Avatar billede skra Nybegynder
05. juni 2003 - 15:29 Der er 24 kommentarer og
1 løsning

Sikker kommunikation til/fra hjemmeside

Hej

Jeg skal til at sætte mig lidt konkret ind i et emne, og hvad er et bedre sted at starte end eksperten (når nu google ikke umiddelbart giver noget brugbart)!?

Jeg har en hjemmeside og ønsker at det skal være muligt for personer at logge ind på siden og foretage sig forskellige ting. Det i sig selv bør ikke volde de helt store problemer.

Det mit spørgsmål mere handler om er at en del af de "ting" brugerne skal kunne foretage sig involverer udveksling af ganske personfølsomme oplysninger. Hvordan laver jeg en sikker udveksling af disse oplysninger?

Fyr bare løs med alt hvad i har, så må vi se på point-afregning bagefter.

PFT
Søren.
Avatar billede bufferzone Praktikant
05. juni 2003 - 15:32 #1
Hvis vi taler om personfølsomme fortrolige oplysninger, bør du gøre meget ud af hele din sikkerhed.

Nu spørger du specefikt efter selve kommunikationer, har bør du anvende VPN og så lade dine brugere logge på med windws 2000 logon så sikkerheden er sat op som om de var på det lokale net,

Du bør dog gøre noget for din sikkerhed generelt også
Avatar billede skra Nybegynder
05. juni 2003 - 15:40 #2
--> Bufferzone:
Det lyder ikke ligefrem som en "webside løsning", og jeg bryder mig ikke rigtig om win2k kravet. Men KMDs netborger.dk, div netbanker og meget andet er da et eksempel på det kan lade sig gøre.

Det er klart det er ligegyldigt om kommunikationen er sikker, hvis datalagringen alligevel ikke er det!
Avatar billede leif Seniormester
05. juni 2003 - 15:41 #3
Når vi snakker personfølsomme oplysninger, vil det første jeg kigger på sikkerhed, sikkerhed og atter sikkerhed. Det er vigtigt at der ikke er nogen udefra kommende der kan komme til at se oplysningerne. Et sted jeg var kig vi fra idéen igen, fordi vi havde folk som mente at det simpelt var for farligt at lave løsningen.

Nu nævner du ikke om det er jeres egen server eller hos en host. Hvis du har mulighed for det ville jeg nok lave det så internt som muligt for at kunne begrænse adgangen til dataene end del mere end ved en hoster. Ved egen server, kan vi begynde at snakke VPN eller SSL.
Avatar billede skra Nybegynder
05. juni 2003 - 15:45 #4
Det er egen eller ekstern server. Jeg diskuterer stadig ud fra tegnebrættet.
Avatar billede bufferzone Praktikant
05. juni 2003 - 15:48 #5
Det er derfor jeg taler om en løsning med VPN (eller SSL) her kan du nemlig beskytte både kommunikation og lagring.

Det jeg forstår ved "en webside løsning" er passwordbeskyttelse af hjemmesider med f.eks. asp, php eller javascript eller en kombination af flere dele. Denne løsning er i mine øjne ikke nok til at beskytte personfølsomme data.

VPN giver mulighed for rimelig sikker fjernopkobling til et lokalt netværk, du kan dermed bruge de sikkerhedsmekanisker der er indbygget i det lokale netværk. Det jeg allerheldst ville bruge var en dial back løsning afskåret fra Internettet, og så køre VPN med kryptering af data over denne forbindelse
Avatar billede skra Nybegynder
05. juni 2003 - 16:03 #6
ja, undskyld bufferzone, jeg forstod hvad du mente, netop da jeg havde postet min kommentar.

En VPN løsning kræver at brugerne har installeret en VPN klient og, på sikker vis, har modtaget en nøgle. Er det rigtigt forstået?
Avatar billede skra Nybegynder
05. juni 2003 - 16:17 #7
Nu i er igang... Hvad hedder en god VPN-løsning så? og hvad koster den (bare meget ca.)
Avatar billede arne_v Ekspert
05. juni 2003 - 16:32 #8
Du bruger SSL til kommunikation (HTTPS) med 128 bit nøgle.

Og så bruger du et server-side baseret login-system (jeg mener at både
ASP, PHP og JSP/servlet har indbyggede features til den slags).

Den slags web-løsninger er der lavet ti tusinder af rundt omkring.
Avatar billede bufferzone Praktikant
05. juni 2003 - 18:10 #9
Arne>hvis du laver den slags ASP, PHP, jsp ting er det så ikke kun kommunikationen du beskytter. Med en vpn løsning beskytter du både kommunikationen og dataen. Kunne man kombinere den kommunikations beskyttelse du foreslår med brugernavn/password beskyttelse via NT logon på fil niveau og dermed også beskytte data.

skra> en firewall med vpn kan fås for under 2.000,- kr. resten af beskyttelsen er almindelig sund fornuft, ordentlig opsætning af systemerne og updatering af samme
Avatar billede arne_v Ekspert
05. juni 2003 - 18:24 #10
bufferzone>

Både SSL/HTTPS og VPN er beskyttelse på transport niveau.

