Correo electrónico: ¿Cuál es la diferencia e…
Los términos SSL, TLS y STARTTLS se utilizan a menudo en relación con la seguridad de una conexión, pero no todo el mundo sabe lo que significan. Este artículo debería ayudar a proporcionar información básica sobre cada término.
SSL significa “Capa de sockets seguros” y utiliza certificados SSL para ayudar a identificar el servidor al que se está conectando e iniciar el cifrado. Este fue uno de los protocolos recomendados por los servicios que requerían cifrado hasta 2015. En 2015, la última versión del protocolo SSL (SSL v3.0) se consideró insegura debido a una falla que podía permitir la lectura de información secreta (llamado ataque POODLE). Debido a esto, no se han habilitado versiones de los protocolos de cifrado SSL de forma predeterminada desde cPanel 11.46.
Aunque los protocolos definidos específicamente como SSL ya no se utilizan de forma generalizada, el término “SSL” todavía se puede utilizar para referirse a una conexión segura que utiliza los protocolos SSL o TLS.
TLS significa “Seguridad de la capa de transporte” y es el sucesor del protocolo SSL. Como sucesor, sigue siendo compatible con los certificados SSL. TLS tiene varias similitudes con SSL, pero tenía suficientes diferencias internas como para que el protocolo recibiera su propio nombre en lugar de SSL v4. Con este cambio, los desarrolladores también cambiaron la forma en que se realizaban las versiones y solo cambian la versión menor con cada nueva versión.
La versión 1.0 de TLS también se considera insegura en este momento (debido al exploit BEAST) y debe evitarse si es posible. A partir de cPanel 68, solo habilitamos TLS 1.2 de forma predeterminada. Esto ayuda a garantizar una conexión segura al servidor y sus servicios. Se ha propuesto TLS 1.3 y es probable que las conexiones seguras futuras sigan utilizando versiones más recientes del protocolo TLS.
A diferencia de los elementos anteriores, STARTTLS no es un protocolo, sino un comando reconocido por otros protocolos (como SMTP, IMAP y POP3 por ejemplo). Este comando se utiliza para tomar una conexión no cifrada existente y cifrarla sin necesidad de un puerto seguro independiente. Esto puede utilizar cualquier protocolo de cifrado que esté habilitado en el servidor y no se limita necesariamente a TLS.
La conexión a un servicio implícitamente cifrado mediante SSL o TLS se realiza mediante un puerto independiente. Por ejemplo, el puerto 465 se utiliza para conexiones SMTP cifradas y el puerto 993 se utiliza para conexiones IMAP cifradas. Cuando se realiza la conexión inicial, el propio servidor y el cliente que se conecta negocian qué protocolo de cifrado y versión utilizar. Una vez que se completa la negociación, todos los datos intercambiados entre el servidor y el cliente se cifran utilizando el formato acordado.
La conexión a un servicio no cifrado también utiliza su propio puerto definido. Por ejemplo, el puerto 25 se utiliza para conexiones SMTP no cifradas y el puerto 143 se utiliza para conexiones IMAP no cifradas. Esta conexión se envía mediante texto plano al servicio y, por tanto, se considera insegura. Sin embargo, es posible actualizar esta conexión a una segura usando el comando STARTTLS. Una vez que el cliente que se conecta llama al comando, se lleva a cabo la misma negociación con respecto a los protocolos entre el cliente y el servidor. Tras una negociación exitosa, los datos entre el servidor y el cliente se cifran. Esta conexión seguirá utilizando el puerto estándar y no obligará a cambiar el puerto SSL.
Resumen
Sección titulada «Resumen»SSL (Secure Sockets Layer) y TLS (Transport Layer Security) son protocolos de cifrado que se utilizan para cifrar los datos entre servicios. Todas las versiones de SSL han quedado obsoletas y se consideran inseguras en este momento. TLS es el protocolo más nuevo y (al momento de escribir este artículo) recomendamos usar TLS 1.2 en sus servidores de producción. STARTTLS es un comando que se utiliza para actualizar una conexión estándar existente (no cifrada) a una cifrada. Esto permite conexiones seguras a través del puerto no cifrado de un servicio.