今後の予定 第 10 回 :6 月 22 日 暗号化ソフトウェア :SSL,SSH 第 11 回 :6 月 29 日 サーバセキュリティ 第 12 回 :7 月 6 日 理論 : 計算論, 暗号プロトコル 第 13 回 :7 月 13 日 企業 組織のセキュリティ :ISMS, 個人情報保護法 第

Similar documents
Microsoft PowerPoint pptx

Microsoft PowerPoint pptx

情報セキュリティ 第 9 回 :2007 年 6 月 15 日 ( 金 )

ssh

1 暗号化通信におけるリスク ~ SSH に潜む落とし穴 ~ 暗号化すれば安全ですか? 目次 1. はじめに SSH とは SSH に潜む落とし穴 SSH での効果的な対策 最後に... 13

C02.pdf

Microsoft Word - winscp-LINUX-SCPを使用したファイル転送方法について

system02.dvi

目次 1. メールソフトの設定変更について... 1 (1) 設定内容 (Windows / Mac OS X / ipad / Android 等 )... 1 (2) 設定内容 ((1) の設定で送信できない場合のみ ) 設定変更操作手順... 3 (1) Windows / M

<4D F736F F D DA91B182D682CC88DA8D7382C982C282A282C42E646F63>

大阪大学キャンパスメールサービスの利用開始方法

東大センターにおけるスーパーコンピューター利用入門

3 アカウント画面で新しいアカウント作成 :[ メール ] をクリックします 4 新しいメールアドレスを使いたい方という画面の下部にある [ メールアカウントを設定する ] ボタ ンをクリックします 2

アルファメールプレミアのメールアドレスは 普段ご利用のメールソフトでもメールを送受信することができます ここでは Outlook 2013 の設定方法をご紹介します それ以外のメールソフトをご利用になる場合は 下記の基本設定項目を参考に設定を行ってください 基本設定項目 メールアカウント メールパス

[ 証明書の申請から取得まで ] で受領したサーバ証明書を server.cer という名前で任意の場所に保存してください ( 本マニュアルではローカルディスクの work ディレクトリ [C:\work] に保存しています ) 中間 CA 証明書を準備します 次の URL にアク

クラウドメール移行に伴うメーラーの設定方法設定変更の内容 :SMTP 及び POP 受信ポートの変更 & 送信セキュリティの暗号化接続 Live メールの設定方法 1. 画面上部の アカウント を選択後 直下に表示される プロパティ を選択すると 以下の画面 ( 図 1) が表示されます 図 1 2

HULFT の通信をよりセキュアに HULFT と SSH Tectia を組み合わせたセキュアで強力なファイル転送 Compatibility Note 2008 年 9 月 株式会社セゾン情報システムズの企業内 企業間通信ミドルウェアである HULFT は ファイル転送のアプリケーションとして

WebARENA SuiteX V2 EC-CUBE 2.13 インストールマニュアル ( 標準 MySQL+ 非 SSL ) 作成 :2014 年 2 月 Ver.1.1

2. FileZilla のインストール 2.1. ダウンロード 次の URL に接続し 最新版の FileZilla をダウンロードします URL: なお バージョンが異なるとファイル名が

I N D E X リダイレクト画面投稿手順 リダイレクト画面投稿手順 2 1 管理画面にログイン 2 右上の + 追加 を押す メールサービスのご利用について 4 メールソフト設定方法 ご利用のバージョンにより 画面や設定項目が異なる場

Microsoft PowerPoint pptx

FX10利用準備

ビジネスサーバ設定マニュアル_ssh_ftp編(VPS・Pro)

SmartGS-ReleaseNote-V132

メール設定 Outlook Express 6 の場合 (Windows 98 ~ XP) Outlook Express 6 の場合 (Windows 98 ~ XP) Windows XP に付属する Outlook Express 6 に αweb のメールアカウントを追加する方法についてご案

汎用プロキシ利用案内 汎用プロキシ利用案内 目次 汎用プロキシ利用案内 はじめに 汎用プロキシとは 利用可能なポート 概要 動作環境 インストール Windows <I

