You are viewing arkanoid

Журнал Восставшей Машины - PKI, doing it wrong [entries|archive|friends|userinfo]
ArkanoiD

[ userinfo | livejournal userinfo ]
[ archive | journal archive ]

PKI, doing it wrong [Feb. 24th, 2012|02:29 pm]
Previous Entry Add to Memories Share Next Entry
Меня просто в ступор вводит количество людей, которые считают, что нормальная практика смешивать domains of trust:

a) подписывая корпоративную инфраструктуру с помощью публичного рута
b) инспектируя на периметре контент с помощью подписанного публичным рутом subordinate CA

потому что деплоймент корпоративного рута это СЛОЖНО

то есть, если ты недоумок, который не в состоянии разобраться с ключами от своих дверей, это нормально -- вручить их кому попало в интернете в первом случае и потребовать себе ключ, который откроет все двери в мире во втором.

Пиздец.
linkReply

Comments:
[User Picture]From: _slw
2012-02-24 01:16 pm (UTC)

(Link)

ты прикидываешься, да?
инспектирование на периметре мало того что не завязано на корпоративного рута, более того -- корпоративный рут там не только лишний а прямо таки вредный.
почему так -- задание на подумать.
[User Picture]From: arkanoid
2012-02-24 01:52 pm (UTC)

(Link)

Ну давай рисуй, почему так. Пока ты мне описывал исключительно хуиту.
[User Picture]From: _slw
2012-02-24 02:01 pm (UTC)

(Link)

ничего не поменялось, и ты по прежнему с упертостью, достойной лучшего применения не пытаешься думать.

ну и вообще, попробуй аргументировать, почему у меня хуита, а у тебя -- нет.
мне, например, очевидно, что все с точностью наоборот.
[User Picture]From: arkanoid
2012-02-24 02:03 pm (UTC)

(Link)

Потому что ты не нарисовал ни одной схемы, которая бы опровергала мои слова, зато все время упрекаешь меня в ограниченности и недостатке фантазии потому, что я это не могу сделать самостоятельно, лол.
[User Picture]From: _slw
2012-02-24 02:10 pm (UTC)

(Link)

я нарисовал, но ты ничего не смог опровергнуть (слова "хуйня" за опровержение не считаются, я так тоже могу -- "у тебя посте одна хуйня").

зато все время упрекаешь меня в ограниченности и недостатке фантазии потому, что я это не могу сделать самостоятельно, лол.

а что не так? над предложенными сценариями задуматься ты не желаешь, всех аргументов "хуйня".
[User Picture]From: arkanoid
2012-02-24 02:12 pm (UTC)

(Link)

где ты нарисовал? ты только делал туманные намеки и предлагал придумывать самостоятельно. я не вижу ни одной схемы, при которой описанное тобой требовалось бы.
[User Picture]From: _slw
2012-02-24 02:18 pm (UTC)

(Link)

не видишь? это не аргумент.
попытайся аргументировать.
а то я не вижу, почему твое "не вижу" следует принимать во внимание.
[User Picture]From: arkanoid
2012-02-24 02:22 pm (UTC)

(Link)

Ты не выебывайся, ты пальцем покажи, а не руками в воздухе помавай с туманными намеками. Иначе твой троллинг неубедителен.
[User Picture]From: _slw
2012-02-24 02:27 pm (UTC)

(Link)

я тебе уже сказал -- сжатие трафика.
а ты как продолжал руками помахивать, так и продолжаешь.
[User Picture]From: arkanoid
2012-02-24 02:29 pm (UTC)

(Link)

Это не сценарий, это опять общие слова. Опиши хотя бы на один абзац сценарий использования и нахуя это настолько необходимо.
[User Picture]From: _slw
2012-02-24 02:33 pm (UTC)

(Link)

что тебе непонятно?
зачем используется сжатие трафика? очевидно, что для повышения пропускной способности каналов.
или ты не знаешь как работает сжатие трафика?
[User Picture]From: arkanoid
2012-02-24 02:35 pm (UTC)

