E kemi aktivizuar TLS 1.3. Pse duhet ta bëni edhe ju të njëjtën gjë

E kemi aktivizuar TLS 1.3. Pse duhet ta bëni edhe ju të njëjtën gjë

Në fillim të vitit, në raportin mbi probleme dhe disponueshmërinë e internetit për vitin 2018-2019 ne tashmë kemi shkruar, se përhapja e TLS 1.3 është e paevitueshme. Disa kohë më parë, ne vetë implementuam versionin 1.3 të protokollit Transport Layer Security dhe, pasi mbledhëm dhe analizuam të dhënat, përfundimisht jemi gati të flasim për veçoritë e këtij kalimi.

Kryetarët e grupit të punës IETF TLS shkruajnë:
"Me shkurt, TLS 1.3 duhet të ofrojë një themel më të sigurt dhe më efikas për Internetin në 20 vitet e ardhshme."

Zhvillimi TLS 1.3 ka zgjatur 10 vjet. Ne në Qrator Labs, së bashku me gjithë industrinë tjetër, kemi ndjekur me kujdes procesin e krijimit të protokollit nga projekti fillestar. Gjatë kësaj kohe ishin të nevojshme 28 versione radhazi të draftit për të arritur në një protokoll të balancuar dhe të lehtë për tu implementuar në vitin 2019. Mbështetje aktive për TLS 1.3 nga tregu tashmë është e dukshme: implementimi i një protokolli sigurie të provuar dhe të besueshëm përmbush kërkesat e kohës.

Sipas Eric Rescorla (drejtori teknik i Firefox dhe autori i vetëm i TLS 1.3) në një intervistë për The Register:

"Kjo është një zëvendësim i plotë i TLS 1.2, duke përdorur të njëjtat çelësa dhe certifikata, për këtë arsye klienti dhe serveri mund të komunikojnë automatikisht përmes TLS 1.3, nëse të dy e mbështesin atë," tha ai. "Tashmë ka mbështetje të mirë në nivelin e bibliotekave, dhe Chrome dhe Firefox përfshijnë TLS 1.3 si standard."


Paralelisht, grupi i punës IETF TLS po përfundon preparatën e RFC, duke shpallur versionet e vjetra të TLS (përveç vetëm TLS 1.2) të papërshtatshme dhe të papërdorshme. Më shumë gjasa, RFC përfundimtar do të publikohet deri në fund të verës. Ky është një sinjal tjetër për industrinë IT: azhurnimi i protokolleve të enkriptimit nuk duhet kaluar në dorë.

Lista e implementimeve aktuale tĂ« TLS 1.3 Ă«shtĂ« nĂ« dispozicion nĂ« Github pĂ«r tĂ« gjithĂ« ata qĂ« kĂ«rkojnĂ« bibliotekĂ«n mĂ« tĂ« pĂ«rshtatshme: https://github.com/tlswg/tls13-spec/wiki/Implementations. ËshtĂ« e dukshme se pranim dhe mbĂ«shtetje e protokollit tĂ« azhurnuar do tĂ« jetĂ« - dhe Ă«shtĂ« duke ndodhur - me hapa tĂ« shpejtĂ«. Kuptimi se sa thelbĂ«sor Ă«shtĂ« enkriptimi nĂ« botĂ«n moderne Ă«shtĂ« pĂ«rhapur mjaft gjerĂ«sisht.

ÇfarĂ« ka ndryshuar krahasuar me TLS 1.2?

Nga shënime nga Internet Society:
"Si e bën TLS 1.3 botën më të mirë?"

TLS 1.3 pĂ«rfshin avantazhe tĂ« caktuara teknike — siç Ă«shtĂ« procesi i thjeshtuar i dorĂ«zimit (handshake) pĂ«r tĂ« vendosur njĂ« lidhje tĂ« sigurt — si dhe lejon klientĂ«t tĂ« rifillojnĂ« mĂ« shpejt seancat me сДрĐČДрët. KĂ«to masa synojnĂ« tĂ« reduktojnĂ« vonesĂ«n nĂ« krijimin e lidhjeve dhe numrin e lidhjeve tĂ« dĂ«shtuara nĂ« kanale tĂ« dobĂ«ta, tĂ« cilat shpesh pĂ«rdoren si justifikim pĂ«r ofrimin e vetĂ«m lidhjeve HTTP pa enkriptim.

Një tjetër aspekt i rëndësishëm është se mbështetja për disa algoritme të vjetra dhe të pasigurta të enkriptimit dhe hash-it është eliminuar, të cilat ende lejohet të përdoren (ndonëse nuk rekomandohen) me versionet më të hershme të TLS, duke përfshirë SHA-1, MD5, DES, 3DES dhe AES-CBC, njëherësh duke shtuar mbështetje për grupe të reja çelësash. Përmirësime të tjera përfshijnë më shumë elemente të enkriptimeve të dorëzimit (p.sh. tani shkëmbimi i informacionit mbi certifikatën është i enkriptuar), për të reduktuar volumet e sugjerimeve për ndonjë interceptues të mundshëm të trafikut, si dhe përmirësime në sigurinë e avansuar të së ardhmes kur përdoren disa metoda të shkëmbimit të çelësave, në mënyrë që komunikimi në çdo kohë të jetë i sigurt, edhe nëse algoritmet e përdorura për enkriptimin e tij janë kompromentuar në të ardhmen.

Zhvillimi i protokolleve moderne dhe DDoS

Siç mund ta keni lexuar tashmë, gjatë zhvillimit të protokollit dhe madje pas, në grupin e punës IETF TLS ka pasur përplasje të dukshme. Tani është e qartë se disa biznese (duke përfshirë institucione financiare) do të duhet të ndryshojnë mënyrën e sigurimit të rrjetit të tyre për t'u përshtatur me sigurinë që tani është e integruar në protokoll siguri e përsosur për të ardhmen.

Arsyet për të cilat mund të nevojitet kjo janë të përshkruara në një dokument, të shkruar nga Steve Fenter. Në një dokument 20-faqësh përmenden disa shembuj kur një biznes mund të dëshirojë të bëjë dekodimin e trafikëve jashtë-bandë (çfarë PFS nuk e lejon), për qëllime monitorimi, përputhjeje me rregullat ose për të siguruar mbrojtjen nga sulmet DDoS në nivel aplikacioni (L7).

E kemi aktivizuar TLS 1.3. Pse duhet ta bëni edhe ju të njëjtën gjë

Megjithëse ne definitivisht nuk jemi gati të diskutojmë mbi kërkesat rregullatore, produkti ynë për neutralizimin e sulmeve DDoS në aplikacione (përfshirë zgjidhjen, pa kërkuar shpërndarjen Informacioni i/ihteta sensitive dhe/ose konfidenciale) u krijua në vitin 2012 me mbështetje PFS, kështu që për klientët dhe partnerët tanë nuk ishte e nevojshme të bënin asnjë ndryshim në infrastrukturën e tyre pas azhurnimit të versionit TLS në anën e serverit.

Gjithashtu, që nga momenti i zbatimit, nuk janë identifikuar probleme të lidhura me enkriptimin e transportit. Zyrtarisht: TLS 1.3 është gati për përdorim në prodhim.

Megjithëse, ka ende një problem që lidhet me zhvillimin e protokolleve të brezit të ardhshëm. Ai qëndron në faktin se përparimi në zhvillimin e protokolleve në IETF zakonisht varet shumë nga rezultatet e kërkimeve shkencore, dhe gjendja e kërkimeve akademike në fushën e neutralizimit të sulmeve të shpërndara të refuzimit të shërbimit është mjaft dëshpëruese.

Një shembull i mirë mund të jetë në seksionin 4.4 të broushurës IETF 'Menaxhimi i QUIC', e cila është një pjesë e grupit të ardhshëm të protokolleve QUIC: në të thuhet se 'metodat moderne të zbuloj dhe neutralizim [sulmeve DDoS] zakonisht përfshijnë matje pasive duke përdorur të dhëna për flukset rrjetore'.

E fundit, nĂ« tĂ« vĂ«rtetĂ«, Ă«shtĂ« shumĂ« e rrallĂ« nĂ« mjediset korporative reale (dhe vetĂ«m pjesĂ«risht e aplikueshme pĂ«r ofruesit e shĂ«rbimeve tĂ« internetit), dhe nĂ« çdo rast Ă«shtĂ« e dyshimtĂ« se Ă«shtĂ« 'rast i zakonshĂ«m' nĂ« botĂ«n reale — por vazhdimisht shfaqet nĂ« publikimet shkencore, zakonisht pa mbĂ«shtetje nga testimi i gjithĂ« spektrit tĂ« potencialeve sulmeve DDoS, duke pĂ«rfshirĂ« sulmet nĂ« nivel aplikacioni. KĂ«to tĂ« fundit, pĂ«r shkak tĂ« shpĂ«rndarjes globale tĂ« TLS, duket se nuk mund tĂ« zbulohen pĂ«rmes masave pasive tĂ« matjes sĂ« paketave dhe flukseve rrjetorĂ«.

Po ashtu, ne akoma nuk e dimë se si prodhuesit e pajisjeve për neutralizimin e DDoS do të adaptohen në realitetet e TLS 1.3. Për shkak të kompleksitetit teknik të mbështetjes së protokollit jashtë bandës, mund të kërkohet ndonjë kohë për azhurnim.

Vendosja e objektivave të duhura për drejtimin e kërkimeve shkencore është një detyrë serioze për ofruesit e shërbimit të neutralizimit të DDoS. Një nga fushat ku mund të fillohet zhvillimi është grupi i hulumtimit SMART në IRTF, ku studiuesit mund të bashkëpunojnë me industrinë për të përmirësuar njohuritë e tyre në fushat problematike dhe për të gjetur drejtime të reja kërkimore. Ne gjithashtu jemi të gatshëm të mirëpresim çdo studiues, nëse ka, mund të na kontaktoni për çështje ose propozime lidhur me kërkimin për DDoS ose me grupin kërkimor SMART, në adresën rnd@qrator.net

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster