Tu pourra toujours te faire gauler si tu as un boitier qui fait du Man in the middle sur https. Pour moi la technique qui me semble la plus imparable consiste non pas à chiffrer sa connexion mais à l'encoder. LinuxMag parlait d'une techno qui va dans ce sens il n'y a pas longtemps.
Le principe c'est de créer un tunnel HTTP dans le quel tu ne fait pas circuler du SSL/SSH, mais un flux encodé. L'avantage de ce flux encodé c'est qu'il garde une entropie proche d'un texte normal (et potentiellement, mais je ne me souviens plus très bien, il peut être moins gourmand). A partir de là tu peux faire ce que tu veux et faire passer soit un tunnel SSH et te servir de ton client ssh comme d'un proxy SOCKS soit placer un VPN.
L'idée de cet encodage c'est qu'il n'est pas possible avec les moyens actuels de le déchiffrer suffisamment rapidement pour le faire en temps réelle (ce qui est je trouve plus proche des besoins que l'on a dans ce genre de cas).
La seule méthode que je vois pour arrêter cela c'est de filtrer sur une liste blanche d'adresses IP.
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)
[^] # Re: Ma technique avec apache
Posté par barmic . En réponse à la dépêche sslh 1.10, la bête noire des censeurs. Évalué à 6.
Tu pourra toujours te faire gauler si tu as un boitier qui fait du Man in the middle sur https. Pour moi la technique qui me semble la plus imparable consiste non pas à chiffrer sa connexion mais à l'encoder. LinuxMag parlait d'une techno qui va dans ce sens il n'y a pas longtemps.
Le principe c'est de créer un tunnel HTTP dans le quel tu ne fait pas circuler du SSL/SSH, mais un flux encodé. L'avantage de ce flux encodé c'est qu'il garde une entropie proche d'un texte normal (et potentiellement, mais je ne me souviens plus très bien, il peut être moins gourmand). A partir de là tu peux faire ce que tu veux et faire passer soit un tunnel SSH et te servir de ton client ssh comme d'un proxy SOCKS soit placer un VPN.
L'idée de cet encodage c'est qu'il n'est pas possible avec les moyens actuels de le déchiffrer suffisamment rapidement pour le faire en temps réelle (ce qui est je trouve plus proche des besoins que l'on a dans ce genre de cas).
La seule méthode que je vois pour arrêter cela c'est de filtrer sur une liste blanche d'adresses IP.
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)