Oleme lülitanud TLS 1.3 sisse. Miks peaksite ka tegelema sellega

Oleme lülitanud TLS 1.3 sisse. Miks peaksite ka tegelema sellega

Aasta alguses, 2018–2019. aasta Interneti probleemide ja kättesaadavuse raportis oleme juba kirjutanud, et TLS 1.3 levik on vältimatu. Mõni aeg tagasi rakendasime ka ise Transport Layer Security protokolli versiooni 1.3 ning, andmete kogumise ja analüüsi järel, oleme lõpuks valmis rääkima selle ülemineku eripäradest.

IETF TLS töögrupi esimehed kirjutavad:
"Lühidalt öeldes peab TLS 1.3 andma aluse turvalisemale ja tõhusamale Internetile järgmise 20 aasta jooksul."

Arendus TLS 1.3 kasutas 10 aastat. Me Qrator Labsis, koos kogu ülejäänud tööstusega, oleme tähelepanelikult jälginud protokolli loomise protsessi algsest projektist. Selle aja jooksul pidi kirjutama 28 järjestikust mustandi versiooni, et 2019. aastal nägi ilmavalgust tasakaalustatud ja juurutamiseks mugav protokoll. TLS 1.3 aktiivne tugi turul on juba ilmne: usaldusväärse ja tõestatud turvaprotocoli rakendamine vastab aja nõudmistele.

Eric Rescorla (Firefoxi tehniline direktor ja TLS 1.3 ainus autor) sõnul intervjuus The Register'ile:

«See on täielik asendusteenus TLS 1.2, mis kasutab samu võtmeid ja sertifikaate, seega saavad klient ja server automaatselt suhelda TLS 1.3 kaudu, kui mõlemad seda toetavad,» ütles ta. «Juba on olemas hea tugi raamatukogude tasandil ning Chrome ja Firefox lubavad TLS 1.3 vaikimisi.»


Samas töögrupis IETF TLS lõpetatakse RFC-i ettevalmistamine, mis kuulutab vanad TLS-i versioonid (välja arvatud ainult TLS 1.2) aegunuks ja kasutuskõlbmatuks. Tõenäoliselt näeb lõplik RFC päevavalgust suve lõpuks. See on veel üks signaal IT-sektorile: krüptimisprotokollide uuendamist ei tohiks edasi lükata.

Praeguste TLS 1.3 rakenduste loetelu on saadaval Githubis kõigile, kes otsivad kõige sobivamat raamatukogu: https://github.com/tlswg/tls13-spec/wiki/Implementations. On ilmne, et värskendatud protokolli vastuvõtt ja toetamine toimub — ja juba on alanud — kiirete sammudega. Arusaam, kui põhjalikuks on krüpteerimine tänapäeva maailmas muutunud, on piisavalt laialt levinud.

Mis on muutunud võrreldes TLS 1.2-ga?

Uusimad Internet Society märkmed:
«Kuidas teeb TLS 1.3 maailma paremaks?»

TLS 1.3 sisaldab teatud tehnilisi eeliseid, nagu lihtsustatud käepigistamisprotsess (handshake) turvalise ühenduse loomiseks, samuti võimaldab see klientidel kiiremini serveritega sessioone uuendada. Need meetmed on suunatud ühenduse loomise latentsuse ja ebaõnnestunud ühenduste arvu vähendamisele, mis sageli esinevad nõrkadel kanalitel, mis kasutatakse tihti põhjenduseks ainult krüpteerimata HTTP-ühenduste pakkumisele.

Samuti on oluline, et on lõpetatud mitmete aegunud ja ebaturvaliste krüpteerimis- ja räsimisalgoritmide tugi, mille kasutamine on endiselt lubatud (kuigi mitte soovitatav) varasemate TLS-i versioonidega, sealhulgas SHA-1, MD5, DES, 3DES ja AES-CBC, samal ajal kui toetatakse uusi krüptosuite'e. Teised täiustused hõlmavad rohkem krüpteeritud käevõtte elemente (nt nüüd on krüpteeritud sertifikaadi teabe vahetus), et vähendada vihjeid võimalikele liikluse pealtkuulajatele, samuti edendusi edasise saladuse tagamisel teatud võtmevahetusrežiimide kasutamisel, nii et ühendus peaks igal ajahetkel olema turvaline, isegi kui selle krüpteerimiseks kasutatavad algoritmid tulevikus kompromiteeritakse.

Kaasaegsete protokollide ja DDoS-i arendamine

Kuidas võib-olla olete juba lugenud, protokolli arendamise ajal ja isegi pärast seda, IETF TLS-i töögrupis ilmnesid tõsised erimeelsused. On juba selge, et üksikutel ettevõtetel (sealhulgas finantsasutustel) tuleb muuta oma võrgu turvameetmeid, et kohanduda protokolli sisseehitatud nõuetega. täiuslik edasiulatuv salajasus.

Selleks vajalike põhjuste osas on dokument, mille autoriks on Steve Fenter.. 20-leheküljelises töös tuuakse välja mitmeid näiteid, millal võib ettevõte soovida dekrüpteerida out-of-band liiklust (mida PFS ei luba) seire, regulatiivsete nõuete täitmise või rakendustaseme (L7) DDoS-rünnakute kaitse tagamiseks.

Oleme lülitanud TLS 1.3 sisse. Miks peaksite ka tegelema sellega

Kuigi me ei ole kindlasti valmis arutama regulatiivseid nõudeid, on meie enda lahendus rakendustaseme DDoS-rünnakute neutraliseerimiseks (sealhulgas lahendus, mis ei nõua tundliku ja/või konfidentsiaalse teabe avalikustamist) loodi 2012. aastal arvestades PFS-iga, seega ei olnud meie klientidel ja partneritel serveri TLS-i versiooni uuendamise järel oma infrastruktuuris muudatusi teha.

Samuti ei ole alates rakendamise hetkest esinenud probleeme, mis oleks seotud transpordi krüptimisega. Ametlikult: TLS 1.3 on valmiduses tootmises kasutamiseks.

Kuid siiski on probleem, mis on seotud järgmist põlvkonda protokollide arendamisega. Probleem seisneb selles, et protokollide arengu edenemine IETF-is sõltub tavaliselt teadusuuringute tulemustest, samas kui akadeemiliste uuringute seisund jaotatud teenuste keelamise rünnakute leevendamise valdkonnas on üsna kehv.

Näiteks võib hea näitena väljenduda peatükis 4.4 IETF-i mustandis "QUIC Manageability" («QUIC-i haldamine»), mis on osa tulevasest QUIC protokollide kogumist: seal öeldakse, et "kaasaegsed meetodid [DDoS-rünnakute] avastamiseks ja leevendamiseks sisaldavad tavaliselt passiivset mõõtmist ja andmete kasutamist võrguvoogude kohta".

Viimati, tõepoolest, esineb see väga harva reaalsetes ettevõtte keskkondades (ja on vaid osaliselt kohaldatav internetiteenuse pakkujate suhtes), ning igal juhul ei ole see tõenäoliselt "üldine juhtum" reaalses maailmas — kuid see figureerib pidevalt teaduslikes väljaannetes, tavaliselt ilma katsetamiseta potentsiaalsete DDoS-rünnakute kogu spektri, sealhulgas rakendustaseme rünnakute osas. Viimased, vähemalt tänu TLS-iga tehtud globaalsele juurutamisele, ei saa selgelt tuvastada passiivse võrgu pakettide ja voogude mõõtmise kaudu.

Sarnaselt ei tea me veel, kuidas DDoS-neutraliseerimise riistvara tootjad kohanduvad TLS 1.3 reaalsustega. Out-of-band protokolli toetamise tehniliste keerukuste tõttu võib uuendamise jaoks kuluda mõni aeg.

Õigete eesmärkide seadmine teaduslike uuringute suunamiseks on DDoS-neutraliseerimise teenuste pakkujatele tõsine ülesanne. Üks valdkond, kust alustada arendamist, on — uurimisgrupp SMART IRTFile, kus teadlased saavad teha koostööd tööstusega, et selgitada oma teadmisi probleemvaldkonnas ja leida uusi uurimissuundi. Ootame sooja südamega kõiki teadlasi, kes võivad tulla — meiega saab ühendust võtta küsimuste või ettepanekute osas, mis on seotud DDoS-uuringute või SMART uurimisrühmaga, aadressil rnd@qrator.net

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster