Visar inlägg med etikett Forefront. Visa alla inlägg
Visar inlägg med etikett Forefront. Visa alla inlägg

fredag 21 maj 2010

Forefront TMG gör MitM på din SSL

Ni kanske läste mitt inlägg om hur myndigheter och säkerhetstjänster kan avlyssna SSL genom proxies och utfärdande av korrekta SSL-certifikat on the fly?

Det är precis samma sak som Microsoft Forefront Threat Management Gateway gör.

Microsoft Forefront TMG gör Man-in-the-Middle
Microsoft beskriver själva sin teknik på Technet:

"In order to inspect outgoing HTTPS traffic, Forefront TMG breaks the HTTPS connection and then acts as an intermediary or "man in the middle" between the client that initiated the connection and the secure Web site."

Det går till så här:
  1. Sysadmin på arbetsplatsen ser till att ett så kallat HTTPS inspection certificate finns installerat i alla klientdatorers Trusted Root Certification Authorities certificate store
  2. Klienten gör ett anrop till en https-sajt
  3. TMG går in och bryter anropet
  4. TMG sätter upp en egen SSL-koppling till den begärda sajten och kontrollerar det SSL-cert som sajten autentiserar sig med
  5. TMG kopierar webbsajtens SSL-certifikat, skapar ett nytt SSL-certifikat med samma uppgifter, och signerar det med HTTPS inspection certificate
  6. TMG sätter upp en https-koppling till klienten mha det nya SSL-certifikatet
  7. Klienten accepterar det nya certet som korrekt för den begärda sajten eftersom HTTPS Inspection-certet finns bland de betrodda CA-certen
Det är så din arbetsgivare kan spionera på din SSL-trafik.