OpenVPN and the SSL VPN Revolution

Posted by Doomshammer on Sunday, March 2. 2008 at 14:29 in Anwendungen, Arbeit, Computer, English only, Privat, Thoughts, Web
Very good read about OpenVPN and SSL VPNs. It pretty much confirms my choice for OpenVPN as VPN-Solution.

Es muss ja nicht immer sicher sein...

Posted by Doomshammer on Thursday, February 21. 2008 at 07:23 in Anwendungen, Computer, Film / TV, Linux/Unix, Privat, Thoughts, Web
Ich gehoere ja zu dem Typ Mensch, der ungern andere seine Daten mitlesen laesst. Ich hole und sende Mails nur via SSL Verschluesselter Mailsever (da ich mein eigener Hoster bin, ist das recht einfach zu bewerkstelligen), ich versuche oft wie moeglich meine Mails zu verschluesseln, genauso wie ich auch versuche sooft wie irgend moeglich meine IM-Konversationen via OTR oder GPG zu verschluesseln. Mein WLAN-Key ist ein 63byte langer WPA2-AES Key und wird auch regelmaessig geaendert.

Da ich ja immer oefter reise und somit oft in offenen oder zumindest nicht unbedingt vertrauenswuerdigen WLANs und LANs haenge, habe ich auf meinem OpenWRT jetzt OpenVPN aufgesetzt (btw. ich habe es neu aufgesetzt, denn ich habe bereits seit Jahren OpenVPN darauf laufen). Ich habe jetzt aber eine OpenVPN+PKI Installation gemacht. Die PKI-Variante von OpenVPN bietet naemlich einiges mehr an komfort (z. B. autom. Routen pushen an den Client, etc. pp.). Die Installation ging wie immer ziemlich einfach von der Hand (habe auch schon bei Kunden OpenVPN + PKI aufgesetzt - allerdings nicht auf 'm OpenWRT ;-) ).

Die einzige Problematik die ich jetzt noch hatte war- wie teste ich ob es wirklich funktioniert? Ist immer doof wenn im LAN alles funktioniert, man dann im Hotel oder beim Kunden sitzt und dann von "extern" nichts mehr klappt, weil irgendwelche Firewall-Regeln nicht eingerichtet sind oder Routen auf dem OpenWRT fehlen (oder das pushing des DNS nicht klappt, etc...). Also dachte ich mir- waehlst Du Dich mal in ein oeffentliches WLAN ein, falls es eins in meiner Naehe geben sollte. Ich suchte also die Nachbarschaft nach offenen WLANs ab, musste aber verwundert feststellen, dass es keine mehr gibt (sonst gab es immer ein offenes WLAN mit der SSID "default" ;-) ). Gut, jetzt hab ich ein Problem- denn meine WLAN Karte funktioniert nicht mit aircrack. Aber dann fiel mir wieder ein, dass ich doch mal mit aircrack ein WLAN eines Nachbarn (eher versehentlich) geoeffnet hatte.

Ein Blick in die verfuegbaren WLANs bestaetigte das es das WLAN mit einer 4-Stelligen SSID immernoch gibt. Der Key war damals (als ich vor 2 Jahren hier in Koeln eingezogen bin und 2 Wochen keinen Internetanschluss hatte) innerhalb von Minuten geknackt. Der Key war so trivial, dass er regelrecht darauf hoffen muss geknackt zu werden (WEP: 24 Nullen, gefolgt von einer 2-stelligen Zahlenfolge). Ich ging natuerlich davon aus, dass der Key schon 100.000 mal geknackt wurde und der Besitze endlich mal den Key geaendert hat- ich malte mir also keine grossen Chancen aus. Das aenderte sich aber schnell, als das "verbunden"-Signal nach Eingabe der o. g. Zahlenfolge ertoente. Der Besitzer des WLANs hat innerhalb der letzten 2 Jahre seinen Key tatsaechlich nicht geaendert- ich konnte mich also ohne Probleme einwaehlen und mein VPN testen (klappt btw. 1a :-) ).

