At 12:46 PM 2/17/2003 +0700, you wrote:
>On Mon, Feb 17, 2003 at 11:41:02AM +0000, Beast wrote:
>> >STARTTLS adalah extension dari protokol di level aplikasi (app. layer),
>> >misalnya: smtp, pop3 dan imap. Jadi ini tidak berkaitan dengan SSL vs TLS.
>> 
>> kalau starttls tdk berkaitan, terus untuk bikin encrypeted session dgn tls
>> mekanismenya bagaimana? 
>
>kebetulan, spec STARTTLS mensyaratkan penggunakan TLS, kalau pakai
>ssl barangkali namanya jadi STARTSSL :-)

Oo, jadi tls itu spesifikasi sedangkan starttls itu implementasinya? jadi
nanti bisa saja muncul stoptls atau mytls atau tlsku ?

>
>> benar, kalau disederhanakan:
>> Untuk bisa bikin encrypted session kan bisa pakai tls dan ssl. mana yg
>> lebih "umum" dipakai, tls atau ssl.
>
>wah .. ini saya tidak tahu, belum pernah mengumpulkan data.
>tapi kalau mengacu ke RFC mestinya orang akan 'lari' ke TLS, berhubung
>SSL itu kan 'proprietary' punya netscape (bukan atau setidaknya tidak
>dicita-citakan untuk jadi standar).
>
>> duh ini lagi :), kalau pakai stunel apakah di client juga tidak dituntut
>> untuk support stunel juga?
>
>mungkin stunnel diporting ke win32? http://www.stunnel.org

sepertinya bukan opsi yg bagus.

>
>> atau nanti kalau user mau buka email, bikin "shortcut" untuk run 'stunnel
>> client' dulu baru pop/imap client program?
>> ribet amat? :=)
>
>murah harus ribet he..he..

hehehe...
(murah? dapat tawaran sekitar $65000 (hanya) untuk install prototype di 10
pc :)

>
>> adakah cara untuk force client agar menggunakan encrypted session saja?
>> menurut anda, mana yg lebih enak di support, tls atau ssl atau dua-2nya?
>
>hmm.. kurang tahu. mestinya kalau ini dipaksakan jadinya bersifat
>spesifik untuk MTA/POP3/IMAP. karena melibatkan setup policy di server.
>kalau SMTP/POP3/IMAP over ssl mungkin agak mudah, tinggal buka saja
>port-port tsb, sedang port 25/110/143 ditutup. beres kan? :-)
>koneksi ke port-port tsb. diasumsikan always encrypted (pakai SSL/TLS).
>jadi user pasti gagal kalau pakai plain.

benar juga.
saya hanya ingin pop/imap dan semua auth (samba,proxy,login etc)

>
>> - Misalkan semua sudah pakain encrypted session, adakah gunanya implement
>> SASL juga?
>
>paranoid :-) karena kalau tidak certified kan dengan TLS masih belum tahu
>user credential, cuman koneksinya doang yang encrypted. ditambah smtp auth
>ya biar nggak usah repot-repot sign signature. sedang TLS berfungsi
>melindungi transfer data saat melakukan autentikasi.

saya kurang tertarik untuk encryted smtp, hanya apps diatas.

>
>> - Misal passwd disimpan dalam bentuk hash/crypt di ldap server, perlukah
>> implementasi kerberos?
>
>kerberos sebenarnya semacam protokol autentikasi juga, susah saya
>menjawabnya. mungkin karena saya kurang begitu paham dengan
>kerberos. saya sendiri belum pernah dengar ada hook dari kerberos
>ke ldap. mungkin karena kerberos sendiri sudah networked jadi
>barangkali orang beranggapan bahwa hook ke ldap itu kurang penting.
>ini komentar dari orang yang gak ngerti kerberos :-)

sama, selamat bergabung :-). 
btw ini ada artikel bagus, tolong do komentari dong, saya masih agak kabur.
ada jargon gssapi lagi, duh...

http://www.bayour.com/LDAPv3-HOWTO.html

>
>kalau saya sih, seperti biasa suka yang simpel-simpel saja :-)
>saya lebih percaya pgp/s-mime sih he..he.. pada prinsipnya
>setiap layer yang kita tambahkan, semakin besar kemungkinan
>vulnerabl (cyrus-sasl/openssl punya riwayat bermasalah dalam
>hal security). jadi tergantung yang mau diberi prioritas tinggi
>itu yang mana.

Sebenarnya requirementnya sederhana, yaitu password tidak boleh di transmit
plain text (antar server atau server ke client), data setelah proses auth
nggak terlalu menjadi masalah (boleh plian/text), jadi pgp/s-mime bukan
pilihan.
bagaimana ini bisa diimplementasikan?  







--
Right or wrong my list. Unsubscribe option is currently unavailable.
Indeed, it's available upon request .. but: cepek dulu donk!

Kirim email ke