AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / ubuntu / Perguntas / 1100801
Accepted
Socrates
Socrates
Asked: 2018-12-14 23:12:51 +0800 CST2018-12-14 23:12:51 +0800 CST 2018-12-14 23:12:51 +0800 CST

AES acima de 256 é possível para OpenVPN?

  • 772

Gostaria de fortalecer minhas configurações do OpenVPN. A rede é uma vpn de camada 3. Eu acredito que eles já são muito bons para os padrões de hoje e os postarei abaixo. Atualmente faço uso de aes-256-cbc, mas gostaria de aumentar os bits. É possível ter bits AES maiores que 256?

A configuração do cliente:

client
dev tun
proto tcp
remote example.zapto.org 1194
resolv-retry infinite
nobind
persist-key
persist-tun
ca ca.crt
cert client.crt
key client.key
remote-cert-tls server
tls-auth ta.key 1
tls-cipher TLS-DHE-RSA-WITH-AES-256-GCM-SHA384
auth SHA512
tls-version-min 1.2
cipher AES-256-CBC
comp-lzo
verb 3

A configuração do servidor:

port 1194
proto tcp
dev tun
ca ./easy-rsa2/keys/ca.crt
cert ./easy-rsa2/keys/server.crt
key ./easy-rsa2/keys/server.key  
dh ./easy-rsa2/keys/dh4096.pem
server 10.8.0.0 255.255.255.0
ifconfig-pool-persist ipp.txt
push "route 10.10.10.0 255.255.255.0"
keepalive 10 120
tls-auth ./easy-rsa2/keys/ta.key 0 
tls-cipher TLS-DHE-RSA-WITH-AES-256-GCM-SHA384
auth SHA512
tls-version-min 1.2
remote-cert-tls client
cipher AES-256-CBC
comp-lzo
user openvpn
group openvpn
persist-key
persist-tun
status openvpn-status.log
verb 3
vpn openvpn
  • 3 3 respostas
  • 1215 Views

3 respostas

  • Voted
  1. Best Answer
    vidarlo
    2018-12-15T02:20:24+08:002018-12-15T02:20:24+08:00

    Gostaria de fortalecer minhas configurações do OpenVPN. A rede é uma vpn de camada 3. Eu acredito que eles já são muito bons para os padrões de hoje e os postarei abaixo. Atualmente faço uso do aes-256-cbc, mas gostaria de aumentar os bits. É possível ter bits AES maiores que 256?

    A resposta curta é que aumentar o tamanho da chave não irá endurecê-la. AES 256 é considerado seguro. Não há ataques conhecidos significativos na criptografia AES, e mesmo o AES-128 é geralmente considerado seguro - não há ataques conhecidos que permitam uma recuperação de texto claro significativamente mais rápida do que a força bruta do AES.

    E a força bruta é quase impossível. Mesmo com chaves de 128 bits e testando um bilhão de chaves por segundo, você está falando de trilhões de anos de computação para violá-lo.

    Portanto, não tente fortalecê-lo aumentando o tamanho da chave. Essa é a árvore errada para latir.

    Uma abordagem melhor seria garantir a privacidade do material chave. Use, por exemplo , Yubikeys para armazenar as chaves privadas dos certificados, para garantir que eles não possam ser copiados. Proteja a chave do certificado raiz com um HSM ou exclua-a depois de gerar o número necessário de certificados. Proteja a máquina host com AppArmour ou SELinux e certifique-se de que ela esteja em uma DMZ com regras de firewall claramente definidas que controlam o tráfego. E assim por diante.

    Resumindo: focar no comprimento da chave é uma perda de tempo. XKCD#538 resume bem:

    XKCD#538

    É muito improvável que as funções criptográficas sejam o elo fraco em sua configuração, e os problemas muito mais prováveis ​​são configuração insegura ou software desatualizado ou até mesmo segurança física do dispositivo.

    • 3
  2. mature
    2018-12-14T23:57:55+08:002018-12-14T23:57:55+08:00

    Você pode listar as cifras disponíveis no cliente e no servidor com:

    openvpn --show-ciphers
    

    Em 2018, na versão original do OpenVPN 2.4.4, você pode usar AES- 256 máx.

    • 2
  3. NPsoft
    2018-12-15T00:18:26+08:002018-12-15T00:18:26+08:00

    A resposta simples é não.

    O 256in refere-se ao tamanho da chaveaes-256-cbc AES . Estou confuso sobre o que você quer dizer com o termo taxa de bits aqui. O AES pode ser implementado com os seguintes tamanhos de chave - 128/196/256 bits conforme mencionado nos padrões NIST aqui . Tamanhos de chave maiores correspondem a maior segurança no caso acima.

    O OpenVPN usa a biblioteca OpenSSL para fornecer os recursos de criptografia. A biblioteca OpenSSL fornece muitas cifras de chave simétrica. A maioria deles tem vulnerabilidades conhecidas. Dos seguros, apenas o RC5 oferece um comprimento de chave de até 2040 bits. No entanto, ainda é recomendado usar AES-256. Isso ocorre porque o AES derrotou as tentativas de criptoanálise de milhares de criptoanalistas por mais de 15 anos.

    • 2

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Existe um comando para listar todos os usuários? Também para adicionar, excluir, modificar usuários, no terminal?

    • 9 respostas
  • Marko Smith

    Como excluir um diretório não vazio no Terminal?

    • 4 respostas
  • Marko Smith

    Como descompactar um arquivo zip do Terminal?

    • 9 respostas
  • Marko Smith

    Como instalo um arquivo .deb por meio da linha de comando?

    • 11 respostas
  • Marko Smith

    Como instalo um arquivo .tar.gz (ou .tar.bz2)?

    • 14 respostas
  • Marko Smith

    Como listar todos os pacotes instalados

    • 24 respostas
  • Martin Hope
    Flimm Como posso usar o docker sem sudo? 2014-06-07 00:17:43 +0800 CST
  • Martin Hope
    led-Zepp Como faço para salvar a saída do terminal em um arquivo? 2014-02-15 11:49:07 +0800 CST
  • Martin Hope
    ubuntu-nerd Como descompactar um arquivo zip do Terminal? 2011-12-11 20:37:54 +0800 CST
  • Martin Hope
    TheXed Como instalo um arquivo .deb por meio da linha de comando? 2011-05-07 09:40:28 +0800 CST
  • Martin Hope
    Ivan Como listar todos os pacotes instalados 2010-12-17 18:08:49 +0800 CST
  • Martin Hope
    David Barry Como determino o tamanho total de um diretório (pasta) na linha de comando? 2010-08-06 10:20:23 +0800 CST
  • Martin Hope
    jfoucher "Os seguintes pacotes foram retidos:" Por que e como resolvo isso? 2010-08-01 13:59:22 +0800 CST
  • Martin Hope
    David Ashford Como os PPAs podem ser removidos? 2010-07-30 01:09:42 +0800 CST

Hot tag

10.10 10.04 gnome networking server command-line package-management software-recommendation sound xorg

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve