Модераторы: marykone
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Сервер авторизации, теория 
:(
    Опции темы
GrayCardinal
Дата 6.8.2004, 11:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Фигасе
****


Профиль
Группа: Завсегдатай
Сообщений: 3039
Регистрация: 9.11.2003

Репутация: нет
Всего: 58



Большая Просьба "попинать" как следуюет мою новую "бредовую" идею, чтоб я наконец понял где я не прав :
Почему до сих пор не сделали "сервер авторизации" ? Да хотя-бы по принципу "Аси" ? Чтоб любой юзер мог зайти на сервак и сказать (по принципу DIGEST-MD5 к примеру !) - что, да я "Вася Пупкин" и сижу именно на этом IP и в это время ? Чтоб потом делать что - нибудь в сетке (туже почту отправлять). А любой другой сервак, для "удостоверения личности" запрашивает "сервер авторизации"... И не надо мне говорить про трафик ! По сравнению с DNS это будет фигня...

Про ДНС я сказал потому, что сейчас делают т.н. SPF. которая для фильтра спама предполагает до 20 (!) запросов DNS на проверку одного (!) письма (точнее - юзера, но это уже детали...).


--------------------
PM MAIL WWW   Вверх
DENNN
Дата 6.8.2004, 11:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 10
Всего: 43



1. Непонятно кто должен всем хостам и всем пользователям выдать единые электронные сертификаты.
2. Совершенно не определен тайм-аут. Так для спутниковой связи характерна задержка в несколько минут, а большой тайм-аут позволяет перехватить сессию в момент когда юзер уже отключился (возможно аварийно), а коннект еще считается действительным. За NAT это сделать еще проще.
3. Тот кто владеет таким сервером авторизации всего на свете, тот владеет всем миром интернета. Ты бы хотел из свободного интернета сделать TOTAL CONTROL SYSTEM?
4. Процесс потвержджения возможно потребует периодического коннекта в более позднее время к юзеру со стороны сервера, что проблематично для многих файрволлов, где используется динамические правила + тот же NAT. А такая система обеспечивает намного большую безпасность и "ускоряет" прохождение трафика для задач вывода большой корпоративной сети в интернет.
PM ICQ   Вверх
GrayCardinal
Дата 6.8.2004, 12:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Фигасе
****


Профиль
Группа: Завсегдатай
Сообщений: 3039
Регистрация: 9.11.2003

Репутация: нет
Всего: 58



DENNN
спасибо за конструктивную критику...

Цитата
TOTAL CONTROL SYSTEM

ТАК ЕЕ УЖЕ ДЕЛАЮТ ! Чего стоит только наворот к SMTP. А делают они просто - напросто ("всего-делов" wow.gif ) список доверия - недоверия определенным хостам (и IP в том числе). А делают это rambler.ru на пару c mail.ru и еще кучей народу...
1. Сертификаты я не предлагал - я предлагал простую авторизацию на уровне юзер/пароль... не думаю что "сертификат качества" нужен... Т.е. просто - заходишь и регишься... Начинаешь спамить (или по-другому "хамить", "по просьбам трудящихся" тебя пинают - регишься по-новой... А хостам это не нужно - их задача знать что это тот "Вася Пупкин" и все...
2. IMHO (хотя все здесь написанное - IMHO) это уже тех. детали. Но если исходить из этого, то так можно ЛЮБОЙ и-нет сервак сломать, перехватив сессию... и это уже не мои траблы biggrin.gif
3. тут ты меня поймал biggrin.gif А как тебе mail.ru с околомиллиардным (или сколько их там ?!) количеством юзеров ?! чем не пол-мира ? И ведь не знают юзвери что можно и без mail.ru ! Может... Я ведь предлагал вводить не на "запрещение" а на разрешение... т.е. если я "порядочный юзверь" - могу пойти себе и зарегиться на серваке (каком-нибудь, необязательно одном...)
4. Извини, но "Ася" же как-то авторизуется ?

Кстати, в англоязычном нете можно спокойно купить себе "сертификат качества" и делать что хош... Не знаю точно, как это делается... Да и у нас такое есть, только в меньшем масштабе и для определенных целей (комерция). Другое дело что не каждый захочет на себя "серийный номер" сделать...

