;
 
Ένα πιστοποιητικό είναι σαν ένα έγγραφο ταυτότητας· το στέλνετε στην άλλη πλευρά για να αποδείξετε ότι είστε εξουσιοδοτημένοι ή να επιβεβαιώσετε την ταυτότητά σας. Ωστόσο, επειδή ο καθένας μπορεί να δημιουργήσει ένα πιστοποιητικό με οποιοδήποτε περιεχόμενο στον υπολογιστή του, είναι σημαντικό μια αξιόπιστη CA να επιβεβαιώσει τις πληροφορίες στο πιστοποιητικό υπογράφοντάς το. Αυτό αποτρέπει επίσης την τροποποίηση του πιστοποιητικού αργότερα. Το πιστοποιητικό CA απαιτείται μόνο για να μπορείτε να ελέγξετε αργότερα την εγκυρότητα αυτής της υπογραφής και να δείτε ποια CA είναι υπεύθυνη για αυτές τις πληροφορίες, ώστε να μπορέσω να αποφασίσω αν θέλω να εμπιστευτώ αυτήν την CA. Κάθε πιστοποιητικό έχει ένα ιδιωτικό κλειδί. Αυτό χρησιμεύει ως απόδειξη ότι είστε ο κάτοχος του πιστοποιητικού ή έχετε το δικαίωμα να ταυτίσετε τον εαυτό σας με αυτό το πιστοποιητικό, επειδή μόνο εξουσιοδοτημένα άτομα επιτρέπεται να έχουν πρόσβαση στο ιδιωτικό κλειδί, ενώ το πιστοποιητικό μπορεί να είναι και συχνά είναι προσβάσιμο σε όλους. Έτσι, μπορώ εύκολα να λάβω το πιστοποιητικό οποιουδήποτε διακομιστή ιστού ή OpenVPN gateway, επειδή και τα δύο μου στέλνουν αυτόματα το πιστοποιητικό όταν προσπαθώ να συνδεθώ μαζί τους, αλλά χωρίς ιδιωτικό κλειδί δεν μπορώ να ταυτίσω τον εαυτό μου με το πιστοποιητικό. Εάν ένας εισβολέας θέλει να προσποιηθεί ότι είναι ένα συγκεκριμένο OpenVPN gateway, π.χ. για να αποκτήσει κωδικούς πρόσβασης από χρήστες, πρέπει να δημιουργήσει το δικό του OpenVPN gateway και να ανακατευθύνει την κυκλοφορία δεδομένων του θύματός του εκεί, κάτι που είναι και τα δύο αρκετά εφικτό. Αλλά τότε έχει ένα πρόβλημα: πρέπει επίσης να αποδείξει ότι είναι η σωστή πύλη. Ωστόσο, εάν ο πελάτης δεν ελέγχει αν η διεύθυνση της πύλης βρίσκεται στο πιστοποιητικό, μπορεί απλώς να χρησιμοποιήσει ένα πιστοποιητικό χρήστη VPN, επειδή και αυτό έχει υπογραφεί με την ίδια CA όπως το πιστοποιητικό gateway. Είναι πολύ πιο εύκολο να αποκτήσετε ένα πιστοποιητικό χρήστη και το ιδιωτικό του κλειδί από ό,τι το πιστοποιητικό gateway. Για να αποκτήσετε το πιστοποιητικό gateway, πρέπει να χακάρετε απευθείας την πύλη, αλλά αν έχω απεριόριστη πρόσβαση στην πύλη, τότε δεν χρειάζομαι πλέον το πιστοποιητικό επειδή μπορώ να υποκλέψω κωδικούς πρόσβασης απευθείας στην πύλη και να έχω άμεση πλήρη πρόσβαση σε όλα τα ιδιωτικά δίκτυα πίσω από αυτήν. Οι πύλες είναι φυσικά σχεδιασμένες για να είναι όσο το δυνατόν πιο δύσκολες στην επίθεση, αντίθετα με τους υπολογιστές εργασίας των χρηστών, στους οποίους μπορείτε να εγκαταστήσετε πολύ πιο εύκολα ένα Trojan. Και είναι ακόμα πιο εύκολο αν ένας χρήστης VPN θέλει να ενεργήσει ο ίδιος ως χάκερ, επειδή έχει τακτική πρόσβαση σε ένα έγκυρο πιστοποιητικό χρήστη συμπεριλαμβανομένου του αντίστοιχου ιδιωτικού κλειδιού και μπορεί έτσι να αποκτήσει τους κωδικούς πρόσβασης άλλων χρηστών, οι οποίοι ενδέχεται να του παρέχουν εκτεταμένα δικαιώματα πρόσβασης, επειδή συχνά οι κωδικοί πρόσβασης διαχειρίζονται κεντρικά και ο ίδιος κωδικός πρόσβασης χρησιμοποιείται επίσης για άλλες εταιρικές υπηρεσίες. Γι' αυτό δεν αρκεί ένα πιστοποιητικό να είναι έγκυρο και υπογεγραμμένο με την κατάλληλη CA, πρέπει επίσης να διασφαλιστεί ότι το πιστοποιητικό gateway είναι πραγματικά το πιστοποιητικό gateway και αντιστοιχεί στην πύλη με την οποία μιλάτε αυτήν τη στιγμή, διαφορετικά υπονομεύεται ολόκληρο το εννοιολογικό πλαίσιο ασφάλειας των πιστοποιητικών.