Synology 設定連結 OPnsese VPN Server

因為 Synology 群暉的內建VPN Client版本問題,在OPnsense中OpenVPN的一些設定不支援:TLS驗證中的加密、使用TLS憑證驗證身分;匯出時也需要分別匯出ovpn設定檔、客戶端憑證與防火牆的CA,在去整包匯出TLS-Auth證書並一一匯入NAS中才能使用。

需要哪些東西

Synology的OpenVPN建立畫面截圖

可以看到需要使用者名稱、密碼、.ovpn設定檔與CA憑證、用戶端憑證、用戶端金鑰與TLS-auth金鑰,以下說明這堆東西要去哪裡匯出:
另外,你應該先產生自己的CA來發證書,不過這篇文章是用來教NAS連線的,所以假設你應該已經弄好CA那塊了,CA的公鑰就是上面那張圖的CA 憑證。

使用者的建立

建立一個使用者,並在建立時勾選「按下以建立使用者憑證。」,注意憑證類型要選用戶端憑證,簽發者選和你OpenVPN憑證同一張。
建立完使用者與使用者證書後去系統: 信任: 憑證把憑證和私鑰下載下來,注意是分開的,不是p12檔案,自此你有了用戶端憑證與用戶端金鑰。

ovpn檔案和TLS-auth金鑰

Ovpn檔案要去VPN: OpenVPN: 用戶端匯出,類型選壓縮檔,解壓縮後就會有TLS-auth金鑰與ovpn檔案了,個人金鑰是P12檔案,這個不能使用。

功能強大的加密電子郵件 ProntonMail

今年(2017)農曆年前,美國總統川普就職時,史諾登使用的電子郵件服務 Lavabit 說要重新開張了,其主打加密的電子郵件使我想起了瑞士的質子郵箱Protonmail,當初創立於日內瓦的電子郵件公司如今已不可同日而語。相較於草創時期,新增了VPN、GPG,亦支援手機APP及Tor訪問,當然本業的隱私服務也是相當紮實,還增加了靈活性。

閱讀全文

HSTS是什麼 – HTTP Strict Transport Security

HSTS是一種安全性的政策,要求瀏覽器”一定”要使用Https,並且只能建立安全的Https連線;因應使用者看到警告總是會下意識地按下跳過,所以HSTS就是為了讓使用者跳不過去所設下的限制。

技術原因先不論(有興趣自己Wiki),網站啟用了HSTS之後,最大的差別在於說使用者無法自行忽略安全性警告,所以減低了中間人攻擊的風險;當然若是憑證過期或是錯誤,使用者也無法進入網站。

HSTS是儲存於瀏覽器中,所以就算網站關閉HSTS,使用者也會保存最長一年的紀錄;所以若是你啟用了HSTS,就應該要確保自己的網站Https是有效且正確的。

關於跳過這個的方式,請關注(就是點選瀏覽器,使其保持最上)並按下”badidea”,Chrome就會忽略HSTS了。

在Cloudflare啟用真正安全的嚴格SSL

CloudFlare付費SSL選項

Cloudflare提供了免費的SSL功能,但是分為了靈活的SSL與嚴格的SSL;靈活的SSL完無法讓你的網站獲得真正的安全,但是我看網路上的文章有僅只於此,嚴格的SSL才是對你的讀者負責任的方式,不然就只是欺騙你的讀者信任你的網站而已。
但是我目前找不到教學教大家設定SSL,所以本篇就是來教大家啟用嚴格的SSL。

閱讀全文