(Link)

мне непонятно, нахуя при этом intermediate CA и динамическая генерация сертификатов, между чем и чем ты что собрался сжимать.
[User Picture]From: _slw
2012-02-24 02:38 pm (UTC)

(Link)

очевидно, что сжимается трафик между двумя коробками на разных концах канала(ов).
сертификаты нужны постольку поскольку https трафик сжатию не поддается, хотя шлак внутри его сжиматься может очень сильно.
для сжатия очевидно надо его расшифровать и зашифровать обратно.
intermediate CA очевидно нужен для того, что бы броузеры не вывешиывали всякие непонятные окошки с НЕХ
[User Picture]From: arkanoid
2012-02-24 02:45 pm (UTC)

(Link)

для того чтобы браузеры не вывешивали непонятные окошки с HEX _внутри_ корпоративной инфораструктуры деплоится свой рут на все эндпоинты, а при необходимости отдавать что-то наружу -- приватные ключи нужных сертификатов ставятся на коробку на том конце, который раздает на браузеры.

СВОИХ сертификатов, прошу заметить. Чужие никто не переподписывает, потому что за это в жопу ебут костылем.
[User Picture]From: _slw
2012-02-24 02:50 pm (UTC)

(Link)

а теперь давай повтори свой рассказ при отдаче корпоративной почты на аутсорсинг в гугл.


[User Picture]From: arkanoid
2012-02-24 02:55 pm (UTC)

(Link)

Ты хочешь сказать, что гугл динамически переподписывает сертификаты обслуживаемых клиентов? Или что?
[User Picture]From: _slw
2012-02-24 03:00 pm (UTC)

(Link)

не, ты явно придуриваешься.
гугл для корпорации X является внешним ресурсом.
очевидно, что приватных ключей от гугловых сертификатов в корпорации X нет
корпоративная почта корпорации X находится в гугле (как это там, гугл домен что ли?). это нынче модно, тренд такой.
очевидно, что почтовый трафик закрыт https.
т.е. сжатию не поддается.
но исходно шлака там море.
надо сжимать.

твои предложения?
[User Picture]From: ttired
2012-02-24 06:09 pm (UTC)

(Link)

На этом комментарии я натурально подавился печенькой.
Корпорация, имеющая возможность выбить себе из CA intermediate сертификат аутсорсит свою корпоративную почту в гугель, а сертификат ей нужен чтобы жать почтовый траффик? (фразу надо произносить быстро, на одном дыхании, под конец срываясь на нечленораздельный хриплый писк).

Не, ну нежнее надо же, нежнее, не так прямо сразу.
[User Picture]From: arkanoid
2012-02-24 06:23 pm (UTC)

(Link)

Тсс. Давайте сделаем вид, что в это мы не заметили.
[User Picture]From: loginex
2012-02-24 06:52 pm (UTC)

(Link)

Расскажите пожалуйста, как работает сжатие траффика, и почему нельзя перед шифрованием провести сжатие, а уже потом шифрование.
SSL(GZIP(HTTP))
[User Picture]From: _slw
2012-02-24 06:57 pm (UTC)

(Link)

потому что нельзя. как работает... ну мне лень распинаться, можете почитать на cisco.com про wae (waas)
[User Picture]From: loginex
2012-02-24 07:01 pm (UTC)

(Link)

а почему сразу нельзя организовать сжатие на вэбсервере ? gzip поддерживают как вэбсервера, так и клиенты(браузеры).
[User Picture]From: _slw
2012-02-24 07:10 pm (UTC)

(Link)

потому что вебвервер не контролируется
[User Picture]From: loginex
2012-02-24 07:13 pm (UTC)

(Link)

а кому это тогда понадобилось сжимать траффик неподконтрольного вэбсервера ?
[User Picture]From: ivlad
2012-02-25 07:13 am (UTC)

(Link)

еее, срач-срач! Пойду, чайку заварю и почитаю.