大阪大学キャンパスメールサービスの利用開始方法

「ビジネスサーバ」シリーズ設定マニュアル

調査結果詳細 本書は SSL/TLS アプライアンス製品の暗号設定方法等の調査報告書 の 1 部分を取り出したもの である 調査の背景 調査方法等は報告書を参考にされたい 1.x.1 章記載の表 1.x.1-1 暗号設定内容 ( デフォルト ) の見方を以下に示す CipherSuite 選択優先権

TSUBAME利用手引き

LSFE_FW

メール設定

IPCOM EX (IPCOM EX IN ソフトウェア V01) SSL/TLS アプライアンス製品の暗号設定方法等の調査報告書

目次 移行前の作業 3 ステップ1: 移行元サービス メールソフトの設定変更 3 ステップ2: アルファメール2 メールソフトの設定追加 6 ステップ3: アルファメール2 サーバへの接続テスト 11 ステップ4: 管理者へ完了報告 11 移行完了後の作業 14 作業の流れ 14 ステップ1: メー

情報処理概論(第二日目)

情報処理概論(第二日目)

Microsoft Word - Gmail-mailsoft設定2016_ docx

Microsoft PowerPoint - 【Webnner】はじめてのHULFT-WebFT.pptx

Outlook Express 6 の場合 (Windows XP) Outlook Express 6 の場合 (Windows XP) Windows XP に付属する Outlook Express 6 に αweb のメールアカウントを追加する方法についてご案内します 1 スタート をクリッ

6-3.OS セキュリティに関する知識 OS のセキュリティ機能として必要な機能と オープンソース OS とし Ⅰ. 概要てもっとも利用が期待される Linux のセキュリティ管理に関して 電子メール Web CGI DNS などの具体的な管理手法について学ぶ Ⅱ. 対象専門分野職種共通 Ⅲ. 受講

Thunderbird(Windows) 設定マニュアル 目次 1 POP 系の設定 初めて設定する場合 ( 追加メールアドレスの設定 ) 設定内容の確認 変更 メールアドレス変更後の設定変更 メールパスワード変更後の設定変更

情報処理概論(第二日目)

SFTPサーバー作成ガイド

Microsoft PowerPoint ppt

2.5 月のアクセスの状況 28 年 5 月のアクセス状況は 4 月と比べて若干減少しました これは主に Windows Messenger サービスを悪用してポップアップメッセージを送信するアクセスである 126/udp 127/udp および 128/udp などへのアクセスが減少したためです

Windows 環境での遺伝研スパコンシステムログイン手順 目次 1. 作業フロー 公開鍵 / 秘密鍵の生成 公開鍵の設置 SSH 接続確認 アカウント登録証に記載されているパスワードの変更 スパコンへのデータ転送 (

ファイルサーバ ご利用の手引き 第 1.0 版 2008 年 2 月 14 日 近畿大学総合情報システム部 (KUDOS)

導入ドキュメント

シナリオ:サイトツーサイト VPN の設定

SMB スイッチ CLI に SSH を使用してアクセスするか、または Telnet で接続して下さい

■POP3の廃止について

調査結果詳細 本書は SSL/TLS アプライアンス製品の暗号設定方法等の調査報告書 の 1 部分を取り出したもの である 調査の背景 調査方法等は報告書を参考にされたい 1.x.1 章記載の表 1.x.1-1 暗号設定内容 ( デフォルト ) の見方を以下に示す CipherSuite 選択優先権

JPNICプライマリルート認証局の電子証明書の入手と確認の手順

アルファメールプレミア 移行設定の手引き

Office365 AL-Mail

1.POP3S および SMTP 認証 1 Outlook2016 を起動します 2 Outlook2016 へようこそ ウィンドウが表示されますので 次へ ボタンを クリックします メールアカウントの追加を行う場合や Outlook2016 へようこそ ウィンドウが表示されない場合は 以下の手順を

Template Word Document

SSL サムプリントの検証 SSL サムプリントの検証はリモートユーザーがホストの信頼性を検証するために使用します この検証はリモートとホスト間の接続の安全性を確立して MITM 攻撃から保護するために実行する必要があります デフォルトで リモートユーザーが TCP/IP を使用してホストに接続しよ

改版履歴 版数 日付 内容 担当 V /5/26 初版発行 STS V /7/28 動作条件の変更 STS メール通知文の修正 V /2/7 Windows8 の追加 STS V /2/2 Windows8. の追加 STS V

Microsoft Word - SSL-VPN接続サービスの使い方

MPX8005c SSL/TLS アプライアンス製品の暗号設定方法等の調査報告書

VPN ユーザを管理し、RV016、RV042、RV042G および RV082 VPN ルータの速い VPN を設定して下さい

Microsoft Word - FTTH各種設定手順書(鏡野地域対応_XP項目削除) docx

P2P? ( )? ( SOX ) ( ) COPYRIGHT 2005 SSH COMMUNICATIONS SECURITY CORP. ALL RIGHTS RESERVED. 2

研究室LANの設定方法

IPsec徹底入門

グループ一覧を並び替える すべてのユーザー グループの並び順を変更する ユーザーの登録

<4D F736F F F696E74202D B B836F82B CC8EE888F882AB2891E6342E3794C5292E B8CDD8AB B83685D>

アルファメールプレミア 移行設定の手引き Outlook2016

アルファメール 移行設定の手引き Outlook2016

Microsoft PowerPoint - RemoteGuide pptx

インストール手順 2 セットアップの種類 [ 標準インストール (S)] [Thunderbird を既定のメールプログラムとして使用する (U)] にチェックを入れ [ 次へ (N)] をクリックします インストール手順 3 セットアップ設定の確認 [ インストール (I)] をクリックします 2

大阪大学キャンパスメールサービスの利用開始方法

Mobile Access IPSec VPN設定ガイド

NTTラーニングシステムズ株式会社

目次. はじめに.... 新規設定手順 ( 通常ポート利用 ) Windows Mail 設定画面表示 アカウントの種類の選択 表示名の設定 インターネット電子メールアドレス 電子メールサーバーのセ

1 POP 系の設定 重要事項 Windows10 のメールアプリで CCNet のメールを利用する場合 以下の点にご注意ください Windows 10 に標準でインストールされている メール アプリは 弊社のメール方式 (POP) に対応はしておりますが 本マニュアル制作時点 ( バージョン 17

スライド 1

Anonymous IPsec with Plug and Play

自己紹介 名前 : かわもと Twitter 検索 :ssh 力をつけよう 2

付録 2 システムログ一覧 () 攻撃経路 1. ファイアウォール (FW) ネットワーク型 IPS/IDS Web サーバ AP サーバ DB サーバ プロキシサーバ エラーログ SSL ログ AP ログ ホストログ 非 日時 ファイアウォールホスト名 ファイアウォールルール名及び番号 インバウン

目次 1. はじめに WEB インタフェース... 4 アクセス方法... 4 操作方法 FTP クライアント FFFTP(WINDOWS) インストール方法 アクセス方法 操作方法 CYBERD

Microsoft Word - Gmail-mailsoft_ docx

正誤表(FPT0417)

2 1: ネットワーク設定手順書 が完了後に行なってください 鏡野町有線テレビ 各種設定手順書 この手順書では以下の内容の手順を解説しています メール設定 ホームページの掲載 お客様がご利用の OS により設定方法が異なる部分があります OS をご確認の上 作業を行なってください お客

共通フィルタの条件を設定する 迷惑メール検知 (SpamAssassin) の設定 迷惑メール検知 (SpamAssassin) とは.

東北インテリジェント通信株式会社 御中

2006

証明書(Certificates)

3 自動アカウントセットアップの画面で [ 自分で電子メールやその他のサービスを使うための設定 をする ( 手動設定 )] を選択して [ 次へ ] をクリックします 4 新しいアカウントの追加画面 サービスの選択で [ インターネット電子メール ] を選択して [ 次へ ] をクリックします 2

証明書インポート用Webページ

目次 メールの基本設定内容 2 メールの設定方法 Windows Vista / Windows 7 (Windows Live Mail) Windows 8 / Windows 10 (Mozilla Thunderbird) 3 5 Windows (Outlook 2016) メ

Kerberos の設定

VPNマニュアル

<4D F736F F D2089E696CA8F4390B35F B838B CA816A>

FWA インターネットアクセスサービス SUN-AGE メール設定マニュアル XP 編 (OutlookExpress) 1-5 Vista 編 (Windows メール ) 6-17 Windows Webmail 編 23 FTP 設定マニュアル 24-1 版 2007/05 改定

MRS-NXシリーズご利用ガイド

移行設定の手引き

PowerPoint プレゼンテーション

CodeGear Developer Camp

Transcription:

情報セキュリティ 第 10 回 :2007 年 6 月 22 日 ( 金 )

今後の予定 第 10 回 :6 月 22 日 暗号化ソフトウェア :SSL,SSH 第 11 回 :6 月 29 日 サーバセキュリティ 第 12 回 :7 月 6 日 理論 : 計算論, 暗号プロトコル 第 13 回 :7 月 13 日 企業 組織のセキュリティ :ISMS, 個人情報保護法 第 14 回 :7 月 20 日 質問に答えます, おさらい問題 第 15 回 :7 月?? 日 ( 試験期間中 ) 試験 2

本日学ぶこと Web の通信を暗号化 :SSL (Secure Socket Layer) リモートログインの暗号化 :SSH (Secure SHell) https:// は HTTP + (SSL/TLS) ssh は telnet, rlogin, ftp などを置き換える 3

SSL/TLS HTTP などより下位の層に位置し, 暗号通信の枠組を提供するもの SSL と TLS (Transfer Layer Security) 大枠は同じ,TLS は SSL の後継 よく用いられるバージョンは,SSL 3.0 と TLS 1.0 4

SSL/TLS でできること HTTP の暗号化 (HTTPS) http:// から https:// へ アプリケーション層の他のプロトコルの暗号化 メール (SMTP,POP3) ファイル転送 (FTP) は FTPS(FTP Over SSL/TLS) (HTTPS) (FTPS) HTTP SMTP POP3 FTP SSL/TLS 5

暗号スイート 使用する暗号技術の お勧めセット クライアント サーバ間で暗号スイートが一致していなければ, 通信できない. 例 SSL_RSA_WITH_RC4_128_SHA SSL_RSA_WITH_RC4_128_MD5 SSL_DH_RSA_EXPORT_WITH_DES40_CBC_SHA SSL_RSA_WITH_NULL_SHA TLS_RSA_WITH_RC4_128_SHA TLS_RSA_WITH_RC4_128_MD5 RC4は対称暗号アルゴリズムの一つ DES40は鍵長 40ビットのDES NULLは暗号化しない 6

証明書 PKI の公開鍵証明書 だれが発行し, ディジタル署名をつける? ベリサイン社が最も有名 自分で作ることもできるが, 信頼度が下がる 鍵をもらえば, どのコンピュータにつけてもいいの? 鍵は通常, ホスト名 (FQDN) 単位で発行される オレオレ証明書 に注意! 偽装サイトに誘導されるかもしれない 通信が暗号化されるので安心です に騙されないように 7

ハンドシェイクプロトコル SSL/TLS 通信の確立をするため, クライアント - サーバ間で交わされるプロトコル 暗号化はしない すること 以降の通信で使用する暗号スイートを取り決める 証明書の検証により, ホストの正当性を確認する 基本的にはサーバ証明書をクライアントが検証する クライアント証明書をサーバが検証することも ( クライアント認証 ) 以降の通信で暗号化に使用する鍵など ( マスタシークレット ) を共有する 8

その他のプロトコル レコードプロトコル これ以外のプロトコルの基盤となる. 対称暗号で暗号化される. 暗号仕様変更プロトコル 暗号スイートを切り替える. 警告プロトコル エラーを通知する. アプリケーションデータプロトコル ハンドシェイクプロトコルを終えてから, 送りたい情報を ( 暗号化して ) やりとりする. 9

SSL/TLS が守らないもの 個々の暗号技術は守らない 個々の暗号技術の一つが安全でないと分かったら, それを使用しない暗号スイートを選べばよい 通信前の情報は守らない パスワード カード番号を入力したら, ショルダーハッキングやキーロガーによって知られてしまうかも 通信後の情報は守らない SMTPやPOP3の経路を暗号化しても, メールサーバ間のやり取りは平文になる 情報漏えいの原因の多くは, サーバのデータ管理ミス 10

SSH リモートホストとの通信を安全に行うためのプロトコル クライアントは, サーバ ( リモートホスト ) の認証をする サーバは, ユーザの認証をする telnet, rlogin, ftp などのコマンドを置き換える SSL/TLS や VPN (Virtual Private Network) とは別物 ローカルホスト (SSHクライアント) リモートホスト (SSH サーバ ) 11

SSH でできること リモートログイン ssh, slogin ポートの転送 ( ポートフォワーディング ) ファイルのコピー scp FTP と似た方法でファイルをコピー sftp 12

