The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Началось бета-тестирование FreeBSD 13.0, opennews (??), 07-Фев-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


86. "Началось бета-тестирование FreeBSD 13.0"  +/
Сообщение от Аноним (86), 07-Фев-21, 15:30 
Нда.
С одной стороны - хорошо, что WG теперь и во фре доступен.
С другой стороны - уж очень стремительным домкратом влетел он везде и всюду.
Подозрительно как-то.
Ответить | Правка | Наверх | Cообщить модератору

176. "Началось бета-тестирование FreeBSD 13.0"  –1 +/
Сообщение от псевдонимус (?), 07-Фев-21, 21:16 
Возьмите и проведите аудит. Там меньше 20000 строк.
Ответить | Правка | Наверх | Cообщить модератору

196. "Началось бета-тестирование FreeBSD 13.0"  +2 +/
Сообщение от Ivan_83 (ok), 07-Фев-21, 22:37 
У меня лично претензии к крипте:
1. Я не доверяю эллиптике, особенно Бернштейновской, и предпочёл бы там RSA на как минимум 8к бит.
2. Вместо чачи я бы предпочёл aes-256, а лучше и aes-256 и чачу, на разных ключах, хотя бы даже пусть эти ключи и будут получены из одного ключа, путём прогона через kdf или его примитичный аналог на hmac-sha2-512.

Ну и в целом эта поделка крайне странна, именно тем что там этот набор крипты Бернштейна прибит гвоздями, учитывая что элиптику готовятся хоронить квантовыми компами и ищут ей постквантовую замену. И опять же, выбрать элиптику у которой там от силы 256 бит, вместо RSA где можно взять хоть 32к крайне не дальновидно, ведь 256 условных кубит появятся сильно раньше и будут сильно дешевле, чем хотя бы 8к.

Ответить | Правка | Наверх | Cообщить модератору

206. "Началось бета-тестирование FreeBSD 13.0"  –1 +/
Сообщение от пох. (?), 07-Фев-21, 23:13 
> Ну и в целом эта поделка крайне странна, именно тем что там

ну они хотели нахаляву - в смысле, не сильно утруждаться писанием (а эти алгоритмы проще и доступнее) и не сильно грузить процессор.

При этом как бы предполагалось что за тобой не следят одновременно nsa, фсб и рептилоиды.

> можно взять хоть 32к крайне не дальновидно, ведь 256 условных кубит
> появятся сильно раньше и будут сильно дешевле, чем хотя бы 8к.

ну появятся - и кому нужны логи васян-vpn'а? И кто все терабайты его прона хранить собирался, пока не появятся?

А у невасянов давно ipsec, без всяких udp-шиттунелей.


Ответить | Правка | Наверх | Cообщить модератору

212. "Началось бета-тестирование FreeBSD 13.0"  –1 +/
Сообщение от Ivan_83 (ok), 07-Фев-21, 23:52 
AES есть почти везде в железе, и в ядрах, даже с обвязкой в виде всяких странных AES-GCM оно было бы компактнее чачи.
Аналогично с поли1305 - реализации sha2 есть аппаратные, да и программная компактная.
Код RSA не видел, но наверное он по более невнятной реализации кривых Бернштейна.

IPSec тоже мутный.

Ответить | Правка | Наверх | Cообщить модератору

224. "Началось бета-тестирование FreeBSD 13.0"  –3 +/
Сообщение от Аноним (220), 08-Фев-21, 00:40 
в AES на интелах зашит аппаратный способ дешифровки - проскакивало в новостях с картинкой лишнего транзистора в линии блока, который может управлять предсказуемостью шифрования.
Ответить | Правка | Наверх | Cообщить модератору

228. "Началось бета-тестирование FreeBSD 13.0"  +2 +/
Сообщение от Ivan_83 (ok), 08-Фев-21, 01:04 
Вы либо не поняли чего либо путаете что то.

AES это грубо говоря некий аппаратный блок или кусок кода, который условно говоря вычисляет результат по определённой мат формуле.
Смысл в том, что результат работы и кода и аппаратного блока:
1. одинаков
2. проверяем
3. воспроизводим

Если этот ваш транзистор как влияет на вычисления, то это банально обнаруживается, просто потому что у противоположной стороны оно не сможет быть расшифровано обратно в исходный текст.

