Иногда хочется просто быть лисо-девочкой и снимать тиктоки под песенки с ветром в голове =0
А я сижу тут и придумываю доверенный https в локальной сети...
В последнее время по локальной сети часто передаю данные с ноута на любые другие устройства через http сервер.
И тут я задумался, а ведь когда нибудь подвернется какая нибудь авантюра рано или поздно, что придется гонять такой трафик в публичном пространстве (Ну, например, университет)
И вот что я придумал:
На своем сайте по https (С доверенным сертифкатом от LetsEncrypt) публикую временный самоподписанный сертификат на айпиадрес для локальной сети, который мне выдал dhcp локальной сети)
Этот сертификат по HTTPS ставлю на целевое устройство, куда или откуда буду гонять данные, зайду на айпиадрес уже под доверенным сертификатом. И никакого MITM в этом случае не будет!
Опять же mTLS будет тоже самое.
По сути из простого, мой сайт будет доверенным посредником проверки личности
Главное, что:
1) корневой сертификат привязывать нужно к конкретному айпи адресу
2) Самоподписанный сертификат генерировать каждый запуск докер контейнера, получаем эфемерный приватный ключ на время сессии передачи файлов
3) Срок действия сделать 24 часа
4) Опционально, сделать скрипт удаления этого сертификата после использования для целевого устройства.
Отвечу сразу на вопросы зачем:
1) Гарантия отсутствия MITM атаки внутри локальной сети
2) Передача файлов не выходя за шлюзы локальных сетей
3) Да, я уже рассматривал вариант WebRTC, получается какой то шлак если честно.
4) Самоподписанного сертификата без установки корневого на целевое устройство НЕ ДОСТАТОЧНО для гарантии отсутствия MITM атаки, тут в моем канале не все шарят как правильно работает TLS и криптография в целом.
Просто мысли в слух, если у кого то есть решения по лучше, добро пожаловать в комментарии.
Wireguard Тема, но под это городить по сути тот же временный контейнер wireguard специально для этого с временными адресами вообще не кайф. Да и AES аппаратный быстрее в разы чем Wireguard с его ChaCha20
Post #336
113
- ❤ 5