El mié, 28-11-2007 a las 17:08 -0300, Mario Oroz escribió:
[...]
> 
> Si podria, pero no me vale de nada ya que el server dentro
> de la lan no puede validar ese certificado, la aplicación
> que conecto no chequearía este certificado, me explico.
> 
> Tal ves estoy equivocando el rumbo y lo que necesite es montar
> una vpn usando certificados en ambos extremos... no?

Es lo que te estoy recomendando, pero más facil.
Tunel SSH con certificados RSA y listo, te ahorras la VPN.

> 
> Use ssh para facilitar el acceso al server interno (tunel) pero
> la duda se me genero cuando me di cuenta que si alguien usa la
> clave privada que tiene el cliente y sabe la passphrase puede acceder
> desde otra ubicacion que no se la que corresponda, incluso sabiendo la
> contraseña que usa la aplicación estaria consultando info critica.

Podes hacer un tunel de la siguiente manera


Cliente <======> Nube <======> Server ----> Aplicación

Donde ===== es el tunel encriptado y ----- sin encriptar.

Mira por ssh -L
no se que tendrá el cliente, pero lo podes hacer con putty y automatico
si no tenes GNU/Linux en la máquina del cliente.



> 
> A lo que apunto es forzar al cliente a acceder desde el lugar en el que
> se configuro el acceso y no desde otro lado.
> Me dejo entender?
> 

Solo va a poder acceder desde la máquina que tenga el certificado

> Esta bueno el concepto de Port Knocking pero no veo que me solucione el 
> interrogante que trato de aclarar.

Eso sirve solo para abrir un puerto a quién sepa como golpear la
puerta :D


> 
> Mario.

Saludos.-
-- 
Sebastián D. Criado - scriado{en}ciudad.com.ar
NO A LA MATRICULACIÓN OBLIGATORIA -
http://noalamatricula.wordpress.com/about/
L.U.G.Ro - http://www.lugro.org.ar
GNU/Linux Registered User # 146768
-------------------------------------------------------------------
"Si el Universo fuera un programa estaría hecho en C, y correría sobre
un sistema UNIX"

Attachment: signature.asc
Description: Esta parte del mensaje está firmada digitalmente

Responder a