Re[2]: GPGRelay - SSL settings
Kirill Bogdanov <[email protected]> Thu, 23 Oct 2003 21:33:50 +0400
| Newsgroups | gmane.comp.security.pgp-n-gpg |
|---|---|
| Message-ID | <[email protected]> |
-----BEGIN PGP SIGNED MESSAGE-----
Hash: RIPEMD160
Здравствуйте, Gyre.
Вы писали Thursday, October 23, 2003, 20:33:06:
G> Я поищу информацию, но по такой теме лучше всего ответит сам
G> автор GPG Relay. Он всегда с готовностью откликается и даже
G> изменения, о которых просят пользователи, вносит очень
G> оперативно. А с SSL у программы сложные отношения :) Так что
G> стоит спросить через официальную рассылку, а потом нам
G> расскажете.
Убил половину дня, но теперь похоже во всем разобрался. Касается это
видимо не только GPG Relay'я но и всего софта, который использует SSL.
В кратце (ибо хотя это и имеет отношение к криптографии, но уж очень
РїРѕС…РѕР¶Рµ РЅР° offtopic):
Сам по себе стандарт SSL (v3) предполагает использование достаточно
ограниченного набора алгоритмов шифования - RC2, RC4, DES, IDEA,
Fortezza. При этом длины ключей в варианте для всех - 40, 56 бит и 128
для Америки (все это описано в RFC2246)
С принятием AES и отменой экспортных ограничений в SSL добавили сам
алгоритм AES в варианте 128 и 256 бит (RFC3268) и сняли запрет на экспорт софта
с поддеркой 128 бит в базовых алгоритмах.
Сам протокол построен таким образом, что выбирается наиболее
стойкий алгоритм из тех, которые поддерживаются на клиенте и на
сервере.
А вот список поддерживаемых алгоритмов зависит от сборки софта.
Например, в дистрибутивах linux'ов, которыми я пользуюсь (SuSE, RH)
во-первых отсутсвует AES (возможно, что его просто совсем недавно
включили в OpenSSL и он еще не успел попасть в дистрибутивы), а
во-вторых первое место по стойкости занимает EDH-RSA-DES-CBC3-SHA -
т.е. сеансовый траффик шифркуется TripleDES. Я конечно понимаю, что
выбор алгоритма вопрос несколько религиозный, но все же такой набор
меня смущает. Кроме того, из-за проблем с патентами IDEA и RC5 в
сборках OpenSSL для SuSE и RH выкючены.
В итоге для себя я проблему решил просто поправив список алогитмов
в исходниках и собрав OpenSSL из них для linux и win32. Кроме того, поскольку
у меня SSL используется исключительно для внутенних нужд и
нет необходимости строго поддерживать стандарты, я решил немного
обнаглеть и добавил в SSL v3 поддержку CAST, RC5 и BlowFish.
Возможно есть какой-нибудь более человечный способ, но я его с ходу
не нашел.
- --
С уважением, Kirill
mailto:[email protected], KeyID: 0x0DD8636E, http://copi.ru/25899/pgp/
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.2-nr1 (Windows XP) - GPGrelay v0.93
iD8DBQE/mBEE6AuWBg3YY24RAwACAJ907YX0F45PuaX6EXJB5qd9AEXVPwCfSg3d
I9rFBhBLKUMzDWn8mMgy3KQ=
=ZIXX
-----END PGP SIGNATURE-----
------------------------ Yahoo! Groups Sponsor ---------------------~-->
Rent DVDs Online - Over 14,500 titles.
No Late Fees & Free Shipping.
Try Netflix for FREE!
http://us.click.yahoo.com/Tq9otC/XP.FAA/3jkFAA/MFQulB/TM
---------------------------------------------------------------------~->
----------------- COMMUNITY ADDRESSES -------------------------~->
Post message: [email protected]
Moderators: [email protected]
News: news://news.gmane.org/gmane.comp.security.pgp-n-gpg
Off-Topic List: PGP-n-GPG-Off-Topic-subscribe-hHKSG33TihhbjbujkaE4pw@public.gmane.org
Unsubscribe: [email protected]
Your use of Yahoo! Groups is subject to http://docs.yahoo.com/info/terms/