LINUX.ORG.RU

Поиск информации о токенах и.т.п


0

2

Хотелось бы покрыть «железным» шифрованием следующие моменты своей деятельности:
- Авторизация по SSL сертификатам в Firefox
- Авторизация на SSH серверах и OpenVPN
- Почта/файлы/IM через GnuPG

Вероятно из коробки работает только SSL авторизация, а VPN/SSH как минимум можно реализовать своим костылем (генерировать одноразовые пароли с веб интерфейса).
Но вот ситуация с GnuPG совершенно не ясна, поэтому хотел бы услышать мнение тех кто уже использовал подобные девайсы.
Да, я успел погуглить на тему и прочитать о gnuk и прочих самоделках, так же есть пара статей о прикручивании обычного (без дисплея) токена, но они датированы 2008 годом и ранее.
Поэтому нужна помощь разбирающихся людей.

Существуют ли в природе брелки с дисплеем (см. SecurID, вроде как самый надежный вариант), которые можно использовать для моих целей?
На один токен можно закатать только один ключ, а можно ли их удалять?
Что использовали вы, конкретные производители/модели/ссылки?

Интересует любая информация, не только о токенах (хотя в принцип работы смарт-карт я пока не вникал), и не только о тех что с дисплеем.
Например о том, можно ли юзать стороннюю машину (например изолированную виртуалку) как сервер хранящий закрытые ключи, тоже ведь вариант.

★★★

Все-таки надо определиться, что ты хочешь - одноразовые пароли или сертификаты. А то из текста вообще нельзя ничего понять.

Смарт-карты с поддержкой GnuPG существуют.

ivlad ★★★★★
()
Ответ на: комментарий от ivlad

>одноразовые пароли или сертификаты
Именно сертификаты, SSL, SSH, GnuPG.

Видимо я напутал по поводу принципа работы SecurID.
Представлял что существуют USB девайсы, которые:
- Форм фактор «флешка».
- Представляют из себя чип который все действия производит на встроенном процессоре
- Хранят сертификат в защищенной памяти.
- При запросе подписи требуют не просто одинаковый пароль, а ввод кода с дисплея. Или нажатие на кнопку.
Т.е чтобы даже зная пароль доступа и имея доступ к машине (по сети) нельзя было бы им воспользоваться.

Существует ли то, что я описываю?

Смарт-карты с поддержкой GnuPG существуют.

Можешь дать ссылку ссылку (или название) девайсов которые лично тестил?

winddos ★★★
() автор топика
Ответ на: комментарий от winddos

> Существует ли то, что я описываю?

нет. Те SecurID, что с дисплеем, используются в качестве генераторов одноразовых паролей. USB-токенов есть масса, они все практически одинаковы, всегда реализуют интерфейс PKCS#11 и иногда - OpenPGP Card.

Я лично не тестил OpenPGP, только PKCS#11. У меня работал eToken: http://ru.safenet-inc.com/Products/Data_Protection/Multi-Factor_Authenticatio...

ivlad ★★★★★
()
Ответ на: комментарий от ivlad

Спасибо.

Ну поище ещё варианты для GnuPG, то что PKCS работает я в принципе знал.
Но думал что есть какие то более защищенные токены, видимо ошибся :)

winddos ★★★
() автор топика
Ответ на: комментарий от leave

В каком оно месте сложное?

Я ведь не к компании внедряю, а для себя лично.
Итак ношу на шее флешку с загрузчиком и /boot, поэтому если к ней добавится токен мне не станет сложнее держать это добро в сохранности.

winddos ★★★
() автор топика
Ответ на: комментарий от winddos

Сложное в том, что вы хотите двухфакторную аутентификацию в нагрузку к сертификатам. Это ненужные телодвижения, потому что:

а) в случае использования сертификата/пары ключей все равно требуется знание пароля доступа к секретному ключу

б) в случае использования двухфакторной аутентифицации нужно знать еще как минимум pin-код.

К слову, общая криптонадежность вашей системы будет ниже, потому что пароль - он у вас в голове, а OTP-на дисплее брелка.

А еще с вашей манией преследования рекомендую обратиться к врачу ;)

leave ★★★★★
()
Ответ на: комментарий от leave

К слову, общая криптонадежность вашей системы будет ниже, потому что пароль - он у вас в голове, а OTP-на дисплее брелка.

Ну в моем случае токен лишь для защиты от атак по сети.
А ешё затем, что очень иногда надо зайти куда то с протрояненого шиндовса, мало ли что.

а) в случае использования сертификата/пары ключей все равно требуется знание пароля доступа к секретному ключу

Пароль можно перехватить, а чтобы посмотреть на дисплей надо иметь физический доступ к брелку.

А еще с вашей манией преследования рекомендую обратиться к врачу ;)

Ну ты бы ещё предложил не делать ничего такого, из за чего требуется параноить :)
У меня нет никаких маний, просто я понимаю, что если подумаю о своей анонимности и безопасности заранее, то буду жить счастливее и дольше.

winddos ★★★
() автор топика
Ответ на: комментарий от winddos

Экранная клавиатура спасет отца русской демократии от кейлоггеров :) Но в твоем случае я бы не страдал фигней, а просто заюзал бы OTP и спал спокойно. И таки паранойю не стоит подкармливать ;)

leave ★★★★★
()
Ответ на: комментарий от leave

Как минимум мне нужен токен для SSL и SSH.
Там действительно есть из за чего параноить, т.к сервера и деньги.

Шифрование переписки это не так важно.

winddos ★★★
() автор топика
Ответ на: комментарий от winddos

Хоспаде, ну носи ты с собой ключи на флешке на трукриптовом разделе. Или ты от знакомых с протрояненных виндов админишь карточные процессинги?

leave ★★★★★
()
Ответ на: комментарий от leave

Ну от знакомых я иногда лазаю на серваки, а там есть ценные базы (гемблинг).

Ну иногда я провожу операции с суммами до 100к$
И это не мои личные деньги, если в один прекрасный день меня обворуют, то мне будет очень и очень плохо.

Лучше перебздеть, чем недобздеть (c)

winddos ★★★
() автор топика
Ответ на: комментарий от winddos

С деньгами я конечно работаю только со своего компа. :)

winddos ★★★
() автор топика
Ответ на: комментарий от winddos

Тогда делай OTP и не заморачивайся. Или носи с собой всюду бронированный ноут :)

leave ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.