736 Begriffe aus IT, Netzwerk, Sicherheit und Programmierung: erst kurz erklärt, dann ausführlicher. Suche nach einem Wort oder wähle einen Buchstaben.
16 Treffer
TLS läuft zwischen Transport- und Anwendungsschicht und sorgt für drei Dinge: Vertraulichkeit (Verschlüsselung der Daten), Integrität (Erkennung von Manipulation) und Authentizität (Identitätsnachweis des Servers über ein Zertifikat). Der Verbindungsaufbau läuft über den TLS-Handshake, bei dem Client und Server sich auf eine Cipher Suite einigen und Schlüssel austauschen. Die eigentliche Datenübertragung nach dem Handshake läuft über das TLS Record Protocol.
Verwandt: HTTPS · Cipher Suite · SSL · TLS Record Protocol · Verschlüsselung · Zertifikat
Ganzer Artikel im Wiki →Das Record Protocol nimmt Daten von den höheren TLS-Teilprotokollen (Handshake Protocol, Change Cipher Spec, Alert Protocol, Application Data Protocol) entgegen, teilt sie in Blöcke, verschlüsselt und signiert sie mit den im Handshake ausgehandelten Schlüsseln und reicht sie zur Übertragung an die Transportschicht (TCP) weiter. Auf Empfängerseite läuft der Vorgang umgekehrt: entschlüsseln, Integrität prüfen, an die passende obere Schicht weitergeben.
Verwandt: Application Data Protocol · Handshake Protocol · TLS · TCP · Übertragung · Alert Protocol
Ganzer Artikel im Wiki →Alert-Nachrichten haben eine Schweregrad-Stufe (warning oder fatal) und einen Beschreibungscode (z. B. certificate_expired, handshake_failure, close_notify). Ein "fatal"-Alert beendet die Verbindung sofort, ein "warning" kann je nach Typ toleriert werden. close_notify ist der reguläre Weg, eine TLS-Verbindung sauber zu beenden — verhindert sogenannte Truncation-Angriffe, bei denen ein Angreifer eine Verbindung einfach abbricht, um Daten abzuschneiden.
Verwandt: Application Data Protocol · Change Cipher Spec Protocol · Handshake Protocol · TLS · TLS Record Protocol · Zertifikat
Ganzer Artikel im Wiki →Sobald der Handshake abgeschlossen und der Sitzungsschlüssel etabliert ist, werden alle weiteren Daten der Verbindung als "Application Data" über das TLS Record Protocol verschlüsselt verpackt und übertragen. Für die darüberliegende Anwendungsschicht (z. B. HTTP) ist davon nichts sichtbar — sie sieht nur eine normale, aber eben verschlüsselte Verbindung.
Verwandt: Alert Protocol · Handshake Protocol · TLS Record Protocol · HTTP · TCP · Change Cipher Spec Protocol
Ganzer Artikel im Wiki →Authentizität wird technisch meist über digitale Signaturen oder Zertifikate hergestellt: Ein signiertes Dokument kann nur von jemandem stammen, der den passenden privaten Schlüssel besitzt. Bei TLS-Verbindungen sorgt das Server-Zertifikat dafür, dass der Client sicher sein kann, wirklich mit dem echten Server zu sprechen und nicht Opfer von Spoofing zu werden.
Verwandt: Integrität · Signatur · Zertifikatsstellen · Authentifizierung · GPG · Identität
Ganzer Artikel im Wiki →Die Change-Cipher-Spec-Nachricht besteht nur aus einem einzigen Byte und markiert den Übergang vom unverschlüsselten Handshake zur verschlüsselten Kommunikation. Sowohl Client als auch Server senden diese Nachricht jeweils einmal, sobald sie bereit sind, mit dem neu ausgehandelten Sitzungsschlüssel zu verschlüsseln. In TLS 1.3 wurde dieser Schritt aus Vereinfachungsgründen entfernt (nur noch aus Kompatibilitätsgründen vorhanden).
Verwandt: Handshake Protocol · Alert Protocol · Application Data Protocol · Cipher Suite · Sitzungsschlüssel · TLS
Ganzer Artikel im Wiki →Eine Cipher Suite wie TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 legt fest: welches Verfahren für den Schlüsselaustausch genutzt wird (ECDHE), welcher Algorithmus für die Authentifizierung (RSA), welcher symmetrische Algorithmus für die eigentliche Verschlüsselung (AES-256-GCM) und welche Hash-Funktion für Integritätsprüfungen (SHA-384). Im Handshake schlägt der Client eine Liste unterstützter Cipher Suites vor, der Server wählt eine davon aus.
Verwandt: Handshake Protocol · TLS · Change Cipher Spec Protocol · Handshake · SHA-256 · Signatur
Ganzer Artikel im Wiki →Der Begriff wird auf mehreren Ebenen verwendet: Beim TCP-Three-Way-Handshake einigen sich zwei Hosts auf eine verlässliche Verbindung (SYN/SYN-ACK/ACK). Beim TLS-Handshake einigen sich Client und Server zusätzlich auf eine Cipher Suite, tauschen Zertifikate aus und handeln einen Sitzungsschlüssel aus. Erst nach erfolgreichem Handshake beginnt die eigentliche Datenübertragung.
Verwandt: Three-Way-Handshake · Handshake Protocol · Sitzungsschlüssel · Verbindung · ACK · HTTPS
Ganzer Artikel im Wiki →Ablauf vereinfacht: Der Client schickt eine "ClientHello"-Nachricht mit unterstützten Cipher Suites und TLS-Versionen. Der Server antwortet mit "ServerHello" (gewählte Cipher Suite), seinem Zertifikat und ggf. weiteren Parametern. Anschließend wird über asymmetrische Kryptografie ein gemeinsamer Sitzungsschlüssel etabliert. Erst danach signalisieren beide Seiten über das Change Cipher Spec Protocol, dass ab jetzt verschlüsselt kommuniziert wird.
Verwandt: Application Data Protocol · Change Cipher Spec Protocol · Cipher Suite · Handshake · TLS Record Protocol · Alert Protocol
Ganzer Artikel im Wiki →Vor dem eigentlichen HTTP-Austausch findet ein TLS-Handshake statt, bei dem Server (und optional Client) sich über ein Zertifikat ausweisen und einen gemeinsamen Sitzungsschlüssel aushandeln. Erkennbar am Schloss-Symbol im Browser und am https://-Präfix. Heute Standard für praktisch jede Website.
Verwandt: HTTP · TLS · Browser · URL · DNS · End-To-End-Verbindung
Ganzer Artikel im Wiki →Asymmetrische Verschlüsselung löst das Problem des sicheren Schlüsselaustauschs, ist aber langsam. Symmetrische Verschlüsselung ist schnell, braucht aber einen vorher sicher ausgetauschten Schlüssel. Die Lösung: Beim Verbindungsaufbau (z. B. im TLS-Handshake) wird asymmetrisch ein zufälliger Sitzungsschlüssel ausgetauscht, und die eigentlichen Daten werden anschließend damit symmetrisch verschlüsselt.
Verwandt: Asymmetrische Verschlüsselung · Sitzungsschlüssel · Symmetrische Verschlüsselung · GPG · Handshake · Schlüssel
Ganzer Artikel im Wiki →Meist über das Network Time Protocol (NTP) realisiert: Geräte fragen periodisch spezialisierte Zeitserver ab und stellen ihre Systemuhr entsprechend nach. Eine korrekte, synchronisierte Netzzeit ist wichtig für u. a. TLS-Zertifikatsprüfung, Logging-Reihenfolge und zeitbasierte Einmalpasswörter (TOTP/2FA).
Verwandt: 2FA
Ganzer Artikel im Wiki →SSL wurde in mehreren Versionen (SSL 1.0–3.0) entwickelt, alle gelten mittlerweile als unsicher und sind offiziell abgekündigt. 1999 wurde SSL 3.0 zu TLS 1.0 weiterentwickelt. Begriffe wie "SSL-Zertifikat" oder "SSL-Verschlüsselung" sind daher historisch gewachsene, aber technisch veraltete Bezeichnungen für das, was heute TLS-Zertifikate und TLS-Verschlüsselung heißen sollten.
Verwandt: TLS · Sockets · Zertifikat
Ganzer Artikel im Wiki →Man unterscheidet grundsätzlich zwei Arten: symmetrische Verschlüsselung (ein Schlüssel für beide Richtungen) und asymmetrische Verschlüsselung (Schlüsselpaar aus öffentlichem und privatem Schlüssel). Verschlüsselung schützt die Vertraulichkeit von Daten — sowohl "in transit" (während der Übertragung, z. B. via TLS) als auch "at rest" (im gespeicherten Zustand, z. B. verschlüsselte Festplatten).
Verwandt: Hashing · Schlüssel · TLS · Verschlüsselungsalgorithmus · End-To-End-Verbindung · IPSec
Ganzer Artikel im Wiki →Wireshark zeichnet den Datenverkehr einer Netzwerkschnittstelle auf und zeigt jedes einzelne Paket mit allen Protokoll-Schichten (Ethernet, IP, TCP/UDP, Anwendungsschicht) lesbar aufgeschlüsselt an. Über Anzeigefilter (z. B. tcp.port == 443) lässt sich gezielt der interessante Verkehr herausfiltern. Wird sowohl zur Fehlersuche bei Netzwerkproblemen als auch zur Sicherheitsanalyse eingesetzt — verschlüsselter Verkehr (TLS) ist zwar sichtbar, aber ohne den passenden Schlüssel nicht im Klartext lesbar.
Verwandt: Sniffer · DHCP · DNS · Ethernet · Fehlermeldung · Paket
Ganzer Artikel im Wiki →Ein Zertifikat wird von einer Zertifizierungsstelle (Certificate Authority, CA) digital signiert. Beim Aufbau einer TLS-Verbindung präsentiert der Server sein Zertifikat, der Client prüft die Signatur gegen eine Liste vertrauenswürdiger CAs (die im Betriebssystem/Browser hinterlegt sind). So kann der Client sicherstellen, dass er wirklich mit dem echten Server spricht und nicht mit einem Angreifer (Schutz vor Spoofing/Man-in-the-Middle).
Verwandt: Identität · Öffentlicher Schlüssel · Signatur · TLS · Zertifikatsstellen · HTTPS
Ganzer Artikel im Wiki →