Здравейте,
реших, че вместо да се занимавам с топер и подобните му, е най-добре да преведа материала, който модераторът Conroe вече посочи на вашето внимание. Надявам се това да изясни веднъж завинаги въпроса за супер възлите, въпроса за злобния характер на Skype и въпроса за ползването на ресурси без знанието и одобрението на потребителя. Надявам се тези спекулации да престанат.
ПОЯСНЕНИЕ: това е материал, който публикувах в темата за Skype във форума на калдата.ком.
Следва точен превод на английския текст, публикуван в сайта на Skype.* Добре е всеки да се запознае с препоръките на документа и да повиши сигурността на своя компютър и мрежа.Използване в университетитеПостъпвайки в университет много студенти, за пръв път в живота си, се оказват далеч от дома. Дали са в друг град, или на другия край на света, ключовата роля на Skype за студентите и за факултета в запазване на връзките с техните семейства, приятели и колеги, е все по-голяма.
Университетските администратори често ни питат как софтуерът на Skype ще се отрази на техните мрежи и какво да направят, за да подобрят ползваемостта на Skype от техните потребители, без това да наруши дизайна на обслужваните от тях мрежи. Тук събрахме някои от зададените въпроси с цел да споделим нашите идеи за все по-широкото навлизане на Skype в студентските градчета.
Можем ли да ползваме функциите на Skype за корпоративно управление?Една от основните цели на Skype е да се предотврати несанкционираното подслушване на нашите потребители. В съответствие със същите принципи, ние искаме да предотвратим и способите за представяне с чужда самоличност, който измамниците често ползват при е-поща, за да измамят потребителите да им предоставят ценни лични данни.
За постигането на тези цели, Skype издава на всеки потребител на Skype „електронно удостоверение“, което всеки потребител на Skype може да представи при нужда от установяване самоличността на лице, провеждащо или получаващо разговор или съобщение по Skype. Тези електронни удостоверения образуват сърцевината на електронната директория на Skype, позволяваща на потребителите да се търсят един-друг по интернет, без нужда от централизиран списък, указващ кой е на линия.
Какво е електронно удостоверение?Електронно удостоверение е електронно уверение, което може да се използва за установяване на самоличността на даден потребител на Skype, където и да се намира този потребител. По същия начин, както един документ за самоличност, по същия начин както един документ за правоуправление на МПС, така и електронното удостоверение трябва да притежава определени характеристики, правещи възможно използването му като средство за разпознаване. В частност то задължително трябва:
- Да носи име на съответния профил, подлежащ на разпознаване;
- Да е издадено от доставчик, който по всяко време да е в състояние да провери удостоверението;
- Да е трудно за подправяне; и
- Да съдържа заверяващ подпис на доставчика издател, което, в нашия случай, е Skype.
УдостоверяванеТъй като всички потребители на Skype притежават електронни правомощия, на практика става възможно за всеки потребител на Skype да провери самоличността на кой да е друг потребител на Skype. Процесът се нарича удостоверяване: една на друга страните доказват истинността на своята самоличност.
Удостоверяването е критично важна стъпка за осигуряването на сигурност в комуникациите. Да си представим дискусия по чата с някой, който твърди, че е ваш бизнеспартньор, но който всъщност е подставено лице. Дискусията може да ползва възможно най-високия метод на шифроване, но няма пречки информацията да бъде публично огласена.
ШифрованеКомуникационните мрежи, като интернет, могат да бъдат следени от престъпници и хакери
** в множество входно-изходни точки. Това е една от причините, поради които е-поща и много приложения за обмен на чат по интернет се смятат за незащитени от гледна точка на сигурността. С други думи, именно защото съществуват толкова много начини непознати лица да следят комуникациите на потребителите, потребителите са длъжни да предприемат категорични стъпки, за да предпазят себе си от този вид вмешателство.
Шифроването е процес на кодиране на съобщение с използване на математически принципи по такъв начин, че то да може да бъде прочетено само от получателя, за когото е било предназначено. През вековете са разработени множество техники на шифроване, но всички те могат да бъдат сведени до представата за сейф и ключ: веднъж щом тайното съобщение се постави в сейфа и бъде подсигурено със съответния ключ, то може да бъде прочетено отново само от някой, който разполага със същия ключ.
Skype използва широко разпространени стандартизирани алгоритми за шифроване, за да предотврати обмена на потребителите на Skype да попадне в ръцете на хакери и престъпници. Правейки това, Skype спомага за гарантиране на неприкосновеността на потребителя, а така също и за целостта на данните изпращани от един потребител до друг, и обратно.
Независима оценка на сигурността***Докладът за шифроването на Skype (
можете да изтеглите и файл с подпис в PGP за доклада) предлага подробен преглед на структурата на сигурността, внедрена в продуктите на Skype. Skype предоставя на своите потребители защита срещу широк набор от възможни атаки, като представяне с чужда самоличност, подслушване, атаки от типа „човек по средата“ и изменение на данните при предаването им.
