On Mon, Feb 17, 2003 at 11:41:02AM +0000, Beast wrote: > >STARTTLS adalah extension dari protokol di level aplikasi (app. layer), > >misalnya: smtp, pop3 dan imap. Jadi ini tidak berkaitan dengan SSL vs TLS. > > kalau starttls tdk berkaitan, terus untuk bikin encrypeted session dgn tls > mekanismenya bagaimana?
kebetulan, spec STARTTLS mensyaratkan penggunakan TLS, kalau pakai ssl barangkali namanya jadi STARTSSL :-) > benar, kalau disederhanakan: > Untuk bisa bikin encrypted session kan bisa pakai tls dan ssl. mana yg > lebih "umum" dipakai, tls atau ssl. wah .. ini saya tidak tahu, belum pernah mengumpulkan data. tapi kalau mengacu ke RFC mestinya orang akan 'lari' ke TLS, berhubung SSL itu kan 'proprietary' punya netscape (bukan atau setidaknya tidak dicita-citakan untuk jadi standar). > duh ini lagi :), kalau pakai stunel apakah di client juga tidak dituntut > untuk support stunel juga? mungkin stunnel diporting ke win32? http://www.stunnel.org > atau nanti kalau user mau buka email, bikin "shortcut" untuk run 'stunnel > client' dulu baru pop/imap client program? > ribet amat? :=) murah harus ribet he..he.. > adakah cara untuk force client agar menggunakan encrypted session saja? > menurut anda, mana yg lebih enak di support, tls atau ssl atau dua-2nya? hmm.. kurang tahu. mestinya kalau ini dipaksakan jadinya bersifat spesifik untuk MTA/POP3/IMAP. karena melibatkan setup policy di server. kalau SMTP/POP3/IMAP over ssl mungkin agak mudah, tinggal buka saja port-port tsb, sedang port 25/110/143 ditutup. beres kan? :-) koneksi ke port-port tsb. diasumsikan always encrypted (pakai SSL/TLS). jadi user pasti gagal kalau pakai plain. > - Misalkan semua sudah pakain encrypted session, adakah gunanya implement > SASL juga? paranoid :-) karena kalau tidak certified kan dengan TLS masih belum tahu user credential, cuman koneksinya doang yang encrypted. ditambah smtp auth ya biar nggak usah repot-repot sign signature. sedang TLS berfungsi melindungi transfer data saat melakukan autentikasi. > - Misal passwd disimpan dalam bentuk hash/crypt di ldap server, perlukah > implementasi kerberos? kerberos sebenarnya semacam protokol autentikasi juga, susah saya menjawabnya. mungkin karena saya kurang begitu paham dengan kerberos. saya sendiri belum pernah dengar ada hook dari kerberos ke ldap. mungkin karena kerberos sendiri sudah networked jadi barangkali orang beranggapan bahwa hook ke ldap itu kurang penting. ini komentar dari orang yang gak ngerti kerberos :-) kalau saya sih, seperti biasa suka yang simpel-simpel saja :-) saya lebih percaya pgp/s-mime sih he..he.. pada prinsipnya setiap layer yang kita tambahkan, semakin besar kemungkinan vulnerabl (cyrus-sasl/openssl punya riwayat bermasalah dalam hal security). jadi tergantung yang mau diberi prioritas tinggi itu yang mana. Salam, P.Y. Adi Prasaja -- Right or wrong my list. Unsubscribe option is currently unavailable. Indeed, it's available upon request .. but: cepek dulu donk!
