Zabezpieczenie warstwy transportowej datagramu
| podanie | łyk | ... | ||
| transport | DTLS | |||
| UDP | ||||
| Internet | IP ( IPv4 , IPv6 ) | |||
| Dostęp do sieci | Ethernet |
Token ring |
FDDI | ... |
Datagram Transport Layer Security ( DTLS ) jest TLS- oparty protokół szyfrowania , że w przeciwieństwie do TLS , mogą być również przesyłane za pomocą zawodnych protokołów transportowych , takich jak UDP .
fabuła
- Luty 2004: Pierwszy szkic i implementacja w OpenSSL
- 2006: RFC 4347 dla standaryzacji DTLS 1.0.
- Styczeń 2012: RFC 6347 zastępuje poprzedni RFC i aktualizuje DTLS do wersji 1.2.
tło
W przypadku Voice over IP (VoIP) i szeroko rozpowszechnionego tam protokołu sygnalizacyjnego SIP , który jest korzystnie transmitowany przez UDP ze względu na różne zalety, pojawiła się potrzeba przeniesienia również bezpieczeństwa zapewnianego przez TLS z SIP przez TCP do transportu przez UDP. Sam protokół TLS nie jest do tego odpowiedni, ponieważ żaden z pakietów następujących po utracie pakietów nie może zostać uwierzytelniony.
Chociaż DTLS został ustandaryzowany w RFC 4347 w kwietniu 2006 r. , Był dotychczas używany w praktyce tylko ze stosem ReSIProcate SIP, Citrix Enlightened Data Transport (ICA przez UDP) oraz z protokołami VPN, takimi jak Cisco AnyConnect.
funkcjonalność
Sposób działania DTLS jest w dużej mierze taki sam, jak w przypadku TLS . Aby nie stwarzać implikacji w odniesieniu do bezpieczeństwa nowego protokołu poprzez zbyt dużą zmianę oryginalnego protokołu, zmiany wprowadzono tylko w tych punktach, w których jest to konieczne przy użyciu zawodnego protokołu transportowego. Te zmiany to:
- Przywrócenie niezawodności uzgadniania na początku komunikacji, ponieważ w tej części musi być zagwarantowane nadejście wszystkich pakietów, aby umożliwić uwierzytelnianie i wymianę kluczy. Odbywa się to poprzez ponowne wysyłanie pakietów po pewnym czasie.
- Jawna numeracja poszczególnych pakietów podczas transmisji. W przypadku protokołu TLS dzieje się to tylko niejawnie, co oznacza, że w przypadku utraty pakietu nie można już obliczyć prawidłowego HMAC , co stanowi naruszenie integralności i z kolei prowadzi do zerwania połączenia.
- Opcjonalne wykrywanie powtórek dla pojedynczych pakietów.
Normy i standardy
- RFC 4347 , Datagram Transport Layer Security (2006, przestarzałe)
- RFC 6347 , Datagram Transport Layer Security wersja 1.2 (2012)
Indywidualne dowody
- ↑ Nagendra Modadugu i Eric Rescorla: Projekt i implementacja Datagram TLS . W: Obrady NDSS 2004 . 2004 ( plik PDF; 194 kB ).
- ↑ projekt reSIProcate
- ↑ 0: Konfiguracja NetScaler Gateway do obsługi EDT. Źródło 16 czerwca 2017 r .