Hide VPN users' passwords in virtual router (use PAP instead of CHAP)
- Langage dominant
- Java
- Étoiles
- 3.1k
- Forks
- 1.4k
- Merge moyen
- 6 j 19 h
- PR mergées (30 j)
- 32
Description
##### ISSUE TYPE
* Improvement Request
##### COMPONENT NAME
~~~
Remote Access VPN Services (L2TP-over-IPsec)
~~~
##### CLOUDSTACK VERSION
~~~
4.19, 4.20
~~~
##### CONFIGURATION
- Remote Access VPN Service enabled on guest networks or VPCs
- Create VPN Users
##### SUMMARY
The users' credentials for the VPN remote access service are in plaintext in /etc/ppp/chap-secrets file. Even though the VRs are secured and only the platform administrators have access to them, it is not a good practice and and may even have security consequences to leave the passwords in plain text.
It would be a good improvement if it were possible to hashing this data (or something like that).
##### STEPS TO REPRODUCE
~~~
- Enable VPN remote access service in guest network or VPC
- Create a VPN User
- Verify that the /etc/ppp/chap-secrets file on the virtual router contains the VPN user credentials in plaintext.
~~~
##### EXPECTED RESULTS
~~~
User credentials should not be in plaintext.
~~~
##### ACTUAL RESULTS
~~~
User credentials are in plaintext.
~~~
Guide de contribution
Ouvrir le guide de contribution
Piste de recherche
Commencez par le chemin de provisioning de Remote Access VPN Service pour les routeurs virtuels et examinez comment /etc/ppp/chap-secrets est généré. Déterminez l’approche d’authentification prise en charge et ses implications en matière de sécurité avant de modifier le comportement. Le travail est terminé lorsque les identifiants VPN ne sont pas stockés en clair et que la couverture VPN pertinente vérifie le résultat.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Domaine
- networking, security
- Type d'issue
- Fonctionnalité
- Difficulté
- 5/5
- Temps estimé
- Plus d'une semaine
- Activité
- À l'abandon
- Clarté
- À clarifier
- Accessibilité débutants
- 25/100