公司连接 802.11X 时自动下发证书,本地无 Client,这种情况下能被监控数据吗?

2019-12-19 11:52:54 +08:00
 tyhunter
Macbook 到手后,本地确认无 Client 存在就被我抹盘全部重装了
网络认证策略是 802.11X ,连接成功后会自动下发证书
我从 keychain 里大概看了下,并且设置为仅保留 EAP 和 X.509 两项为信任
Chrome 下小绿锁内证书项点开为所访问网站签发的证书
请教下大佬们,这是不是不会被 MITM 中间人攻击监控 https 数据了
https://tva1.sinaimg.cn/large/63d523eegy1ga1w2heflbj21140u8n2g.jpg
1292 次点击
所在节点    问与答
5 条回复
xfspace
2019-12-19 12:01:45 +08:00
root/sub CA 能签发证书 MITM 要种这种证书

user/device certificate 不能在签证书
jeblur
2019-12-19 12:32:11 +08:00
以我的理解,802.1x 是终端接入策略,规定了终端是否有权限接入能怎样接入。
访问网站时,身份的识别是由 https 的证书在服务端私钥加密之后丢给终端公钥解密确认的,理论上中间人如果能截获私钥加密的数据包再用他的私钥加密丢给终端那他就可以冒充终端用户,但那也得先过 802.1x 认证接入后了
chinvo
2019-12-19 12:45:03 +08:00
这是个 802.11x 的终端证书吧,是不能再签发子证书的
tyhunter
2019-12-19 12:53:35 +08:00
@xfspace
@chinvo
@jeblur 感谢解答,虽然有点迷惑,可不可以这么理解,802.11x 下发的是终端证书,只作为入网的认证,如果公司要进行数据的监控,需要签发 MITM 证书或者在本地安装 Client ?这样是不是目前我的 HTTPS 数据是安全的,不会被截获和解密?
chinvo
2019-12-19 13:07:46 +08:00
@tyhunter #4 签发 mitm 证书的重点在于要给你安装一个自签发的根( ca )证书

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/630458

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX