Feljegyzés magamnak
By JoeP
Még az Å‘sszel kaptam egy megbÃzást. Mondanom sem kell, eddig esélyem sem volt foglalkozni vele… és most is éppen csak beleharaptam a témába, éppen csak elkezdtem anyagot gyűjteni.
De azért lepődtem már meg.
Nézzük például az EAP autentikációt. Azt ugye tudjuk, hogy az EAP alapvetÅ‘en nem egy önálló autentikáció, sokkal inkább egy keretrendszer. Mint az MMC: beletűzdeljük a snap-in-eket és Ãgy lesz egy jól használható valami belÅ‘le. Az EAP-ba ilyesmiket szoktak beledöfni, hogy TLS (melyrÅ‘l tudjuk, hogy az SSL leszármazottja), illetve MS-CHAPv2. (Bónusz kérdés: mi a különbség az MS-CHAPv2 és NTLMv2 között? Bónusz válasz: a módszer ugyanaz. Csak máshol használjuk.)
No, most jön a meglepÅ‘dés. Vajon MS rendszerekben wifi autentikációhoz melyik EAP sündÃsznót használjuk? Az EAP-TLS-t? Ahol tudjuk, hogy a TLS elÅ‘dje az tkp. Netscape kreálmány? Vagy inkább az MS saját édes gyermekét?
Persze, hogy az EAP-TLS-t. Az MS édes gyermeke… most nem kapott lapot.
De mielőtt szottyosra zokognánk a kispárnánkat, olvassunk tovább.
Nemcsak EAP van a világon… létezik PEAP is. Mi a különbség? Úgy van, nagyon jól éreztél rá: a ‘P’ betű. ‘P’, mint Protected. Anélkül, hogy túlzottan belemennék a részletekbe, a különbség lényege az, hogy az EAP esetén a felek kölcsönös becsületsértegetése nyilvános, mÃg a PEAP esetén már ez is titkosÃtott. És igen, a PEAP-nál már egyenrangú a PEAP-TLS és a PEAP-MSCHAPv2.
By JoeP
december 16, 2008 at 00:34
Tags: network Posted in: Windows server


One Response
Szakdogához szakirodalom-gyűjtés közben találkoztam a témával. Ha a magyarázat is érdekel valakit, megosztom:
Az EAP nem titkosÃtja az átvitt forgalmat, Ãgy az MSCHAPv2 esetén a hash alapján a jelszó szótáras módszerrel visszafejthetÅ‘ lenne. Márpedig WiFi-nél ugye ott röpköd minden a levegÅ‘ben. PEAP esetén mint Ãrta JoeP is, már az authentikációs folyamat is titkosÃtott, itt nincs ilyen probléma.
(Természetesen ugyanez igaz a vezetékes ethernet 802.1x-es hitelesÃtése esetén is, mert bár ott nehezebb elkapni a kósza csomagokat, ugyanazt a keretrendszert használja kliens-oldalon mint a vezeték nélküli)
Leave a Reply