E-Mail – Was ist der Unterschied zwischen SS…
Die Begriffe SSL, TLS und STARTTLS werden häufig im Zusammenhang mit der Sicherung einer Verbindung verwendet, aber nicht jeder weiß, was sie bedeuten. Dieser Artikel soll dazu beitragen, einige grundlegende Informationen zu jedem Begriff bereitzustellen.
SSL steht für “Secure Sockets Layer” und verwendet SSL-Zertifikate, um den Server zu identifizieren, zu dem Sie eine Verbindung herstellen, und um die Verschlüsselung zu starten. Dies war eines der empfohlenen Protokolle, die bis 2015 von Diensten verwendet wurden, die eine Verschlüsselung erforderten. Im Jahr 2015 galt die neueste Version des SSL-Protokolls (SSL v3.0) aufgrund eines Fehlers, der das Auslesen geheimer Informationen ermöglichen könnte (sogenannter POODLE-Angriff), als unsicher. Aus diesem Grund sind seit cPanel 11.46 standardmäßig keine Versionen der SSL-Verschlüsselungsprotokolle aktiviert.
Obwohl die speziell als SSL definierten Protokolle nicht mehr allgemein verwendet werden, kann der Begriff “SSL” immer noch für eine sichere Verbindung verwendet werden, die entweder das SSL- oder das TLS-Protokoll verwendet.
TLS steht für “Transport Layer Security” und ist der Nachfolger des SSL-Protokolls. Als Nachfolger ist es weiterhin mit SSL-Zertifikaten kompatibel. TLS hat einige Ähnlichkeiten mit SSL, aber es gab so viele interne Unterschiede, dass das Protokoll einen eigenen Namen anstelle von SSL v4 erhielt. Mit dieser Änderung haben die Entwickler auch die Art und Weise der Versionierung geändert und ändern bei jeder neuen Version nur noch die Nebenversion.
Version 1.0 von TLS gilt derzeit ebenfalls als unsicher (aufgrund des BEAST-Exploits) und sollte nach Möglichkeit vermieden werden. Ab cPanel 68 aktivieren wir standardmäßig nur TLS 1.2. Dies trägt dazu bei, eine sichere Verbindung zum Server und seinen Diensten sicherzustellen. TLS 1.3 wurde vorgeschlagen, und zukünftige gesicherte Verbindungen werden wahrscheinlich weiterhin neuere Versionen des TLS-Protokolls verwenden.
STARTTLS
Abschnitt betitelt „STARTTLS“Im Gegensatz zu den vorherigen Elementen ist STARTTLS kein Protokoll, sondern ein Befehl, der von anderen Protokollen (wie beispielsweise SMTP, IMAP und POP3) erkannt wird. Dieser Befehl wird verwendet, um eine bestehende unverschlüsselte Verbindung zu verschlüsseln, ohne dass ein separater sicherer Port erforderlich ist. Dabei kann jedes auf dem Server aktivierte Verschlüsselungsprotokoll verwendet werden und ist nicht unbedingt auf TLS beschränkt.
Verwendung
Abschnitt betitelt „Verwendung“Die Verbindung zu einem implizit per SSL oder TLS verschlüsselten Dienst erfolgt über einen separaten Port. Beispielsweise wird Port 465 für verschlüsselte SMTP-Verbindungen und Port 993 für verschlüsselte IMAP-Verbindungen verwendet. Wenn die erste Verbindung hergestellt wird, verhandeln der Server selbst und der verbindende Client darüber, welches Verschlüsselungsprotokoll und welche Version verwendet werden sollen. Sobald die Verhandlung abgeschlossen ist, werden alle zwischen Server und Client ausgetauschten Daten im vereinbarten Format verschlüsselt.
Für die Verbindung zu einem unverschlüsselten Dienst wird ebenfalls ein eigener definierter Port verwendet. Beispielsweise wird Port 25 für unverschlüsselte SMTP-Verbindungen und Port 143 für unverschlüsselte IMAP-Verbindungen verwendet. Diese Verbindung wird per Klartext an den Dienst gesendet und gilt daher als unsicher. Es ist jedoch möglich, diese Verbindung mit dem Befehl STARTTLS auf eine sichere Verbindung zu aktualisieren. Sobald der Befehl vom verbindenden Client aufgerufen wird, findet die gleiche Aushandlung bezüglich der Protokolle zwischen Client und Server statt. Bei erfolgreicher Aushandlung werden die Daten zwischen Server und Client verschlüsselt. Diese Verbindung nutzt weiterhin den Standardport und erzwingt keine Änderung des SSL-Ports.
Zusammenfassung
Abschnitt betitelt „Zusammenfassung“SSL (Secure Sockets Layer) und TLS (Transport Layer Security) sind beides Verschlüsselungsprotokolle, die zur Verschlüsselung der Daten zwischen Diensten verwendet werden. Alle SSL-Versionen sind veraltet und gelten derzeit als unsicher. TLS ist das neuere Protokoll und (zum Zeitpunkt des Schreibens) würden wir die Verwendung von TLS 1.2 auf Ihren Produktionsservern empfehlen. STARTTLS ist ein Befehl, der verwendet wird, um eine bestehende Standardverbindung (nicht verschlüsselt) in eine verschlüsselte Verbindung umzuwandeln. Dies ermöglicht sichere Verbindungen über den unverschlüsselten Port für einen Dienst.