Preguntas frecuentes
¿Por qué es tan importante que un certificado se almacene correctamente en la puerta de enlace VPN?
Un certificado es como un documento de identidad; lo envía a la otra parte para identificarse como autorizado o para confirmar su identidad. Sin embargo, como cualquiera puede crear un certificado con cualquier contenido en su computadora, es importante que una CA confiable confirme la información en el certificado firmando el certificado. Esto también evita que el certificado se modifique posteriormente. El certificado de CA solo se necesita para poder verificar más adelante la validez de esta firma y para ver qué CA es responsable de esta información, para que pueda decidir si desea confiar en esta CA.
Cada certificado tiene una clave privada. Esto sirve como prueba de que usted es el propietario del certificado o está autorizado para identificarse con este certificado, ya que solo las personas autorizadas pueden acceder a la clave privada, mientras que el certificado puede ser accesible para todos y, a menudo, lo es. Por lo tanto, puedo obtener fácilmente el certificado de cualquier servidor web o puerta de enlace OpenVPN, ya que ambos me envían el certificado cuando intento conectarme a ellos, pero sin una clave privada no puedo identificarme con el certificado.
Si un atacante quiere hacerse pasar por una puerta de enlace OpenVPN específica, por ejemplo, para obtener contraseñas de los usuarios, debe configurar su propia puerta de enlace OpenVPN y redirigir el tráfico de datos de su víctima allí, lo cual es bastante factible. Pero entonces tiene un problema: también debe identificarse como la puerta de enlace correcta. Sin embargo, si el cliente no verifica si la dirección de la puerta de enlace está en el certificado, puede usar simplemente un certificado de usuario de un usuario VPN, ya que también está firmado con la misma CA que el certificado de la puerta de enlace.
Es mucho más fácil obtener un certificado de usuario y su clave privada que el certificado de la puerta de enlace.
Para obtener el certificado de la puerta de enlace, debe piratear directamente la puerta de enlace, pero si tengo acceso irrestricto a la puerta de enlace, ya no necesito el certificado, ya que entonces puedo interceptar contraseñas directamente en la puerta de enlace y tener acceso inmediato completo a todas las redes privadas detrás de ella.
Las puertas de enlace, por supuesto, están diseñadas para ser lo más difíciles de atacar posible, a diferencia de las computadoras de trabajo de los usuarios, a las que se puede instalar un troyano con mucha más facilidad. Y es aún más fácil si un usuario VPN quiere actuar como hacker él mismo, porque tiene acceso regular a un certificado de usuario válido, incluida la clave privada correspondiente, y puede obtener así las contraseñas de otros usuarios, lo que puede otorgarle amplios derechos de acceso, ya que las contraseñas a menudo se administran de forma centralizada y la misma contraseña también se utiliza para otros servicios de la empresa.
Por lo tanto, no es suficiente que un certificado sea válido y esté firmado con la CA adecuada, también debe asegurarse de que el certificado de la puerta de enlace sea realmente el certificado de la puerta de enlace y también coincida con la puerta de enlace con la que está hablando actualmente, cualquier otra cosa socava todo el concepto de seguridad de los certificados.