SSH の種類 製品かフリーか SSH Tectia SSH 社の製品 OpenSSH フリー.Linux でも広く使われている プロトコルバージョン SSH1 安全性に問題があり, 使われない SSH2 広く使われている 製品のバージョンとは別! 13

準備 リモートホストで SSHサーバを起動させておく TCPのポート番号 22にアクセスできるようにしておく 以下の説明で出るファイル名は,Linux + OpenSSH で ssh を利用するときの標準的なもの 14

SSH2 プロトコルの概要 クライアント ( ローカルホスト ) サーバ ( リモートホスト ) 接続要求 バージョン番号通知,ID 交換 鍵交換, ホスト認証, 暗号化情報の交換 セッション暗号化, ユーザ認証 データ通信 図の出典 : 情報セキュリティプロフェッショナル総合教科書 p.374( 一部改変 ) 15

SSH2 で使用される暗号アルゴリズム 公開鍵認証 RSAまたはDSAによるディジタル署名 鍵の共有 Diffie-Hellman 鍵交換の修正版 RC4 ( 本日のスライド p.6 参照 ) 互換の暗号アルゴリズム 認証後のデータ通信 AES / 3DES / Blowfish / Arcfour / CAST などから選ぶ データ通信の暗号化は公開鍵暗号ではなく対称暗号 鍵の共有や公開鍵認証で乱数を使う 16

サーバ公開鍵について ホスト認証 ( 利用者から見たサーバの認証 ) の注意点 サーバ公開鍵 ( サーバのホスト公開鍵 ) は,SSH サーバが最初に 1 回だけ生成する.( ユーザは生成しない.) サーバ公開鍵の送付時に man-in-the-middle 攻撃が可能! 最初に送付されるサーバ公開鍵は, ユーザの目で確認して, yes/no を選ばなければならない. 確認方法 fingerprint の照合 自己責任で yes を選ぶこともある サーバ公開鍵を, 何らかのメディアで転送してもよい. サーバ公開鍵は ~/.ssh/known_hosts に保存される. それ以降の同じサーバとの接続では, 自動的に確認される. サーバが鍵を作り直したら, クライアント側は古い公開鍵情報を削除しなければならない. 17

ユーザ認証の方法 ユーザ認証 ( サーバから見た利用者の認証 ) の注意点 パスワード認証 ログインごとにパスワードを入力従来のリモートログイン (telnet, ftpなど ) を安全に行える 字数が少なく安全性にやや不安 公開鍵認証 ログインごとに, ログイン用パスワードとは異なるパスフレーズ (passphrase) を入力 エージェント (ssh-agentコマンド) の利用により, パスフレーズ入力の省力化が可能 あらかじめローカルホストで鍵ペアを生成し, ~/.ssh/authorized_keys に公開鍵を登録しておく. どの認証方法を許可するかは,/etc/sshd/sshd_config に記載する ( 編集にはroot 権限が必要 ). 18

ポート転送 学外から ssh -L 10110:POP サーバ :110 リモートホスト を実行すると リモートホストにログインし, コマンド実行などができる. ローカルホストでは, POPサーバ :110 に代えて localhost:10110 でメール受信(POP) が安全にできる. リモートホスト -POP サーバ間は暗号化されていない ローカルホスト リモートホスト POP サーバ ssh -L ポート番号 :localhost: ポート番号リモートホスト が有用なことも 19

Windows で利用可能な SSH クライアント Cygwin の ssh コマンド UNIX 上のコマンドとほぼ同じ動作 PuTTY リモートログイン GUIで各種設定 WinSCP GUI でファイル送受信 20

PGP とSSL とSSH 共通点 セッション鍵を作り, 対称暗号で暗号化して通信する. ユーザやホストの正当性はディジタル署名による. そのために公開鍵を持つ. 公開鍵 ( 証明書 ) の正当性確認に人間が関わる. 相違点 PGPはファイル ( メール ) を暗号化する. あるいはファイル ( メール ) に署名をつける. SSLはHTTPやSMTP,POPなど, クライアント / サーバモデルの通信を暗号化する. SSHはリモートログイン ( ログアウトするまで ) を暗号化する. ポート転送などの機能で, ついでに他の通信も暗号化できる. 21