<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>&#8235;תגובות לפוסט: &#34;OpenVPN עם תעודות CA Cert&#34;&#8236;</title>
	<atom:link href="http://traum.org.il/2010/07/openvpn-%d7%a2%d7%9d-%d7%aa%d7%a2%d7%95%d7%93%d7%95%d7%aa-ca-cert/feed/" rel="self" type="application/rss+xml" />
	<link>http://traum.org.il/2010/07/openvpn-%d7%a2%d7%9d-%d7%aa%d7%a2%d7%95%d7%93%d7%95%d7%aa-ca-cert/</link>
	<description>&#8235;&#8236;</description> 	<lastBuildDate>Tue, 13 Sep 2011 09:27:18 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>&#8235;מאת: כתריאל&#8236;</title>
		<link>http://traum.org.il/2010/07/openvpn-%d7%a2%d7%9d-%d7%aa%d7%a2%d7%95%d7%93%d7%95%d7%aa-ca-cert/#comment-9</link>
		<dc:creator>&#8235;כתריאל&#8236;</dc:creator>		<pubDate>Wed, 28 Jul 2010 19:31:47 +0000</pubDate>
		<guid isPermaLink="false">http://traum.org.il/blog/?p=118#comment-9</guid>
		<description>&#8235;אני מסכים לגבי הנקודה כי CA מקומי יספיק בוודאי לרשת קטנה.
הדוגמה שמובאת בפוסט מתייחסת ל-CACert, אבל כמובן שתתאים לכל CA אחר.
החשיבה שלי בכתיבת הפוסט הייתה יותר לכיוון חברה אשר כבר יש לה תעודות שהונפקו, או שיש לה ICA שנחתם ע&quot;י CA מסחרי/חיצוני.
במקרה כזה, שימוש בתשתית קיימת יותר קל.

מזווית אישית, אני מעדיף להשתמש ב-CA אחד לכל צרכי, ובחרתי ב-CACert כי הוא חופשי ופשוט לשימוש.&#8236;</description> 		<content:encoded><![CDATA[<p>אני מסכים לגבי הנקודה כי CA מקומי יספיק בוודאי לרשת קטנה.<br />
הדוגמה שמובאת בפוסט מתייחסת ל-CACert, אבל כמובן שתתאים לכל CA אחר.<br />
החשיבה שלי בכתיבת הפוסט הייתה יותר לכיוון חברה אשר כבר יש לה תעודות שהונפקו, או שיש לה ICA שנחתם ע&quot;י CA מסחרי/חיצוני.<br />
במקרה כזה, שימוש בתשתית קיימת יותר קל.</p>
<p>מזווית אישית, אני מעדיף להשתמש ב-CA אחד לכל צרכי, ובחרתי ב-CACert כי הוא חופשי ופשוט לשימוש.</p>
]]></content:encoded>
	</item>
	<item>
		<title>&#8235;מאת: צפריר כהן&#8236;</title>
		<link>http://traum.org.il/2010/07/openvpn-%d7%a2%d7%9d-%d7%aa%d7%a2%d7%95%d7%93%d7%95%d7%aa-ca-cert/#comment-8</link>
		<dc:creator>&#8235;צפריר כהן&#8236;</dc:creator>		<pubDate>Wed, 28 Jul 2010 07:03:07 +0000</pubDate>
		<guid isPermaLink="false">http://traum.org.il/blog/?p=118#comment-8</guid>
		<description>&#8235;נקודה קטנה אחת: האם צריך לערב רשות מאשרת (certification authority) חיצונית?

בשביל ה־VPN הפרטי שלי, שמשמש כל מיני מחשבים שלי, התשובה היא כמובן שלילית. יצרתי לי &quot;רשות מאשרת&quot; פרטית (לפי הדוגמה של easy-ca שמגיעה עם openvpn. אבל לא חסרות דרכים אחרות).

מה שאני צריך לדאוג להפיץ בצורה אמינה:

1. את המפתח (הציבורי) של הרשות המאשרת שלי לכל לקוח
2. ליצור ברשות המאשרת שלי מפתח (סודי) לכל לקוח ולהעביר אותו ללקוח.

רק מי שיש לו תעודה חתומה מזוהה כלקוח.

במקום (2) הייתי יכול ליצור את המפתח הסודי אצל הלקוח ולהעביר אותו לחתימה אצל השרת. זה יותר בטוח, אבל במקרה שלי יש לי ערוצים בטוח (זמני - חיבור ssh) בין השרת ללקוח, ולכן אני מעדיף את הדרך הפשוטה יותר.

אם מדובר רק על שרת openvpn אחד עם מעט משתמשים, ואם פרוצדורת ההתקנה שלך כוולת ממילא התקנת תעודה של רשות האישור, כדאי לשקול לעבוד עם רשות אישור פרטית כדי לפשט את ההתקנה.&#8236;</description> 		<content:encoded><![CDATA[<p>נקודה קטנה אחת: האם צריך לערב רשות מאשרת (certification authority) חיצונית?</p>
<p>בשביל ה־VPN הפרטי שלי, שמשמש כל מיני מחשבים שלי, התשובה היא כמובן שלילית. יצרתי לי &quot;רשות מאשרת&quot; פרטית (לפי הדוגמה של easy-ca שמגיעה עם openvpn. אבל לא חסרות דרכים אחרות).</p>
<p>מה שאני צריך לדאוג להפיץ בצורה אמינה:</p>
<p>1. את המפתח (הציבורי) של הרשות המאשרת שלי לכל לקוח<br />
2. ליצור ברשות המאשרת שלי מפתח (סודי) לכל לקוח ולהעביר אותו ללקוח.</p>
<p>רק מי שיש לו תעודה חתומה מזוהה כלקוח.</p>
<p>במקום (2) הייתי יכול ליצור את המפתח הסודי אצל הלקוח ולהעביר אותו לחתימה אצל השרת. זה יותר בטוח, אבל במקרה שלי יש לי ערוצים בטוח (זמני &#8211; חיבור ssh) בין השרת ללקוח, ולכן אני מעדיף את הדרך הפשוטה יותר.</p>
<p>אם מדובר רק על שרת openvpn אחד עם מעט משתמשים, ואם פרוצדורת ההתקנה שלך כוולת ממילא התקנת תעודה של רשות האישור, כדאי לשקול לעבוד עם רשות אישור פרטית כדי לפשט את ההתקנה.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

