Hvad er TLS?
TLS (Transport Layer Security) er internettets sikkerhedsprotokol: Den lægger kryptering og identitetsbevis oven på en almindelig netværksforbindelse. Når browseren viser https og hængelåsen, er det TLS, der arbejder, men protokollen beskytter langt mere end websider: mail-transport mellem servere, API-integrationer, databaseforbindelser og de fleste cloud-tjenester.
TLS giver tre garantier på én gang: fortrolighed (trafikken er krypteret), integritet (den kan ikke ændres undervejs) og autenticitet (serveren er den, certifikatet siger).
SSL vs. TLS: navneforvirringen
TLS er afløseren for SSL (Secure Sockets Layer) fra 1990'erne, og i daglig tale siger mange stadig "SSL-certifikat", selvom det reelt er TLS, der bruges. Teknisk er sagen klar: Alle SSL-versioner samt TLS 1.0 og 1.1 er brudt eller forældede og formelt udfasede. Moderne drift bruger TLS 1.2 som minimum og helst TLS 1.3 (RFC 8446 fra 2018), der både er hurtigere (handshaket klares på én rundtur) og strammere, fordi alle svage algoritmer og usikre cipher suites er fjernet fra protokollen. Finder en sikkerhedsscanning gamle protokolversioner på jeres systemer, er det et fund, der skal lukkes.
Handshaket: sådan etableres en sikker forbindelse
Når en klient kontakter en server over TLS, sker tre ting på under 100 millisekunder:
- Identitet: Serveren fremviser sit X.509-certifikat, udstedt af en betroet certifikatudsteder. Klienten verificerer kæden op til en rod, den stoler på.
- Nøgleudveksling: Parterne kører elliptisk kurve-Diffie-Hellman og når frem til en fælles sessionsnøgle med forward secrecy, så gammel trafik forbliver sikker, selv hvis serverens nøgle senere lækkes.
- Kryptering: Al videre trafik krypteres symmetrisk (typisk AES) med sessionsnøglen.
Uden gyldigt certifikat bryder kæden sammen: browsere viser advarsler, API-kald fejler, og mail kan falde tilbage til ukrypteret transport.
Driftsvirkeligheden: certifikater, der udløber
TLS's teknik er solid. Det, der vælter virksomheder i praksis, er certifikatadministration. Udløbne certifikater er en klassisk årsag til pludselige nedbrud af websites, integrationer og interne systemer, og problemet vokser: Certifikaternes maksimale levetid er skåret ned ad flere omgange og forkortes yderligere i de kommende år. Manuel fornyelse i en kalender skalerer ikke. Automatiseret udstedelse og fornyelse via ACME og styret overvågning af hele porteføljen er blevet et driftskrav. Se også TLS-certifikatets livscyklus.
Sådan hjælper MI Support IT
Vi drifter TLS som en fast ydelse: overblik over alle certifikater, automatiseret fornyelse, moderne protokol- og cipher-konfiguration på servere, mail og udstyr, samlet under PKI-management og jeres IT-sikkerhed. Kontakt os, før det næste udløbne certifikat finder jer.