Præcis samme funktionalitet men implemeneteret på forskellige
lag.

Forskellen er at HTTPS kun kan bruges til browser-webserver
kommunikations mens VPN kan bruges til al IP kommunikation.

Men da det her jo kun (så vidt jeg har forstået) drejer sig om
browser-webserver kommunikation kan jeg ikke se behovet for VPN.

Tilsvarende med kontrol til filer. Hvis brugerne skal have adgang til
filer, så er VPN mødvendigt. Men det skal de jo ikke til en typisk
web-applikation.

Det er:
  browser----webserver----serversidescript----database
uden mulighed for fil-adgang.

Jeg ved at der er glimrende muligheder i JSP/servlet for at kontrollere
adgang til funktionalitet og data. Jeg er 99.999% sikker på at både
ASP og PHP også har det.

Det er helt standard for web-applikationer.

Og det er ikke særligt udbredt at koble web-applikation login sammen
med NT login, fordi man vil helst undgå at oprette alle de NT
kontoer.

Det er kun smart hvis det er medarbejder adgang til firma over internet
hvor de allerede har en NT konto.
Avatar billede skra Nybegynder
05. juni 2003 - 22:27 #11
Arne v--> Tak for den lange udredning. Det lyder betydeligt enklere realiserbart end de tidligere forslag. Bare lige for at sikre at jeg har forstået det korrekt (det er jo ret svært at tjekke om de løsninger man vælger er "sikre").
Hvis jeg får fat i en server, der understøtter SSL vil kommunikationen til og fra serveren være krypteret så det er så godt som umuligt at opsnappe data for andre Echelon o.l.?
Jeg har bare lidt svært ved at forstå hvordan det kan lade sig gøre, men det vil jeg prøve at finde lidt litteratur om.. nogen anbefalinger på dette område?
Avatar billede skra Nybegynder
05. juni 2003 - 22:31 #12
Hvordan kan det være w3c ikke har en holdning til SSL/HTTPS?
Avatar billede arne_v Ekspert
05. juni 2003 - 22:34 #13
HTTPS (SSL) bruges til at sende credit card numre over internettet
med millioner af gange hver eneste dag.

Det er meget svært at garantere hvor sikker den er. Men du kommer ihvertfald
i samme båd som Amazon og et par andre "små firmaer" på internettet.

Så godt som alle web-servere understøtter HTTPS (SSL). Hvilken bruger du ?

Jeg kan godt prøve at finde lidt materiale !
Avatar billede arne_v Ekspert
05. juni 2003 - 22:38 #14
Jeg tror HTTPS er IETF og ikke W3C:
  http://www.ietf.org/rfc/rfc2818.txt
Avatar billede arne_v Ekspert
05. juni 2003 - 22:41 #15
Avatar billede arne_v Ekspert
05. juni 2003 - 22:44 #16
Avatar billede skra Nybegynder
05. juni 2003 - 22:46 #17
Mange tak arne.


(Jeg går ud fra der ikke opstår sure miner, selvom arne_v scorer alle pointene.)
Avatar billede arne_v Ekspert
05. juni 2003 - 22:48 #18
Og jeg vil da gerne understrege at der er ikke noget galt med VPN.

Men jeg tror bare ikke at det er løsningen for dig.

VPN er løsningen når nogle skal ind og have adgang til multiple
resourcer: print shares, file shares, email andet end web mail,
telnet etc..

Men til en web løsning er HTTPS og login til web applikationen
langt nemmere.
Avatar billede bufferzone Praktikant
05. juni 2003 - 22:48 #19
overhoved ikke. Den viden man opnår er meget mere værd end point og det er faktisk hele grunden til at jeg er her på E!!! Fyr du bare point til arne
Avatar billede skra Nybegynder
05. juni 2003 - 22:55 #20
Lige et sidste spørgsmål, af ren nysgerrighed.

Jeg har da læst en lille smule krypteringsteori, der taler en del om problemerne med at distribuere nøgler til klienten og serveren. Jeg forstår bare ikke lige helt hvordan det foregår på sikker vis med SSL, og jeg kan ikke se det står beskrevet i de links du har fundet.
Avatar billede arne_v Ekspert
05. juni 2003 - 22:59 #21
Avatar billede arne_v Ekspert
05. juni 2003 - 23:00 #22
Avatar billede skra Nybegynder
05. juni 2003 - 23:06 #23
Jeg siger tak igen og vil forsøge at slutte dette - for mig - ganske lærerige spørgsmål her.
Avatar billede arne_v Ekspert
05. juni 2003 - 23:06 #24
Avatar billede arne_v Ekspert
05. juni 2003 - 23:08 #25
Min gæt efter at have skimmet lidt er at både client og server har
både en private og en public key. Og at de bruger dem til at sikre
overførelen af en symmetrisk key til kryptering af data.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester