Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Verschlüsseln, aber wie? und wo? Und womit?

Diskussion: Verschlüsseln, aber wie? und wo? Und womit? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Folgendes Setup: Eine DMZ mit einem DB Server, über die Firewall aus dem Internet zugänglich. Ein internes Netz (auch ...

Antwort
Alt 20.02.07, 13:45   #1 (permalink)
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard Verschlüsseln, aber wie? und wo? Und womit?

Anzeige

Folgendes Setup:

Eine DMZ mit einem DB Server, über die Firewall aus dem Internet zugänglich. Ein internes Netz (auch mit einem DB Server), über eine Firewall aus anderen Netzen zugänglich (nicht aus dem Internet).

Eine Submenge der Daten des internen DB Servers soll auf den DB Server in der DMZ übertragen werden. Also auf dem Pfad internes Netz -> Firewall 2 -> Firewall 1 -> DMZ

Zur Verdeutlichung:


Nun, dort Daten im Klartext drüber zu jagen, halte ich für sehr gefährlich. Besser wäre IPsec. Doch mit IPsec habe ich auf den Firewalls kaum noch Kontrolle darüber, welche Daten dort rumschwirren...
Eine Verschlüsselung aus Anwendungsebene fällt leider aus :(

Hat jemand Ideen, Anmerkungen, Vorschläge?

schmidtl_dd ist offline   Mit Zitat antworten
Alt 20.02.07, 14:43   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 443
Standard

Ein SSH-Tunnel wäre eine Lösungsmöglichkeit. Damit wird die Verbindung dann verschlüsselt.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 20.02.07, 16:19   #3 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
hmm also viele DB Server bieten SSL Zugang an, z.B. MySQL, ist dies bei deinem DBMS nicht möglich?
Sonst evt. einen Wrapper programmieren/verwenden, den man z.B. per SSL erreichen kann. Dieser Wrapper reicht baut dann eine Connection mit der DB auf und reicht die Daten einfach nur weiter.
Elderan ist offline   Mit Zitat antworten
Alt 20.02.07, 16:49   #4 (permalink)
Themenstarter
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard

SSL ist zum jetztigen Projektfortschritt schlecht, das würde zu große Änderungen nachziehen.

Ich tendiere dazu, den IPsec Tunnel auf der zweiten (internen) Firewall temporär auszupacken... wenn DORT ein Angreifer sitzt sind die Sorgen eh andere als das mitlesen von Traffic...
schmidtl_dd ist offline   Mit Zitat antworten
Alt 20.02.07, 17:20   #5 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
Zitat:
Original von schmidtl_dd
SSL ist zum jetztigen Projektfortschritt schlecht, das würde zu große Änderungen nachziehen.
Mit einem guten Design evt. nicht (bitte nicht böse nehmen).

Da man aber SSL Sockets eigentlich fast genauso programmiert wie normale Sockets, mit der Außnahme der Authentifizierung (2 Zeilen extra Code), müsste man nur den normalen Socket auf einen SSL-Socket abändern (oft erbt ein SSL Socket auch von einem normalen Socket so das man nur die Instanzierung anpassen muss).
Bei einem guten Design sollte der Socket eigentlich zentral liegen, sprich du solltest nur eine (oder wenige) Klasse haben die sich um den gesamten Netzwerktraffic kümmert (bzw. andere Klassen die dann davon erben). Wenn jede Klasse aber selber einen Socket verwendet, ist dies natürlich schlecht und aufwendig.

Aber dies sollte nur mal so ein Anstoß sein, evt. beim nächsten Mal das Design besser zu prüfen. Natürlich kann ich nicht beurteilen ob das Design einfach nicht gut ist, oder ob es wirklich so umständlich sein muss. Sollte es so seien, nehme ich alles zurück.
Elderan ist offline   Mit Zitat antworten
Alt 21.02.07, 10:12   #6 (permalink)
Themenstarter
 
Registriert seit: 02.12.05
schmidtl_dd Leistung: Facit NTK
Likes: 0
Standard

Das Problem ist, das ich nichts vom Design verstehe, da selbiges nicht meine Aufgab ist. Weder bin ich der Entwickler, noch habe ich mit der Entwicklung etwas zu tun, ich wurde nur nach einer Lösung für die Sicherheit gefragt, die (externen) Programmierer sagen "Aufwändig" (lies teuer).. zumal ich bei SSL doch noch eine PKI einführen müsste, bei selbst signierten Zertifikaten bin ich zumindest skeptisch....
schmidtl_dd ist offline   Mit Zitat antworten
Alt 21.02.07, 16:11   #7 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
das Problem mit den Zertifikaten hast du immer, egal ob du nun einen SSH Tunnel, VPN Tunnel oder was auch immer benutzt

Zitat:
Ich tendiere dazu, den IPsec Tunnel auf der zweiten (internen) Firewall temporär auszupacken
Auch hier hast du das Problem mit den Zertifikaten.

Im kleinen Maßstab kann man es aber noch relativ einfach lösen:
Der DB Server erstellt ein SSL Zertifikat und den Fingerprint (die Prüfsumme des Zertifikates) bringst du auf sicherem Weg zum Client. Der Client muss dann nur noch überprüfen, ob die aktuelle Prüfsumme gleich der gespeicherten Prüfsumme ist. Wenn dies der Fall ist, ist der Client mit dem richtigem Server verbunden.
Also musst du dort keine aufwändige PKI erstellen, sofern die Kommunikationspartner immer die gleichen bleiben.
Elderan ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Verschlüsseln, aber wie? und wo? Und womit?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
OpenGL-Womit anfangen? Kenniej91 Code Kitchen 6 09.03.08 18:27
Womit Windows GUI erstellen bcom Code Kitchen 12 28.10.06 16:33
Womit als Hacker anfangen? Energise Umfragen 22 02.07.06 16:51
Womit habe ich das verdient? bikmaek Fun Section 3 08.01.06 16:18
womit fang ich an ?? TwoFinGaZ Games 6 02.02.02 14:18


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61