Skip to main content
Perché è così importante che un certificato sia archiv... - KH2112

Domande frequenti

Perché è così importante che un certificato sia archiviato correttamente sul gateway VPN?
 
Un certificato è come un documento d'identità; lo si invia alla controparte per identificarsi come autorizzati o per confermare la propria identità. Tuttavia, poiché chiunque può creare un certificato con qualsiasi contenuto sul proprio computer, è importante che una CA affidabile confermi le informazioni nel certificato firmando il certificato. Ciò impedisce anche che il certificato venga modificato in seguito. Il certificato CA è necessario solo per poter verificare in seguito la validità di questa firma e per vedere quale CA è responsabile di queste informazioni, in modo che io possa decidere se voglio fidarmi di questa CA. Ogni certificato ha una chiave privata. Questo serve come prova che si è il proprietario del certificato o si è autorizzati a identificarsi con questo certificato, poiché solo le persone autorizzate possono accedere alla chiave privata, mentre il certificato può essere accessibile a tutti ed è spesso così. Quindi posso facilmente ottenere il certificato di qualsiasi server web o gateway OpenVPN, poiché entrambi mi inviano il certificato quando cerco di connettermi a loro, ma senza una chiave privata non posso identificarmi con il certificato. Se un attaccante volesse fingere di essere una specifica gateway OpenVPN, ad esempio per ottenere password dagli utenti, dovrebbe configurare la propria gateway OpenVPN e reindirizzare il traffico dati della sua vittima lì, il che è del tutto fattibile. Ma allora avrebbe un problema: dovrebbe anche identificarsi come la corretta gateway. Tuttavia, se il client non verifica se l'indirizzo della gateway è presente nel certificato, può semplicemente utilizzare un certificato utente di un utente VPN, poiché anche questo è firmato con la stessa CA del certificato della gateway. È molto più facile ottenere un certificato utente e la sua chiave privata che il certificato della gateway. Per ottenere il certificato della gateway, è necessario hackerare direttamente la gateway, ma se ho accesso illimitato alla gateway, non ho più bisogno del certificato, perché allora posso intercettare le password direttamente sulla gateway e avere accesso immediato completo a tutte le reti private dietro di essa. Le gateway sono ovviamente progettate per essere il più difficili possibile da attaccare, al contrario dei computer di lavoro degli utenti, su cui è molto più facile installare un Trojan. Ed è ancora più facile se un utente VPN volesse agire come hacker, perché ha regolarmente accesso a un certificato utente valido, inclusa la chiave privata corrispondente, e può quindi ottenere le password di altri utenti, che potrebbero concedergli ampi diritti di accesso, poiché le password sono spesso gestite centralmente e la stessa password viene utilizzata anche per altri servizi aziendali. Ecco perché non è sufficiente che un certificato sia valido e firmato con la CA appropriata, deve anche essere garantito che il certificato della gateway sia realmente il certificato della gateway e corrisponda anche alla gateway con cui si sta parlando, qualsiasi altra cosa mina l'intero concetto di sicurezza dei certificati.
Privacy Settings / Datenschutz-Einstellungen