| Автор: oko | 65040 | 19.08.2016 17:24 |
|
Приветствую!
Одинаковая у них архитектура (в целом). И в продуктах линейки ViPNet также используются сертификаты и PKI. Насколько устойчиво (защищенно) - другой вопрос. Видел описание багов и, соответственно, кряка ViPNet 3.1 когда-то давно. Но там проблема была в программной реализации драйверов, а не в используемых криптоалгоритмах и их библиотеках. А вообще, невнимательно вы презентации смотрели и материалы анализировали. В ViPNet также присутствуют био-ДСЧ (6 слайд первой презентации) или АДСЧ (в Континенте он за счет Соболя обычно) + для доставки открытых ключей тот же Диффи-Хеллман (11 слайд первой презентации), а еще: Разница у них в реализации аппаратных шлюзов. |
|
| Автор: Spleo | 65044 | 19.08.2016 18:22 |
|
В 6 слайде у них все в кучу. Вероятно там имеются ввиду их УЦ.
По практике. В континенте надо генерить пары открытый закрытый ключ на АП. На випнете нет, просто импорт и вперёд. Випнет же чётко пишет. Только симметричная криптография на заранее сгенеренных ключах. Никакой синхронизации. Отсюда скорость подключения и помехоусточивомть. АП сразу взлетает. Континент же сначала поднимает сессию и обменивается открытыми ключами, проверяет сертификаты, генерит сеансовый ключ. Короче типовая схема, аналогично многие сайты и опенвпн работкют. Но АП заметно медленнее подключается поэтому. Это из практики. Видится мне что произвольно сгенеренный сеансовый симметричный ключ, таки получше будет архитектурно чем жёстко забитый в координатор. |
|
| Автор: oko | 65046 | 19.08.2016 21:51 |
|
Асимметрия и там, и там нужна только для доставки ключей/сертификатов + ЭП. В основе все равно симметричный ГОСТ (до недавнего времени "Магма") + аналогичный ГОСТ выработки хэша. Криптозащита канала идет через симметричный блочный шифр с достаточной длиной ключа. А способ доставки... с моей точки зрения, передача абоненту в руки его личного секретного ключа шифрования куда безопаснее процедуры раздачи ключей через асимметрию... На базе такой схемы можно уже и сертификаты генерировать удаленно и прозрачно, и что угодно делать. Хотя при инициализации Континента, если мне память не изменяет, ключи все равно грузятся физически со сменного носителя. Так что без разницы...
АП стартует медленнее (и работает медленнее в связке с шлюзом, чем Клиент с Координатором) в причину отточенности софта. Производственные мощности того же ipc-100 допустимые, но логика и программная реализация работы - из рук вон. Впрочем, с версией 3.2 не работал никогда, поэтому не знаю - возможно, уже исправили косяки (в особенности проблему NAT, набившую оскомину)... |
|
Просмотров темы: 8051