Перейти к содержанию

seccraze

Участники форума
  • Постов

    5
  • Зарегистрирован

Весь контент seccraze

  1. https://security.stackexchange.com/a/231539 (вольный перевод основных моментов): Сертификаты безопасности имееют срок службы больше пары секунд. Выставить время с точностью ± минута можно и руками при первом включении Keenetic'а. Для тяжёлых случаев автоматизации, когда ручное вмешательство не является возможным, используется bootstrap сервер, как например в Ubunt'е https://git.launchpad.net/ubuntu/+source/chrony/tree/debian/conf.d/ubuntu-nts.conf (вольный перевод остновных моментов): NTS не дураки делали; про проблему курицы или яица они прекрасно слышали.
  2. NTP ответ может быть модифицирован любым узлом на пути от Keenetic'а до настроенного сервера времени. Будет ли этим кто-то заниматься конкретно с вашим Keenetic'ом не имеет значения: нормальная безопастность устраняет возможность эксплуатации вместо того чтобы надеяться что уязвимость эксплуатировать никто не будет.
  3. Например, отзыв сертификатов требует аккуратного системного времени https://security.stackexchange.com/questions/72866/what-role-does-clock-synchronization-play-in-ssl-communcation (в моём вольном переводе): Под Ubunt'ой chrony синхронизируется с Ubunt'овскими серверами по NTS. Плюс securebue. Плюс GrapheneOS.
  4. Пример использования: https://privsec.dev/posts/macos/secure-time-synchronization-on-macos/. Поддержка NTS есть только под Linux. Для Windows и macOS, NTS можно получить только запустив Linux в виртуальной машине и настроив встроенный NTP клиент на синхронизацию с VM, как по ссылке выше. Keenetic роутеры уже имеют NTP сервер, дающий возможность синхронизировать время устройствам в локальной сети (локально можно и без шифрования). Но самому Keenetic'у лучше синхронизировать время зашифрованным образом.
  5. seccraze

    Network Time Security

    Обычный NTP не защищен и может быть модифицирован человеком посередине, что позволяет получить контроль над системным временем. Аккуратное время критично, например, для проверки TLS сертификатов. NTS добавляет шифрование к NTP. Поддержка есть в chrony или в ntpd-rs; последний написан на Rust. Пример конфигурации для chrony есть в GrapheneOS Infrastructure repository: https://github.com/GrapheneOS/infrastructure/blob/main/etc/chrony.conf (миграция на ntpd-rs была предложена в issues: https://github.com/GrapheneOS/infrastructure/issues/25). Детали конфигурации chrony: https://docs.redhat.com/en/documentation/red_hat_enterprise_linux/10/html/configuring_time_synchronization/overview-of-network-time-security-nts-in-chrony. Список серверов поддерживающих NTS: https://github.com/jauderho/nts-servers.
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.