Dies ist eine alte Version des Dokuments!
Inhaltsverzeichnis
VerschlĂŒsselung â Grundlagen (TLS, HTTPS, Zertifikate, PKI, Hashing)
VerschlĂŒsselung schĂŒtzt Daten vor unerlaubtem Mitlesen und Manipulation. Sie ist ĂŒberall in der IT unverzichtbar â bei Webservern, E-Mails, VPN, WLAN, Backups, Passwortspeicherung und IdentitĂ€tsverwaltung.
Diese Seite behandelt:
- symmetrische & asymmetrische VerschlĂŒsselung
- Hashing
- TLS & HTTPS
- Zertifikate
- Public-Key-Infrastruktur (PKI)
- CA, Intermediate, Chain of Trust
â
1. Symmetrische VerschlĂŒsselung
Ein SchlĂŒssel â fĂŒr Ver- und EntschlĂŒsselung derselbe SchlĂŒssel.
Beispiele:
- AES (Standard heute)
- ChaCha20
- DES (veraltet)
- 3DES (veraltet)
ASCII:
SchlĂŒssel K â Daten â verschlĂŒsselt â SchlĂŒssel K â entschlĂŒsselt
Vorteile:
- sehr schnell
- ideal fĂŒr groĂe Datenmengen (Backups, VPN)
Nachteile:
- sicherer SchlĂŒsselaustausch schwierig
- SchlĂŒsselverlust = Datenverlust
â
2. Asymmetrische VerschlĂŒsselung
Zwei SchlĂŒssel:
- Public Key (öffentlicher SchlĂŒssel)
- Private Key (geheimer SchlĂŒssel)
Was der eine verschlĂŒsselt, kann nur der andere entschlĂŒsseln.
Beispiele:
- RSA
- ECC (moderne Alternative, schneller)
- Ed25519 (Shadowsocks, SSH etc.)
ASCII:
Public Key â verschlĂŒsselt Private Key â entschlĂŒsselt
Vorteile:
- einfacher SchlĂŒsseltausch
- Grundlage fĂŒr TLS, Zertifikate, digitale Signaturen
Nachteile:
- langsamer als symmetrische Verfahren
â
3. Digitale Signaturen & IntegritÀt
Mit Private Key signieren â mit Public Key prĂŒfen.
SchĂŒtzt vor:
- Manipulation
- IdentitÀtsdiebstahl
- gefÀlschten Updates
Beispiel:
- apt-get prĂŒft digitale Signaturen
ASCII:
Private Key â Signatur Public Key â PrĂŒfung: gĂŒltig?
â
4. Hashing (wichtig fĂŒr Passwörter)
Hash = Einwegfunktion â nicht rĂŒckrechenbar.
Beispiele:
- SHA-256 (stark)
- SHA-1 (veraltet)
- MD5 (gebrochen)
Moderne Passwort-Hashverfahren:
- Argon2id (Standard!)
- bcrypt
- scrypt
Eigenschaften:
- kein EntschlĂŒsseln möglich
- kleine Ănderungen â komplett anderer Hash
â
5. TLS & HTTPS
TLS (Transport Layer Security) verschlĂŒsselt Verbindungen im Internet. HTTPS = HTTP + TLS.
SchĂŒtzt:
- Vertraulichkeit
- IntegritÀt
- AuthentizitÀt des Servers
Ablauf in Kurzform:
1) Client verbindet sich 2) Server sendet Zertifikat 3) Client prĂŒft Signatur & GĂŒltigkeit 4) Es wird ein symmetrischer SitzungsschlĂŒssel ausgehandelt 5) Daten flieĂen verschlĂŒsselt
ASCII:
Browser â TLS Handshake â Server
â Zertifikat
â
6. Zertifikate
Ein Zertifikat enthÀlt:
- Public Key des Servers
- Name / Domain
- GĂŒltigkeitszeitraum
- Signatur der CA
- ggf. zusÀtzliche Informationen (SANs)
Wichtig:
- Private Key bleibt IMMER geheim
- Zertifikate laufen ab (LE: 90 Tage)
- Chain of Trust muss vollstÀndig sein
Arten von Zertifikaten:
DV â Domain Validated (Standard)
- bestÀtigt Domain-Besitz
- einfache Validierung (z. B. DNS-01 von LE)
OV â Organization Validated
- bestÀtigt zusÀtzlich Unternehmen
EV â Extended Validation
- höchste Validierungsstufe
- wird heute kaum noch genutzt
â
7. Public-Key-Infrastruktur (PKI)
Eine PKI ist ein Vertrauensmodell basierend auf Zertifikaten.
Bestandteile:
- CA (Certificate Authority) â stellt Zertifikate aus
- Intermediate CA â bildet Kette
- Root CA â höchstes Vertrauen
- CRL â Sperrliste
- OCSP â Online-StatusprĂŒfung
ASCII: Chain of Trust
Root CA â signiert Intermediate CA â signiert Server Zertifikat
Der Client vertraut â Root CA â Intermediate â Server â wenn eine Stufe fehlt: âZertifikat nicht vertrauenswĂŒrdigâ.
â
8. Zertifikatsarten nach Einsatz
Server-Zertifikate
- TLS fĂŒr Webserver (HTTPS)
- Mailserver (IMAP/SMTP/TLS)
- LDAP over TLS (StartTLS)
Client-Zertifikate
- Zugriff auf VPN
- Maschinenauthentifizierung (z. B. RADIUS)
Code-Signing Zertifikate
- Signieren von Software / Treibern
Dokumentensignatur
- PDF-Signaturen
- elektronische Unterschriften (LibreSign, eIDAS)
â
9. Zertifikatsvalidierung
Ein Client prĂŒft:
- Ist die CA vertrauenswĂŒrdig?
- Passt die Domain zum Zertifikat?
- Ist das Zertifikat abgelaufen?
- Wurde es widerrufen?
- Ist die Chain vollstÀndig?
â
10. Moderne VerschlĂŒsselung in der Praxis
Webserver
- HTTPS per TLS 1.2+
- Letâs Encrypt via ACME (Traefik)
Mailserver
- STARTTLS
- SMTPS (465)
- DANE optional
VPN
- WireGuard (modern) â Curve25519
- OpenVPN â TLS
Container & Microservices
- interne TLS-Kommunikation
- mTLS (Mutual TLS) in Service Meshes (z. B. Istio)
Backups
- AES-VerschlĂŒsselung
- GPG fĂŒr signierte Archive
â
11. Best Practices fĂŒr VerschlĂŒsselung
1) Nur moderne Protokolle verwenden
- TLS 1.2 / 1.3
- keine alten Ciphers (RC4, 3DES, MD5, SHA1)
2) Private Keys gut schĂŒtzen
- 600-Rechte
- niemals teilen
- nie per E-Mail versenden
3) Zertifikate automatisch erneuern
- Letâs Encrypt (ACME)
- Cronjobs oder Traefik-Auto-Renewal
4) HSTS aktivieren
- Browser erzwingt HTTPS
5) Passwort-Hashverfahren modern halten
- Argon2id
- bcrypt
6) Nutzung von MFA erzwingen
7) Backups verschlĂŒsselt speichern
8) interne TLS-Verbindungen prĂŒfen
- LDAP StartTLS
- Datenbankverbindungen (MariaDB SSL)
â
Zusammenfassung
- Symmetrisch = schnell, gleicher SchlĂŒssel
- Asymmetrisch = Public/Private Key, Grundlage fĂŒr TLS
- Hashes dienen der IntegritÀt & Passwortspeicherung
- TLS verschlĂŒsselt Web-, Mail- und API-Verkehr
- Zertifikate basieren auf PKI & Chain of Trust
- Letâs Encrypt ermöglicht automatische Zertifikate
- Moderne Sicherheit = starke VerschlĂŒsselung + sichere SchlĂŒsselverwaltung