backslash hat geschrieben:Ich betreibe den Radius-Server im Zusammenhang mit einer OTP (OneTimePassword) Infrastruktur. Damit wechselt das Password eh bei jedem Verbindungsaufbau und ist nach Benutzung ungültig. Mein Tunnel sollte doch hiervon nicht betroffen sein oder mache ich hier einen Denkfehler? Selbst wenn durch Bruteforce ein Angreifer auf das Passwort kommt (was meiner Information nach die Schwachstelle von PAP/MS-CHAPv2 ist), ist dieser längst nicht mehr gültig.
aber er kann in dein Netz...
Kann er ja eben gerade nicht. Wie soll er das machen? Wenn er eine neue Verbindung aufbauen will, muss er das Passwort eingeben was er oben herausgefunden hat - aber dieses ist ja schon nicht mehr gültig (da bereits verwendet)
backslash hat geschrieben:PPTP ist nur bei Verwendung von MSCHAP oder MSCHAPv2 verschlüsselt - alles andere ist unverschlüsselt
Ok das wusste ich nicht - danke für den Hinweis.
Heißt in soweit also - die Daten als solche sind nicht verschlüsselt (wäre aber in diesem speziellen Falle nicht so tragisch)
Der Verbindungsaufbau geht aber nur mit gültigem Passwort (das in Klartext übertragen wird) - dieses ändert sich aber eh alle 10 Sekunden.
Habe ich noch etwas vergessen?
Dann muss ich mir hier wohl doch noch etwas anderes überlegen.
Das ist mir schon bekannt - aber hier wird ja eben genau erwähnt das lediglich der erste Schlüsselaustausch (also der Verbindungsaufbau) der Schwachpunkt ist. Und wenn ich entsprechend genug Pakete gesammelt habe mir das Kennwort mit genügend Rechenpower bruteforcen lassen kann (ähnlich wie bei WEP im WLAN)
Nun könnte der Angreifer mit dem erkannten Passwort sich neu in das VPN einwählen. - Was nun aber ja nicht möglich ist, insofern ich ein OTP verwende - da dieses alle 10 Sekunden wechselt.
Er kann sich maximal noch oben die mitgesnifften Pakete der Session mit dem ergaunerten Passwort entschlüsseln lassen.
Das wäre alles für meinen Anwedungsfall nicht so tragisch. Problematisch ist nur das der ganze Traffic ja unverschlüsselt ist, wie backslash bereits erwähnt hatte. PAP = kein MPPE