Насколько безопасен HTTPS

безопасность SSL https security

Вот задумался...

How SSL bridging solves the problem

Some firewalls, such as ISA Server 2004, act as both a stateful packet and application-layer inspection firewall, solving this problem using the SSL to SSL bridging function. SSL to SSL bridging both provides the security of an end-to-end encrypted connection and allows the ISA firewall to perform stateful application-layer inspection on the HTTP data and commands passing from client to servers through the firewall.


Обратите внимание на этот параграф:
/////////////////////////////////////////////////////////////////////////////////////////////
The ISA firewall acts as a "bridge" between the SSL client and the SSL server. In order to bridge the connection, the ISA firewall impersonates the Web site by presenting a Web site certificate to the Web client. The Web client then establishes an SSL link between itself and the public interface of the ISA firewall. The ISA firewall then decrypts the session and exposes the application-layer data and commands to its HTTP stateful application-layer inspection engine (the HTTP Security Filter).
/////////////////////////////////////////////////////////////////////////////////////////////////////////////////

If the HTTP communications are suspect at the application layer, the ISA firewall blocks the suspect commands or data. If the HTTP Security Filter finds the communications to be valid, a second SSL session is established between the ISA firewallï¿?s corporate network interface and the secure Web server on the protected network. This provides secure communications from end to end while still enabling the ISA firewall to fully inspect the communication at the application layer. It's the best of both worlds.

http://articles.techrepublic.com.com/5100-6350_11-5533932.html
Ответы:
2 Easy.
Всё что тут описано не использует Certificate Authority до ISA Server и да использует CA между ISA и организацией к которой вы обращаетесь.
Не понял :(
Для чего нужен CA понятно?
CA подтверждает что полученный сертификатом может пользоваться именно этот сервер и что это сертификат правильный.
Так?
Попробую рассказать в общих чертах весь принцип работы.
Женя1981, спасибо за развернутый ответ. Уже за один ответ готов отдать вам все мои оставшиеся 36 баллов, жалко перевести нельзя :)
Все понятно, только есть вопросы
Баллы мне дополнительные отдавать не надо, иначе не будет больше интересных вопросов на ВиО. : )
Тем-более что ответ мой очень абстрактный (писал всё по памяти). Так что есть некоторые исправления и пояснения.
a.) 1. При установления SSL канала только А проверяет что Б это Б.
2. Б проверяет что А это А (когда уже канал установлен и зашифрован) с помощью Username, Password. Так-что проверка идёт на уровне PSS (Pre Shared Secret), а не с помощью Digital Signature как я написал в 9ом пункте.
Женя1981 спасибо.
Я понял, что меня так смутило.
Я правильно понимаю, что поскольку ISA высылает СВОЙ сертификат user'у (А) в нем нет ни слова про банк (а откуда?)  Или что-то про сертификат банка тоже будет написано?
** Поэтому, получается безопасность соединения зависит только от того, согласиться user (A) или нет, доверять полученному от ISA сертификату. **
То есть, это не совсем прозрачный механизм, чем в случае просто NAT.
Я все правильно наприсал?
Как все интересно получается. Мне правда, очень интересен вопрос.
Вы всё правильно написали, в сертификате ISA нет упоминания про банк.
Механизм работы с ISA, довольно-таки прозрачен, иногда даже более чем NAT, так ка настройки ISA более гибкие чем настройки NAT.
Но для Админа ISA совсем не прозрачная "штука" =)
Спасибо :)
С ISA рано или поздно мне придется глубоко разбираться.


17 лет назад

RPI.su - самая большая русскоязычная база вопросов и ответов. Наш проект был реализован как продолжение популярного сервиса otvety.google.ru, который был закрыт и удален 30 апреля 2015 года. Мы решили воскресить полезный сервис Ответы Гугл, чтобы любой человек смог публично узнать ответ на свой вопрос у интернет сообщества.

Все вопросы, добавленные на сайт ответов Google, мы скопировали и сохранили здесь. Имена старых пользователей также отображены в том виде, в котором они существовали ранее. Только нужно заново пройти регистрацию, чтобы иметь возможность задавать вопросы, или отвечать другим.

Чтобы связаться с нами по любому вопросу О САЙТЕ (реклама, сотрудничество, отзыв о сервисе), пишите на почту [email protected]. Только все общие вопросы размещайте на сайте, на них ответ по почте не предоставляется.