Verschlüsselung – die Grundlagen
Zwei grundsätzliche Verfahren, auf denen TLS und viele andere Techniken aufbauen.
Symmetrisch
Ein gemeinsamer Schlüssel für Ver- und Entschlüsselung – schnell, z. B. AES. Problem: sicherer Schlüsselaustausch.
Asymmetrisch
Schlüsselpaar aus öffentlich und privat, z. B. RSA. Löst den Austausch, ist aber rechenintensiver.
- TLS kombiniert beides: asymmetrisch für den Handshake, symmetrisch für die Nutzdaten
- Hashing (z. B. SHA-256) sichert zusätzlich die Integrität – keine Verschlüsselung, aber verwandtes Werkzeug
Wozu TLS?
TLS verschlüsselt Verbindungen und stellt Echtheit sicher.
- Vertraulichkeit: niemand liest mit
- Integrität: Daten werden nicht verändert
- Authentizität: der Server ist echt (Zertifikat)
Der TLS-Handshake
Aushandeln der Verschlüsselung + Prüfen des Serverzertifikats vor dem eigentlichen Datentransfer.
- Client und Server einigen sich auf Verfahren
- Schlüsselaustausch etabliert einen Sitzungsschlüssel
- Danach symmetrisch verschlüsselte Übertragung
Zertifikatskette
Vertrauen entsteht über eine Kette bis zu einer Root-CA.
Server-Zertifikat
Für die konkrete Domain ausgestellt.
CA / Root
Vertrauenswürdige Stelle, im System hinterlegt.
- Zwischenzertifikate verbinden Server und Root
- Browser vertrauen den bekannten Root-CAs
Let's Encrypt
Kostenlose, automatisierte Zertifikate – heute weit verbreitet.
- Automatische Ausstellung/Erneuerung (ACME)
- Kurze Laufzeit (90 Tage) → Automatisierung Pflicht
- Domain-validiert, ideal für Webserver
Interne PKI
Für interne Dienste eine eigene Zertifizierungsstelle betreiben.
- Windows: Active Directory Certificate Services (AD CS)
- Root-CA absichern (am besten offline)
- Interne Root muss auf Clients vertraut sein
Zertifikate im Blick behalten
Abgelaufene Zertifikate sind eine häufige Ausfallursache.
- Ablaufdaten überwachen und rechtzeitig erneuern
- Automatisierung reduziert Fehler
- Schwache Verfahren/alte TLS-Versionen abschalten
Betrieb & Fehlerquellen
Die häufigsten Fehler: abgelaufene Zertifikate und fehlende Zwischenzertifikate.
- Ablauf zentral überwachen
- Vollständige Kette ausliefern
- Widerruf über CRL/OCSP
- Private Schlüssel streng schützen