The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Google опубликовал HIBA, надстройку над OpenSSH для авторизации на основе сертификатов, opennews (ok), 21-Сен-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


4. "Google опубликовал HIBA, надстройку над OpenSSH для авториза..."  +4 +/
Сообщение от scor (ok), 21-Сен-21, 13:01 
> все проверки целиком на стороне целевого хоста ... без обращения к внешним службам

ага. Пока не понадобится отозвать какой-то сертификат. Тут и начнётся "здравствуй x509". Ну или CRL-ки переодически раскладывать на каждый хост. Тогда не понятно, чем это отличается от сейчас.

Ответить | Правка | Наверх | Cообщить модератору

5. "Google опубликовал HIBA, надстройку над OpenSSH для авториза..."  +2 +/
Сообщение от Crazy Alex (ok), 21-Сен-21, 13:08 
От сейчас - очень понятно, чем. Ты забил в сертификат "годен для подключения к хостам a, b, c" - и так оно и отработает. Или прибил признак какой-то - и нужным хостам задаёшь - пускать по сертификатам с данным значением данного признака.

А отзыв - не страшнее, чем сейчас. Сейчас надо по всем хостам из всех authorized_keys выкинуть соответствующие записи, автоматическиое обновление их CRL ничем не хуже.

Ответить | Правка | Наверх | Cообщить модератору

8. "Google опубликовал HIBA, надстройку над OpenSSH для авториза..."  +1 +/
Сообщение от scor (ok), 21-Сен-21, 13:14 
> Ты забил в сертификат "годен для подключения к хостам a, b, c" - и так оно и
> отработает.

Или просто не положил паблик пользователя на хост...

> А отзыв - не страшнее, чем сейчас. Сейчас надо по всем хостам
> из всех authorized_keys выкинуть соответствующие записи, автоматическиое обновление
> их CRL ничем не хуже.

Т.е. нужно точно также ходить по всем хостам и что-то там править? Ну т.е. все теже проблемы, что и сейчас, только в новой обёртке и файлы по другому называются. Окай.:)

Ответить | Правка | Наверх | Cообщить модератору

14. "Google опубликовал HIBA, надстройку над OpenSSH для авториза..."  +1 +/
Сообщение от Аноним (14), 21-Сен-21, 13:56 
Глобальная разница в том, что оаньше ты обходил все хосты, чтобы добавить и чтобы удалить. Тут можно обходить хосты только в случае незапланированного принудительного удаления.


Плюс, скорее всего, как в OAuth2, подписи CA сделают короткоживущими, типа, пяти минут. В случае компрометации ключа, его блокируют на CA и через пять минут, когда на нем протухнет подпись, никто не сможет ее восстановить и автоматически ключ станет недействителен на всех хостах.

Ответить | Правка | Наверх | Cообщить модератору

27. "Google опубликовал HIBA, надстройку над OpenSSH для авториза..."  +1 +/
Сообщение от OpenEcho (?), 21-Сен-21, 16:31 
Все наоборот. Хосты бегают за обновой.
Хосты переодически шлют GraphQL запрос на "базу" со своим состоянием и если что есть к обнове, пикапают (и CRL в том числе). Если на базе нет коннектов с какого-то хоста то это аларм, т.е мониторинг & контрол all-in-one
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

34. "Google опубликовал HIBA, надстройку над OpenSSH для авториза..."  +2 +/
Сообщение от scor (ok), 21-Сен-21, 17:50 
> Все наоборот. Хосты бегают за обновой.
> Хосты переодически шлют GraphQL запрос на "базу" со своим состоянием и если
> что есть к обнове, пикапают (и CRL в том числе).

Это всё только на бумаге работает. В реальной жизни всё печальней обычно. Что делать хосту, если он не смог обновить CRL? Не пускать никого пока не обновит? Или пускать основываясь на старой версии CRL? И любой из этих варинтов плох, к сожалению.


> Если
> на базе нет коннектов с какого-то хоста то это аларм, т.е
> мониторинг & контрол all-in-one

В каких-то масштабах это наверное даже работает и выглядит прикольно. Только всё вот это, на ровном месте требует создания и поддержания дополнительной инфраструктуры, которую нужно мейнтейнить, мониторить и на ноды которой тоже нужно как-то попадать. А в замен предлагается схема с дополнительной авторизацией, которая не понятно какие бонусы даёт и к тому же, в общем случае, не работает.

Ну и, возвращаясь к старту треда. Это вовсе не выглядит как "все проверки целиком на стороне целевого хоста ... без обращения к внешним службам". То, что можно построить бессмысленных велосипедов любой сложности никто и не спорит, так-то.:)

Ответить | Правка | Наверх | Cообщить модератору

23. "Google опубликовал HIBA, надстройку над OpenSSH для авториза..."  +1 +/
Сообщение от Аноним (22), 21-Сен-21, 15:50 
>> Тогда не понятно, чем это отличается от сейчас.

Сейчас о вас заботы нету. Будет.

Сначала сделаем надстройку
Потом её протащим как стандарт де-факто
Надстройка становится неотъемлемой частью проекта
Рулим проектом и его аудиторией
Сдохнет всё - не жалко, вложения минимальны, чужой проект сдох
Или получим прибыль, просто здорово

А то как же пользователи и без заботы?

Сейчас про OpenSSH, но для гугла это один из стандартных подходов

Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

54. "Google опубликовал HIBA, надстройку над OpenSSH для авториза..."  +1 +/
Сообщение от странадураков (?), 22-Сен-21, 12:44 
> Сначала сделаем надстройку
> Потом её протащим как стандарт де-факто
> Надстройка становится неотъемлемой частью проекта

казалось бы, причём здесь всего-лишь новый нескучный инит, новый безопасный язык,.. новый....

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру