El mié, 28-11-2007 a las 17:08 -0300, Mario Oroz escribió: [...] > > Si podria, pero no me vale de nada ya que el server dentro > de la lan no puede validar ese certificado, la aplicación > que conecto no chequearía este certificado, me explico. > > Tal ves estoy equivocando el rumbo y lo que necesite es montar > una vpn usando certificados en ambos extremos... no?
Es lo que te estoy recomendando, pero más facil.
Tunel SSH con certificados RSA y listo, te ahorras la VPN.
>
> Use ssh para facilitar el acceso al server interno (tunel) pero
> la duda se me genero cuando me di cuenta que si alguien usa la
> clave privada que tiene el cliente y sabe la passphrase puede acceder
> desde otra ubicacion que no se la que corresponda, incluso sabiendo la
> contraseña que usa la aplicación estaria consultando info critica.
Podes hacer un tunel de la siguiente manera
Cliente <======> Nube <======> Server ----> Aplicación
Donde ===== es el tunel encriptado y ----- sin encriptar.
Mira por ssh -L
no se que tendrá el cliente, pero lo podes hacer con putty y automatico
si no tenes GNU/Linux en la máquina del cliente.
>
> A lo que apunto es forzar al cliente a acceder desde el lugar en el que
> se configuro el acceso y no desde otro lado.
> Me dejo entender?
>
Solo va a poder acceder desde la máquina que tenga el certificado
> Esta bueno el concepto de Port Knocking pero no veo que me solucione el
> interrogante que trato de aclarar.
Eso sirve solo para abrir un puerto a quién sepa como golpear la
puerta :D
>
> Mario.
Saludos.-
--
Sebastián D. Criado - scriado{en}ciudad.com.ar
NO A LA MATRICULACIÓN OBLIGATORIA -
http://noalamatricula.wordpress.com/about/
L.U.G.Ro - http://www.lugro.org.ar
GNU/Linux Registered User # 146768
-------------------------------------------------------------------
"Si el Universo fuera un programa estaría hecho en C, y correría sobre
un sistema UNIX"
signature.asc
Description: Esta parte del mensaje está firmada digitalmente
