Tags:
Node Thumbnail

ความน่ากลัวของการดักฟังที่ได้รับการสนับสนุนจากรัฐแบบที่เปิดเผยโดย NSA ทำให้ผู้ให้บริการที่เคยไว้ใจการเชื่อมต่อระดับศูนย์ ที่ไม่น่ามีใครดักฟังได้ ไม่เชื่อใจกันอีกต่อไป CloudFlare ผู้ให้บริการกระจายข้อมูลไปยังผู้ใช้จึงเพิ่มบริการเชื่อมต่อ SSL แบบใหม่เพิ่มเติม

ก่อนหน้านี้ CloudFlare ให้บริการความปลอดภัยสามแบบ คือ ปิดการเข้ารหัส ไม่มีการยืนยันใดๆ, เปิดการเข้ารหัสเฉพาะข้อมูลที่กระจายออก แต่รับข้อมูลจากเซิร์ฟเวอร์โดยไม่เข้ารหัส (Flexible SSL), และเข้ารหัสเต็ม (Full SSL) แต่แม้จะเป็น Full SSL ทาง CloudFlare ก็ไม่ได้ยืนยันใบรับรองการเข้ารหัสกับเซิร์ฟเวอร์ลูกค้าแต่อย่างใด ทำให้มีความเสี่ยงที่จะถูกทำ man-in-the-middle

บริการ Full SSL (Strict) จะตรวจสอบใบรับรองของผู้ให้บริการที่เป็นลูกค้า CloudFlare กับ Certification Authority (CA) ก่อนที่จะยอมรับการเชื่อมต่อ ทาง CloudFlare เตือนว่า CA ที่ CloudFlare ยอมรับนั้นจะคัดมาเฉพาะเพื่อป้องกัน CA ที่มีประวัติไม่น่าเชื่อถือ ส่วนลูกค้าที่ใช้บริการ Full SSL และใบรับรองตรวจสอบแล้วว่าสามารถใช้ Full SSL (Strict) ได้ จะถูกปรับบริการอัตโนมัติ

หลังประกาศบริการนี้ CloudFlare ส่งโค้ดกลับต้นน้ำคือ nginx ทำให้ nginx สามารถตรวจสอบใบรับรองของเซิร์ฟเวอร์ต้นทางก่อนรับการเชื่อมต่อ, ตรวจสอบรายการยกเลิกใบรับรอง, และรองรับ SNI ในกรณีที่เซิร์ฟเวอร์ต้นทางให้บริการหลายโดเมนในเครื่องเดียวกัน

ที่มา - CloudFlare

Get latest news from Blognone

Comments

By: panurat2000
ContributorSymbianUbuntuIn Love
on 18 February 2014 - 17:45 #680578
panurat2000's picture

ทำให้ผู้ให้บริการที่เคยไว้ในการเชื่อมต่อระดับศูนย์ ที่ไม่น่ามีใครดักฟังได้ ไม่เชื่อใจกันอีกต่อไป

ที่เคยไว้ใน => ที่เคยไว้ใจ

By: jane
AndroidUbuntu
on 18 February 2014 - 17:48 #680580
jane's picture

ธนาคารไทยนังใช้ cipher RC4 และ AES-CBC อยู่เลย

By: UltimaWeapon
Windows PhoneRed HatWindowsIn Love
on 18 February 2014 - 18:07 #680586 Reply to:680580
UltimaWeapon's picture

AES-CBC นี่ไม่ดียังไงเหรอคับ

By: jane
AndroidUbuntu
on 18 February 2014 - 18:37 #680600 Reply to:680586
jane's picture

http://www.isg.rhul.ac.uk/tls/Lucky13.html

By: hisoft
ContributorWindows PhoneWindows
on 18 February 2014 - 20:39 #680624 Reply to:680600
hisoft's picture

Request denied.
Reason: IPS matched signature "DOS Squid HTTP Version Number Parsing Denial of Service -1 (CVE-2009-0478)", id='1057531'
Method: GET
Host: www.isg.rhul.ac.uk
Path: /tls/Lucky13.html

orz

By: UltimaWeapon
Windows PhoneRed HatWindowsIn Love
on 19 February 2014 - 13:29 #680801 Reply to:680600
UltimaWeapon's picture

ขอบคุณคับ