On Mon, Feb 17, 2003 at 11:41:02AM +0000, Beast wrote:
> >STARTTLS adalah extension dari protokol di level aplikasi (app. layer),
> >misalnya: smtp, pop3 dan imap. Jadi ini tidak berkaitan dengan SSL vs TLS.
> 
> kalau starttls tdk berkaitan, terus untuk bikin encrypeted session dgn tls
> mekanismenya bagaimana? 

kebetulan, spec STARTTLS mensyaratkan penggunakan TLS, kalau pakai
ssl barangkali namanya jadi STARTSSL :-)

> benar, kalau disederhanakan:
> Untuk bisa bikin encrypted session kan bisa pakai tls dan ssl. mana yg
> lebih "umum" dipakai, tls atau ssl.

wah .. ini saya tidak tahu, belum pernah mengumpulkan data.
tapi kalau mengacu ke RFC mestinya orang akan 'lari' ke TLS, berhubung
SSL itu kan 'proprietary' punya netscape (bukan atau setidaknya tidak
dicita-citakan untuk jadi standar).

> duh ini lagi :), kalau pakai stunel apakah di client juga tidak dituntut
> untuk support stunel juga?

mungkin stunnel diporting ke win32? http://www.stunnel.org

> atau nanti kalau user mau buka email, bikin "shortcut" untuk run 'stunnel
> client' dulu baru pop/imap client program?
> ribet amat? :=)

murah harus ribet he..he..

> adakah cara untuk force client agar menggunakan encrypted session saja?
> menurut anda, mana yg lebih enak di support, tls atau ssl atau dua-2nya?

hmm.. kurang tahu. mestinya kalau ini dipaksakan jadinya bersifat
spesifik untuk MTA/POP3/IMAP. karena melibatkan setup policy di server.
kalau SMTP/POP3/IMAP over ssl mungkin agak mudah, tinggal buka saja
port-port tsb, sedang port 25/110/143 ditutup. beres kan? :-)
koneksi ke port-port tsb. diasumsikan always encrypted (pakai SSL/TLS).
jadi user pasti gagal kalau pakai plain.

> - Misalkan semua sudah pakain encrypted session, adakah gunanya implement
> SASL juga?

paranoid :-) karena kalau tidak certified kan dengan TLS masih belum tahu
user credential, cuman koneksinya doang yang encrypted. ditambah smtp auth
ya biar nggak usah repot-repot sign signature. sedang TLS berfungsi
melindungi transfer data saat melakukan autentikasi.

> - Misal passwd disimpan dalam bentuk hash/crypt di ldap server, perlukah
> implementasi kerberos?

kerberos sebenarnya semacam protokol autentikasi juga, susah saya
menjawabnya. mungkin karena saya kurang begitu paham dengan
kerberos. saya sendiri belum pernah dengar ada hook dari kerberos
ke ldap. mungkin karena kerberos sendiri sudah networked jadi
barangkali orang beranggapan bahwa hook ke ldap itu kurang penting.
ini komentar dari orang yang gak ngerti kerberos :-)

kalau saya sih, seperti biasa suka yang simpel-simpel saja :-)
saya lebih percaya pgp/s-mime sih he..he.. pada prinsipnya
setiap layer yang kita tambahkan, semakin besar kemungkinan
vulnerabl (cyrus-sasl/openssl punya riwayat bermasalah dalam
hal security). jadi tergantung yang mau diberi prioritas tinggi
itu yang mana.

Salam,

P.Y. Adi Prasaja


--
Right or wrong my list. Unsubscribe option is currently unavailable.
Indeed, it's available upon request .. but: cepek dulu donk!

Kirim email ke