Re[2]: GPGRelay - SSL settings

Kirill Bogdanov <[email protected]> Thu, 23 Oct 2003 21:33:50 +0400
Newsgroups gmane.comp.security.pgp-n-gpg
Message-ID <[email protected]>
-----BEGIN PGP SIGNED MESSAGE-----
Hash: RIPEMD160

Здравствуйте, Gyre.

Вы писали Thursday, October 23, 2003, 20:33:06:

G> Я поищу информацию, но по такой теме лучше всего ответит сам
G> автор GPG Relay. Он всегда с готовностью откликается и даже
G> изменения, о которых просят пользователи, вносит очень
G> оперативно. А с SSL у программы сложные отношения :) Так что
G> стоит спросить через официальную рассылку, а потом нам
G> расскажете.

Убил половину дня, но теперь похоже во всем разобрался. Касается это
видимо не только GPG Relay'я но и всего софта, который использует SSL.
В кратце (ибо хотя это и имеет отношение к криптографии, но уж очень
РїРѕС…РѕР¶Рµ РЅР° offtopic):
   Сам по себе стандарт SSL (v3) предполагает использование достаточно
ограниченного набора алгоритмов шифования - RC2, RC4, DES, IDEA,
Fortezza. При этом длины ключей в варианте для всех - 40, 56 бит и 128
для Америки (все это описано в RFC2246)
   С принятием AES и отменой экспортных ограничений в SSL добавили сам
алгоритм AES в варианте 128 и 256 бит (RFC3268) и сняли запрет на экспорт софта
с поддеркой 128 бит в базовых алгоритмах.
   Сам протокол построен таким образом, что выбирается наиболее
стойкий алгоритм из тех, которые поддерживаются на клиенте и на
сервере.
   А вот список поддерживаемых алгоритмов зависит от сборки софта.
Например, в дистрибутивах linux'ов, которыми я пользуюсь  (SuSE, RH)
во-первых отсутсвует AES (возможно, что его просто совсем недавно
включили в OpenSSL и он еще не успел попасть в дистрибутивы), а
во-вторых первое место по стойкости занимает EDH-RSA-DES-CBC3-SHA -
т.е. сеансовый траффик шифркуется TripleDES. Я конечно понимаю, что
выбор алгоритма вопрос несколько религиозный, но все же такой набор
меня смущает. Кроме того, из-за проблем с патентами IDEA и RC5 в
сборках OpenSSL для SuSE и RH выкючены.
   В итоге для себя я проблему решил просто поправив список алогитмов
в исходниках и собрав OpenSSL из них  для linux и win32. Кроме того, поскольку
у меня SSL используется исключительно для внутенних нужд и
нет необходимости строго поддерживать стандарты, я решил немного
обнаглеть и добавил в SSL v3 поддержку CAST, RC5 и BlowFish.
   Возможно есть какой-нибудь более человечный способ, но я его с ходу
не нашел.

- --
С уважением, Kirill

    mailto:[email protected], KeyID: 0x0DD8636E, http://copi.ru/25899/pgp/


-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.2-nr1 (Windows XP) - GPGrelay v0.93

iD8DBQE/mBEE6AuWBg3YY24RAwACAJ907YX0F45PuaX6EXJB5qd9AEXVPwCfSg3d
I9rFBhBLKUMzDWn8mMgy3KQ=
=ZIXX
-----END PGP SIGNATURE-----

------------------------ Yahoo! Groups Sponsor ---------------------~-->
Rent DVDs Online - Over 14,500 titles.
No Late Fees & Free Shipping.
Try Netflix for FREE!
http://us.click.yahoo.com/Tq9otC/XP.FAA/3jkFAA/MFQulB/TM
---------------------------------------------------------------------~->

----------------- COMMUNITY ADDRESSES -------------------------~->
Post message: [email protected] 
Moderators: [email protected]
News: news://news.gmane.org/gmane.comp.security.pgp-n-gpg
Off-Topic List: PGP-n-GPG-Off-Topic-subscribe-hHKSG33TihhbjbujkaE4pw@public.gmane.org
Unsubscribe:  [email protected]












 

Your use of Yahoo! Groups is subject to http://docs.yahoo.com/info/terms/