কোনও https সংযোগ ব্যবহার করার সময় কি ক্লাউডফ্লার ডিক্রিপ্ট করা সামগ্রীটি জানেন?


11

ক্লাউডফ্লেয়ার এসএসএল সমর্থন সরবরাহ করে। তবে, যদি কোনও ক্লাউডফ্লেয়ার দ্বারা সুরক্ষিত কোনও ওয়েবসাইট পরিদর্শন করে, তবে কি এই পরিদর্শনকালে ক্লাউডফ্লেয়ার স্থানান্তরিত সরল তথ্যটি জানতে পারবেন?

কয়েকটি এসএসএল বিকল্প রয়েছে:

  • নমনীয় এসএসএল
  • সম্পূর্ণ এসএসএল
  • সম্পূর্ণ এসএসএল (কঠোর)

আমি জানি যে নমনীয় এসএসএলের জন্য, ক্লাউডফ্লেয়ার সম্ভবত প্লেইন ডেটাগুলি জানেন, কারণ ক্লাউডফ্লেয়ারের মাধ্যমে ডেটা ডিক্রিপ্ট করা হয়েছে এবং নিরাপদে ওয়েব সার্ভারে প্রেরণ করা হয়েছে।

ফুল এসএসএল এবং সম্পূর্ণ এসএসএল (কঠোর) সম্পর্কে কী? ক্লাউডফ্লেয়ারটি কি প্রথমে ডিক্রিপ্ট করে ওয়েব সার্ভারে প্রেরণে আবার এনক্রিপ্ট করে?


আপনি কি তাদের আপনার ডোমেনের জন্য একটি শংসাপত্র দিচ্ছেন? আপনার যদি তাদের একটি শংসাপত্র দেওয়ার দরকার হয় তবে ধরে নিন যে তারা কথোপকথনের যাবতীয় জিনিস দেখতে এবং সংশোধন করতে পারে। শংসাপত্র ব্যতীত তারা যা প্রেরণ করছে তা দেখতে বা সংশোধন করতে পারে না, তবে তারা কিছুও ক্যাশে করতে পারে না। ক্যাচ না করে আপনি কেবল কোনও সিডিএন প্রদত্ত সুবিধার কিছু অংশ পান।
ক্যাস্পারড

না আমি তাদের সার্টিফিকেট দিইনি। ক্লাউডফ্লেয়ার যদি কিছু ক্যাশে না করতে পারে তবে এটি প্রক্সিটির মতো কাজ করে, এটি কি সঠিক? আমি যা বুঝতে পারি না তা হ'ল Full SSLক্লাউডফ্লেয়ার যদি প্রক্সিটির মতো কাজ করে তবে সার্ভার শংসাপত্রটি স্ব স্ব স্বাক্ষরিত হওয়া সত্ত্বেও ওয়েব ক্লায়েন্ট এসএসএল শংসাপত্রকে কেন বিশ্বাস করে ( ।
xuhdev

এটা বোধগম্য নয়। স্বাক্ষরিত কমডো স্বাক্ষরিত একই নয় isn't
ক্যাস্পারড

@ AD7six যদি এটি দুটি আলাদা এসএসএল সংযোগ হয় তবে তাদের পাশাপাশি একটি শংসাপত্রও থাকা দরকার। সেই এসএসএল শংসাপত্র জারি করার জন্য, ডোমেনের মালিককে প্রথমে এটি অনুমোদিত করতে হবে। এবং জুহদেব বলেছিলেন যে এটি হয়নি।
ক্যাস্পারড

2
@ এডি 7 সিক্স যখন সিএ এবং সিডিএন দুটি পৃথক সত্ত্বা থাকে তখন এটি আরও স্পষ্ট যে আপনি একটি সত্তার কাছ থেকে একটি শংসাপত্রের জন্য অনুরোধ করছেন এবং অন্যটিকে এটি হস্তান্তর করছেন। যখন দু'টি এক সত্তা হয় তখন এটি ডোমেনের মালিকের কাছে তারা কী সম্মতি দিচ্ছে তা কম স্পষ্ট হয়ে উঠতে পারে। আমি বলব যে ডোমেনের মালিককে তারা যে বিষয়ে সম্মতি দিচ্ছে তা জানাতে ওভার ক্লাউডফ্লেয়ারে রয়েছে। এটি Xuhdev উপলব্ধি করার পক্ষে যথেষ্ট স্পষ্ট করা হয়নি বলে মনে হয়, যেহেতু ক্লাউডফ্লেয়ারের শংসাপত্র থাকার বিষয়ে তিনি আপাতভাবে অসচেতন ছিলেন। আমি জানিনা যে এর অর্থ ক্লাউডফ্লেয়ার যথেষ্ট পরিমাণে পরিষ্কারভাবে ব্যাখ্যা না করল বা জুহদেব মনোযোগ না
দিলে

