DEP 등록 중에 iPad SSL / TLS 트래픽을 검사 할 수 있습니까?


1

DEP 인증서 설정을 사용하여 MDM에 등록해야하는 수백 대의 iPad 장치를 계획하고 있지만 사용중인 네트워크는 나가는 트래픽의 허용 여부를 결정하기 위해 중간 기술에서 man을 사용하여 SSL / TLS 트래픽을 검사합니다.

이 검사는 등록을 방해합니까?


다른 질문에 오신 것을 환영합니다. 중간 프록시 / 손상으로 인해 등록에 실패한 iPad의 문제를 해결하려고하십니까? 또는 트래픽을 스누핑하여 리버스 엔지니어링 할 수 있습니까?
bmike

@bmike 저는 트래픽을 검사 할 수있는 (중간에있는 사람) 트래픽이 Apple에 허용되는 네트워크에 수백 대의 iPad를 등록하려고하는데 문제를 시각화하려고합니다. 따라서 여전히 문제 해결을 시도하지 않고 문제를 피하려고합니다.
Eloy Roldán Paredes

OK-더 편집하기 위해 노력했지만 더 분명한 질문입니다. 하나의 테스트 등록 결과를보고하고 작동 방법을 요청하려면 SSL / MITM 검사의 작동 방식에 대해 더 알아야합니다. 검사는 실제 트래픽을 수정하지 않습니다. 제 설정은 실제로 트래픽 엔드 포인트를 무단 변경하고 단순히 "검사"하는 것이 아니라 MITM의 세부 사항이이를 수행 / 중단 할 것입니다 ...
bmike

중간자 (man-in-the-middle)를 수행 할 때 a) 연결을 시작하는 엔드 포인트에 경고가 표시되고 계속하려면 수락해야합니다. 또는 b) 연결을 시작하는 엔드 포인트에서 가짜 인증서를 생성하는 루트 CA가 설치됩니다. 내 경우에는 iPad에 루트 CA를 설치하고 싶지만 가능한지 또는이 루트 CA를 자동으로 설치할 수 있는지 알 수 없습니다 (필자의 경우 수백 개의 장치를 기억하십시오). 자동 프로세스이기 때문에 루트 CA가 설치되지 않은 경우 사용자에게 경고를 받을지 여부도 알 수 없습니다 ...
Eloy Roldán Paredes

1
네, 작동하지 않습니다. DEP는 사용자 개입없이 이러한 "가짜"인증서를 푸시 할 수 있도록 장치를 MDM에 등록하는 것입니다. MITM 설정 방법을 이해하고 있다면 장바구니가 말보다 앞서 있습니다.
bmike

답변:


2

DEP 프로그램과 iOS 보안 설계는 기본적으로 사용자 지정 CA / 인증서를 설치해야하는 네트워크를 사용하여 장치를 등록하려는 시도를 방해 할 수 있습니다.

  1. iOS는 MDM에 등록하거나 감독하지 않고 신뢰 인증서 자동 설치를 자동화하지 않습니다. MITM 서버가 Apple 소유 및 운영되는 것처럼 보이는 불법 인증서에 해당하지 않는 한이 초기 등록을 막을 수 있습니다. 나는 comodo, symantec 및 기타 업체가 Apple, Google 및 기타 OS 공급 업체의 뜨거운 물에 들어 인증서가 아닌 엔티티에 인증서를 발급한다는 점에서 불법이라고 말합니다.
  2. 장치가 MDM에 입력되면 Wi-Fi 프로파일 및 CA 인증서를 푸시 한 다음 SSL / TLS 및 iOS와 Apple 간의 기타 암호화 된 트래픽을 "검사"중인 네트워크에 가입하거나 최소한 암호 해독 / 재 시도를 시도 할 수 있습니다 트래픽을 -encrypy / 검사합니다.
  3. DEP는 사용자가 사용자 지정 인증서를 수락 할 수없는 OS 설정 지점에서 실행됩니다.이 설정은 홈 화면이 설정 스크립트 / 기본 제공 환경의 일부로 사용자에게 처음 표시되기 전에 실행됩니다.

이 내용은 https://www.apple.com/business/dep/https://ssl.apple.com/business/docs/DEP_Guide.pdf 에 나와 있으며 "판매 된 "에 도움을 요청하십시오.

나는 당신이하고있는 일로 애플을 놀라게하고 DEP를 종료 할 위험이 있습니다. 또한 다른 대기업 고객과 동일한 "검사"요구가 있고 설계를 둘러 볼 수있는 문서화되지 않은 방법이 있거나 Apple에 대한 초기 트래픽 만 지우고 장비가 일단 점검되면이를 검사 할 수있는 엔지니어가 있습니다. 등록했습니다.

DEP에 가입 할 때 Apple과 자세한 법적 계약을 맺게되므로 Apple은 조직을 철저히 조사하기 때문에 해당 내용을 자세히 읽어보고 싶을 것입니다. 후프는 처음부터 DEP에 적합합니다.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.