Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

NLs onderwijsinstellingen en shady eduroam certificaat

Pagina: 1
Acties:

  • Vinnienerd
  • Registratie: Juli 2000
  • Laatst online: 23:00
Wie in Nederland voor met een laptop voor het eerst op het eduroam-netwerk van een hogeschool of universiteit inlogt, wordt gevraagd een certificaat te accepteren. Dit certificaat zorgt ervoor dat de verbinding beveiligd is, en dat jij als gebruiker niet je inloggegevens doorspeelt aan een kwaadwillende partij (MITM) die even een netwerkje met als SSID eduroam heeft opgezet.

Nu is het probleem dat met het accepteren van dit certificaat, je een nieuwe certificate authority (CA) installeert op je systeem, genaamd Addtrust External CA Root (ook wel USERTrust). Hieronder zit TERENA als een intermediar, die zelf ook weer certificaten uit mogen geven. De root CA, AddTrust AB, een Zweeds bedrijf, bestaat al enkele jaren niet meer. Ook stond AddTrust toe dat andere mensen uit hun naam certificaten uit mochten geven (http://it.slashdot.org/co...?sid=1071061&cid=26213495).

Zijn jullie het er mee eens dat de Nederlandse onderwijsinstellingen een ècht certificaat moeten gaan gebruiken?
Ik vind van wel. Met dit soort louche CAs is in principe het hele eduroam-netwerk hardstikke onveilig.

Moeten we eigenlijk niet eisen dat dit zo snel mogelijk wordt veranderd?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

PKI is moeilijke materie, dat blijkt maar weer.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Thralas
  • Registratie: December 2002
  • Laatst online: 02:01
Hm, ik heb momenteel geen WiFi bij de hand, maar de netwerkhandleidingen van de UT suggereren om de GTE Cybertrust root te installeren. Dat lijkt me een andere CA?

Hoe zit dat, zijn er simpeweg twee roots, of is er een (hierarchische?) relatie tussen Cybertrust en Addtrust?

  • Vinnienerd
  • Registratie: Juli 2000
  • Laatst online: 23:00
Nou, de UT gebruikt voor zijn auth server blijkbaar een certificaat uitgegeven door GTE Cybertrust. Maar de HvA en de UvA (en vele andere) gebruiken een certificaat uitgegeven door TERENA (en dus Addtrust). Ik zie nu ook dat de website van de HvA voor het beveiligde gedeelte ook een AddTrust/TERENA certificaat gebruikt. Misschien dat het zin heeft om TERENA aan te schrijven.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Die fungeert gewoon als reseller van USERTrust/Comodo toch?
Diezelfde toko waar laatst nog rogue requests van gehonoreerd werden (waaronder die set certs die voor onder andere addons.mozilla.org worden gebruikt) ?

Snap je nu waarom ik zeg dat PKI te moeilijk is voor sommige toko's?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Vinnienerd
  • Registratie: Juli 2000
  • Laatst online: 23:00
alt-92 schreef op maandag 22 augustus 2011 @ 19:36:
Die fungeert gewoon als reseller van USERTrust/Comodo toch?
Diezelfde toko waar laatst nog rogue requests van gehonoreerd werden (waaronder die set certs die voor onder andere addons.mozilla.org worden gebruikt) ?

Snap je nu waarom ik zeg dat PKI te moeilijk is voor sommige toko's?
Te moeilijk? Te erg voor woorden bedoel je. Eigenlijk zou dit onder studenten bekendheid moeten krijgen.
Pagina: 1