CDN工程师:还没用上TLS1.2? 那就直接升级到TLS1.3吧!

2024-04-23 10:32

本文主要是介绍CDN工程师:还没用上TLS1.2? 那就直接升级到TLS1.3吧!,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

那些在支持TLS 1.2方面一直拖延的企业现在可能有了一个继续拖延的借口:TLS (传输层安全)加密协议的1.3版本将在今年晚些时候最终制定完成,该版本的前期部署已经在进行中。

TLS是SSL的继承者,它被用于与web或邮件服务器磋商安全连接,在流动中对数据进行加密。

经过了6年的制作过程,TLS 1.2增加了新的、更强大的加密选项——但为了实现向下兼容也保留了所有旧的、较弱的加密方式。不幸的是,这意味着某些能够实施中间人攻击的人可以在用户不知情的情况下将连接的加密系统降级。

它还容易受到其他一系列种类的攻击的影响,这些攻击包括DROWN、SLOTH和POODLE。

按照内容分发网络Cloudflare的系统和加密工程师Filippo Valsorda的说法,这些攻击对于升级到TLS 1.3来说是很好的理由。

“过去两年中出现的影响TLS 1.2的大量漏洞将不会影响TLS 1.3,因为这一协议发生了变化,”他在消息、恶意软件和移动通信反滥用工作组(M3AAWG)6月中旬的一次会议上说。

TLS 1.3的设计者们选择了弃用一直在引发安全问题的遗留加密系统,只保留了其中最健壮的一部分。这种简单性也许是该版本将会在设计其上一版本的一半时间内准备就绪的原因之一。

Valsorda说,如果一个终端不支持TLS 1.3的话,那么连接仍然会降级为TLS 1.2——但如果一个MITM攻击者试图强制进行这样的降级的话,在TLS 1.3环境下,那么它会被检测到。

Hubert Kario在其安全漏洞博客中指出,根据他进行的调查,在Alexa排名前100万的网站中几乎有93%从1月份开始支持TLS 1.2了,而在6个月前这一数字是89%。但100万的7%意味着大量网站仍然运行着较早的、不太安全的协议。

那些这方面的落后者是一些你本来希望在安全方面处于领先的网站:那些需要在线支付的网站。在线支付商仍在催促这些使用他们的服务的网站在2018年6月30日以前升级到TLS协议的安全版本,上述日期是支付卡行业安全标准委员会规定的截止日期。

所以如果你仍在犹豫是否应该从SSL或TLS早期版本升级到最新,那么你为什么不直接使用TLS 1.3呢?

按照Valsorda的说法,没有任何理由不这么做。

他说:“我认为现在进行TLS 1.3部署是可行的。”

Cloudflare在去年9月曾表示,它将会为用户更早地提供通过TLS 1.3访问其内容分发网络的服务。

Valsorda说,现在,“免费计划下的所有的Cloudflare客户都已默认使用TLS 1.3,我们还没看到有任何问题发生。”

Cloudflare倾向于为非付费用户自动提供这样的使用功能,允许那些拥有更大或更复杂网络的付费用户在他们准备好的时候进行选择。到目前为止,除了那些Cloudflare已默认转换的用户之外,有3000个域名已经选择转换到TLS 1.3。

Cloudflare所遇到的几个小故障不是在服务器端,而是在客户端。

少数几个使用安全设备监视他们用户的网络浏览习惯的机构发现,运行TLS 1.3的服务器的连接会在没有警告的情况下被删除,从而阻止访问相关站点。

Valsorda说,这一问题只发生在那些对连接进行被动监控而并不会试图插入连接中的设备中。他说,当他们监听到一个他们不理解的交换时——比如TLS 1.3连接的磋商——他们会简单地将其切断。他说,他们的两三个相关模型现在已经被他们的制造商修补过了。

测试这些小故障的过程在很大程度上仍然是手动进行的,Valsorda说:一个运行着这样的设备的机构可能需要使用谷歌Chrome浏览器的TLS 1.3兼容版本,还需要在设置中启用TLS 1.3(据他描述,这是一个对用户不太友好的过程),然后需要尝试连接到一个支持TLS 1.3的网站,如Cloudflare.com。

他补充说,“也许我们应该研究如何让企业更好地进行测试。”

所以如果你真的决定升级到TLS 1.3,你究竟会得到什么呢?

Valsorda说,除了对早期版本的攻击免疫之外,“TLS 1.3在连接设置时间方面有巨大的性能优势。”

这是因为磋商初始加密连接只需要在TLS 1.3中的客户端和服务器之间进行一次往返,而在TLS 1.2中需要进行两次往返。他说,这可以在一次移动互联网连接上节省几百毫秒的时间,可能会减少下载一些图片的时间。

在TLS 1.3中,还有一个名为0-rtt(零往返时间)的选项,可以恢复最近使用的连接,而无需重新磋商加密,从而加快了连接的速度。

很少有web服务器和CDN服务支持TLS 1.3,现在有0-rtt选项的就更少了。这个网站Is TLS fast yet? (TLS变快了吗?)有一个列表。(当然,答案是肯定的。)

SSL和TLS不只用于web服务器,它们还被用于加密指向邮件服务器的连接。

以避免广泛的通信监视的组织M3AAWG团队的联合主席Janet Jones认为,TLS 1.3是保护电子邮件不被拦截的关键。

“从安全的角度来看,一些行业将会喜欢上它”,她说。

另一方面,更广泛地使用TLS 1.3并不会取悦那些想要进行监视的政府或者那些需要按规定防止交易员之间勾结的银行。她说:“他们不需要查看通信并监视的办法。”

她说,但是,这并不是阻碍TLS 1.3部署的理由。

“我希望看到我们更多的成员在发布时进行部署,甚至是在预发布时进行部署。”

这篇关于CDN工程师:还没用上TLS1.2? 那就直接升级到TLS1.3吧!的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/928549

相关文章

怎么关闭Ubuntu无人值守升级? Ubuntu禁止自动更新的技巧

《怎么关闭Ubuntu无人值守升级?Ubuntu禁止自动更新的技巧》UbuntuLinux系统禁止自动更新的时候,提示“无人值守升级在关机期间,请不要关闭计算机进程”,该怎么解决这个问题?详细请看... 本教程教你如何处理无人值守的升级,即 Ubuntu linux 的自动系统更新。来源:https://

你的华为手机升级了吗? 鸿蒙NEXT多连推5.0.123版本变化颇多

《你的华为手机升级了吗?鸿蒙NEXT多连推5.0.123版本变化颇多》现在的手机系统更新可不仅仅是修修补补那么简单了,华为手机的鸿蒙系统最近可是动作频频,给用户们带来了不少惊喜... 为了让用户的使用体验变得很好,华为手机不仅发布了一系列给力的新机,还在操作系统方面进行了疯狂的发力。尤其是近期,不仅鸿蒙O

macOS升级后SVN升级

问题 svn: error: The subversion command line tools are no longer provided by Xcode. 解决 sudo chown -R $(whoami) /usr/local/Cellar brew install svn

速盾高防cdn是怎么解决网站攻击的?

速盾高防CDN是一种基于云计算技术的网络安全解决方案,可以有效地保护网站免受各种网络攻击的威胁。它通过在全球多个节点部署服务器,将网站内容缓存到这些服务器上,并通过智能路由技术将用户的请求引导到最近的服务器上,以提供更快的访问速度和更好的网络性能。 速盾高防CDN主要采用以下几种方式来解决网站攻击: 分布式拒绝服务攻击(DDoS)防护:DDoS攻击是一种常见的网络攻击手段,攻击者通过向目标网

速盾:直播 cdn 服务器带宽?

在当今数字化时代,直播已经成为了一种非常流行的娱乐和商业活动形式。为了确保直播的流畅性和高质量,直播平台通常会使用 CDN(Content Delivery Network,内容分发网络)服务器来分发直播流。而 CDN 服务器的带宽则是影响直播质量的一个重要因素。下面我们就来探讨一下速盾视角下的直播 CDN 服务器带宽问题。 一、直播对带宽的需求 高清视频流 直播通常需要传输高清视频

计算机视觉工程师所需的基本技能

一、编程技能 熟练掌握编程语言 Python:在计算机视觉领域广泛应用,有丰富的库如 OpenCV、TensorFlow、PyTorch 等,方便进行算法实现和模型开发。 C++:运行效率高,适用于对性能要求严格的计算机视觉应用。 数据结构与算法 掌握常见的数据结构(如数组、链表、栈、队列、树、图等)和算法(如排序、搜索、动态规划等),能够优化代码性能,提高算法效率。 二、数学基础

Golang支持平滑升级的HTTP服务

前段时间用Golang在做一个HTTP的接口,因编译型语言的特性,修改了代码需要重新编译可执行文件,关闭正在运行的老程序,并启动新程序。对于访问量较大的面向用户的产品,关闭、重启的过程中势必会出现无法访问的情况,从而影响用户体验。 使用Golang的系统包开发HTTP服务,是无法支持平滑升级(优雅重启)的,本文将探讨如何解决该问题。 一、平滑升级(优雅重启)的一般思路 一般情况下,要实现平滑

JeecgBoot 升级springboot版本到2.6.0

1. 环境描述 Jeecgboot 3.0,他所依赖的springboot版本为2.3.5Release,将springboot版本升级为2.6.0。过程全纪录,从2开始描述。 2. 修改springboot版本号 <parent><groupId>org.springframework.boot</groupId><artifactId>spring-boot-starter-pare

《计算机视觉工程师养成计划》 ·数字图像处理·数字图像处理特征·概述~

1 定义         从哲学角度看:特征是从事物当中抽象出来用于区别其他类别事物的属性集合,图像特征则是从图像中抽取出来用于区别其他类别图像的属性集合。         从获取方式看:图像特征是通过对图像进行测量或借助算法计算得到的一组表达特性集合的向量。 2 认识         有些特征是视觉直观感受到的自然特征,例如亮度、边缘轮廓、纹理、色彩等。         有些特征需要通

未雨绸缪:环保专包二级资质续期工程师招聘时间策略

对于环保企业而言,在二级资质续期前启动工程师招聘的时间规划至关重要。考虑到招聘流程的复杂性、企业内部需求的变化以及政策标准的更新,建议环保企业在二级资质续期前至少提前6至12个月启动工程师招聘工作。这个时间规划可以细化为以下几个阶段: 一、前期准备阶段(提前6-12个月) 政策与标准研究: 深入研究国家和地方关于环保二级资质续期的最新政策、法规和标准,了解对工程师的具体要求。评估政策变化可