Ich meine, selbst wenn man ueberhaupt kein Gefuehl fuer Technologie hat und was Computer-Sicherheit angeht... in den Medien wird man taechlich darauf aufmerksam gemacht (z. B. durch den Sicherheitsgott himself) wie unsicher WLANs sind und wie leicht sie zu knacken sind... selbst Lieschen Mueller sollte in der Lage sein zu merken, dass es hin und wieder mal noetig ist das WLAN PW zu aendern- und wenn man es selbst nicht kann, dann fragt man im Bekanntenkreis nach, ob jemand aushelfen kann (oder Oma fragt ihren Ur-Enkel oder so). Ich denke ich werde nochmal ins WLAN einwaehlen und schauen ob ich den Besitzer identifizieren kann (die SSID ist btw. ein deutscher Nachname) und werde den Besitzer dann mal darauf aufmerksam machen.

Building a secure VPN gateway

Posted by Doomshammer on Sunday, March 25. 2007 at 16:42 in Anwendungen, Arbeit, Computer, English only, Linux/Unix, Thoughts
This weekend I built a VPN gateway for one of my customers. The task was the creation of a secure box that is standing behind the Router/Firewall and allows the employees to login into the local network from home.

As an IPSEC implementation would be overkill and very hard to maintain for my customer, I decided to use OpenVPN with a PKI (Public Key Infrastruktur) on an OpenBSD box. Yesterday my customer brought me the server where the gateway should run on. I quickly installed OpenBSD 4.0, updated ports and sources, built a new kernel and did some default configuration. Then I installed OpenVPN via the ports tree. I set up a openssl.cnf to create my own CA and created the server certificates for the OpenVPN server. The configuration of the OpenVPN server was pretty straight forward. Next was the client certificate creation and some fine tuning of the pf rules and that's it.

On client side (all windows clients) I installed the OpenVPN GUI and installed the certificate/configuration file pair. All you now have to do is to start the client, click on "connect" and enter you password and you're finally connected to the VPN. Pretty neat stuff. Easy to installed, easy to maintain. Hope my customer will like it :-)

Bereitschaft + Ostern == *damn bullshit*

Posted by Doomshammer on Saturday, March 26. 2005 at 21:59 in Arbeit

Jaja.. waere es nicht schoen, mal ein paar Tage wirklich frei zu haben? Das habe ich mir jedenfalls gedacht und habe mir wohlweisslich den Donnerstag vor Ostern frei genommen. Ergo: Langes Wochenende. Waere da nicht noch eine Kleinigkeit...

CCSE aka der Dritte Versuch

Posted by Doomshammer on Sunday, March 13. 2005 at 23:22 in Arbeit

Wie ihr schon im Beitrag "CCSA *sigh*" und "CCSA die 2." lesen konntet, war ich bereits vor 2 Wochen auf einer Schulung zum CCSA (Checkpoint certified Security Administrator). Letzte Woche ging der Wahnsinn weiter nur diesmal etwas "Advanced"er ;-)

CCSA die 2.

Posted by Doomshammer on Friday, February 25. 2005 at 11:05 in Arbeit

Tja, der zweite Tag der Schulung ist auch vorbei und ohne groesseren seelischen Schaeden ueberstanden - naja fast ohne....

CCSA *sigh*

Posted by Doomshammer on Wednesday, February 23. 2005 at 19:55 in Arbeit

Jupp, ihr lest richtig. Heute hatte ich den ersten Teil meiner zweitaegigen CCSA Schulung. Fuer den, der sich fragt was CCSA ist... es ist die Abkuerzung fuer "Checkpoint certified Sercurity Administrator"

Calendar

Back May '13
Mon Tue Wed Thu Fri Sat Sun
    1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31    

Quicksearch

Not for Sale!

This blog is not for sale!

Latest twitter

Latest Photos

ERROR: The HTTP server returned the error or the warning(result:403).

Getaggte Artikel

Buttons

Ich bin ein Dokuleser
Get OpenSolaris
Gimme a Smile
neessen.net - Webhosting
I'm a blogger!
Lebst Du noch oder oarks Du schon?
last.fm
trnd - be trendy
I hear Metal
Visit GeoURL
Powered by Linux
Zsh lover
VIM! The Editor
Get Firefox
Ihr, nicht ich!
My amazon wishlist

BLOGROLL