Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
   RSS
PFSENSE убрал поддержку BF-CBC, Site-to-Site VPN на OpenVPN, wifiman
 
Ребята, в последней версии PFSENSE убрали алгоритм шифрования данных BF-CBC — и правильно сделали. Кроме того, в скором времени OpenVPN тоже прекратит поддержку предварительно общих ключей.  

Кто как решает вопрос с site-to-site VPN на OpenVPN? Я не вижу, как в Unifi сменить BF-CBC и SHA1. Даже логи Unifi жалуются на это, но самое тупое — они не дают нам настроить свои параметры.  

Nov 09 13:07:15 UniFiDreamMachine openvpn[21786]: Outgoing Static Key Encryption: Cipher 'BF-CBC' initialized with 128 bit key
Nov 09 13:07:15 UniFiDreamMachine openvpn[21786]: WARNING: INSECURE cipher (BF-CBC) with block size less than 128 bit (64 bit). This allows attacks like SWEET32. Mitigate by using a --cipher with a larger block size (e.g. AES-256-CBC). Support for these insecure ciphers will be removed in OpenVPN 2.6.
Nov 09 13:07:15 UniFiDreamMachine openvpn[21786]: Outgoing Static Key Encryption: Using 160 bit message hash 'SHA1' for HMAC authentication
Nov 09 13:07:15 UniFiDreamMachine openvpn[21786]: Incoming Static Key Encryption: Cipher 'BF-CBC' initialized with 128 bit key
Nov 09 13:07:15 UniFiDreamMachine openvpn[21786]: WARNING: INSECURE cipher (BF-CBC) with block size less than 128 bit (64 bit). This allows attacks like SWEET32. Mitigate by using a --cipher with a larger block size (e.g. AES-256-CBC). Support for these insecure ciphers will be removed in OpenVPN 2.6.
Страницы: Пред. 1 2
Ответы
 
Будут ли добавлены TLS-сертификаты для site-to-site, поскольку предварительно общие ключи помечены как устаревшие и планируются к удалению из OpenVPN? Также, способна ли платформа запускать OpenVPN DCO хотя бы в программном режиме? Могут ли ARM-процессоры в UDM/UDM SE/UDM PRO и прочих эффективно разгружать Data Channel (как инструкция AES-NI в процессорах Intel или криптоускоритель QAT, который встречается на некоторых Intel CPU для некоторых алгоритмов)? Спасибо!
Страницы: Пред. 1 2
Читают тему (гостей: 1)