LINUX.ORG.RU
ФорумTalks

В Казахстане аннулировали шифрование

 , ,


1

4

http://telecom.kz/news/view/18729
С 1 января 2016 года в соответствии с Законом Республики Казахстан «О связи» Комитет связи, информатизации и информации Министерства по инвестициям и развитию Республики Казахстан внедряет национальный сертификат безопасности для пользователей сети Интернет.

Согласно Закону операторы связи обязаны осуществлять пропуск трафика с использованием протоколов, поддерживающих шифрование, с применением сертификата безопасности, за исключением трафика, шифрованного средствами криптографической защиты информации на территории Республики Казахстан.

Национальный сертификат безопасности обеспечит защиту казахстанских пользователей при использовании протоколов шифрованного доступа к зарубежным ресурсам сети Интернет.

По словам Управляющего директора по инновациям АО «Казахтелеком» Нурлана Мейрманова, пользователям сети Интернет необходимо установить национальный сертификат безопасности, который будет доступен через Интернет-ресурсы АО «Казахтелеком». «Пользователю необходимо зайти на сайт http://www.telecom.kz и установить на своих устройствах выхода в сеть Интернет данный сертификат, следуя пошаговой инструкции по установке» - подчеркнул Н. Мейрманов.

АО «Казахтелеком» обращает особое внимание пользователей на то, что установка сертификата безопасности должна быть выполнена с каждого устройства абонента, с которого будет осуществляться выход в сеть Интернет (мобильные телефоны и планшеты на базе iOS/Android, персональные компьютеры и ноутбуки на базе Windows/MacOS).

Подробная инструкция по установке сертификата безопасности будет размещена в декабре т.г. на сайте http://www.telecom.kz.

Эй, россияне, вы там уже напряглись?:)

★★☆

Ответ на: комментарий от praseodim

Просто обрубить весь внешний интернет...

«Картина маслом»:
В степи казахской шастают
ослики ушастые:
с тюками и с тележками,
с шифрованными флешками :)

quickquest ★★★★★
()

А как они будут детектить шифрованный трафик? Если там только ssl, то можно наверное завернуть в какую-нибудь свою поделку и докинуть до vpn'а.

vazgen05 ★★★
()
Ответ на: комментарий от cvs-255

конечно, не будет: ведь президент Казахстана знает как пропатчить кде2 под фрибсд, значит он фряшник/линуксоид, а мы верим в своих!

next_time ★★★★★
()
Ответ на: комментарий от targitaj

называется стеганография. Но массово применить не получится, каждому надо будет делать свой велосипед до vpn. Но это рубится методом «так, ты часто соединяешься с непонятным хостом, и это не вконтакт -> резать»

cvs-255 ★★★★★
()
Ответ на: комментарий от targitaj

Да, практически невозможно техническими путями победить социальные проблемы. В данном случае проблема выглядит как «Власть хочет, чтобы она могла читать все, что ты передаешь. И будет последовательно запрещать все методы обхода.»

На каждую разработанную за год-два систему, за пару дней примут закон, блокирующий ее. Ломать не строить.

cvs-255 ★★★★★
()
Последнее исправление: cvs-255 (всего исправлений: 1)

VPN и SSH. Данная технология не позволяет расшифровывать данные туннели, а блокирование подобного трафика может оказаться фатальным для бизнеса и безопасности администрирования.

Даже openvpn по udp с tls-auth?

Suigintou ★★★★★
()

Почему я узнаю о новостях о моей Родине от ЛОРа?)

Мне кажется, что КТ(КазахТелеком) как обычно говорит такие вещи, которые сам не понимает как реализовать.

Да, дорогие лоровцы. Где-то есть власть ещё более технически неграмотная. Введут и не смогут сами этим пользоваться. Уже такое было.

a1batross ★★★★★
()
Последнее исправление: a1batross (всего исправлений: 2)
Ответ на: комментарий от Kaschenko

думаешь, никто не догадается проверить, а нет ли там второго слоя?

cvs-255 ★★★★★
()
Ответ на: комментарий от cvs-255

Можно через вконтакт тунель придумать какой-нибудь

mittorn ★★★★★
()
Ответ на: комментарий от cvs-255

и как dpi распознает если я качаю бесконечный зашифрованный rar архив, и на этотже ip заливаю другой такойже ?

Deleted
()
Ответ на: комментарий от andreyu

Вантуз ещё блин заставят ставить на компы.

Hertz ★★★★★
()
Ответ на: комментарий от Deleted

Ну, наверное, сделают отдельную файлопомойку на базе министерства Правды для тех, кому ну уж очень нужно. Напишешь заявку, оплатишь таксу, через пару дней заберёшь файл. Что, думаешь в правительстве совсем звери сидят?

Stahl ★★☆
() автор топика

Интересно, будет ли сам dpi проверять сертификат?
Возможно ли будет зайти на сайт с самоподписным сертификатоми при установленном сертификате dpi?

mittorn ★★★★★
()
Ответ на: комментарий от Harald

Ящитаю, после этого всякий уважающий себя гражданин Казахстана должен всячески способствовать свержению этого кровавого режима

Нас потрут, но я поправлю: США должны немедленно принять меры для свержения кровавого диктаторского режима и принести светлые идеи демократии в Казахстан. Как-то так, да.

ekzotech ★★★★
()
Ответ на: комментарий от Vovka-Korovka

Это же им еще certificate pinning обходить придется. Я не уверен, что во всех приложениях он отключаем.

