6 votos

¿Cuál es el impacto en materia de seguridad de la instalación de un macOS perfil de configuración que contiene los certificados?

Quiero instalar un perfil de configuración para conectarse automáticamente a mi red de la universidad, pero junto con las dos configuraciones de red wifi hay también dos certificados, su descripción es "CA du fournisseur d'identité" (en inglés: CA de el proveedor de identidad), esos son los certificados de "TERENA SSL CA 3" y "DigiCert Aseguró que el ID de Raíz CA", ambos emitidos por "DigiCert Aseguró que el ID de Raíz de la CA".

¿Cuál es el impacto exacto de esta en la seguridad de mi sistema ?

No es sólo firmar el perfil o no instalar los nuevos emisores de certificados de confianza para los sitios web que puede consultar, por ejemplo ? (lo que aumentaría el riesgo de hombre en el ataque medio)

Gracias

2voto

klanomath Puntos 19587

El archivo de eduroam-OS_X-UdS.mobileconfig contiene cinco certificados. Tres de ellos pueden ser recuperados por entrar a openssl pkcs7 -inform DER -print_certs -in ~/Downloads/eduroam-OS_X-UdS.mobileconfig.

Al menos dos de los tres pertenecen a la cadena de confianza para validar la firma de código del archivo mobileconfig.

Usted puede verificar esta haciendo clic sobre verificado

enter image description here

enter image description here

Los otros dos ("TERENA SSL CA 3" y "DigiCert Aseguró que el ID de Raíz de la CA") son la cadena de confianza para validar la identidad de la universidad del servidor RADIUS. Por apertura de eduroam-OS_X-UdS.mobileconfig con un buen editor puede ver y extraer de ellos. Por el ahorro de cada uno de ellos como un *.cer archivo, usted puede comparar y validar a sí mismo mediante la apertura de ellos con Acceso a Llaveros.aplicación: elegir uno de los dos certificados y haga clic derecho > evaluar cert > Genérico.

enter image description here

Si el TERENA cert no se evalúa correctamente no coger el Digicert certificados root correctamente. Simplemente pulse el botón de volver Atrás y repetir el paso.

"DigiCert Aseguró que el ID de Raíz de la CA" es un duplicado de un certificado ya existente en su Sistema de Raíces llavero y "TERENA SSL CA 3" es un certificado intermedio de la autoridad. Ambos son necesarios para asegurarse de la identidad del servidor Radius. Si es posible, debe elegir la opción "Validar la (RADIUS) Certificado de Servidor". No sé (y no he sido capaz de encontrar) el DNS-nombre de tu universidad del servidor RADIUS.

Ninguno de los certificados inferior de la seguridad de su sistema. Si todo está configurado correctamente (especialmente en el lado del servidor) un MITM no debería ser posible: Consideraciones de Seguridad.

Si algo está mal configurados y usted es una víctima de un MITM su l'identifiant E. N. T y le mot de passe E. N. T se "pierde".

-2voto

njpadsdotcom Puntos 1

Creo que tu pregunta es MUY BUENA y también un campo muy amplio de lo que puede efectuarse. Así que en primer lugar lo que los componentes pueden estar en un profie:

Y según APPLE: Un perfil de configuración contiene una serie de opciones que se pueden especificar, incluyendo:

Las restricciones sobre las características del dispositivo Configuración de Wi-Fi Configuración de VPN Configuración del servidor de correo electrónico La configuración de Exchange El servicio de directorio LDAP configuración CalDAV calendario de configuración del servicio Los clips de la Web Credenciales y claves

Yo digo que tu pregunta es de gran alcance porque los más, puede ser modificado y estoy seguro de que tienen muchos elementos para ser configurado

AQUÍ ESTÁ TODO LO DE APPLE TIENE QUE DECIR SOBRE ELLA: https://developer.apple.com/library/prerelease/content/featuredarticles/iPhoneConfigurationProfileRef/Introduction/Introduction.html#//apple_ref/doc/uid/TP40010206-CH1-SW4

Mi opinión es que usted necesita para descifrar primero el perfil y ver lo que se ha establecido....

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X