[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[connect24h:8183] Re: SoftEther VPN User-mode Router 2.0
- To: connect24h@xxxxxxxxxx
- Subject: [connect24h:8183] Re: SoftEther VPN User-mode Router 2.0
- From: Djnii! <genie@xxxxxxxxxxxxxxxx>
- Date: Tue, 28 Dec 2004 00:20:31 +0900
内藤です。
>また、SSL-VPNはアプリケーション層で動いていますから、wormに感染
>したマシンがSSL-VPN経由でアクセスしようとしても、なかなか侵入でき
>ませんね。SoftEther VPN Serverがwormに感染すると、ダイレクトに社内
>にL2レベルで接続された状態でwormが蔓延することになります。
>これは看過できないリスクですね。
最近のSSL-VPNは利便性追求の結果、PPP over SSL(https)のような機能を実装している物もあります。
むしろ、Port Forwardingは互換性に難があることが多く、既に主流ではないかもしれません。
その代わりに、接続時にActiveXでAnti-Virusツールが稼働しているかプロセスをチェックしたり、
と言う機能が載っている物もありますが、何となく泥縄ですね。
どこからでも使える=使う端末を制限できない という問題を払拭することはできません。
また、SoftEther VPNの場合はワームだけではなく、(たまたま当たった)STPやVRRP、それどころか
デフォルトルートを示すルーティングプロトコルが飛び込んできたらどうなるか?と言うリスクもあります。
ユーザがWindowsXPのブリッジにバインドしてしまえばL2で抜けますので、
RIPv1なんて使ってれば簡単にパケットを全部奪えます。
かなり利用者の善意に依存するツールだと思いますよ。
最悪組織内のEthernetポートを外部に開放するのと同等のリスクです。
ネットワーク利用規則としてSoftEtherの使用を禁止している企業はみたことがあります。
--[PR]------------------------------------------------------------------
■■━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┓
■ 幻のデザインPC「dynabook REALFLEET MODEL」が復活! ■
┗━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━■■
<Excite ism Select Shop> 100台限定で絶賛発売中!
http://ad.freeml.com/cgi-bin/ad.cgi?id=cZAvb
------------------------------------------------------------------[PR]--
■GMO GROUP■ Global Media Online www.gmo.jp