Varför är det så viktigt att ett certifikat lagras kor... - KH2112

Vanliga frågor och svar

Varför är det så viktigt att ett certifikat lagras korrekt på VPN-gatewayen?
 
Ett certifikat är som ett identitetsdokument; du skickar det till den andra parten för att identifiera dig som behörig eller för att bekräfta din identitet. Men eftersom vem som helst kan skapa ett certifikat med valfritt innehåll på sin dator är det viktigt att en betrodd CA bekräftar informationen i certifikatet genom att signera certifikatet. Detta förhindrar också att certifikatet ändras i efterhand. CA-certifikatet behövs endast för att kunna kontrollera giltigheten av denna signatur senare och för att se vilken CA som ansvarar för denna information, så att jag kan avgöra om jag vill lita på denna CA. Varje certifikat har en privat nyckel. Denna fungerar som bevis på att du är ägaren av certifikatet eller är behörig att identifiera dig med detta certifikat, eftersom endast behöriga personer någonsin får ha tillgång till den privata nyckeln, medan certifikatet kan vara tillgängligt för alla och ofta är det. Så jag kan enkelt få certifikatet från vilken webbserver eller OpenVPN-gateway som helst, eftersom båda skickar mig certifikatet när jag försöker ansluta till dem, men utan en privat nyckel kan jag inte identifiera mig med certifikatet. Om en angripare vill låtsas vara en specifik OpenVPN-gateway, till exempel för att få tag i lösenord från användare, måste han sätta upp sin egen OpenVPN-gateway och omdirigera sitt offers datatrafik dit, vilket båda är fullt möjligt. Men då har han ett problem: han måste också identifiera sig som den korrekta gatewayen. Men om klienten inte kontrollerar om gateway-adressen finns i certifikatet kan han helt enkelt använda ett användarcertifikat från en VPN-användare, eftersom även detta är signerat med samma CA som gateway-certifikatet. Det är mycket enklare att få ett användarcertifikat och dess privata nyckel än gateway-certifikatet. För att få gateway-certifikatet måste du hacka dig direkt in i gatewayen, men om jag har obegränsad tillgång till gatewayen behöver jag inte längre certifikatet, eftersom jag då kan avlyssna lösenord direkt på gatewayen och få fullständig tillgång till alla privata nätverk bakom den. Gateways är naturligtvis utformade för att vara så svåra att attackera som möjligt, till skillnad från användarnas arbetsdatorer, som det kan vara mycket lättare att installera en trojan på. Och det är ännu enklare om en VPN-användare vill agera som hacker själv, eftersom han regelbundet har tillgång till ett giltigt användarcertifikat inklusive en matchande privat nyckel och kan därmed få tag i andra användares lösenord, vilket kan ge honom omfattande åtkomsträttigheter. Lösenord hanteras ofta centralt och samma lösenord används också för andra företagstjänster. Därför räcker det inte att ett certifikat är giltigt och signerat med den lämpliga CA, det måste också säkerställas att gateway-certifikatet verkligen är gateway-certifikatet och även matchar den gateway du för närvarande pratar med, allt annat undergräver hela säkerhetskonceptet för certifikat.