ну не будет интернет работать у тех, кто слишком о своей безопасности печется, делов то

cvs-255 ★★★★★
()
Ответ на: комментарий от Deleted

если я качаю бесконечный зашифрованный rar архив

а тогда ты наверняка пират и педофил, так что тоже блокируем. Тот, у кого власть, может делать что-угодно и вводить любые ограничения, какие только в голову ему взбредут. Ты не знал?

cvs-255 ★★★★★
()
Последнее исправление: cvs-255 (всего исправлений: 1)

«Пользователю необходимо зайти на сайт http://www.telecom.kz и установить на своих устройствах выхода в сеть Интернет данный сертификат, следуя пошаговой инструкции по установке»

Да... А в серьезных странах пользователи от этого избавлены — там корневые сертификаты для государственных MitM-атак каждый поставщик, от Микрософта и Гугля до свободных операционных систем типа Дебиана, сам всем распространяет.

/usr/share/ca-certificates/mozilla$ l China* CN*
China_Internet_Network_Information_Center_EV_Certificates_Root.crt  CNNIC_ROOT.crt

Да-да, внутри Китая эти сертификаты используются в частности именно для этого.

Zmicier ★★★★★
()
Ответ на: комментарий от a1batross

Просто у Казахстана нет своего доверенного ROOT CA и с соседями договориться не удалось, власти выкручиваются как могут.

Пользователям предлагается поучаствовать в создании национального ROOT CA.

shahid ★★★★★
()
Последнее исправление: shahid (всего исправлений: 1)
Ответ на: комментарий от cvs-255

over дохрена трафика нельзя надёжно распознать. Например, вещание какое-нибудь по UDP, особенно за DRM'ленное. Ну то есть, начало сессии определить обычно можно, но что потом творится без серьёзного анализа - нет.

anonymous_incognito ★★★★★
()
Ответ на: комментарий от cvs-255

ты эльф, власть может все что угодно, она может взять и отрубить тебе интернет, или просто тебя физически уничтожить, но если в разговоре про шифрование ты думаешь об этом то тебе надо лечиться.

Deleted
()
Ответ на: комментарий от Deleted

Правительство Казахстана решил выхватить золотую статуэтку «Цензуропидоры года»? Я думал, статуэтка достанется РКН с их блокировками Википедии.

Судя по новости получается, что в Казахстане сейчас пока самый незондированный интернет, и ssl-решето там реально от чего-то защищало. В отличии от всяких цивилизованных стран.

shahid ★★★★★
()
Ответ на: комментарий от ekzotech

ну можно и так, хотя и наоборот, дурная идея может сшанским правителям понравиться

Harald ★★★★★
()

Ну а что, раз свои 95% проглотили не поперхнувшись - значит, их можно.

Myau ★★★★
()
Ответ на: комментарий от Deleted

но если в разговоре про шифрование ты думаешь об этом то тебе надо лечиться.

Если ты думаешь, что тут разговор о шифровании, а не принципиальной позиции властей, то лечиться надо тебе

cvs-255 ★★★★★
()
Последнее исправление: cvs-255 (всего исправлений: 1)
Ответ на: комментарий от Deleted

Нет, это очевидный факт, что проблема не техническая а социальная, и дело не в шифровании как таковом, а в позиции властей.

cvs-255 ★★★★★
()

А если сделать двойное шифрование, сначала своим протоколом, а потом государственным, то какой новый закон напишут?

Napilnik ★★★★★
()
Ответ на: комментарий от Zmicier

внутри Китая эти сертификаты используются в частности именно для этого

А пруфы есть?
Если есть, почему всё ещё распространяется? Думаю, если бы всплыл валидный сертификат, например, для google.com, подписанный этим CA, было бы нехорошо

TheAnonymous ★★★★★
()
Ответ на: комментарий от TheAnonymous

Думаю, если бы всплыл валидный сертификат, например, для google.com, подписанный этим CA, было бы нехорошо

Ровно это и произошло восемь месяцев назад, после чего Гугль выкинул этот сертификат из своих продуктов. А пока это минимум пару лет касалось других, Гугль даже и не чесался.

Я пропустил эту новость, извините. Мой комментарий выше должен теперь частично читаться в прошедшем времени. Хотя, к примеру, из Дебиана он пока никуда не делся.

Zmicier ★★★★★
()
Последнее исправление: Zmicier (всего исправлений: 4)
Ответ на: комментарий от praseodim

Ужасно косноязычно сказано, но суть в том, что внутренний криптортрафик не режется. Все внешние соединения пропускаются только, если они сделаны с использованием этого сертификата.

На практике означает глобальный MtM для всех внешних соединений.

да ради бога. Стеганографию никто не запрещал еще.

dikiy ★★☆☆☆
()
Ответ на: комментарий от cvs-255

шифруешь 2 раза => блокировка соединения

никто не мешает шифрованное выдавать за нешифрованное.

dikiy ★★☆☆☆
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.