At 12:46 PM 2/17/2003 +0700, you wrote: >On Mon, Feb 17, 2003 at 11:41:02AM +0000, Beast wrote: >> >STARTTLS adalah extension dari protokol di level aplikasi (app. layer), >> >misalnya: smtp, pop3 dan imap. Jadi ini tidak berkaitan dengan SSL vs TLS. >> >> kalau starttls tdk berkaitan, terus untuk bikin encrypeted session dgn tls >> mekanismenya bagaimana? > >kebetulan, spec STARTTLS mensyaratkan penggunakan TLS, kalau pakai >ssl barangkali namanya jadi STARTSSL :-)
Oo, jadi tls itu spesifikasi sedangkan starttls itu implementasinya? jadi nanti bisa saja muncul stoptls atau mytls atau tlsku ? > >> benar, kalau disederhanakan: >> Untuk bisa bikin encrypted session kan bisa pakai tls dan ssl. mana yg >> lebih "umum" dipakai, tls atau ssl. > >wah .. ini saya tidak tahu, belum pernah mengumpulkan data. >tapi kalau mengacu ke RFC mestinya orang akan 'lari' ke TLS, berhubung >SSL itu kan 'proprietary' punya netscape (bukan atau setidaknya tidak >dicita-citakan untuk jadi standar). > >> duh ini lagi :), kalau pakai stunel apakah di client juga tidak dituntut >> untuk support stunel juga? > >mungkin stunnel diporting ke win32? http://www.stunnel.org sepertinya bukan opsi yg bagus. > >> atau nanti kalau user mau buka email, bikin "shortcut" untuk run 'stunnel >> client' dulu baru pop/imap client program? >> ribet amat? :=) > >murah harus ribet he..he.. hehehe... (murah? dapat tawaran sekitar $65000 (hanya) untuk install prototype di 10 pc :) > >> adakah cara untuk force client agar menggunakan encrypted session saja? >> menurut anda, mana yg lebih enak di support, tls atau ssl atau dua-2nya? > >hmm.. kurang tahu. mestinya kalau ini dipaksakan jadinya bersifat >spesifik untuk MTA/POP3/IMAP. karena melibatkan setup policy di server. >kalau SMTP/POP3/IMAP over ssl mungkin agak mudah, tinggal buka saja >port-port tsb, sedang port 25/110/143 ditutup. beres kan? :-) >koneksi ke port-port tsb. diasumsikan always encrypted (pakai SSL/TLS). >jadi user pasti gagal kalau pakai plain. benar juga. saya hanya ingin pop/imap dan semua auth (samba,proxy,login etc) > >> - Misalkan semua sudah pakain encrypted session, adakah gunanya implement >> SASL juga? > >paranoid :-) karena kalau tidak certified kan dengan TLS masih belum tahu >user credential, cuman koneksinya doang yang encrypted. ditambah smtp auth >ya biar nggak usah repot-repot sign signature. sedang TLS berfungsi >melindungi transfer data saat melakukan autentikasi. saya kurang tertarik untuk encryted smtp, hanya apps diatas. > >> - Misal passwd disimpan dalam bentuk hash/crypt di ldap server, perlukah >> implementasi kerberos? > >kerberos sebenarnya semacam protokol autentikasi juga, susah saya >menjawabnya. mungkin karena saya kurang begitu paham dengan >kerberos. saya sendiri belum pernah dengar ada hook dari kerberos >ke ldap. mungkin karena kerberos sendiri sudah networked jadi >barangkali orang beranggapan bahwa hook ke ldap itu kurang penting. >ini komentar dari orang yang gak ngerti kerberos :-) sama, selamat bergabung :-). btw ini ada artikel bagus, tolong do komentari dong, saya masih agak kabur. ada jargon gssapi lagi, duh... http://www.bayour.com/LDAPv3-HOWTO.html > >kalau saya sih, seperti biasa suka yang simpel-simpel saja :-) >saya lebih percaya pgp/s-mime sih he..he.. pada prinsipnya >setiap layer yang kita tambahkan, semakin besar kemungkinan >vulnerabl (cyrus-sasl/openssl punya riwayat bermasalah dalam >hal security). jadi tergantung yang mau diberi prioritas tinggi >itu yang mana. Sebenarnya requirementnya sederhana, yaitu password tidak boleh di transmit plain text (antar server atau server ke client), data setelah proses auth nggak terlalu menjadi masalah (boleh plian/text), jadi pgp/s-mime bukan pilihan. bagaimana ini bisa diimplementasikan? -- Right or wrong my list. Unsubscribe option is currently unavailable. Indeed, it's available upon request .. but: cepek dulu donk!
