Контакты
Подписка
МЕНЮ
Контакты
Подписка

Криптография VipNet и Континент - Форум по вопросам информационной безопасности

Криптография VipNet и Континент - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: oko | 65040 19.08.2016 17:24
Приветствую!
Одинаковая у них архитектура (в целом). И в продуктах линейки ViPNet также используются сертификаты и PKI. Насколько устойчиво (защищенно) - другой вопрос. Видел описание багов и, соответственно, кряка ViPNet 3.1 когда-то давно. Но там проблема была в программной реализации драйверов, а не в используемых криптоалгоритмах и их библиотеках.
А вообще, невнимательно вы презентации смотрели и материалы анализировали. В ViPNet также присутствуют био-ДСЧ (6 слайд первой презентации) или АДСЧ (в Континенте он за счет Соболя обычно) + для доставки открытых ключей тот же Диффи-Хеллман (11 слайд первой презентации), а еще: http://www.infotecs.ru/solutions/pki/
Разница у них в реализации аппаратных шлюзов.

Автор: Spleo | 65044 19.08.2016 18:22
В 6 слайде у них все в кучу. Вероятно там имеются ввиду их УЦ.

По практике.
В континенте надо генерить пары открытый закрытый ключ на АП. На випнете нет, просто импорт и вперёд.

Випнет же чётко пишет. Только симметричная криптография на заранее сгенеренных ключах. Никакой синхронизации. Отсюда скорость подключения и помехоусточивомть. АП сразу взлетает.

Континент же сначала поднимает сессию и обменивается открытыми ключами, проверяет сертификаты, генерит сеансовый ключ. Короче типовая схема, аналогично многие сайты и опенвпн работкют. Но АП заметно медленнее подключается поэтому. Это из практики.

Видится мне что произвольно сгенеренный сеансовый симметричный ключ, таки получше будет архитектурно чем жёстко забитый в координатор.

Автор: oko | 65046 19.08.2016 21:51
Асимметрия и там, и там нужна только для доставки ключей/сертификатов + ЭП. В основе все равно симметричный ГОСТ (до недавнего времени "Магма") + аналогичный ГОСТ выработки хэша. Криптозащита канала идет через симметричный блочный шифр с достаточной длиной ключа. А способ доставки... с моей точки зрения, передача абоненту в руки его личного секретного ключа шифрования куда безопаснее процедуры раздачи ключей через асимметрию... На базе такой схемы можно уже и сертификаты генерировать удаленно и прозрачно, и что угодно делать. Хотя при инициализации Континента, если мне память не изменяет, ключи все равно грузятся физически со сменного носителя. Так что без разницы...
АП стартует медленнее (и работает медленнее в связке с шлюзом, чем Клиент с Координатором) в причину отточенности софта. Производственные мощности того же ipc-100 допустимые, но логика и программная реализация работы - из рук вон. Впрочем, с версией 3.2 не работал никогда, поэтому не знаю - возможно, уже исправили косяки (в особенности проблему NAT, набившую оскомину)...

Просмотров темы: 8052

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*