[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: [OT] Cisco VPN Client auf Sarge?



ja hallo erstmal,...

Am Freitag, 25. November 2005 20:20 schrieb Sven Hoexter:
> On Fri, Nov 25, 2005 at 03:51:20PM +0100, Jan Luehr wrote:
> > Am Freitag, 25. November 2005 14:25 schrieb Sven Hoexter:
> > > Guck dir mal vpnc an das funktioniert als astreines 1:1 replacement und
> > > hat eine kuerzere Konfiguration und nutzt nur das tun device das dir
> > > der Kernel zur verfuegung stellt.
> >
> > Also, du empfehlst mir einen VPN Client im frühen Beta-Stadium, aufdessen
> > Home, in großen, dicken fetten Buchstaben steht:
> >
> > "Known Bugs / TODO [...]
> > certificate support (Pre-Shared-Key + XAUTH is known to be insecure!)
> > [...]"
> >
> > Auch wenn es gut gemeint ist, VPNs sind idR sicherheitskritisch. Hier
> > sollte man tunlichst von solchen Dingen im produktiven Gebiet Abstand
> > nehmen!
>
> Ja und Du glaubst dran das der Cisco Client das sicherer macht wenn das
> Problem im Verfahren liegt und nicht in der Implementierung? Oder hab
> ich das Problem mit den Pre Shared Keys nicht verstanden?

Schau mal unter dem angegebenen Link:
"The MITM attack vulnerability described in this document is no longer 
possible because of the additional digital signature that binds the keying 
material to the Cisco VPN 3000 Concentrator's digital certificate.
This feature, called "Mutual Group Authentication", first appeared in release 
4.0.5 of the Cisco VPN software (client and concentrator) and is documented 
in the release notes for this version:"

So wie ich known-bugs / todo verstehe kann vpnc dass noch nicht.

> Da ich das System nicht von der Admin Seite her kenne ist es fuer mich
> jetzt etwas muessig darueber zu spekulieren welche anderen Verfahren es
> noch zur verfuegung stellt und welche Probleme diese haben oder eben nicht.
> Ansonsten tauchen die CISCO VPN Accessconcentrator schonmal oefters in den
> relevanten Newslettern auf - ob das alles praxis relevant ist entzieht sich
> allerdings auch meiner Kenntniss.

Wenn ich in einem sicherheitsrelevanten Szenario die Wahl, zwischen einem 
stabilen Client habe, bei dem dies sei 4 Monaten gefixt ist, und einem 
Beta-Produkt, bei dem dies wahrscheinlich mindestns genauso so lange auf der 
TODO steht, dann halte ich es für sehr fragwürdig, sich für das Beta-Produkt 
zu entscheiden.

Keep smiling
yanosz



Reply to: