Toon posts:

(W2K) SSL en Certificaat analyse

Pagina: 1
Acties:

Verwijderd

Topicstarter
Dag allen,

ik ben op zoek naar ervaring/hints en tips bij het volgende probleem:

Voor mijn werk ben redelijk vaak bezig met het troubleshooten van netwerken. Helemaal fantastisch natuurlijk omdat het leuk is, maar ook omdat er soms niks leuker is dan de rotte hosts in een netwerk te vinden en de beheerder(s) blij te maken met betere tot uitstekende netwerkperformance.

Bij deze taak heb ik een aantal hulpmiddelen tot mijn beschikking: Fluke Network Assistant, NAI Sniffer Pro en Ethereal.

Op dit moment heb ik een aantal klanten die veel werken met SSL, eigen uitgegeven certificaten en VeriSign certificaten. Vaak zijn er meerdere certificaten nodig voor transacties, Citrix verbindingen, Outlook Web Access etc etc. De mogelijkheden zijn niet op te noemen.

Uiteindelijk loopt het meestal spaak alles er op het oog goed uit ziet, maar het gewoon niet werkt. Dan is het een kwestie van graven en uitzoeken en uiteindelijk dus sniffen. Omdat elke aanvraag van bijvoorbeeld een VeriSign certificaat geld kost is het niet altijd een kwestie van alle certificaten weg gooien en met een schone omgeving beginnen maar moet ik het doen met de installatie zoals hij dan is.

Het verkrijgen van de certificaten gaat niet altijd vlekkeloos. Of de aanvraag van het certificaat gaat niet goed, de installatie gaat wel/niet goed, of het handshaken bij een transactie waarbij een certificaat nodig is gaat fout.

Ik zoek nu de juiste manier om dit goed te monitoren. Op dit moment gebruik ik voornamelijk Ethereal omdat deze het hele proces ook voor de beheerder die met mij meekijkt goed in kaart brengt.

Ik zie bijvoorbeeld heel mooi het volgende:
code:
1
2
3
4
5
6
7
Client: SSLv2 Client Hello
Server: SSLv3 Server Hello, Certificate
Client: SSLv3 Client Key Exchange, Change Chipher Spec, 
        Encrypted Handshake message
Server: Change Chipher Spec, Encrypted Handshake message
Client: Application Data
Server: Application Data


Dit proces herhaalt zich een paar keer bij het gebruik van meerdere certificaten die al zijn geinstalleerd.

Het probleem ligt meestal bij verschillende Internet Explorers (geen 128 bits encryptie), proxy servers, , Windows 2000/XP en het wijzigen van wachtwoorden, opnieuw aangevraagde certificaten met dezelfde naam, firewalls of de security settings van Windows zelf.

Foutmeldingen zoals 80090016 zijn bijvoorbeeld veel voorkomend.

Ik vraag me af of ik de juiste manier gebruik voor het troubleshooten van het probleem juist met SSL en dus ook certificaten. Ik kan geen (of slechte) applicaties vinden die mij laten meekijken welk verkeer Internet Explorer genereerd/ontvangt als een soort van plugin. Ik heb bijvoorbeeld de plugin bekeken van www.effetech.com maar hier heb ik niet genoeg aan en ik moet hem installeren op lokatie.

Het gaat dus puur om het achterhalen van foutmeldingen die niet altijd helder uit het verkeer naar voren komen. Dit is meteen één van de redenen voor het feit dat ik meerdere netwerk analyse applicaties gebruik, en ik een groot fan ben van plugins. NAI Sniffer Pro heeft bijvoorbeeld handige plugins voor blaster en RPC. Soms kom je voor een heel ander probleem, en dan is het altijd extra behulpzaam om meteen aan te geven dat een pc besmet is.

De situaties waar ik in kom richten zich meestal tot 1 tot 5 pc's die meestal van de administratie, systeembeheerder of leden van de directie zijn. Ik kan dus niet eventjes wat applicaties installeren en gebruik mijn laptop dus echt als toolkit.

Eenieder die mij zijn ervaringen kan vertellen of hints of tips heeft vraag ik bij deze een reactie te plaatsen.

Ik heb zelf natuurlijk veel gekeken en gezocht op Internet, maar ervaringen die recent zijn, zijn mij nu het meest waard. En die vind je niet 1-2-3 op Internet.