パスワードを忘れた? アカウント作成
9415 story

PPTPのパスワード解析ツール 17

ストーリー by Oliver
恥ずかしいパスワードがバレます 部門より

shibaten曰く、"本家の記事によると、Cisco独自の無線LAN用認証プロトコルLEAPのパスワードを解析するツールAsleapが最新版では、PPTPのパスワード解析にも対応した。LEAPもしくはPPTPを使っている人は他の安全な方式への変更か、それが難しいならば、パスワードが洩れても平気なようにパスワードポリシーの強化などの対策が必要になりそうだ。"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Artane. (1042) on 2004年12月30日 17時55分 (#672494) ホームページ 日記
    PPTPの改良を待たないでVPNを組むにはIPSecかPPP over SSHあたりで暗号アルゴリズムに気をつかうのがベターになったということですね。
    IPSecは基本的にIPv6アドレスが割り振られていないといけなくて、IPv6アドレスを取るには固定のグローバルIPv4アドレスがないと取得できなかったと記憶してるのですが、今は違うのでしょうか?
    # 作業場が動的にグローバルなIPv4アドレスを割り振られているので
    # IPv6が使えないと思っていますが(;´Д`)

    • Re:と言うことは (スコア:2, 参考になる)

      by parsley (5772) on 2004年12月30日 18時03分 (#672497) 日記
      >IPSecは基本的にIPv6アドレスが割り振られていないといけなくて、IPv6アドレスを取るには固定のグローバルIPv4アドレスがないと取得できなかったと記憶してるのですが、今は違うのでしょうか?

      IPv4でもIPSecは可能だし、IPv6でMandatoryになったということとごっちゃになっているのではないでしょうか?今はというか、最初から。

      IPv6もIPv4とは別に取る手段はあるけれど、ポピュラーかどうか知らないので、パス。 x
      --
      Copyright (c) 2001-2014 Parsley, All rights reserved.
      親コメント
    • by Anonymous Coward
      そんな時こそ、SoftEther VPN 2.0 [srad.jp]の出番。
    • by Anonymous Coward
      L2TPもダメになっちゃんたんですか?
      • by Anonymous Coward
        L2TP単体では暗号化は提供されませんので通常は使用しませんIPSec over L2TPは大丈夫でしょう
  • 自分は (スコア:1, おもしろおかしい)

    by Anonymous Coward on 2004年12月30日 19時15分 (#672516)
    平文だから無問題
  • PPTPと一口に言っても、認証と暗号化の組合わせがいくつかあったハズだけど、
    どういった条件で解析可能なのだろう。
  • by greentea (17971) on 2004年12月30日 23時09分 (#672567) 日記
    >恥ずかしいパスワードがバレます 部門より.

    Oliver氏は/.Jの管理に恥ずかしいパスワードを使ってるのだろうか
    参考資料? [americanjoke.com]
    --
    1を聞いて0を知れ!
  • by Anonymous Coward on 2004年12月30日 19時12分 (#672513)
    複雑さが低いパスワードにおいて解析されうる可能性があるという
    のは既知の事実であり今日になって判明したわけではないと思いま
    す。

    どの程度複雑なパスワードを持っていれば、どの程度の脅威からの
    攻撃に耐えうるかを示さないと全く意味を持たないのではないでし
    ょうか?

    例えば私はMS Chap version 2を利用しています。これは安全?
    • by shibaten (4263) on 2004年12月30日 20時36分 (#672538) 日記
      補足します。

      Anonymous Coward (#672513) wrote:
      > 複雑さが低いパスワードにおいて解析されうる可能性があるという
      > のは既知の事実であり今日になって判明したわけではないと思いま
      > す。

      はい。飽くまでも「解析ツールが公開された」という記事です。

      作者から Microsoft へ、顧客に注意を促すようにと、ツールを
      送ったにも係わらず、返事が芳しくなく、公開に踏み切った、
      ということのようです。

      > どの程度複雑なパスワードを持っていれば、どの程度の脅威からの
      > 攻撃に耐えうるかを示さないと全く意味を持たないのではないでし
      > ょうか?

      論文等があった気もするのですが、すぐには見付かりませんでした。
      実際に Asleap に解析させてみるのはいかがでしょうか? :-)

      > 例えば私はMS Chap version 2を利用しています。これは安全?

      その MSCHAPv2 こそ、まさにターゲットです。

      George Ou 氏のブログのエントリ [zdnet.com] によれば、
      PPTP の認証を MS-CHAv2 から EAP-TLS へ移行するか、
      L2TP/IPSEC ベースの VPN へ移行するのがよさげです。
      親コメント

      • 作者から Microsoft へ、顧客に注意を促すようにと、ツールを
        送ったにも係わらず、返事が芳しくなく、公開に踏み切った、
        ということのようです。

        どこかで聞いたような・・・著作権関係で・・・
    • 本人もログオンできない。

      # 複雑なパスワードを「自分で考えた」としてもすぐ忘れるの(T_T)およよ。
      --
      大槻昌弥(♀) http://www.ne.jp/asahi/pursuits/ootsuki/
      親コメント
typodupeerror

海軍に入るくらいなら海賊になった方がいい -- Steven Paul Jobs

読み込み中...