![]() |
|
Модераторы: marykone |
![]()
|
|
| GrayCardinal |
|
|||
|
Фигасе ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 3039 Регистрация: 9.11.2003 Репутация: нет Всего: 58 |
Большая Просьба "попинать" как следуюет мою новую "бредовую" идею, чтоб я наконец понял где я не прав :
Почему до сих пор не сделали "сервер авторизации" ? Да хотя-бы по принципу "Аси" ? Чтоб любой юзер мог зайти на сервак и сказать (по принципу DIGEST-MD5 к примеру !) - что, да я "Вася Пупкин" и сижу именно на этом IP и в это время ? Чтоб потом делать что - нибудь в сетке (туже почту отправлять). А любой другой сервак, для "удостоверения личности" запрашивает "сервер авторизации"... И не надо мне говорить про трафик ! По сравнению с DNS это будет фигня... Про ДНС я сказал потому, что сейчас делают т.н. SPF. которая для фильтра спама предполагает до 20 (!) запросов DNS на проверку одного (!) письма (точнее - юзера, но это уже детали...). |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
1. Непонятно кто должен всем хостам и всем пользователям выдать единые электронные сертификаты.
2. Совершенно не определен тайм-аут. Так для спутниковой связи характерна задержка в несколько минут, а большой тайм-аут позволяет перехватить сессию в момент когда юзер уже отключился (возможно аварийно), а коннект еще считается действительным. За NAT это сделать еще проще. 3. Тот кто владеет таким сервером авторизации всего на свете, тот владеет всем миром интернета. Ты бы хотел из свободного интернета сделать TOTAL CONTROL SYSTEM? 4. Процесс потвержджения возможно потребует периодического коннекта в более позднее время к юзеру со стороны сервера, что проблематично для многих файрволлов, где используется динамические правила + тот же NAT. А такая система обеспечивает намного большую безпасность и "ускоряет" прохождение трафика для задач вывода большой корпоративной сети в интернет. |
|||
|
||||
| GrayCardinal |
|
|||
|
Фигасе ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 3039 Регистрация: 9.11.2003 Репутация: нет Всего: 58 |
DENNN
спасибо за конструктивную критику...
ТАК ЕЕ УЖЕ ДЕЛАЮТ ! Чего стоит только наворот к SMTP. А делают они просто - напросто ("всего-делов" 1. Сертификаты я не предлагал - я предлагал простую авторизацию на уровне юзер/пароль... не думаю что "сертификат качества" нужен... Т.е. просто - заходишь и регишься... Начинаешь спамить (или по-другому "хамить", "по просьбам трудящихся" тебя пинают - регишься по-новой... А хостам это не нужно - их задача знать что это тот "Вася Пупкин" и все... 2. IMHO (хотя все здесь написанное - IMHO) это уже тех. детали. Но если исходить из этого, то так можно ЛЮБОЙ и-нет сервак сломать, перехватив сессию... и это уже не мои траблы 3. тут ты меня поймал 4. Извини, но "Ася" же как-то авторизуется ? Кстати, в англоязычном нете можно спокойно купить себе "сертификат качества" и делать что хош... Не знаю точно, как это делается... Да и у нас такое есть, только в меньшем масштабе и для определенных целей (комерция). Другое дело что не каждый захочет на себя "серийный номер" сделать... В общем взять и сделать - сервак авторизации - а верить ему или не верить это уже "дело техники". К примеру если тот-же mail.ru его закатает... тут уж не поспоришь... Если сервак будет допускать слишком много спамеров - присекать... Черт, как бы это получше выразить... В общем сервак должен будет "рекомендовать" юзеров к употреблению на других серваках... жестко, но... критерии "рекомендации" могут быть разными... Добавлено @ 12:24 ... и вовсе не обязатательно серьезно подходить к этому делу... сделать все на уровне Аси... прикола т.е. хочешь - пользуй, нет - ну и черт с тобой... + да даже можно по мелочи сделать ! разрешить к примеру, "простому смертному" проверять реально ли был "Вася Пупкин" в это время с этого IP это уже было бы куууульно... Это сообщение отредактировал(а) GrayCardinal - 6.8.2004, 12:37 |
|||
|
||||
| DENNN |
|
||||||||||||||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
Тоже мне велосипед придумали. RDBL списки уже лет 10 существуют. Они туда попали именно потому что несколько раз лоханулись и с их поддоменов прошел спам. На офицальные их письма владельцам этих списков ответа не было. Так они ничего лучше не придумали как такие же свои списки составлять. Давно известно что RDBL проблемы не решает.
Ага, рассуждая конструктивно в этом направлении, мы приходим к тому что все коннекты между всеми хостами должны быть шифрованными, тогда без public/private ключа перехват такой сессии не имеет смысла. Будем надеятся, что когда все же введут IPv6, то часть этих проблем с "авторизацией на другом конце" снимется. Хотя. Китай вон устал ждать и начал вводить у себя IPv9 (с их миллиардным населением можно не сильно обращать внимания на чужие проблемы).
Тут стоит отдавать себе отчет, что подавляющее большинство этих пользователей - чайники в компьютерном смысле. И если завтра технари введут что-то новое, то они так же точно будут вынужденный зарегестрироваться в новой системе, неважно mail.ru или superprotectedsmtp.ru
Так. Идем читаем мануалы. Ася авторизуется из-за NAT, открывая коннект на один из полученных посредством днс ip их сервера. Таким образом при работе аси в правилах файрволла (мы не говорим о детском саде типа Outpost, а к примеру ipfw на фре) появляется динамическая запись. Естественно все это справедливо если используются правила check-state, keep-state (на iptables может писаться иначе, я не в курсе). Для статических правил это не проходит. Но вот в NAT'е в таблице сессий тоже правила не будет, поэтому самовольный коннект от сервака не пройдет......
Оно может и полезно, но есть одно "но":
Что автоматически означает, что для рассылки спама я могу зарегить новый ник, а потом пропади он пропадом. Если же ты хочешь дойти до физического лица, то без законной выдачи/изъятия серитификатов я выхода не вижу. |
||||||||||||||
|
|||||||||||||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Сетевые технологии | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |