URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID10
Нить номер: 5340
[ Назад ]

Исходное сообщение
"Безопасность vpn на vds"

Отправлено eksman , 29-Июл-15 16:40 
Поставил openvpn на вдску.
Сгенерировал все сертификаты и ключи (включая Tls и файл Диффи Хеллмана)
В конфигах прописал aes 256 шифрование.

Вопрос, достаточно ли этого для полной безопасности?
В частности, меня интересует возможность просмотра трафика админами вдски..


Содержание

Сообщения в этом обсуждении
"Безопасность vpn на vds"
Отправлено PavelR , 29-Июл-15 19:31 
> Поставил openvpn на вдску.
> Сгенерировал все сертификаты и ключи (включая Tls и файл Диффи Хеллмана)
> В конфигах прописал aes 256 шифрование.
> Вопрос, достаточно ли этого для полной безопасности?
> В частности, меня интересует возможность просмотра трафика админами вдски..

трафик между какими точками ходит?


"Безопасность vpn на vds"
Отправлено eksman , 29-Июл-15 21:46 
>> Поставил openvpn на вдску.
>> Сгенерировал все сертификаты и ключи (включая Tls и файл Диффи Хеллмана)
>> В конфигах прописал aes 256 шифрование.
>> Вопрос, достаточно ли этого для полной безопасности?
>> В частности, меня интересует возможность просмотра трафика админами вдски..
> трафик между какими точками ходит?

ЕСли об этом вопрос то:
Vps -> комп для личного пользования


"Безопасность vpn на vds"
Отправлено PavelR , 30-Июл-15 08:09 
>>> Поставил openvpn на вдску.
>>> Сгенерировал все сертификаты и ключи (включая Tls и файл Диффи Хеллмана)
>>> В конфигах прописал aes 256 шифрование.
>>> Вопрос, достаточно ли этого для полной безопасности?
>>> В частности, меня интересует возможность просмотра трафика админами вдски..
>> трафик между какими точками ходит?
> ЕСли об этом вопрос то:
> Vps -> комп для личного пользования

1) что является источником трафика на VPS ?

2) Предположим, что VPS на OVZ. Тогда трафик проходит через модуль tun, который загружает вам основная система сервера. Технически модуль может быть пропатчен с целью предоставлять _удобный_ доступ для слива трафика. При виртуализации более высокого уровня вы загружаете модуля, которыми управляете сами, и контролировать потоки данных внутри VPS становится много сложнее, но не невозможно.


"Безопасность vpn на vds"
Отправлено eksman , 30-Июл-15 08:49 
>[оверквотинг удален]
>>>> В частности, меня интересует возможность просмотра трафика админами вдски..
>>> трафик между какими точками ходит?
>> ЕСли об этом вопрос то:
>> Vps -> комп для личного пользования
> 1) что является источником трафика на VPS ?
> 2) Предположим, что VPS на OVZ. Тогда трафик проходит через модуль tun,
> который загружает вам основная система сервера. Технически модуль может быть пропатчен
> с целью предоставлять _удобный_ доступ для слива трафика. При виртуализации более
> высокого уровня вы загружаете модуля, которыми управляете сами, и контролировать потоки
> данных внутри VPS становится много сложнее, но не невозможно.

Ну так разве шифрование + ключ Диффи Хеллмана не спасут от расшифровки трафика в случае его перехвата кем-либо?


"Безопасность vpn на vds"
Отправлено PavelR , 30-Июл-15 08:59 

>> 2) Предположим, что VPS на OVZ. Тогда трафик проходит через модуль tun,
>> который загружает вам основная система сервера. Технически модуль может быть пропатчен
>> с целью предоставлять _удобный_ доступ для слива трафика. При виртуализации более
>> высокого уровня вы загружаете модуля, которыми управляете сами, и контролировать потоки
>> данных внутри VPS становится много сложнее, но не невозможно.
> Ну так разве шифрование + ключ Диффи Хеллмана не спасут от расшифровки
> трафика в случае его перехвата кем-либо?

