tcpcrypt - tcpcrypt
| Orijinal yazar(lar) | Andrea Bittau, Mike Hamburg, Mark Handley , David Mazières, Dan Boneh ve Quinn Slack. |
|---|---|
| Tip | iletişim şifreleme protokolü |
| İnternet sitesi | tcpcrypt |
Olarak bilgisayar ağı , tcpcrypt a, taşıma katmanı iletişim şifreleme protokolü. TLS (SSL) gibi önceki protokollerin aksine , tcpcrypt bir TCP uzantısı olarak uygulanır . Altı güvenlik ve ağ uzmanından oluşan bir ekip tarafından tasarlandı: Andrea Bittau, Mike Hamburg, Mark Handley , David Mazières, Dan Boneh ve Quinn Slack. Tcpcrypt bir İnternet Taslağı olarak yayınlandı. Linux, Mac OS X, FreeBSD ve Windows için deneysel kullanıcı alanı uygulamaları mevcuttur. Ayrıca bir Linux çekirdeği uygulaması da vardır.
TCPINC (TCP Artırılmış Güvenlik) çalışma grubu , TCP protokolündeki güvenlik uzantılarını standartlaştırmak için IETF tarafından Haziran 2014'te kuruldu . Mayıs 2019'da çalışma grubu serbest RFC 8547 ve RFC 8548 Tcpcrypt için deneysel bir standart olarak.
Açıklama
Tcpcrypt fırsatçı şifreleme sağlar - her iki taraf da bu uzantıyı desteklemiyorsa, protokol normal şifrelenmemiş TCP'ye geri döner. Tcpcrypt ayrıca, şifreleme hakkında bilgisi olmayanlar da dahil olmak üzere, TCP kullanan herhangi bir uygulamaya şifreleme sağlar. Bu, artımlı ve sorunsuz dağıtım sağlar.
TLS'den farklı olarak, tcpcrypt'in kendisi herhangi bir kimlik doğrulaması yapmaz , ancak uygulamaya benzersiz bir "oturum kimliği" iletir ; uygulama daha sonra daha fazla kimlik doğrulama için bu belirteci kullanabilir. Bu, parolalar veya sertifikalar dahil olmak üzere herhangi bir kimlik doğrulama şemasının kullanılabileceği anlamına gelir . Ayrıca, sunucular üzerindeki yükü azaltmak ve DoS saldırılarını azaltmak için ortak anahtar bağlantısı başlatma işleminin daha büyük bir bölümünü istemci tarafında gerçekleştirir.
Tarih
Protokol belirtiminin ilk taslağı Temmuz 2010'da yayınlandı ve referans uygulamaları Ağustos'ta takip edildi. Ancak, IETF'deki ilk toplantılardan sonra, protokolün savunucuları standardizasyon için çekiş kazanamadı ve proje 2011'de atıl kaldı.
Aşağıdaki 2013 ve 2014, yılında Edward Snowden 'ın Küresel gözetim açıklamalar hakkında NSA diğer hükümetlerin ve kurumları, IETF gözetim karşı internet kullanıcılarının korunması için güçlü bir tavır sergiledi. Bu, tcpcrypt'in protokolün standardizasyonuna olan ilgiyi canlandıran her yerde bulunan şeffaf şifreleme hedefleriyle uyumludur. Mart 2014'te tcpcrypt için resmi bir IETF posta listesi oluşturuldu, ardından Haziran ayında TCPINC (TCP Artırılmış Güvenlik) çalışma grubu ve taslak şartnamenin yeni bir versiyonu oluşturuldu.
Verim
Tcpcrypt, TCP zaman damgalarını zorlar ve her veri paketine, düz TCP'ye kıyasla paket başına 36 bayt tutarında kendi TCP seçeneklerini ekler. 471 baytlık TCP paketleri için gözlemlenen ortalama paket boyutu ile bu, faydalı bant genişliğinin %8'lik bir ek yüküne yol açabilir. Bu 36 baytlık ek yük, 64 kbs'den daha hızlı internet bağlantıları için bir sorun olmayabilir, ancak çevirmeli internet kullanıcıları için bir sorun olabilir.
TLS/SSL ile karşılaştırıldığında , tcpcrypt daha düşük performans etkisine sahip olacak şekilde tasarlanmıştır. Bunun nedeni kısmen, tcpcrypt'in uygulamanın kendisi tarafından uygulanabilen yerleşik kimlik doğrulamaya sahip olmamasıdır. Kriptografi temel öğeleri, sunucu tarafındaki yükü azaltacak şekilde kullanılır , çünkü tek bir sunucunun genellikle tersine göre çok daha fazla istemciye hizmet sağlaması gerekir.
Uygulamalar
Mevcut kullanıcı alanı uygulamalarının deneysel olduğu ve bazı sistemlerde kararsız olduğu bildiriliyor. Ayrıca , şu anda yalnızca Linux çekirdek sürümü tarafından desteklenen IPv6'yı henüz desteklememektedir. tcpcrypt standart hale geldiğinde, işletim sistemlerinin yerleşik tcpcrypt desteğiyle gelmesi ve bu da kullanıcı alanı çözümünü gereksiz hale getirmesi bekleniyor.
Ayrıca bakınız
- DTLS
- IPsec
- Gizlenmiş TCP - fırsatçı TCP şifrelemesi için daha önceki başarısız bir öneri