Hallo bell.
bell wrote:Ich muss zugeben zuerst war ich irritiert dass es solch eine Lösung nicht gibt btw nichts aktiv gepflegt wird. Aber wenn ich mehr drüber nachdenke wundert es mich nicht. Denn egal wie gut die Lösung wäre, wäre sie immer noch ein Hack/Bastelei um ein konzeptionelles Problem in dem Netzwerk-Aufbau zu vertuschen.
Bedenke dass die Verschlüsselung ein Overhead ist und wie jede Software-Lösung auch anfällig für Angriffe. Du hättest also zwei Probleme:
1. Die Verschlüsselung kostet Zeit. Selbst wenn der Rechner diese on-the-fly machen kann so gibt es ein Zeitverzug der die Ping-Zeiten runterzieht. Wenn ich Dich richtig verstanden habe so geht es um Zeitkritische Anwendungen.
Wenn ich im Netzwerk verschlüssele, hat das gegenüber einer nicht-verschlüsselten Lösung natürlich Nachteile. Wo ich verschlüssele (im Rechner oder in speziellen Netzwerkkomponenten) ist dabei erst mal grundsätzlich egal.
Es geht nicht um irgendeine Anwendung, sondern (hier) um die technische Ausgestaltung eines Konzeptes, das u.a. Netzwerkverschlüsselung vorsieht - und zwar bezieht sich dieser Thread auf alles, was da
aus einem Rack an IP Netzwerk herauskommt. Dabei versuche ich natürlich eine Lösung zu finden, die möglichst wenig Einschränkungen bedeutet (operativ und technisch).
bell wrote:
2. Wenn Du alle mit dem selben Schlüssel verschlüsselst und dieser mal irgend wie in die falschen Hände kommt, so kann ein "Maulwurf" die ganze Zeit mitlauschen und alles verstehen.
Die Verschlüsselung läuft hier normalerweise über TPM und Trustcenter. Inwieweit das für die hier vorgeschlagenen Tools kombinierbar ist, kann ich nicht sagen. Das wäre zu untersuchen, sofern sie überhaupt (aus anderen Gründen, s.o.) in Frage kommen. (TPM kann bei einigen VPNs verwendet werden.)
bell wrote:
Wie wäre es konzeptionell richtig? Die Server müssen für die vertrauliche Kommunikation ein eigenes Netzwerk-Segment haben in dem sie frei und unverschlüsselt mit einander kommunizieren können. Das Schulbuch-Konzept dazu ist DMZ. Dies gilt als richtig "Professionell". Davon kann man jedoch je nach Anforderung/Bedarf abweichen, was jedoch die Sicherheit reduziert. Die niedrigste Stufe wäre: Du steckst in jeden der betroffenen Server eine zweite Netzwerkkarte und dadran bildest Du mit roten Kabeln ein neues Secure-Netzwerksegment. Dann können die Server wie gehabt im alten Netz hängen, unter einander jedoch über die rote abhörsichere Leitung reden.
Wie schon geschrieben, ich kann hier (leider) über das Konzept nichts schreiben. Versuch erst gar nicht, es zu ergründen - ich kann mich dazu nicht äußern (egal ob Du richtig oder falsch liegst) und Du wirst zu 99% falsch liegen, da Du die Gründe nicht kennen kannst.
Viele Grüße, ixo