Модуль tun получает уже расшифрованные данные.


"Безопасность vpn на vds"
Отправлено eksman , 30-Июл-15 09:09 
>>> 2) Предположим, что VPS на OVZ. Тогда трафик проходит через модуль tun,
>>> который загружает вам основная система сервера. Технически модуль может быть пропатчен
>>> с целью предоставлять _удобный_ доступ для слива трафика. При виртуализации более
>>> высокого уровня вы загружаете модуля, которыми управляете сами, и контролировать потоки
>>> данных внутри VPS становится много сложнее, но не невозможно.
>> Ну так разве шифрование + ключ Диффи Хеллмана не спасут от расшифровки
>> трафика в случае его перехвата кем-либо?
> Модуль tun получает уже расшифрованные данные.

Хм, а можно ссылку на эту инфу где-либо? Насколько я читал, данная защита почти максимальная.. А вы утверждаете, что хостер вот так легко может читать мой трафик?


"Безопасность vpn на vds"
Отправлено fail , 30-Июл-15 10:26 
> Хм, а можно ссылку на эту инфу где-либо? Насколько я читал, данная
> защита почти максимальная.. А вы утверждаете, что хостер вот так легко
> может читать мой трафик?

Хостер имеет достп к памяти, одного этого достаточно;
в т.ч. как выше сказано в модуле tun:
> Модуль tun получает уже расшифрованные данные.


"Безопасность vpn на vds"
Отправлено eksman , 30-Июл-15 10:30 
>> Хм, а можно ссылку на эту инфу где-либо? Насколько я читал, данная
>> защита почти максимальная.. А вы утверждаете, что хостер вот так легко
>> может читать мой трафик?
> Хостер имеет достп к памяти, одного этого достаточно;
> в т.ч. как выше сказано в модуле tun:
>> Модуль tun получает уже расшифрованные данные.

И никак не защититься от этого? Что-то как-то не верится)


"Безопасность vpn на vds"
Отправлено fail , 30-Июл-15 10:40 
> И никак не защититься от этого? Что-то как-то не верится)

свое железо с фаршем из датчикофф;
в кач-ве дополнительных мер можно рекомендовать верификацию VHDL и прочим - ограниченно только ресурсами и фантазией...



"Безопасность vpn на vds"
Отправлено eksman , 30-Июл-15 10:45 
>> И никак не защититься от этого? Что-то как-то не верится)
> свое железо с фаршем из датчикофф;
> в кач-ве дополнительных мер можно рекомендовать верификацию VHDL и прочим - ограниченно
> только ресурсами и фантазией...

А можно расшифровать для обычных людей? Я не являюсь специалистом в этой области.. Что очевидно, раз я тут задаю такие вопросы)


"Безопасность vpn на vds"
Отправлено fail , 30-Июл-15 10:53 
> А можно расшифровать для обычных людей? Я не являюсь специалистом в этой
> области.. Что очевидно, раз я тут задаю такие вопросы)

теоретически этого должно хватить, для прокopма пapaнойи физичеcкoго лицa:
>> свое железо с фаршем из датчикофф;


"Безопасность vpn на vds"
Отправлено eksman , 30-Июл-15 10:59 


Если у кого-то еще есть мысли - пишите.


"Безопасность vpn на vds"
Отправлено lyceum , 14-Июл-16 14:15 
> Поставил openvpn на вдску.
> Сгенерировал все сертификаты и ключи (включая Tls и файл Диффи Хеллмана)
> В конфигах прописал aes 256 шифрование.
> Вопрос, достаточно ли этого для полной безопасности?
> В частности, меня интересует возможность просмотра трафика админами вдски..

Для OpenVPN предусмотрены дополнительные возможности всякие разные. Вот здесь можно найти их общий обзор:
https://1cloud.ru/help/network/openvpn_additional_feautures