Докладът описва общите защитни механизми на въоръжение в цялата инфраструктура на Skype, както и общата политика на сигурност, стояща в основите на всички разработки в рамките на действащата структура на Skype.
Как да предотвратим администрираната от нас мрежа да приютява супер възли?Skype използва пиърингов комуникационен обмен с цел да позволи на потребителите да се намират един-друг. В следствие на това може да се случи така, че малък процент от нашите потребители да съхраняват запис, отразяващ електронното присъствие на други потребители Когато даден потребител съхранява запис, отразяващ електронното присъствие на други потребители, същият се нарича „супер възел“, или още възел от директорията.
Въпреки че трафикът, изпращан към супер възлите е пренебрежимо малък, съществуват институции, които са заинтересовани да предотвратят потребителите на тяхната мрежа да се превръщат в супер възли и по този начин да отговарят на запитвания в директорията за други потребители.
Съществуват няколко начина да се предотврати превръщането на Skype в супер възел:
- От Skype 3.0 насам се предоставя нарочен регистърен ключ с настройка, позволяваща забраната на функционалността супер възел.
- За всеки компютър в състава на мрежа, която е зад устройство за транслиране на мрежови адреси (NAT) или зад рестриктивна защитна стена функционалността супер възел е забранена.
- Клиентите Skype зад HTTP или SOCKS5 посредници не действат като супер възли.
Обикновено предприятията избират да използват регистърната настройка за изключване на функционалността супер възел просто защото е много директен начин за разгръщане на обект за групова политика под Windows, съдържащ съответния регистърен ключ с настройката. Докато университетите често намират този подход за проблемен, тъй като компютрите може да не са тяхна собственост, или да се стопанисват от хостингова организация, което прави трудно, да не кажем невъзможно, правилното прилагане на регистърния ключ с настройката.
В тези случаи е много по-подходящо да се конфигурира SOCKS5 посредник. Skype може да се настрои да използва SOCKS5 посредник независимо къде в мрежата е клиентът с публичен ИП адрес или в мрежа с частен ИП адрес.
И докато използването на SOCKS5 посредник все още изисква ръчна намеса от потребителя, то използването на обикновен посредник позволява да се спести „образуването“ на трафик към Skype. В цялост мярката има допълнителен положителен страничен ефект от намаляване на супер възлите в мрежата, от намаляване на фалшивите грешни предупреждения от системите за предотвратяване на прониквания и позволява точно замерване на натоварването от Skype в опосредстваната мрежа.
Други полезни ресурси за сигурносттаСигурността на вашия компютърОтзиви за сигурносттаДОПЪЛНЕНИЕ
Оправих някои правописни грешки. И ми се струва оправдано отново да ви дам препратка към:
Ръководство на Skype за системни администратори. Ето и препратка към
NoSuperNode.reg, който да изтеглите и да приложите при вас. Имайте предвид, че ще влезе в сила при повторно пускане на Skype.
Бележки
* Кодът може да намерите на предишната страница и на ръка да го пресъздадете във вашия регистър. Или да можете да създадете празен файл (името и къде го създавате е без значение; важно е да има разширение reg; да речем, че се казва NoSuperNode.reg), който да редактирате в Notepad, като въведете:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Skype]
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Skype\Phone]
"DisableSupernode"=dword:00000001
Записвате файла и затваряте Notepad. Уверете се, че разширението е .reg. Ако е различно, сменете го на ръка. Щракнете двукратно по файла и отговорете с ДА на следващия диалог. Готово.** И не само. Много правителства пей дават да подслушват за щяло и нещяло всички потребители вкупом, вменявайки им виновност по презумпция, а не обратното, както повелява правото – до доказване на противното. По рано писах подробно в темата. Ще е интересно да се проследи как ще се развият нещата, защото фирмата твърдяща, че ще е в състояние да следи обмена на информация по Skype (в офертата ѝ се описва троянски кон, който се инсталира през е-поща на всяка от подслушваните системи и прихваща клавиатурата, видеото и друг трафик, в т.ч. този на Skype, като за да се дешифрират данните се краде и паролата за Skype, не друго!) е поискала от правителството на Бавария за всеки компютър, който ще бъде следен инсталационна такса от 1500 € без да се включват таксите за поддръжка и др. разходи. На практика е съвсем в реда на нещата антишпионските софтуери да почнат да го прихващат. Създаването и ползването на троянски коне е наказуемо във всички страни от ЕС. Много интересно как ще се оправдават.*** Изследването е на Том Берсън от Anagram Laboratories, който има 35-годишен стаж като специалист криптограф. Направено е през 2005 г.