WikiDer > STARTTLS

STARTTLS

STARTTLS ist eine Methode zum sicheren Datenaustausch über TLS zu einem bestehenden Bestaan ​​hinzufügen Netzwerkprotokoll,unter Beibehaltung Rückwärtskompatibilität.

Beschreibung

TLS ist ein Sicherheitsprotokoll, das a kryptografisch eine verschlüsselte Verbindung zwischen Computern aufgebaut wird. Anwendungen, die dies nutzen, bauen in der Regel zuerst eine TLS-Verbindung auf und tauschen dann Daten nach einem bestimmten Anwendungsprotokoll aus. Für viele Anwendungen existierte jedoch bereits ein ausgereiftes Protokoll, einschließlich einer Vorschrift für den Verbindungsaufbau, sogar vor der Einführung von TLS.

Die Unterstützung von TLS kann in einem Protokoll nachgerüstet werden, indem das zusätzliche STARTTLS-Kommando hinzugefügt wird. Eine Anwendung, die es verwendet, baut zunächst eine ungesicherte Verbindung auf, wie im ursprünglichen Protokoll beschrieben. Mit dem STARTTLS-Kommando wird dann auf eine sichere TLS-Verbindung umgeschaltet der Sitzung wird nur die sichere Verbindung verwendet.

Wenn sich herausstellt, dass eine der Parteien den STARTTLS-Befehl nicht unterstützt, kann die Sitzung ungesichert fortgesetzt werden, damit das Protokoll abwärtskompatibel mit älteren Versionen der Anwendung bleibt.

Anwendung

Für viele Protokolle hat sich mittlerweile eine STARTTLS-Erweiterung etabliert, darunter:

STARTTLS für SMTP

Der STARTTLS-Mechanismus für SMTP ist beschrieben in RFC 3207.[4]Bei der Verwendung wird die Zertifikate beider beteiligten Komponenten (Mailserver) zur Verschlüsselung des Verkehrsflusses.

Das SMTP-Protokoll bietet standardmäßig keine Sicherheit. Die Abschirmung der Kommunikation vor Unbefugten ist im Protokoll nicht enthalten. Das Qualitätskriterium Vertraulichkeit ist daher nicht gewährleistet. Daher müssen verschiedene zusätzliche Techniken verwendet werden, um E-Mail-Nachrichten zu verschlüsseln. Beispiele sind die Verwendung von Zertifikaten (PKI oder PGP) oder die Verschlüsselung von Dateien mit separater Software.

Das Problem in beiden Fällen besteht darin, dass Sender und Empfänger aufeinander abgestimmte Software und Schlüssel verwenden müssen. Bei STARTTLS ist dies nicht notwendig. Es reicht aus, dem Mailserver a SSLZertifikat und geben Sie an, dass STARTTLS verwendet werden kann.

  • Verfügt der entsprechende Server auch über die STARTTLS-Funktion, werden die Schlüssel ausgetauscht und zur Verschlüsselung der Datenverkehr.
  • Verfügt der entsprechende Server nicht über STARTTLS, wird die reguläre SMTP-Transaktion ohne die zusätzliche Sicherheit verwendet.

Ein Angreifer kann dies ausnutzen, indem er die Einrichtung von STARTTLS über ein Man-in-the-Middle-Angriff. Die beiden Server einigen sich dann nicht auf die Nutzung von STARTTLS und schalten wieder auf unverschlüsselte Kommunikation um. Dies kann überwunden werden, indem die DÄNE Standard, oder mit MTS-STS.

STARTTLS ist für die meisten Mailserver verfügbar. Der Standard Unix- und LinuxServer (sendmail, qmail und Postfix) kennen STARTTLS ebenso wie Microsoft Austausch und Lotus Notes/Domino.

Auch bei Verwendung einer sicheren SMTP-Verbindung können E-Mails grundsätzlich von unterwegs von Dritten gelesen werden, lediglich die Kommunikation zwischen den Mailservern erfolgt verschlüsselt; jedoch sieht jeder Mailserver den unverschlüsselten Inhalt der E-Mail-Nachricht. OpenPGP oder S/MIME.

Externe Links

  • (und) RFC 4346: Das Transport Layer Security (TLS)-Protokoll
  • (und) RFC 3207: SMTP-Diensterweiterung für sicheres SMTP über Transport Layer Security
  • (und) RFC 7672: SMTP-Sicherheit durch opportunistische DNS-basierte Authentifizierung von Named Entities (DANE) Transport Layer Security (TLS)
  • (und) RFC 8461: SMTP MTA Strenge Transportsicherheit (MTA-STS)