Spring til hovedindhold

IT-sikkerhed

Hvad er TLS?

TLS er protokollen bag hængelåsen i browseren: den krypterer trafik og beviser, hvem I taler med. Se hvordan handshaket og certifikaterne hænger sammen.

Kort sagt

TLS (Transport Layer Security) er den protokol, der sikrer kommunikation på internettet: den krypterer trafikken mellem to parter og beviser samtidig med certifikater, hvem man taler med.

Det er TLS, der gør http til https og tegner hængelåsen i browseren, men protokollen beskytter langt mere end websider: mail mellem servere, API-kald, VPN og cloud-tjenester. TLS afløste SSL, og selvom navnet SSL hænger ved i daglig tale, er alle SSL-versioner og TLS 1.0 og 1.1 forældede og udfasede; moderne drift bruger TLS 1.2 og helst TLS 1.3, der er både hurtigere og strammere.

I handshaket beviser serveren sin identitet med et X.509-certifikat, hvorefter parterne udveksler nøgler og krypterer al trafik. Driftsmæssigt er udløbne certifikater den klassiske faldgrube, og certifikaternes levetid forkortes løbende, så automatisering er blevet et krav. MI Support IT drifter kunders TLS-certifikater og konfigurationer som en fast ydelse.

Tilbage til ordbogen

Hvad er TLS?

TLS (Transport Layer Security) er internettets sikkerhedsprotokol: Den lægger kryptering og identitetsbevis oven på en almindelig netværksforbindelse. Når browseren viser https og hængelåsen, er det TLS, der arbejder, men protokollen beskytter langt mere end websider: mail-transport mellem servere, API-integrationer, databaseforbindelser og de fleste cloud-tjenester.

TLS giver tre garantier på én gang: fortrolighed (trafikken er krypteret), integritet (den kan ikke ændres undervejs) og autenticitet (serveren er den, certifikatet siger).

SSL vs. TLS: navneforvirringen

TLS er afløseren for SSL (Secure Sockets Layer) fra 1990'erne, og i daglig tale siger mange stadig "SSL-certifikat", selvom det reelt er TLS, der bruges. Teknisk er sagen klar: Alle SSL-versioner samt TLS 1.0 og 1.1 er brudt eller forældede og formelt udfasede. Moderne drift bruger TLS 1.2 som minimum og helst TLS 1.3 (RFC 8446 fra 2018), der både er hurtigere (handshaket klares på én rundtur) og strammere, fordi alle svage algoritmer og usikre cipher suites er fjernet fra protokollen. Finder en sikkerhedsscanning gamle protokolversioner på jeres systemer, er det et fund, der skal lukkes.

Handshaket: sådan etableres en sikker forbindelse

Når en klient kontakter en server over TLS, sker tre ting på under 100 millisekunder:

  1. Identitet: Serveren fremviser sit X.509-certifikat, udstedt af en betroet certifikatudsteder. Klienten verificerer kæden op til en rod, den stoler på.
  2. Nøgleudveksling: Parterne kører elliptisk kurve-Diffie-Hellman og når frem til en fælles sessionsnøgle med forward secrecy, så gammel trafik forbliver sikker, selv hvis serverens nøgle senere lækkes.
  3. Kryptering: Al videre trafik krypteres symmetrisk (typisk AES) med sessionsnøglen.

Uden gyldigt certifikat bryder kæden sammen: browsere viser advarsler, API-kald fejler, og mail kan falde tilbage til ukrypteret transport.

Driftsvirkeligheden: certifikater, der udløber

TLS's teknik er solid. Det, der vælter virksomheder i praksis, er certifikatadministration. Udløbne certifikater er en klassisk årsag til pludselige nedbrud af websites, integrationer og interne systemer, og problemet vokser: Certifikaternes maksimale levetid er skåret ned ad flere omgange og forkortes yderligere i de kommende år. Manuel fornyelse i en kalender skalerer ikke. Automatiseret udstedelse og fornyelse via ACME og styret overvågning af hele porteføljen er blevet et driftskrav. Se også TLS-certifikatets livscyklus.

Sådan hjælper MI Support IT

Vi drifter TLS som en fast ydelse: overblik over alle certifikater, automatiseret fornyelse, moderne protokol- og cipher-konfiguration på servere, mail og udstyr, samlet under PKI-management og jeres IT-sikkerhed. Kontakt os, før det næste udløbne certifikat finder jer.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.