certy vs preshared keys i VPN tunele

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
Awatar użytkownika
frontier
wannabe
wannabe
Posty: 1861
Rejestracja: 16 lis 2004, 13:55
Lokalizacja: Edinburgh

certy vs preshared keys i VPN tunele

#1

#1 Post autor: frontier »

Hej,

Czy istnieje jakis wyznacznik od jakiej ilosci tuneli zaczyna sie brac pod uwage przelaczenie na certyfikaty? Jakos orientacyjnie, od ilu to ma sens?


pozdro

fro

Awatar użytkownika
awo
CCIE
CCIE
Posty: 355
Rejestracja: 05 wrz 2004, 16:25
Lokalizacja: waw@pl
Kontakt:

preshare/keys

#2

#2 Post autor: awo »

Jedyna poprawnaodpowiedz "to zalezy" 8-)
Pamietaj ze jest juz w IOS funkcja CA, wiec nawet bez dodawania "zabawek" mozna odpalic funkcjonalnosc docelowa.

IMHO powyzej 3-4 linkow i przy teoretycznej szansie na wzrost.
Oczywiscie mowie o wiariancie gdzie jeden punkt jest wykorzystywany wielokrotnie do podlaczania innych itp. Zakladam tez ze kazdy peer ma inny preshare 8-))) bo nie jest to oczywiste 8-))

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#3

#3 Post autor: Seba »

Zgadzam się z AWO (te wspólne projekty :wink: ), wszystko zależy ...
Ogólnie od czasu jak CA srv w IOSie dodali, to życie stało się prostrze.
Ogólnie stosowanie preshared gdziekolwiek jest nierekomendowane, w szczególności jeśli istnieją inne (bezpieczniejsze) opcje. Ogólnie dla sieci większych niż 3-4 routery brałbym zawsze CA, a dla mniejszych, czyli właściwie połączeń punkt-punkt (router-router) zastanowiłbym się chwilę...

Awatar użytkownika
awo
CCIE
CCIE
Posty: 355
Rejestracja: 05 wrz 2004, 16:25
Lokalizacja: waw@pl
Kontakt:

#4

#4 Post autor: awo »

Z ciekawostek dodam ze testowalem juz pare minut zabawe z tokenami na USB. W takim przypadku konfiguracja IPSECa czy nawet calego routera moze polegac na wtykaniu tokena do portu i juz 8-)

Elegancko router potrafi "uruchomic" klucze albo wkleic do routera plik tekstowy z takiego tokena.. A to juz pelna instalacja polegajaca na fizyce + wlozenia tokena np. przez szefa oddzialu itp...

Jednym slowem stajemy sie coraz mniej potrzebni 8-|||

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#5

#5 Post autor: Seba »

awo pisze: Jednym slowem stajemy sie coraz mniej potrzebni 8-|||
Eeee, chyba ne jest aż tak źle - ktoś tego konfiga jednak musi przygotować :wink:

Ogólnie nie odczuwam, żeby przez te wszystkie "zdobycze techniki", roboty było mniej. Na szczęście. ;-)

ODPOWIEDZ