Está desativando o Perfect Forward Secrecy, uma ameaça à segurança?

1

Eu tive que desabilitar o PFS nas regras do IPsec em um de nossos ASAs para permitir que os clientes do Android Gingerbread se conectassem. Isso compromete a segurança da VPN? As comunicações são AES-256 ou AES-128 com senha de grupo. Da minha pesquisa, parece que o PFS é considerado por alguns como questionável e, para dizer a verdade, eu nunca o notei antes, então não sei o que fazer aqui.

ETA: como isso é aparentemente relevante, o ASA em questão é usado apenas para acesso remoto, sem lan-para-lan.

    
por BenGC 29.07.2011 / 04:02

1 resposta

2

Depende um pouco de como você configurou a VPN. Se você estiver usando chaves pré-compartilhadas, o PFS não está fazendo muito de qualquer maneira. Se você estiver usando certificados, capturar uma inicialização de sessão e a chave secreta de um dispositivo ficar comprometida (por exemplo, um telefone é roubado, tornando ambos triviais), é muito mais fácil calcular a chave no ASA (facilitando para alguém quem pode capturar qualquer sessão VPN para descriptografar a sessão).

Em qualquer caso, ainda levaria um tempo computacional significativo para descobrir as chaves e a capacidade de espionar as conexões VPN.

    
por 29.07.2011 / 04:36