TGViewer
Лаборатория Лиса Лаборатория Лиса @foxfoxcsharp · 79 subscribers
Post #336 113
Иногда хочется просто быть лисо-девочкой и снимать тиктоки под песенки с ветром в голове =0

А я сижу тут и придумываю доверенный https в локальной сети...

В последнее время по локальной сети часто передаю данные с ноута на любые другие устройства через http сервер.
И тут я задумался, а ведь когда нибудь подвернется какая нибудь авантюра рано или поздно, что придется гонять такой трафик в публичном пространстве (Ну, например, университет)

И вот что я придумал:
На своем сайте по https (С доверенным сертифкатом от LetsEncrypt) публикую временный самоподписанный сертификат на айпиадрес для локальной сети, который мне выдал dhcp локальной сети)

Этот сертификат по HTTPS ставлю на целевое устройство, куда или откуда буду гонять данные, зайду на айпиадрес уже под доверенным сертификатом. И никакого MITM в этом случае не будет!

Опять же mTLS будет тоже самое.

По сути из простого, мой сайт будет доверенным посредником проверки личности

Главное, что:
1) корневой сертификат привязывать нужно к конкретному айпи адресу
2) Самоподписанный сертификат генерировать каждый запуск докер контейнера, получаем эфемерный приватный ключ на время сессии передачи файлов
3) Срок действия сделать 24 часа
4) Опционально, сделать скрипт удаления этого сертификата после использования для целевого устройства.

Отвечу сразу на вопросы зачем:
1) Гарантия отсутствия MITM атаки внутри локальной сети
2) Передача файлов не выходя за шлюзы локальных сетей
3) Да, я уже рассматривал вариант WebRTC, получается какой то шлак если честно.
4) Самоподписанного сертификата без установки корневого на целевое устройство НЕ ДОСТАТОЧНО для гарантии отсутствия MITM атаки, тут в моем канале не все шарят как правильно работает TLS и криптография в целом.

Просто мысли в слух, если у кого то есть решения по лучше, добро пожаловать в комментарии.

Wireguard Тема, но под это городить по сути тот же временный контейнер wireguard специально для этого с временными адресами вообще не кайф. Да и AES аппаратный быстрее в разы чем Wireguard с его ChaCha20
  • ❤ 5
More from @foxfoxcsharp
  1. Sep 23, 2026Я только сейчас заметил одну прикольную странность, у меня моделька серверного шкафа буква…
  2. Sep 22, 2026Channel photo updated
  3. Sep 21, 2026Я уже давно рассматриваю Keycloak для своего маленького сервиса. Но все руки не доходили д…
  4. Sep 18, 2026Мне понравился Дали с его жидкими часами =D
  5. Sep 16, 2026Кстати, представить персонажей таки забыл. Слева направо буду называть персонажей. Койот -…
  6. Sep 16, 2026УРА ЧАТ ГПТ не удалил сгенерированный арт! Это победа. Раньше он надумывал много лишнего,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →