ยินดีต้อนรับคุณ, บุคคลทั่วไป กรุณา เข้าสู่ระบบ หรือ ลงทะเบียน

เข้าสู่ระบบด้วยชื่อผู้ใช้ รหัสผ่าน และระยะเวลาในเซสชั่น

ThaiSEOBoard.comไทย เสียว บอร์ดTutorial (ห้ามตั้งคำถามห้องนี้)++++++การใช้ SSL สำหรับการส่งข้อมูลบน Internet ให้ปลอดภัย
หน้า: [1]   ลงล่าง
พิมพ์
ผู้เขียน หัวข้อ: ++++++การใช้ SSL สำหรับการส่งข้อมูลบน Internet ให้ปลอดภัย  (อ่าน 2005 ครั้ง)
0 สมาชิก และ 1 บุคคลทั่วไป กำลังดูหัวข้อนี้
movemore
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 174
ออฟไลน์ ออฟไลน์

กระทู้: 3,537



ดูรายละเอียด เว็บไซต์
« เมื่อ: 25 มิถุนายน 2009, 21:39:06 »

ในระหว่างการพัฒนาเครือข่าย Internet ในระยะเริ่มแรกนั้น ไม่ได้มีการเน้น             ในการพัฒนาด้านความปลอดภัยในการส่งข้อมูลบนเครือข่าย เนื่องจากในระยะนั้น เครือข่าย Internet นี้ถูกใช้ในการติดต่อสื่อสารระหว่างกลุ่มนักวิจัยในมหาวิทยาลัยและสถาบันต่าง ๆไม่กี่กลุ่ม ซึ่งมีความรู้จักคุ้นเคยกันและมีความเชื่อถือต่อกันและกัน ดังนั้นข้อมูลที่ถูกส่ง            ไปบนเครือข่าย Internet จึงเป็นลักษณะของข้อมูลที่ไม่ได้เข้ารหัสลับใดๆ หรือที่เรียกกันว่า cleartext จนทุกวันนี้การส่งข้อมูลส่วนใหญ่บนเครือข่าย Internet ก็ยังคงลักษณะนี้อยู่
ในปัจจุบันผู้ใช้เครือข่ายInternetมีจำนวนเพิ่มขึ้นอย่างมากและเครือข่ายนี้ถูกใช้งาน              ในรูปแบบต่างๆมากมายหลายรูปแบบ โดยเฉพาะอย่างยิ่ง ในการพาณิชย์อิเล็กทรอนิกส์              (e-commerce) ซึ่งผู้ซื้อและผู้ขายจะต้องส่งข้อมูลที่เป็นความลับถึงกันและกัน เช่น  ผู้ซื้อ    ส่งหมายเลขบัตรเครดิตหรือที่อยู่และเบอร์โทรศัพท์โดยส่งผ่านไปบนเครือข่าย Internet หากข้อมูลเหล่านี้ถูกส่งไปแบบธรรมดาก็จะเป็นการค่อนข้างง่ายที่ผู้ไม่หวังดีจะสามารถดักจับข้อมูลเหล่านี้ (sniffing) แล้วนำไปใช้ได้ เนื่องจากข้อมูลเหล่านี้อยู่ในรูปของ cleartext ผู้ดักจับข้อมูลก็จะสามารถนำข้อมูลนั้นไปใช้ได้ทันที
ในอีกกรณีหนึ่ง บนเครือข่าย Internet นี้ ผู้ใช้สามารถเชื่อมต่อและใช้งาน                        เครื่องคอมพิวเตอร์ใดๆก็ได้หากผู้ใช้นั้นได้รับอนุญาตและสามารถพิสูจน์ตนเองโดยใช้ username และ password ที่ถูกต้องบนเครื่องนั้นๆ โดยจะมีโปรแกรมที่ใช้ช่วยในการเชื่อมต่อและใช้งานนั้น เช่น telnet, rsh, rlogin, rcp, และ ftp เป็นต้น โปรแกรมเหล่านี้          ส่งข้อมูลตามแบบมาตรฐานดั้งเดิมของเครือข่าย Internet กล่าวคือ ส่งข้อมูลทุกอย่าง (รวมทั้ง username และ password) ในรูปของ cleartext ดังนั้นหากมีผู้ดักจับข้อมูลเกี่ยวกับ username และ password ได้ ผู้นั้นก็จะสามารถนำเอา username และ password นี้ไปใช้ในการเชื่อมต่อและใช้งานเครื่องคอมพิวเตอร์เครื่องนั้นได้ต่อไป
SSL นั้นได้รับการยอมรับอย่างกว้างขวางบน world wide web ในการใช้สำหรับตรวจสอบและเข้ารหัสลับการติดต่อสื่อสารระหว่าง client และ server หน้าที่ของ SSL                 จะแบ่งออกเป็น ๓ ส่วนใหญ่ๆคือ
1. การตรวจสอบ server ว่าเป็นตัวจริง: ตัวโปรแกรม client ที่มีขีดความสามารถ             ในการสื่อสารแบบ SSL จะสามารถตรวจสอบเครื่อง server ที่ตนกำลังจะไปเชื่อมต่อได้ว่า server นั้นเป็น server ตัวจริงหรือไม่ โดยใช้เทคนิคการเข้ารหัสแบบ public key                           ในการตรวจสอบใบรับรอง (certificate) และ public ID ของ server นั้น (โดยที่มีองค์กรที่ client เชื่อถือเป็นผู้ออกใบรับรองและ public ID ให้แก่ server นั้น)
2. การตรวจสอบว่า client เป็นตัวจริง: server ที่มีขีดความสามารถในการสื่อสารแบบ SSL จะใช้เทคนิคเช่นเดียวกับในหัวข้อที่แล้วในการตรวจสอบ client หรือผู้ใช้ว่า             เป็นตัวจริงหรือไม่ โดยจะตรวจสอบใบรับรองและ public ID (ที่มีองค์กรที่ server เชื่อถือเป็นผู้ออกให้) ของ client หรือผู้ใช้นั้น
3. การเข้ารหัสลับการเชื่อมต่อ: ในกรณีนี้ ข้อมูลทั้งหมดที่ถูกส่งระหว่าง client และ server จะถูกเข้ารหัสลับ โดยโปรแกรมที่ส่งข้อมูลเป็นผู้เข้ารหัสและโปรแกรมที่รับข้อมูลเป็นผู้ถอดรหัส (โดยใช้วิธี public key) นอกจากการเข้ารหัสลับในลักษณะนี้แล้ว SSL              ยังสามารถปกป้องความถูกต้องสมบูรณ์ของข้อมูลได้อีกด้วย กล่าวคือ ตัวโปรแกรมรับข้อมูลจะทราบได้หากข้อมูลถูกเปลี่ยนแปลงไปในขณะกำลังเดินทางจากผู้ส่งไปยังผู้รับ

ข้อดีและข้อเสียของ SSL

ข้อดีของ SSL


1.ง่ายต่อการใช้งานและค่าใช้จ่ายต่ำ
2.ง่ายต่อการจำและความปลอดภัยค่อนข้างดี (บัตร ATM)
3.สามารถสื่อสารข้ามเครือข่ายสาธารณะได้อย่างปลอดภัย
4.ผู้ที่ละเมิดเข้ามาไม่สามารถจะเข้ามาจู่โจมได้
5.มีความปลอดภัยสูงเพราะเลียนแบบกันได้ยาก
6.ทำให้การเดาหรือขโมยรหัสผ่านเป็นไปได้ยาก
7.ป้องกันข้อมูลถูกแก้ไขระหว่างการส่งได้ หรือสามาถตรวจสอบข้อมูลได้ว่าผ่านการ        แก้ไขมาหรือไม่

ข้อเสียของ SSL

1.ความปลอดภัยของข้อมูลจะขึ้นอยู่กับผู้ใช้ว่าจะนำข้อมูลเหล่านั้นไปใช้ในทางที่ควรหรือไม่
2.จะไม่ปลอดภัยเมื่อมีการส่งข้ามระบบเครือข่ายที่เป็นสาธารณะที่ไม่มีการเข้ารหัสข้อมูล
3.ระบบมีความซับซ้อนสูง

ประโยชน์และการนำไปประยุกต์ใช้งานเชิงสร้างสรรค์

ประโยชน์
1.หน้าที่นี้ของ SSL เป็นหน้าที่ที่สำคัญ โดยเฉพาะอย่างยิ่งในกรณีที่ client ต้องการที่จะส่งข้อมูลที่เป็นความลับ (เช่น หมายเลข credit card) ให้กับ server ซึ่ง client จะต้องตรวจสอบก่อนว่า server  เป็นตัวจริงหรือไม่
2.หน้าที่นี้ของ SSL จะมีประโยชน์ในกรณี เช่น ธนาคารต้องการที่จะส่งข้อมูลลับทางการเงินให้แก่ลูกค้าของตนผ่านทางเครือข่าย Internet(server ก็จะต้องตรวจสอบ client ก่อนว่าเป็น client นั้นจริง)




ตอนนี้ผมติดตั้ง SSL กับหลายๆบริการครับ

เวลาเข้าสู่ระบบ อย่าลืมเลือก SSL Login นะครับ ~ Smiley
« แก้ไขครั้งสุดท้าย: 25 มิถุนายน 2009, 21:41:01 โดย movemore » บันทึกการเข้า


จดโดเมน
.com .net .org แค่ 298 บาท ฟรี PRIVATE ทุกชื่อ ทุกโดเมน จ่ายผ่าน VISA / MASTERCARD ได้ทุกธนาคารครับ
จ่ายค่าบริการดอทสยามได้แล้วที่ 7-Eleven ทุกสาขา ทั่วประเทศ เป็นเจ้าของโดเมน100% เลือกดอทสยาม บริการออนไลน์เพื่อชีวิตที่ดีกว่า...
Premium VPS Network only 505Baht/month
sniffer
สมุนแก๊งเสียว
*

พลังน้ำใจ: 24
ออฟไลน์ ออฟไลน์

กระทู้: 858



ดูรายละเอียด เว็บไซต์
« ตอบ #1 เมื่อ: 25 มิถุนายน 2009, 21:59:02 »

ผมเคยเอา proxy software มา ดัก request ของหน้า login e-banking ธนาคารหลายๆแห่งในไทย ที่มี ssl ติดตั้ง
ปรากฏว่า ข้อมูล login/passwd ไม่ได้โดน encrypt แต่อย่างใด  Embarrassed
ตอนนี้ก็ยัง สงสัย ว่าถ้ามันมีคนทะลึ่งตั้ง proxy ยัดใน browser ให้กับ user คนนั้น มันก็ไม่ได้ช่วยอะไรเลย ssl เนี่ย  Tongue
อันนี้ผมเอาประสบการณ์มาแชร์นะครับ เพราะส่วนตัวแล้วเคย install ssl ของ verisign แล้วลองเทสมันเป็นแบบนี้จริงๆ
อันนี้เป็น step ที่ผมทำให้กับ ธนาคารแห่งนึง hxxp://pokpitch.wordpress.com/2008/10/15/install-ssl-on-ibmihs/


 Cry






บันทึกการเข้า

movemore
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 174
ออฟไลน์ ออฟไลน์

กระทู้: 3,537



ดูรายละเอียด เว็บไซต์
« ตอบ #2 เมื่อ: 25 มิถุนายน 2009, 22:02:29 »

มันช่วยเข้ารหัสเวลาดักข้อมูลระหว่างทางครับ แต่ถ้าติด proxy นี่ก้อกันอะไรไม่ได้จริงๆเหมือนกัน --"

ปล. verisign แพงเว่อร์มากๆๆครับ ยิ่งแถบเขียวนะ (kbank) ฮ่าๆๆๆ
บันทึกการเข้า


จดโดเมน
.com .net .org แค่ 298 บาท ฟรี PRIVATE ทุกชื่อ ทุกโดเมน จ่ายผ่าน VISA / MASTERCARD ได้ทุกธนาคารครับ
จ่ายค่าบริการดอทสยามได้แล้วที่ 7-Eleven ทุกสาขา ทั่วประเทศ เป็นเจ้าของโดเมน100% เลือกดอทสยาม บริการออนไลน์เพื่อชีวิตที่ดีกว่า...
Premium VPS Network only 505Baht/month
ustar
สมุนแก๊งเสียว
*

พลังน้ำใจ: 27
ออฟไลน์ ออฟไลน์

กระทู้: 658



ดูรายละเอียด
« ตอบ #3 เมื่อ: 25 มิถุนายน 2009, 22:05:26 »

ขอบคุณสำหรับความรู้ครับ
บันทึกการเข้า
sniffer
สมุนแก๊งเสียว
*

พลังน้ำใจ: 24
ออฟไลน์ ออฟไลน์

กระทู้: 858



ดูรายละเอียด เว็บไซต์
« ตอบ #4 เมื่อ: 25 มิถุนายน 2009, 22:06:41 »

น่ากลัวนะครับ เพราะลองแป่บเดียว ได้มาหลายคนเลย  Lips Sealed
จ้าง ACIS มาทำ Vulnerability Assessment ก็โดนจุดนี้เต็มๆ
ได้แต่ปลง  Tongue


มันช่วยเข้ารหัสเวลาดักข้อมูลระหว่างทางครับ แต่ถ้าติด proxy นี่ก้อกันอะไรไม่ได้จริงๆเหมือนกัน --"

ปล. verisign แพงเว่อร์มากๆๆครับ ยิ่งแถบเขียวนะ (kbank) ฮ่าๆๆๆ

ไม่ใช่ตังผม ฮาๆ
« แก้ไขครั้งสุดท้าย: 25 มิถุนายน 2009, 22:08:14 โดย sniffer » บันทึกการเข้า

movemore
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 174
ออฟไลน์ ออฟไลน์

กระทู้: 3,537



ดูรายละเอียด เว็บไซต์
« ตอบ #5 เมื่อ: 25 มิถุนายน 2009, 22:15:38 »

น่ากลัวนะครับ เพราะลองแป่บเดียว ได้มาหลายคนเลย  Lips Sealed
จ้าง ACIS มาทำ Vulnerability Assessment ก็โดนจุดนี้เต็มๆ
ได้แต่ปลง  Tongue


มันช่วยเข้ารหัสเวลาดักข้อมูลระหว่างทางครับ แต่ถ้าติด proxy นี่ก้อกันอะไรไม่ได้จริงๆเหมือนกัน --"

ปล. verisign แพงเว่อร์มากๆๆครับ ยิ่งแถบเขียวนะ (kbank) ฮ่าๆๆๆ

ไม่ใช่ตังผม ฮาๆ
ระบบ e-Banking ในไทย ยังอ่อนหัดพวกนี้มากครับ....
บันทึกการเข้า


จดโดเมน
.com .net .org แค่ 298 บาท ฟรี PRIVATE ทุกชื่อ ทุกโดเมน จ่ายผ่าน VISA / MASTERCARD ได้ทุกธนาคารครับ
จ่ายค่าบริการดอทสยามได้แล้วที่ 7-Eleven ทุกสาขา ทั่วประเทศ เป็นเจ้าของโดเมน100% เลือกดอทสยาม บริการออนไลน์เพื่อชีวิตที่ดีกว่า...
Premium VPS Network only 505Baht/month
movemore
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 174
ออฟไลน์ ออฟไลน์

กระทู้: 3,537



ดูรายละเอียด เว็บไซต์
« ตอบ #6 เมื่อ: 29 มิถุนายน 2009, 14:41:55 »

ตอนนี้ผมเปลี่ยนเป็น ssl ทั้งระบบแระครับ
บันทึกการเข้า


จดโดเมน
.com .net .org แค่ 298 บาท ฟรี PRIVATE ทุกชื่อ ทุกโดเมน จ่ายผ่าน VISA / MASTERCARD ได้ทุกธนาคารครับ
จ่ายค่าบริการดอทสยามได้แล้วที่ 7-Eleven ทุกสาขา ทั่วประเทศ เป็นเจ้าของโดเมน100% เลือกดอทสยาม บริการออนไลน์เพื่อชีวิตที่ดีกว่า...
Premium VPS Network only 505Baht/month
หน้า: [1]   ขึ้นบน
พิมพ์