sysadmin:security
Differences
This shows you the differences between two versions of the page.
Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
sysadmin:security [2014/11/20 23:39] – [Premessa] kobe | sysadmin:security [Unknown date] (current) – removed - external edit (Unknown date) 127.0.0.1 | ||
---|---|---|---|
Line 1: | Line 1: | ||
- | ====== Security ====== | ||
- | Apriamo questa pagina per migliorare la sicurezza della nostra infrastruttura IT, in particolare sull' | ||
- | |||
- | ==== Premessa ==== | ||
- | |||
- | L' | ||
- | |||
- | Il punto di equilibrio potrebbe consistere nel fare affidamento ad una CA solo per servizi esterni particolarmente critici, ed usare certificati molto basilari, a bassissimo costo o del tutto gratuiti (vedi sotto). | ||
- | |||
- | Recentemente e' stata lanciata una campagna da parte di Eletronic Frontier Foundation, Mozilla, Cisco, etc per costituire una sorta di CA che fornisce certificati gratuitamente. | ||
- | |||
- | In un futuro piu' remoto, una delle possibilita' | ||
- | ===== Risultati attesi ===== | ||
- | |||
- | * Installazione temporanea di test (befair2/ | ||
- | * Gasista Felice (befair2/ | ||
- | |||
- | Futuri risultati (chi lo sa..): | ||
- | |||
- | * Servizi interni beFair (*.internal.befair.it) | ||
- | * si.internal.befair.it | ||
- | |||
- | * Servizi esterni | ||
- | * www.befair.it | ||
- | * docs.befair.it | ||
- | * pad.befair.it | ||
- | * Gasista Felice (desmc/ | ||
- | |||
- | ===== Casi di utilizzo ===== | ||
- | |||
- | Servizi interni (*.internal.befair.it): | ||
- | |||
- | * livello di sicurezza alto: https:// | ||
- | * certificato wildcard, ovvero *.internal.befair.it | ||
- | * Certification Authority: | ||
- | |||
- | Servizi esterni: | ||
- | |||
- | * livello di sicurezza intermedio: | ||
- | * certificato per singolo dominio: | ||
- | * free(ware): https:// | ||
- | * 7EUR/ | ||
- | * certificato wildcard (in futuro): | ||
- | * 60USD/ | ||
- | |||
- | ===== Miscellaneous ===== | ||
- | |||
- | * Mozilla Guidelines: | ||
- | * Test suite: | ||
- | * Mozilla config generator: | ||
- | * Deploying TLS the hard way: https:// | ||
- | * HTTPS su Nginx: | ||
- | |||
- | Il compito di gestire le sessioni HTTPS dipende esclusivamente dal web server (NGiNX) e dalla libreria specifica (OpenSSL), sollevando cosi' da questo ruolo gli application server (uWSGI, Gunicorn, Unicorn, NodeJS, PHP-FPM, FCGIWrap..). | ||
- | * OpenSSL 1.0.1e | ||
- | * NGiNX 1.2.1 | ||
- | |||
- | In wheezy-backports (e jessie) e' disponibile NGiNX 1.6.2 che aggiunge le seguenti funzionalita': | ||
- | * SPDY 3 | ||
- | * il protocollo piu' moderno tra quelli stabili e in produzione, introduce multiplexing, | ||
- | * e' in produzione su diversi siti (google, fb, twitter, wordpress.com..) | ||
- | * e' una sorta di " | ||
- | * OCSP (da vedere) |
sysadmin/security.1416526795.txt.gz · Last modified: 2014/11/20 23:39 by kobe