je me demandais s'il était possible d'utiliser TCPA pour améliorer la sécurité de ces réseaux en autorisant la connexion qu'aux machine identifiées par leur "numéro" TCPA
Oui, mais on a pas besoin de TCPA pour ca: il "suffirait" de mettre en place sa propre PKi, et de stocker les certificats / cles privées (protégées par mots de passes, bien sur) sur les machines clientes. Après tout, de ce point de vue, TCPA n'est qu'une "variante", qui propose un avantage (stockage de la cle privee en Hard) et un inconvénient (on a aucun controle sur la cle privee (il en existe peut etre une copie ailleurs) ni sur l'autorité de certification (elle pourrait nous révoquer !) ....).
Après ca, tu concevrais un mechanisme d'authentification forte a partir de ces certificats (que tu confrontes à ton autorité de certification, plus eventuellement d'autres validations sur les champs du certificat) pour authentifier tes postes.
En extrapolant encore, on peut imaginer que ton méchanisme d'authentification permette aussi de négocier des paramètres (une clé de session, voire pourquoi pas carrément un algo de chiffrement, d'authentification, etc....), dont tu te servirais pour chiffrer/authentifier tous les paquets que tu emmets/recois avec ton correspondant....
[^] # Re: vérifications sur TCPA: je refuse d'avoir des puces et des softs TCPA dans mon ordinateur
Posté par Vanhu . En réponse à la dépêche vérifications sur TCPA: je refuse d'avoir des puces et des softs TCPA dans mon ordinateur. Évalué à 10.
Oui, mais on a pas besoin de TCPA pour ca: il "suffirait" de mettre en place sa propre PKi, et de stocker les certificats / cles privées (protégées par mots de passes, bien sur) sur les machines clientes. Après tout, de ce point de vue, TCPA n'est qu'une "variante", qui propose un avantage (stockage de la cle privee en Hard) et un inconvénient (on a aucun controle sur la cle privee (il en existe peut etre une copie ailleurs) ni sur l'autorité de certification (elle pourrait nous révoquer !) ....).
Après ca, tu concevrais un mechanisme d'authentification forte a partir de ces certificats (que tu confrontes à ton autorité de certification, plus eventuellement d'autres validations sur les champs du certificat) pour authentifier tes postes.
En extrapolant encore, on peut imaginer que ton méchanisme d'authentification permette aussi de négocier des paramètres (une clé de session, voire pourquoi pas carrément un algo de chiffrement, d'authentification, etc....), dont tu te servirais pour chiffrer/authentifier tous les paquets que tu emmets/recois avec ton correspondant....
Hein ? quoi ? ca existe déjà ????
Ah ouais, c'est IPSec.......