Zabezpieczenie warstwy transportowej datagramu

DTLS w modelu odniesienia TCP / IP
podanie łyk ...
transport DTLS
UDP
Internet IP ( IPv4 , IPv6 )
Dostęp do sieci Ethernet Token
ring
FDDI ...

Datagram Transport Layer Security ( DTLS ) jest TLS- oparty protokół szyfrowania , że w przeciwieństwie do TLS , mogą być również przesyłane za pomocą zawodnych protokołów transportowych , takich jak UDP .

fabuła

  • Luty 2004: Pierwszy szkic i implementacja w OpenSSL
  • 2006: RFC 4347 dla standaryzacji DTLS 1.0.
  • Styczeń 2012: RFC 6347 zastępuje poprzedni RFC i aktualizuje DTLS do wersji 1.2.

tło

W przypadku Voice over IP (VoIP) i szeroko rozpowszechnionego tam protokołu sygnalizacyjnego SIP , który jest korzystnie transmitowany przez UDP ze względu na różne zalety, pojawiła się potrzeba przeniesienia również bezpieczeństwa zapewnianego przez TLS z SIP przez TCP do transportu przez UDP. Sam protokół TLS nie jest do tego odpowiedni, ponieważ żaden z pakietów następujących po utracie pakietów nie może zostać uwierzytelniony.

Chociaż DTLS został ustandaryzowany w RFC 4347 w kwietniu 2006 r. , Był dotychczas używany w praktyce tylko ze stosem ReSIProcate SIP, Citrix Enlightened Data Transport (ICA przez UDP) oraz z protokołami VPN, takimi jak Cisco AnyConnect.

funkcjonalność

Sposób działania DTLS jest w dużej mierze taki sam, jak w przypadku TLS . Aby nie stwarzać implikacji w odniesieniu do bezpieczeństwa nowego protokołu poprzez zbyt dużą zmianę oryginalnego protokołu, zmiany wprowadzono tylko w tych punktach, w których jest to konieczne przy użyciu zawodnego protokołu transportowego. Te zmiany to:

  • Przywrócenie niezawodności uzgadniania na początku komunikacji, ponieważ w tej części musi być zagwarantowane nadejście wszystkich pakietów, aby umożliwić uwierzytelnianie i wymianę kluczy. Odbywa się to poprzez ponowne wysyłanie pakietów po pewnym czasie.
  • Jawna numeracja poszczególnych pakietów podczas transmisji. W przypadku protokołu TLS dzieje się to tylko niejawnie, co oznacza, że ​​w przypadku utraty pakietu nie można już obliczyć prawidłowego HMAC , co stanowi naruszenie integralności i z kolei prowadzi do zerwania połączenia.
  • Opcjonalne wykrywanie powtórek dla pojedynczych pakietów.

Normy i standardy

  • RFC 4347 , Datagram Transport Layer Security (2006, przestarzałe)
  • RFC 6347 , Datagram Transport Layer Security wersja 1.2 (2012)

Indywidualne dowody

  1. Nagendra Modadugu i Eric Rescorla: Projekt i implementacja Datagram TLS . W: Obrady NDSS 2004 . 2004 ( plik PDF; 194 kB ).
  2. projekt reSIProcate
  3. 0: Konfiguracja NetScaler Gateway do obsługi EDT. Źródło 16 czerwca 2017 r .