【TLS SSL 介绍】

文章目录


前言

随着网络服务对隐私与完整性要求的提高,TLS/SSL 已成为互联网通信的基础保护层。


一、TLS / SSL 是什么?

SSL(Secure Sockets Layer)是早期的加密传输协议,后来演进为更安全的 TLS(Transport Layer Security)。TLS 旨在为客户端/服务端通信提供:保密性(防窃听)、数据完整性(防篡改)与身份验证(通常基于 X.509 证书的公钥基础设施)。现代互联网应以 TLS 为标准,避免使用已弃用的 SSL 版本。


二、简要历史与版本

  • SSLv2 / SSLv3:历史遗留版本,存在已知严重漏洞(如 POODLE),应禁用。
  • TLS 1.0 / 1.1:已被逐步弃用(大多数机构与浏览器不再信任)。
  • TLS 1.2:长期主流版本,支持多种密码套件与扩展。
  • TLS 1.3:RFC 8446 标准化(重大简化与安全/性能改进,如更短握手、更少可配置的危险选项)。推荐默认开启 TLS 1.3,并仅在兼容性需要时保留 TLS 1.2。

三、TLS 的工作原理

  1. 客户端发起连接,告知支持的协议版本、密码套件列表与扩展(ClientHello)。
  2. 服务器从中选择协议版本与套件,返回 ServerHello,并发送证书链(X.509)以证明自己的身份。
  3. 双方进行密钥协商(现代通常用基于椭圆曲线的 ECDHE 以实现前向保密 PFS),生成对称密钥用于后续数据加密(常见为 AES-GCM 或 ChaCha20-Poly1305)。
  4. 完成后双方切换到加密通道,应用层数据在加密信道上交换。

这个流程在 TLS 1.3 中被简化(减少往返、移除了易错/危险的选项),并默认更偏向 AEAD 与 PFS。


四、常见攻击

  • POODLE(针对 SSLv3 的填充降级攻击)说明:保持兼容性时会引入重大风险,必须禁用 SSLv3。
  • Heartbleed(OpenSSL 内存泄露漏洞,2014):暴露私钥与敏感内存,强调库/依赖的及时更新与密钥轮换。
  • 中间人(MITM)与降级攻击:强制使用 PFS、避免静态 RSA 密钥交换、使用 HSTS 等可以降低风险。
    以上事件强调:选择安全默认、及时补丁、尽量自动化证书管理(例如使用自动化 CA)是实务要点。
相关推荐
liulilittle39 分钟前
加密扩展记录 37B(含头口径):Go TLS 栈形态特征的适用域与配对勘误
网络·网络协议·计算机网络·网络安全·通信·tls·reality
奈斯先生Vector1 小时前
本地图片识别怎么接入多模态 AI?用 Python API 理解 GPT-4o Vision 的真实工作流
开发语言·人工智能·windows·python·网络协议·http·aigc
BlueAsia_Lab1 小时前
BQB 认证执行标准是什么?核心条款通俗解读
linux·运维·网络
小小、码农1 小时前
【网络】套接字(Socket)编程——TCP版
linux·服务器·网络·c++·网络协议·tcp/ip
OpsEye1 小时前
公有+私有化混合大模型架构,流量治理底层原理科普
网络·架构
云飞云共享云桌面1 小时前
10 人三维研发团队,如何利用单台图形服务器承载 SolidWorks 建模与仿真?
运维·服务器·网络·自动化·制造
小白学大数据1 小时前
API 调用错误处理实战:分层定位、有纪律地重试与可观测性设计
开发语言·网络·人工智能
rcms152702692181 小时前
Nikon 4S066-590-4 放大器模块
网络
2601_958488632 小时前
RJ45 网络变压器深度选型:从信号、PoE 到可靠性的工程实践
网络·sfp连接器·rj45网络变压器·rj45连接器·rj45接口·rj45品牌