{"id":3649,"date":"2013-08-06T21:12:15","date_gmt":"2013-08-06T18:12:15","guid":{"rendered":"http:\/\/www.imacandi.net\/sin\/blog\/?p=3649"},"modified":"2013-08-06T21:14:06","modified_gmt":"2013-08-06T18:14:06","slug":"anti-snooping","status":"publish","type":"post","link":"https:\/\/www.imacandi.net\/sin\/blog\/2013\/08\/06\/anti-snooping.html","title":{"rendered":"anti snooping"},"content":{"rendered":"<p style=\"text-align: justify;\">Ma gandeam io zilele trecute cum faci sa nu se mai uite toti taranii in traficul tau si mi-a venit in cap o idee de business. Da cum n-am bani, o s-o zic aci, poate citeste careva si face un ban cinstit.<\/p>\n<p style=\"text-align: justify;\">Eu ma asteptam ca se uita unii si altii in ce mai face lumea pe internet, dar nu ma asteptam sa se uite chiar in tot. Si asta ma enerveaza, nu c&#8217;ar fi secret ce scriu pe facebook sau pe blog, da mi se pare de cacat sa fiu spionat non-stop.<\/p>\n<p style=\"text-align: justify;\">Si io ca io, ca astia de spioneaza ciordesc informatiile care li se pare utile si le dau la ai lor sa le foloseasca in scopuri comerciale. Contracte, mailuri confidentiale si alte cele.<\/p>\n<p style=\"text-align: justify;\">Super planul: oferirea unui serviciu de VPN de tip Hub &amp; Spoke intre companii. Deja exista implementata treaba asta in companii (in alea cu multe branch-uri), acum nu trebuie decat facuta intre companii.<\/p>\n<p style=\"text-align: justify;\">Cum functioneaza treaba: un 3rd party face tunele IPSec cu cei interesati de securitate. Tunelul este doar intre gateway-uri. peste acest tunel &#8220;point-to-point&#8221; se baga GRE si peste GRE faci un mic OSPF\/BGP in care clientul isi anunta ce e ar trebui protejat la el (sa zicem subnetul definit ca DMZ ca ala de obicei are adrese IP publice).<\/p>\n<p style=\"text-align: justify;\">Un al doilea client face acelasi lucru, al treilea la fel si tot asa. Si primesc inapoi de la fiecare ce prefixe trebuie rutate peste VPN.<\/p>\n<p style=\"text-align: justify;\">Daca ajungi la o masa critica, atunci pentru business, internetul nu este decat o teava opaca pentru taranii care vor sa se uite in trafic dupa informatii pe care sa le poata folosi in scopuri nu tocmai utile sau legale.<\/p>\n<p style=\"text-align: justify;\">Avantajul la un setup din asta e ca si daca una din companiile care participa in acest super Hub &amp; Spoke e una sub acoperire a unei agentii de spionaj e degeaba, ca tot ce primeste sunt niste prefixe, nimic mai mult, nu poate trimite trafic aiurea sau sa primeasca trafic care nu trebuie.<\/p>\n<p style=\"text-align: justify;\">Dezavantajul tehnic la jucaria asta e ca o sa ai foarte multe prefixe in tabela de rutare.<\/p>\n<p style=\"text-align: justify;\">In toata ideea asta exista doua challenge-uri non-tehnice:<\/p>\n<ul style=\"text-align: justify;\">\n<li>toata lumea trebuie sa aiba incredere in acel 3rd party care are hub-ul (sau hub-urile)<\/li>\n<li>hub-ul (hub-urile) trebuie sa fie intr-o tara care nu e prietena cu spionajul asta la tot traficul astfel incat sa nu te trezesti cu mandat ca &#8220;suge-o, fa-ne mirror la ce trece prin hub ca asa vrea pula lu unchiu sam sau a reginei sau a lu&#8217; mos craciun&#8221;<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Tunelele sunt create cu certificate digitale, iar 3rd party pune la dispozitia clientilor o autoritate de certificare cu care doar semneaza CSR-urile, astfel incat sa nu existe suspiciune ca poate folosi in vreun fel cheile private pentru alt ceva. Si evident PFS activat la IPSec.<\/p>\n<p style=\"text-align: justify;\">Singura premisa e ca NSA sau alta agentie de spionaj n-a gasit cum sa decripteze AES.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ma gandeam io zilele trecute cum faci sa nu se mai uite toti taranii in traficul tau si mi-a venit in cap o idee de business. Da cum n-am bani, o s-o zic aci, poate citeste careva si face un ban cinstit. Eu ma asteptam ca se uita unii si altii in ce mai face &hellip; <a href=\"https:\/\/www.imacandi.net\/sin\/blog\/2013\/08\/06\/anti-snooping.html\" class=\"more-link\">Continue reading <span class=\"screen-reader-text\">anti snooping<\/span> <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"ngg_post_thumbnail":0,"footnotes":""},"categories":[2],"tags":[7],"class_list":["post-3649","post","type-post","status-publish","format-standard","hentry","category-diverse","tag-computers"],"_links":{"self":[{"href":"https:\/\/www.imacandi.net\/sin\/blog\/wp-json\/wp\/v2\/posts\/3649","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.imacandi.net\/sin\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.imacandi.net\/sin\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.imacandi.net\/sin\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.imacandi.net\/sin\/blog\/wp-json\/wp\/v2\/comments?post=3649"}],"version-history":[{"count":4,"href":"https:\/\/www.imacandi.net\/sin\/blog\/wp-json\/wp\/v2\/posts\/3649\/revisions"}],"predecessor-version":[{"id":3653,"href":"https:\/\/www.imacandi.net\/sin\/blog\/wp-json\/wp\/v2\/posts\/3649\/revisions\/3653"}],"wp:attachment":[{"href":"https:\/\/www.imacandi.net\/sin\/blog\/wp-json\/wp\/v2\/media?parent=3649"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.imacandi.net\/sin\/blog\/wp-json\/wp\/v2\/categories?post=3649"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.imacandi.net\/sin\/blog\/wp-json\/wp\/v2\/tags?post=3649"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}