Автор Гілка: iroh 1.0 — VPN з ключами замість IP-адрес та портів  (Прочитано 4412 раз)

Відсутній BeSiDa

  • Графоман
  • ****
  • дописів: 472
  • Карма: +7/-0
Це не є ідентифікатором в застосунку...
З ключами-адресами, ми все ще на 3-му рівні OSI, а не на 7-мому.
А... то ви зізналися, що не розібралися :)))
Самі ж написали що то протокол ХТТП (а це не 3й рівень). КВІК це наступна версія ХТТП (див рфц). А те що всередині ХТТП можливі ВебСокети не переміщує його на рівень 3. Сам по собі ХТТП це "обмін повідомленнями" (типу поштових, із заголовками як у поштових листів, ті самі "хеадерс" навіть "Фром: <мейл>" є :) ).

Вам лише роутять месаджи з одного ІД до іншого. Кожен "кліент" вважає що під'єднується до ХТТП сервера, але той сервер лише роутить запити від кліента до кліента (новий ХТТП може пушити месаджі кліенту навіть коли той його не просив окремим запитом ГЕТ чи іншим). А чи перевіряти "ІД джерела" чи ні то вирішує ваш застосунок. Тобто будь хто хто знає ваш ІД (публічний всім відомий не секретний ключ) може наслати вам трафіку.

Ключ-адресу потрібно міняти так само часто, як і ip-адресу.
От вас і підловили :)))
Ні, ключ то є ключ (точніше два ключі, відкритий та закритий).
І єдиний дійсний варіант від викрадання закритого та обчислення його з трафіку це ... міняти сертифікат ТЛС сайта (ключ сайта) та кліента (коли є) раз на місяць (іноді рідше, іноді частіше). Але можна одночасно приймати декілька, щоб був повільний транзит.

Вам надають звичний ТЛС (відповідно до рфц), а не видуманий вами ВПН (з невідомою технологією).

Приблизно 30 тисяч раз.
І не стало сумно з того? :)
Натомість ви ... не думаєте про те взагалі :)))

Двофакторна автентифікація зменшує імовірність успішної атаки через те, що зловмиснику потрібно дві речі для успішної атаки замість однієї. Тобто вимірюється це дуже легко: було — 1 (один) фактор, стало — 2 (два) фактори.
Це лише коли атака йде тим самим шляхом, а не іншим (вкрасти у вас смартфон, наприклад, або сфотографувати екран)
От список "шляхів" ви й не вказали (про які подумали).

Корисність може бути навіть негативна, не тільки нульова, так як потрібні кошти/час на обслуговування, зберігання/захист, утилізацію.
Користь не може. Вона або є, або її немає. Це те "що вам з того".
А от вартість може бути якою завгодно, а отже і прибуток чи втрати.

Відсутній BeSiDa

  • Графоман
  • ****
  • дописів: 472
  • Карма: +7/-0
Цитата
Tickets contain IP addresses: When you create a ticket, it embeds the IP addresses you’re currently reachable at. Sharing a ticket means sharing your IP address with whoever receives it. This is intentional - it enables direct connections without a central server.

Якщо це дійсно залежність а не опція (от як вбудований трекер в посилання magnet) то рішення мені не підходить.
Це не "залежність", це "головна фіча" заради якої все створено :)))
Вас теж надурили словами "впн" та "аналог іп"? :)
В них наразі 3 методи формування з'єднання:
- пряме з'єднання між ІП адресами ключами-ІД (коли то глобальні ІП)
- пробивання НАТ через глобальні ІП роутерів та їх порти
- сервери релеї (можна їх, з лімітами), можна свій (для свого застосунку та багатьох кліентів, наприклад свій Майнкрафт сервер запустити чи свій новий чат) або за гроші їх релей з іншими лімітами та в усіх частинах світу.

Це сервіс серверів-застосунків (типу ігрового сервера чи чат-сервера), а не особистий засіб пробиття натів. Саме так його за гроші продають.

Бо уявляв собі хеш на поверхні з маршрутизуючим демоном під капотом (або умовним 127.0.0.1 для веб сервісів)
Що ви мали на увазі?

Відсутній BeSiDa

  • Графоман
  • ****
  • дописів: 472
  • Карма: +7/-0
Цитата
«Я робив це вже 3 тисячі раз, а мене ще й досі не взламали! Навіщо я себе мучу?!»
Питання не в тому скільки разів зайшли у ваші двері, а скільки разів посмикали ручку ваших дверей щоб перевірити "а раптом вони не зачинені". Ви записуєте таку статистику? (наприклад, поставити веб камеру чи простіший датчик зсередини за дверима)

Відсутній BeSiDa

  • Графоман
  • ****
  • дописів: 472
  • Карма: +7/-0
В них наразі 3 методи формування з'єднання:
- пряме з'єднання між ІП адресами ключами-ІД (коли то глобальні ІП)
- пробивання НАТ через глобальні ІП роутерів та їх порти
- сервери релеї (можна їх, з лімітами), можна свій (для свого застосунку та багатьох кліентів, наприклад свій Майнкрафт сервер запустити чи свій новий чат) або за гроші їх релей з іншими лімітами та в усіх частинах світу.
В чому сенс мати три? Бо вони надають "з'єднання" (між програмою та сервером застосунків), яке не розривається навіть коли хтось з ІД змінює свої адреси та види під'єднання (з КВІК сервер вміє приймати дані з різних іп адрес (мобільних) від того самого кліента та вважати сессію "тією самою").

І це не ІП (де ви можете обрати багато портів з'єднання з одним ІП), це лише один "потік даних" (з'єднання).

Відсутній BeSiDa

  • Графоман
  • ****
  • дописів: 472
  • Карма: +7/-0
Цитата
Tickets contain IP addresses: When you create a ticket, it embeds the IP addresses you’re currently reachable at. Sharing a ticket means sharing your IP address with whoever receives it. This is intentional - it enables direct connections without a central server.
Тікети описані в РФЦ по ТЛС. Це розширення задля того щоб зберігати ту саму ТЛС сесію (стан шифрування) навіть коли змінюються адреси чи канали зв'язку (та й взагалі з УДП пакетами без каналів ТЦП).
Але там про вміст тікета (зашифрований) не знає ніхто крім сервера. Клієнт отримує тікет від сервера і віддає тому самому серверу як є (без знання вмісту та без змін) задля того щоб сервер його впізнав (сесію ту саму, не тільки ІД кліента).
Тому дивно що тут у тікеті є щось (ІП адреси), які ще комусь стають відомі. Але це не заборонено в РФЦ. Вибір сервера. Так і написано, що саме _ви_ його створюєте (автор програми, мабуть), а не релей чи постачальник послуг. Хоча хто знає що там зробили. Може вони й слухають що в ТЛС :)