TLS
Kryptografisk protokoll som gir kryptering, autentisering og integritet for TCP-basert trafikk.
TLS (Transport Layer Security) er standardprotokollen for å sikre TCP-basert kommunikasjon. Den er etterfølgeren til SSL og legger tre egenskaper oppå en ellers åpen TCP-forbindelse: konfidensialitet gjennom symmetrisk kryptering, autentisering av server (og eventuelt klient) gjennom X.509-sertifikater, og integritet gjennom autentiserte cipher-suiter. Samme protokoll ligger under HTTPS, SMTPS, IMAPS, moderne SMTP med STARTTLS, og mange ikke-web-protokoller.
En TLS-sesjon starter med et handshake. Klienten sender støttede versjoner og cipher-suiter sammen med målvertsnavnet i SNI-utvidelsen; serveren velger en cipher-suite, returnerer sertifikatkjeden, og partene blir enige om symmetriske sesjonsnøkler (i TLS 1.3 fullføres dette i én rundtur). Klienten validerer sertifikatet mot sine betrodde rot-CA-er og sjekker at domenenavnet matcher sertifikatets subject eller SAN. SNI er det som lar mange vertsnavn dele én IP og én server: serveren bruker SNI-verdien til å velge riktig sertifikat før handshaket er ferdig. TLS 1.2 og 1.3 er versjonene i aktiv bruk i dag; 1.0 og 1.1 er avviklet og deaktivert i moderne stacker.
Nøkkelpunkter
- Gir kryptering, autentisering og integritet over TCP
- Bruker
X.509-sertifikater forankret i betrodde rot-CA-er - Handshake forhandler ciphers og utleder symmetriske sesjonsnøkler
- SNI bærer vertsnavnet, så én IP kan tjene mange sertifikater
- TLS 1.2 og 1.3 er gjeldende; 1.0 og 1.1 er avviklet
- Brukes av HTTPS og mange andre protokoller (SMTP, IMAP m.fl.)