News Archiv
Da zur Zeit einige Spammer denken, sie müssten rund 2.000 Accounts pro Tag bei uns registrieren, wurde soeben die In-Band-Account-Registrierung deaktiviert. Wer einen neuen Account haben möchte, melde sich bitte per E-Mail bei uns.
Sobald unsere Administratoren andere sinnvolle Gegenmaßnahmen ausgerollt haben, wird die In-Band-Account-Registrierung wieder freigeschaltet. Wie immer warten wir voller Spannung auf E-Mails mit Kommentaren oder Kritik. –nico
Mittlerweile ist das System auf dem Rechner, auf dem unser XMPP-Server läuft, aktualisiert und mehrmals neu gestartet worden. Gerade eben gab es eine weitere kurze Unterbrechung des XMPP-Server-Betriebs, da auch für den XMPP-Server ein Update auf das aktuelle System vorgenommen wurde, hauptsächlich aus Stabilitäts- und Sicherheitsgründen.
Bei der Gelegenheit wurde auch gleich noch ein Unsicherheits-Patch eingespielt: Unser XMPP-Server akzeptiert jetzt die meisten Varianten von abgelaufenen, falsch formatierten, verwirrenden, kaputten und wahnsinnig schlechten Sicherheitszertifikaten anderer XMPP-Server. Der Grund für diese Umstellung ist, dass die meisten Zertifikate, die andere Server unserem Server innerhalb des letzten Monats vorgewiesen haben, unbenutzbar kaputt waren, und unsere Administratoren einfach nicht damit nachkommen, alle anderen Server-Administratoren zu bekehren. Unsere Benutzer sollen aber in der Zwischenzeit keine allzu großen Diensteinschränkungen hinnehmen müssen. Resultat unserer Änderung ist die Vernetzung mit mehr Servern als zuvor.
PROBIERT DAS NICHT ZU HAUSE! Das ist gefährlich.
Obwohl jetzt vermutlich schon der große Aufschrei kommt, setzen wir sogar noch eins drauf: Seit gestern am späten Nachmittag akzeptiert unser Server auch beinahe alle bekannten Arten von SSL- bzw. TLS-Kommunikation mit anderen Servern. Auch total unsicher verschlüsselte, gänzlich unverschlüsselte oder solche ohne Authentifizierung der Gegenstelle.
PROBIERT AUCH DAS NICHT ZU HAUSE! Fragt lieber eure Eltern oder Lehrerlokalen Sicherheitsexperten, ob sie euch die Theorie dahinter erklären.
So. Jetzt noch der ganz wichtige Teil für euch: Direkte Verbindungen von Clients (also in aller Regel von Software bei euch) zu unserem Server sind nach wie vor sicher. Sogar sehr (siehe frühere News). Verbindungen zwischen unserem XMPP-Server und anderen Servern verwenden mittlerweile ein anderes Paar kryptografischer Schlüssel als Verbindungen zwischen unserem XMPP-Server und Benutzern. Bei Kompromittierung des Client-zu-Server-Verbindungs-Schlüssels sind eure vergangenen Chats immer noch geheim. Diebstahl des Server-zu-Server-Verbindungs-Schlüssels legt alle vergangenen Kommunikationsvorgänge zwischen unserem XMPP-Server und fast allen anderen XMPP-Servern offen.
Darum solltet ihr nach wie vor alle Verbindungen zu anderen Servern (also folglich auch zu Benutzer-Accounts auf anderen Servern) als nicht-geheim und nicht-authentifiziert betrachten. Wir legen euch sehr ans Herz, Ende-zu-Ende-Maßnahmen wie OTR einzusetzen.
Wie immer freuen wir uns über E-Mails mit Kommentaren oder Kritik. –nico
Um unseren Benutzern noch bessere Sicherheit zu bieten, werden wir Bald™ die Verwendung von Verschlüsselung (TLS oder STARTTLS) bei (Client-)Verbindungen zu unserem Server erzwingen. Das ist schon seit Jahren angedacht und sollte kein Problem sein, da quasi alle Benutzer in letzter Zeit über eine verschlüsselte Verbindung online sind; gute XMPP-Clients kommunizieren bevorzugt mit aktivierter Verschlüsselung.
Welche Verfahren sicher sind und welche nicht, legen wir fest. Zur Zeit empfehlen wir allen unseren Benutzern, TLS_DHE_RSA_WITH_AES_256_CBC_SHA
und/oder TLS_DHE_RSA_WITH_AES_128_CBC_SHA
zu akzeptieren. (Alle uns bekannten Clients, die es unterstützen, tun das automatisch, also keine Panik, falls das gerade zu kompliziert klang.) Manche Clients sind leider kaputt oder extrem veraltet, entsprechende Meldungen leiten wir gerne an die Entwickler weiter.
Weitere, noch tollere Verfahren werden Voraussichtlich™ noch Später™ aktiviert werden. (Wer allerdings noch kein TLS in Version 1.2 kann, muss sowieso erst mal sein System auf den seit August 2008 aktuellen Stand bringen.) Wer meint, er müsse uns da dringend Beine machen, soll sich bitte per XMPP-Nachricht oder E-Mail bei uns melden.
Benutzern von Miranda IM empfehlen wir das SSLPL-Plugin, welches unter anderem die von uns empfohlenen Algorithmen verfügbar macht. Inoffizielle Kompilate sind bei uns verfügbar, wir geben aber keine Garantie für irgendwas.
Zu der Angelegenheit wird es voraussichtlich auch noch eine serverweite Nachricht bzw. eine Meldung beim Einloggen geben. Leute, die sich beschweren oder mit uns über die Thematik diskutieren möchten, sollen sich nicht scheuen, uns zu kontaktieren, wir freuen uns immer über Rückmeldungen oder Kritik. –nico
Update:
Okay, hoffentlich das letzte Wort zum SSL. Der c2s vom Jabberd scheint das nicht gebacken zu bekommen und das Problem hat wohl auch nirgendwer anders. Darum sind wir jetzt auf den jadc2s umgestiegen, hoffe das laeuft jetzt stable.
Update:
Ich hab den Jabberserver gestern mal im Debugmodus gestartet - jetzt tritt der Fehler nichtmehr auf. Murphys Law. Ihr koennt daher SSL wieder verwenden - und wenns ploetzlich nichtmehr klappen sollte, liegts wahrscheinlich am SSL Fehler und ihr muesst ohne SSL online gehen.