PKI ·
X.509 ·
Handshake ·
Cipher Suites ·
Protokollversionen ·
Zertifikatskette
SSL/TLS ist die Grundlage für sichere Kommunikation im Internet. Diese Cheatsheet erklärt die zentralen Konzepte, Protokolle und Komponenten für die Verschlüsselung von Web- und anderen Netzwerkverbindungen.
Public Key Infrastructure (PKI) ist das System aus Richtlinien, Prozessen und Technologien für die Erstellung, Verwaltung und Überprüfung digitaler Zertifikate. X.509 ist der internationale Standard für das Zertifikatsformat.
| Komponente | Beschreibung |
|---|---|
| CA (Certificate Authority) | Vertrauenswürdige Instanz, die Zertifikate ausstellt und signiert |
| RA (Registration Authority) | Stellt die Identität des Antragstellers fest (oft Teil der CA) |
| CSR (Certificate Signing Request) | Anfrage zur Ausstellung eines Zertifikats |
| Privater Schlüssel | Geheimer Schlüssel (nur für den Besitzer) |
| Öffentlicher Schlüssel | Im Zertifikat enthalten, für alle sichtbar |
| Zertifikat (X.509) | Enthält öffentlichen Schlüssel + Informationen + Signatur der CA |
| Zertifikatskette | Root-CA → Intermediate CA → Server-Zertifikat |
Zertifikate werden je nach Validierungsgrad und Verwendungszweck in verschiedene Typen eingeteilt. Die Gültigkeit wird durch die Zertifikatskette und die Root-CA bestimmt.
| Typ | Validierung | Beschreibung |
|---|---|---|
| DV (Domain Validation) | Nur Domain-Kontrolle | Günstig, schnell (Let's Encrypt) |
| OV (Organization Validation) | Domain + Organisation | Prüft die Firmenidentität |
| EV (Extended Validation) | Domain + Organisation + Rechtsprüfung | Höchster Vertrauensgrad (grüne Adressleiste) |
| Wildcard | Wie DV/OV | Gilt für *.domain.de und alle Subdomains |
| Self-Signed | Keine CA | Eigenes Zertifikat (nur für Tests) |
| SAN (Subject Alternative Name) | Wie DV/OV | Mehrere Domains in einem Zertifikat |
TLS Handshake ist der Prozess, bei dem Client und Server eine sichere Verbindung aushandeln – inklusive Protokollversion, Cipher Suite, Authentifizierung und Schlüsselaustausch.
| Schritt | Richtung | Inhalt |
|---|---|---|
| 1. ClientHello | Client → Server | Unterstützte TLS-Versionen, Cipher Suites, Random |
| 2. ServerHello | Server → Client | Ausgewählte TLS-Version, Cipher Suite, Random |
| 3. Certificate | Server → Client | Server-Zertifikat + Zertifikatskette |
| 4. KeyExchange | Server → Client | DH/ECDH-Parameter (TLS 1.3) |
| 5. Finished | Beide Seiten | Bestätigung der Verbindung |
Cipher Suites definieren den vollständigen Algorithmensatz für den TLS-Handshake – Schlüsselaustausch, Authentifizierung, symmetrische Verschlüsselung und Message Authentication Code (MAC).
| Komponente | Mögliche Algorithmen | Beschreibung |
|---|---|---|
| Schlüsselaustausch | ECDHE, DHE, RSA | ECDHE = Forward Secrecy, RSA = kein PFS |
| Authentifizierung | RSA, ECDSA | Signatur mit Server-Zertifikat |
| Verschlüsselung | AES_128_GCM, AES_256_GCM, CHACHA20_POLY1305 | GCM = Authenticated Encryption (AEAD) |
| MAC (Hash) | SHA256, SHA384, SHA1 | HMAC für Integrität |
ECDHE oder DHE bieten PFS. Vermeiden Sie RSA-only Cipher Suites ohne PFS.
Protokollversionen – SSL (Secure Sockets Layer) und TLS (Transport Layer Security) sind die Protokolle für verschlüsselte Kommunikation. TLS ist der Nachfolger von SSL und wird heute ausschließlich verwendet.
| Version | Jahr | Status | Bemerkung |
|---|---|---|---|
| SSL 2.0 | 1995 | Veraltet | Mehrere Sicherheitslücken, ab 2011 deaktiviert |
| SSL 3.0 | 1996 | Veraltet | POODLE-Angriff, seit 2014 unsicher |
| TLS 1.0 | 1999 | Deprecated | BEAST-Angriff, wird nicht mehr empfohlen |
| TLS 1.1 | 2006 | Deprecated | Veraltet, ab PCI DSS 3.2 nicht mehr erlaubt |
| TLS 1.2 | 2008 | Aktuell | Weit verbreitet, sicher bei richtiger Konfiguration |
| TLS 1.3 | 2018 | Aktuell | Schneller, sicherer, vereinfachter Handshake |
Zertifikatskette (Chain of Trust) beschreibt den Vertrauenspfad vom Server-Zertifikat über eine oder mehrere Zwischen-CAs bis zur vertrauenswürdigen Root-CA im Browser/Client.
PKI
X.509
Handshake
Cipher
TLS 1.3
Chain
TLS_AES_256_GCM_SHA384 ·
Forward Secrecy (PFS) ·
Root CA → Intermediate → Server