উত্তর:


13

ডকুমেন্টেশন দেখুন

ক্লাউডফ্লেয়ারের ডক্স এ সম্পর্কে মোটামুটি পরিষ্কার। স্পষ্টতই (এটি স্পষ্ট হওয়া উচিত) নমনীয় এসএসএল মানে ক্লাউডফ্লেয়ার থেকে উত্সের সংযোগটি এনক্রিপ্ট করা হয়েছে।

ক্লাউডফ্লেয়ারের এসএসএল চিত্র

পূর্ণ এসএসএলের জন্য (উভয়ই ক্রমানুসারে) নিম্নলিখিত প্রয়োগ হয়:

আপনার সাইটের দর্শকদের এবং ক্লাউডফ্লেয়ারের মধ্যে এবং ক্লাউডফ্লেয়ার থেকে আপনার সার্ভারে সংযোগ এনক্রিপ্ট করে।

এগুলি দুটি পৃথক সংযোগ , সুতরাং "ক্লাউডফ্লেয়ারের ডিক্রিপ্ট করা সামগ্রীগুলি কী জানেন?" এর উত্তর হ্যাঁ".

মনে রাখবেন যে ইভি বা ওভি এসএসএল শংসাপত্রগুলির জন্য - এগুলি শেষ ব্যবহারকারীদের দেখার জন্য তাদের এগুলি ক্লাউডফ্লেয়ারে আপলোড করতে হবে, এটি এখনও 2 টি সংযোগ - শেষ থেকে শেষ এনক্রিপশন নয়।

এসএসএল ব্যবহারের কারণ

এসএসএল ব্যবহার করে এমআইটিএম আক্রমণগুলি প্রতিরোধ করে , এর অর্থ এই নয় যে আপনি যে সিডিএন ব্যবহার করছেন তা আপনার জন্য সরবরাহ করা সামগ্রীর সম্পর্কে অবজ্ঞাত। আপনি নিজের থেকে নিজেকে জিজ্ঞাসা করা উচিত কেন আপনি সংযোগটি এনক্রিপ্ট করতে চান।

কোনও এসএসএল না থাকলে এমআইটিএম আক্রমণ হতে পারে এমন প্রচুর জায়গা রয়েছে:

কোনও এসএসএল নেই, প্রচুর সম্ভাব্য আক্রমণ পয়েন্ট

নমনীয় এসএসএল দিয়ে - এটি বেশিরভাগকে সরিয়ে দেয় তবে সেগুলি সমস্তই নয়:

নমনীয় এসএসএল, এখন কেবল একটি আক্রমণ পয়েন্ট

সম্পূর্ণ এসএসএল সহ - এখনও একটি এমআইটিএম আক্রমণ হওয়ার সম্ভাবনা রয়েছে:

ফুল এসএসএল, একটি আক্রমণ পয়েন্ট তবে এখন আরও শক্ত

পূর্ণ এসএসএল (কঠোর) দিয়ে - ক্লাউডফ্লেয়ারের সাথে আপোস না করে একটি এমআইটিএম আক্রমণ এখন সম্ভব নয়:

সম্পূর্ণ এসএসএল - কোনও আক্রমণ সম্ভব নয়

যদি আপনি উদ্বিগ্ন হন যে ক্লাউডফ্লেয়ার আপনার ডেটা পড়তে পারে - ক্লাউডফ্লেয়ার ব্যবহার করবেন না


5
এটি লক্ষণীয় গুরুত্বপূর্ণ যে কঠোর এসএসএল থাকা সত্ত্বেও, আপনি কখনই জানতে পারবেন না যে কেউ যদি অবৈধভাবে এটি ফাঁস না করে ক্লাউডফ্লেয়ারের সাথে আপস করা হয় কিনা। যদি তাদের আপস করা হয় তবে তারা সবকিছু পড়তে পারে ।
অলি

3
আমি তাদের "এনএসএ" এবং কুখ্যাত এনএসএ স্মাইলি ব্যবহার সত্যিই পছন্দ করি।
ট্রুবেনফুচস
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.