В общем взять и сделать - сервак авторизации - а верить ему или не верить это уже "дело техники". К примеру если тот-же mail.ru его закатает... тут уж не поспоришь... Если сервак будет допускать слишком много спамеров - присекать...

Черт, как бы это получше выразить... В общем сервак должен будет "рекомендовать" юзеров к употреблению на других серваках... жестко, но... критерии "рекомендации" могут быть разными...

Добавлено @ 12:24
...
и вовсе не обязатательно серьезно подходить к этому делу... сделать все на уровне Аси... прикола т.е. хочешь - пользуй, нет - ну и черт с тобой...
+
да даже можно по мелочи сделать ! разрешить к примеру, "простому смертному" проверять реально ли был "Вася Пупкин" в это время с этого IP это уже было бы куууульно...

Это сообщение отредактировал(а) GrayCardinal - 6.8.2004, 12:37


--------------------
PM MAIL WWW   Вверх
DENNN
Дата 6.8.2004, 14:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 10
Всего: 43



Цитата
ТАК ЕЕ УЖЕ ДЕЛАЮТ ! Чего стоит только наворот к SMTP. А делают они просто - напросто ("всего-делов" ) список доверия - недоверия определенным хостам (и IP в том числе). А делают это rambler.ru на пару c mail.ru и еще кучей народу...

Тоже мне велосипед придумали. RDBL списки уже лет 10 существуют. Они туда попали именно потому что несколько раз лоханулись и с их поддоменов прошел спам. На офицальные их письма владельцам этих списков ответа не было. Так они ничего лучше не придумали как такие же свои списки составлять. Давно известно что RDBL проблемы не решает.

Цитата
Сертификаты я не предлагал - я предлагал простую авторизацию на уровне юзер/пароль..

Цитата
это уже тех. детали. Но если исходить из этого, то так можно ЛЮБОЙ и-нет сервак сломать, перехватив сессию...

Ага, рассуждая конструктивно в этом направлении, мы приходим к тому что все коннекты между всеми хостами должны быть шифрованными, тогда без public/private ключа перехват такой сессии не имеет смысла. Будем надеятся, что когда все же введут IPv6, то часть этих проблем с "авторизацией на другом конце" снимется. Хотя. Китай вон устал ждать и начал вводить у себя IPv9 (с их миллиардным населением можно не сильно обращать внимания на чужие проблемы).

Цитата
А как тебе mail.ru с околомиллиардным (или сколько их там ?!) количеством юзеров ?

Тут стоит отдавать себе отчет, что подавляющее большинство этих пользователей - чайники в компьютерном смысле. И если завтра технари введут что-то новое, то они так же точно будут вынужденный зарегестрироваться в новой системе, неважно mail.ru или superprotectedsmtp.ru


Цитата
Извини, но "Ася" же как-то авторизуется ?

Так. Идем читаем мануалы. Ася авторизуется из-за NAT, открывая коннект на один из полученных посредством днс ip их сервера. Таким образом при работе аси в правилах файрволла (мы не говорим о детском саде типа Outpost, а к примеру ipfw на фре) появляется динамическая запись. Естественно все это справедливо если используются правила check-state, keep-state (на iptables может писаться иначе, я не в курсе). Для статических правил это не проходит. Но вот в NAT'е в таблице сессий тоже правила не будет, поэтому самовольный коннект от сервака не пройдет......
Цитата
разрешить к примеру, "простому смертному" проверять реально ли был "Вася Пупкин" в это время с этого IP это уже было бы куууульно...

Оно может и полезно, но есть одно "но":
Цитата
Сертификаты я не предлагал - я предлагал простую авторизацию на уровне юзер/пароль...

Что автоматически означает, что для рассылки спама я могу зарегить новый ник, а потом пропади он пропадом. Если же ты хочешь дойти до физического лица, то без законной выдачи/изъятия серитификатов я выхода не вижу.
PM ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Сетевые технологии | Следующая тема »


 




[ Время генерации скрипта: 0.0391 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.