Re: One-way authentication
<[email protected]> Fri, 14 Jul 2006 11:19:43 +0200 (CEST)
| Newsgroups | gmane.comp.security.italian.crypto |
|---|---|
| Message-ID | <26887657.61191152868783681.JavaMail.root@pr003msr> |
--===============0962532366== Content-Type: text/plain;charset="UTF-8" Content-Transfer-Encoding: quoted-printable >Come fa il client a sapere che il pacchetto =C3=A8 stato accettato se non >c'=C3=A8 un ack? Per garantire un acknowledgement devi per forza instaurare una connessione= =20 diretta col server (mandare one-way packets a ritroso, dal client verso il= =20 server, puo' non essere sempre fattibile, se il client e' NATtato, ad esemp= io)=20 ma a questo punto infrangi il pricipio stesso del sistema che e' quello di = non=20 lasciare socket in listening lato server. Cosa fai? Inibisci l'accesso TCP = ad=20 SSHd (esempio piu' classico) per permetterlo a knockd? E' un controsenso.= =20 >Cosa succede se ti estraggono un pacchetto e le due parti si >desincronizzano?=20 Una finestra temporale di 2-3 secondi mi pare sufficiente per mettersi al= =20 riparo da questo inconveniente. Il problema non e' tanto la sincronizzazion= e=20 quanto il fatto che il sistema resta vulnerabile a MITM per tutto il tempo = di=20 durata della finestra temporale (2-3 secondi, quindi). E' proprio per quest= o=20 che chiedevo soluzioni alternative. Il pk resta cmq sempre abbastanza un compromesso. In giro se ne trovano=20 diverse implementazioni: chi utilizza hash derivanti da valori temporali=20 variabili includendoli sotto forma di payload, chi al termine della sequenz= a=20 apre un socket lato server per scambiarsi una chiave col client, chi non=20 effettua autenticazione basandosi sul solo valore della porta di destinazio= ne,=20 ecc... --===============0962532366== Content-Type: text/plain; charset="iso-8859-1" MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Disposition: inline ________________________________________________________ http://www.sikurezza.org - Italian Security Mailing List --===============0962532366==--