E-mail - Wat is het verschil tussen SSL, TLS…
De termen SSL, TLS en STARTTLS worden vaak gebruikt in verband met het beveiligen van een verbinding, maar niet iedereen weet wat deze betekenen. Dit artikel zou u wat basisinformatie over elke term moeten geven.
SSL staat voor “Secure Sockets Layer” en maakt gebruik van SSL-certificaten om de server waarmee u verbinding maakt te helpen identificeren en de codering te starten. Dit was een van de aanbevolen protocollen die werden gebruikt door diensten die tot 2015 encryptie vereisten. In 2015 werd de nieuwste versie van het SSL-protocol (SSL v3.0) als onveilig beschouwd vanwege een fout waardoor geheime informatie kon worden gelezen (de zogenaamde POODLE-aanval). Hierdoor zijn er sinds cPanel 11.46 geen versies van de SSL-coderingsprotocollen meer standaard ingeschakeld.
Hoewel de protocollen die specifiek als SSL zijn gedefinieerd, niet langer algemeen worden gebruikt, kan de term ‘SSL’ nog steeds worden gebruikt om te verwijzen naar een beveiligde verbinding die gebruikmaakt van het SSL- of TLS-protocol.
TLS staat voor “Transport Layer Security” en is de opvolger van het SSL-protocol. Als opvolger is het nog steeds compatibel met SSL-certificaten. TLS heeft diverse overeenkomsten met SSL, maar kende intern voldoende verschillen dat het protocol een eigen naam kreeg in plaats van SSL v4. Met deze wijziging veranderden de ontwikkelaars ook de manier waarop versiebeheer werd uitgevoerd en veranderden ze bij elke nieuwe release alleen de secundaire versie.
Versie 1.0 van TLS wordt op dit moment ook als onveilig beschouwd (vanwege de BEAST-exploit) en moet indien mogelijk worden vermeden. Vanaf cPanel 68 schakelen we standaard alleen TLS 1.2 in. Dit zorgt voor een veilige verbinding met de server en zijn services. TLS 1.3 is voorgesteld en toekomstige beveiligde verbindingen zullen waarschijnlijk nieuwere versies van het TLS-protocol blijven gebruiken.
STARTTLS
Section titled “STARTTLS”In tegenstelling tot de vorige items is STARTTLS geen protocol, maar eerder een commando dat wordt herkend door andere protocollen (zoals bijvoorbeeld SMTP, IMAP en POP3). Deze opdracht wordt gebruikt om een bestaande niet-gecodeerde verbinding te versleutelen zonder dat er een aparte beveiligde poort nodig is. Hierbij kan elk versleutelingsprotocol worden gebruikt dat op de server is ingeschakeld, en dit is niet noodzakelijkerwijs beperkt tot TLS.
Gebruik
Section titled “Gebruik”Verbinding maken met een dienst die impliciet is gecodeerd met SSL of TLS gebeurt via een aparte poort. Poort 465 wordt bijvoorbeeld gebruikt voor gecodeerde SMTP-verbindingen en poort 993 wordt gebruikt voor gecodeerde IMAP-verbindingen. Wanneer de eerste verbinding tot stand is gebracht, onderhandelen de server zelf en de verbindende client over welk encryptieprotocol en welke versie ze moeten gebruiken. Zodra de onderhandeling is voltooid, worden alle gegevens die tussen de server en de client worden uitgewisseld, gecodeerd in het overeengekomen formaat.
Verbinding maken met een niet-gecodeerde service gebruikt ook de eigen gedefinieerde poort. Poort 25 wordt bijvoorbeeld gebruikt voor niet-gecodeerde SMTP-verbindingen en poort 143 wordt gebruikt voor niet-gecodeerde IMAP-verbindingen. Deze verbinding wordt via platte tekst naar de dienst verzonden en wordt daarom als onveilig beschouwd. Het is echter mogelijk om deze verbinding te upgraden naar een veilige verbinding met behulp van de opdracht STARTTLS. Zodra het commando wordt aangeroepen door de verbindende client, vindt dezelfde onderhandeling over de protocollen plaats tussen de client en de server. Bij succesvolle onderhandeling worden de gegevens tussen de server en de client gecodeerd. Deze verbinding blijft de standaardpoort gebruiken en dwingt geen wijziging van de SSL-poort af.
Samenvatting
Section titled “Samenvatting”SSL (Secure Sockets Layer) en TLS (Transport Layer Security) zijn beide versleutelingsprotocollen die worden gebruikt voor het versleutelen van de gegevens tussen services. Alle versies van SSL zijn verouderd en worden op dit moment als onveilig beschouwd. TLS is het nieuwere protocol en (op het moment van schrijven) raden we u aan TLS 1.2 op uw productieservers te gebruiken. STARTTLS is een commando dat wordt gebruikt om een bestaande standaard (niet-gecodeerde) verbinding te upgraden naar een gecodeerde verbinding. Dit maakt veilige verbindingen via de niet-gecodeerde poort voor een dienst mogelijk.