TLS是SSL的“新”版本吗?它增加了哪些功能,或解决了安全问题?
任何支持SSL的东西都可以支持TLS吗?进行切换会涉及什么?开关值得吗?
为什么通过“机会性TLS”和VPN(通常称为SSL VPN)发送电子邮件?技术上是否有所不同,也许会为“ TLS VPN”产品线创造空间?
TLS是SSL的“新”版本吗?它增加了哪些功能,或解决了安全问题?
任何支持SSL的东西都可以支持TLS吗?进行切换会涉及什么?开关值得吗?
为什么通过“机会性TLS”和VPN(通常称为SSL VPN)发送电子邮件?技术上是否有所不同,也许会为“ TLS VPN”产品线创造空间?
Answers:
TLS和SSL是紧密相关的技术。
首先,电子邮件和机会性TLS。ESMTP可以选择通过加密链接执行会话的实际数据传输部分。这是协议的一部分,在大多数情况下都被称为TLS。它大致如下所示:
-> EHLO foreignmailer.example.com
<- 250 Howdy, stranger
<- [list of capabilities, of which TLS is listed]
-> [Indicates it wants to start a TLS session]
<- [accepts negotioation]
-> [Mail actions, of which LOGIN might be one]
TLS会话启动后,可能会使用新的登录方法。这是直接在其中包含事务层安全性的协议的示例。所使用的证书与用于HTTP上的SSL的证书相同。
有关不直接包含TLS的服务的示例,请使用SSL上的POP3。在这种情况下,在协商实际协议之前先协商安全会话。本质上,POP3被封装在一个安全会话中。
通常,如果服务支持SSL,则可以将其扩展为支持TLS。是否执行此操作取决于服务的维护者。这确实意味着TLS可以代替“ SSL VPN”中的SSL。
SSL VPN与基于IPSec的表亲不同,因为安全会话是在不同级别完成的。SSL VPN的工作方式与POP3-over-SSL的工作方式非常相似,因为流量是通过现有的TCP连接封装的。IPSec VPN创建IP级别的安全隧道,而SSL VPN创建TCP级别的安全隧道。SSL VPN似乎即将接管的原因是,它们易于设置,并且更能容忍恶劣的网络条件。SSL VPN可以并且确实使用TLS协议来保护会话,尽管它确实取决于VPN本身的制造商。
至于SSL和TLS之间确切的协议级别差异,我无法理解。TLS作为标准发布晚于SSL,因此包含了早期SSL版本中的一些经验教训。SSLv3于1996年和TLS1.0于1999年获得批准,进一步的协议开发似乎仅限于TLS套件。SSLv1和v2耗时很长。TLS是SSL套件的明显继承者。
TLS本质上是对SSL的升级。对其所做的更改并不引人注目,但意义重大,足以破坏与SSL3.0的兼容性。
在维基百科的文章介绍它广泛,但在合理的理解方面。(我不是要说RTFM,但我不想在此重复所有内容。)
它们以相似的方式使用,仍然称为SSL。基本上,您可以选择一种加密方案。
openssl
似乎不同意。(许多程序在表示“ STARTTLS”时都说“ TLS”。)
人们已经指出,SSL是Netscape过去设计的协议。在某个时候,IETF标准组织决定采用SSLv3协议作为标准协议,因此它进行了微妙的更改,并命名为TLSv1.0。
因此,对于大多数人来说,TLSv1.0几乎等同于SSLv3。人们仍然称其为SSL协议族的原因是由于历史原因-每个人都习惯使用该名称,因此他们继续使用它。VPN很有可能在封面下使用TLS,但市场名称仍保持为SSL VPN。
自TLSv1.0以来,对该标准进行了两次修订,现在是TLSv1.2,尽管仍兼容,但仍进行了一些重大更改。由于采用了SSL / TLS设计,客户端和服务器都可以协商要使用哪个版本的协议,因此使用TLSv1.0的客户端仍可以与实现TLSv1.2的服务器通信,反之亦然。
考虑到协议所有版本之间的互操作性,由于它们是同一家族,因此没有“进行转换”的麻烦。这是“我需要使用较新版本吗?”的问题。与其他任何区域一样,此问题的答案将取决于您使用的当前版本是否有任何限制。当前,使用SSLv3并没有问题,但是那里的大多数客户端和服务器都可以使用TLSv1.0。
我希望这可以使图片有所澄清。如果没有,请告诉我仍然令人困惑的地方,我将尝试进一步解释。
TLS是SSL的“新”版本吗?它增加了哪些功能,或解决了安全问题?
TLS是Ť ransport 大号艾尔小号 ecurity并且通常是指在SMTP邮件服务器STARTTLS命令。它可能会或可能不会使用SSL(例如,SEE palm versamal),但是通常SSL是使用的主要安全系统。TLS也已用于其他用途(例如HTTP),并且最新的RFC规范为1.2版
任何支持SSL的东西都可以支持TLS吗?进行切换会涉及什么?开关值得吗?
通常,但无论如何,考虑到TLS时,您指的是邮件服务器,因此特别是具有SSL证书的邮件服务器可以使用TLS来传输邮件和接收邮件。
为什么通过“机会性TLS”和VPN(通常称为SSL VPN)发送电子邮件?技术上是否有所不同,也许会为“ TLS VPN”产品线创造空间?
闻起来像是营销的头目进入了房间。“机会性TLS”仅表示如果starttls没有返回220(准备开始TLS),请继续发送电子邮件。请注意,TLS是SENDER选项,而不是接收者选项,某些邮件服务器可能会拒绝非TLS邮件,但这是例外,并非常规。
TLS还支持双向身份验证,而不仅仅是连接的加密。
通过VPN发送电子邮件(无论是SSL还是其他安全方案)基本上使邮件服务器的安全性无关紧要,您可以在VPN上使用TLS(甚至可以将TLS用作VPN安全方案),但这并不一定影响如果仅在邮件服务器之间对VPn连接进行了加密,则邮件将被传输(因此从源和目标邮件服务器,它们可能正在传输标准明文)