Быть может вы спутали AES и аппаратный генератор случайных чисел?

Ответить | Правка | Наверх | Cообщить модератору

268. "Началось бета-тестирование FreeBSD 13.0"  –3 +/
Сообщение от RHEL fan (?), 08-Фев-21, 10:01 
А у невасянов давно ipsec, без всяких udp-шиттунелей.

Да ну, и как там у реальных пацанов ESP через NAT пробирается?

Ответить | Правка | К родителю #206 | Наверх | Cообщить модератору

284. "Началось бета-тестирование FreeBSD 13.0"  –1 +/
Сообщение от пох. (?), 08-Фев-21, 13:27 
> Да ну, и как там у реальных пацанов ESP через NAT пробирается?

у реальных пацанов sec-gw за натом считается зашкваром.

А васяны все  еще могут пока написать -A PREROUTING -p esp -s ... -d ... -j DNAT куданить - и оно даже работать будет (для инициализации со своей стороны можешь ничего не дописывать, разумеется, это для полноценного s2s надо).
Ну это ненадолго, конечно, ошалелые разработчики уже побежали доламывать, так и не доделав (ты можешь написать туда match по SA, но он... не работает, опачки)

Ответить | Правка | Наверх | Cообщить модератору

353. "Началось бета-тестирование FreeBSD 13.0"  +/
Сообщение от RHEL fan (?), 09-Фев-21, 09:44 
У нас тут в тяжелые времена пандемии s2s не особо интересен. Тут тыщщи роадварриоров ломятся на удаленку, 99.9% из-за NATа. Айписексом с ними заниматься это для сильных духом админов. Wireguard был бы тут хорош, если бы умел раздавать им настройки. А пока приходится альтернативные решения использовать.
Ответить | Правка | Наверх | Cообщить модератору

359. "Началось бета-тестирование FreeBSD 13.0"  +/
Сообщение от пох. (?), 09-Фев-21, 14:25 
> У нас тут в тяжелые времена пандемии s2s не особо интересен.

Странно, а тут никуда не делся.

> Тут тыщщи роадварриоров ломятся на удаленку,

и кто ж разрешил их от станка отковывать, ишь, тыщи их... арбайтн, нигга, нам похрен что ты сдохнешь от заразы!

> 99.9% из-за NATа. Айписексом с ними заниматься это для сильных духом админов.

Я знаю только два массово используемых в крупных корпорациях решения - разнообразные вендорские реализации ipsec с терминацией на большом таком железном фиревалле (что stonesoft, что ныне модный fortinet, что anyconnect - это ipsec+xauth+пара вендорских костылей чтоб васян с линуксом не подлез в обход положонного клиента. Ну, оно, конечно, умеет udp-fallback или изначально на нем, но это вполне себе ipsec) - но это не для каких-то там мильеновтыщ, а для максимум первой тыщи. Потому что лопнет.

И выставление наружу horizon/citrix vdi/и, внезапно, даже старый добрый tsgateway. Эти решения масштабируются и до десятков тысяч (кроме, понятно, последнего, серверы не резиновые). И вполне себе сами по себе обеспечивают безопасность соединения. Бонусом - отсутствие на твоем компьютере чего бы то ни было кроме клиента. Даже клипборду не скопируешь вовне vdiшечки.

А открывать тебе доступ на уровне сети - ну его нах. Неизвестно, что туда вместе с тобой придет.

> Wireguard был бы тут хорош,

ничем он тут не хорош, это server2server, с полным доверием и не полным рукожопом на другом конце.
Писал же чувак, витающий в университетских облачках, а не раб с галеры.

Ответить | Правка | Наверх | Cообщить модератору

389. "Началось бета-тестирование FreeBSD 13.0"  +/
Сообщение от Аноним (389), 21-Мрт-21, 23:13 
А чего никто не обсуждает, что WG был обратно выпилен из дерева по заявке сектима?
Ответить | Правка | К родителю #86 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру