WikiDer > FTP über SSL

FTP over SSL

FTP über SSL, offiziell FTPS und auch bekannt als FTP-Sicherheit und FTP-SSL, ist eine Erweiterung für das weit verbreitete Dateiübertragungsprotokoll (FTP), die Unterstützung für Transportschichtsicherheit (TLS) und Secure Sockets Layer (SSL-)Angebote.

FTPS ist nicht erlaubt mit SSH-Dateiübertragungsprotokoll (SFTP) verwirrt werden. Es unterscheidet sich auch von FTP über SSH wobei FTP über eine SSH-Verbindung getunnelt wird und FISCH, die Dateien über eine Shell-Verbindung (SSH, rsh) sind gesendet.

Geschichte

Das erste Konzept des FTP-Protokolls wurde 1971 entwickelt[1] für den Einsatz im wissenschaftlichen und forschungsorientierten ARPANET entworfen. Während dieser Zeit war der Zugriff auf ARPANET auf eine Reihe von militärischen Websites und Universitäten beschränkt, was eine Sicherung der Daten und die Integration von Sicherheit in das Protokoll überflüssig machte. Als ARPANET den Weg für das heutige Internet ebnete, dauerte es länger, bis die Daten vom Server zum Klient gehen. Die Möglichkeit für Unbefugte, die Daten abzufangen, stieg.

Im 1994 hast Netzlandschaft (Designer des gleichnamigen Webbrowser) eine Kapselung SSL entwickelt.[2]Dieses Protokoll ermöglichte es Programmen, private und sichere Kommunikation über ein Netzwerk durchzuführen, wodurch potenzielle Lauscher abgeschreckt und die Datenfälschung unmöglich gemacht wurde TCP) war früher sicher und wurde von Netscape am häufigsten in Verbindung mit HTTP verwendet, um HTTPS zu bilden.

Das SSL-Protokoll wurde schließlich auf FTP angewendet, nachdem a RFC wurde Ende 1996 veröffentlicht.[3] Beamter IANA Port wurde kurz darauf registriert. Der RFC war bis zu 2005 jedoch nicht abgeschlossen.[4]

Methoden der Erstellung

Es gibt zwei verschiedene Methoden, um Transportsicherheit für die Verwendung mit FTP bereitzustellen Kunden entwickelt: explizit und implizit.

Gründe für die Deaktivierung der Verschlüsselung

Möglicherweise ist es nicht erforderlich, den Datenkanal zu ändern kodieren wenn die Übertragung nach einem der folgenden Szenarien erfolgt:

  • Die gesendeten Dateien sind nicht sensibler Natur, was die Sicherheit überflüssig macht.
  • Die gesendeten Dateien sind bereits auf Dateiebene verschlüsselt, wodurch die von FTPS gebotene Sicherheit überflüssig wird.

In einem der folgenden Szenarien kann es nachteilig sein, den Kontrollkanal zu verschlüsseln:

  • FTPS als Server und/oder Client hinter a . verwenden Firewall oder Netzwerkadressübersetzung Gerät.
  • Wiederholte Verwendung von AUTH und CCC/CDC Befehle von anonymen FTP-Clients innerhalb derselben Sitzung. Ein solches Verhalten kann sein DOSAngriff, weil die TLS/SSL-Sitzung immer wieder neu generiert werden muss und das eine gewisse Verarbeitungszeit vom Prozessor beschlagnahmt.

SSL-Zertifikate

Ähnlich zu HTTPS aber nicht wie SFTP sollten FTPS-Server eine Öffentlicher SchlüsselZertifikat anbieten. Diese Zertifikate können sein UnixProgramme wie ssl-ca von OpenSSL erstellt werden. Diese Zertifikate müssen von einem vertrauenswürdigen Zertifizierungsstelle signiert werden oder der FTPS-Client zeigt eine Warnung an, dass die Signatur im Zertifikat ungültig ist.

Externer Link