Cipher-Suites
Verschlüsselung aushandeln
Cipher-Suites ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist eine Cipher-Suite?
Eine Cipher-Suite ist eine benannte Kombination kryptografischer Algorithmen, die eine TLS-Verbindung gemeinsam verwendet.
Während des Handshakes handeln Client und Server anhand einer gemeinsamen Liste aus, welche Suite verwendet werden soll.
Aufbau eines Cipher-Suite-Namens
Der Name einer TLS-1.2-Suite fasst mehrere Algorithmen zusammen.
Zum Beispiel: ECDHE_RSA_WITH_AES_128_GCM_SHA256.
- ECDHE = Schlüsselaustausch
- RSA = Authentifizierung
- AES_128_GCM = Nutzdatenverschlüsselung
- SHA256 = Nachrichtenauthentifizierung / PRF
Komponente für den Schlüsselaustausch
Der Algorithmus für den Schlüsselaustausch entscheidet, wie das gemeinsame Geheimnis hergestellt wird.
- ECDHE und DHE bieten Forward Secrecy.
- Der statische RSA-Schlüsselaustausch (veraltet, in TLS 1.3 entfernt) bietet dies nicht.
Komponente für die Authentifizierung
Der Algorithmus zur Authentifizierung weist die Identität des Servers nach und ist an den Schlüsseltyp seines Zertifikats gebunden.
- RSA-Zertifikate verwenden RSA-Signaturen.
- ECDSA-Zertifikate verwenden elliptische Kurvensignaturen, die kleiner und schneller sind.
Verschlüsselung der Nutzdaten
Die Bulk-Chiffre verschlüsselt die eigentlichen Anwendungsdaten.
- AES-GCM und ChaCha20-Poly1305 sind moderne AEAD-Chiffren.
- Ältere CBC-Modi sind schwächer und werden schrittweise abgeschafft.
AEAD-Chiffren
AEAD (Authenticated Encryption with Associated Data)-Chiffren wie AES-GCM bieten Verschlüsselung und Integrität in einem Schritt.
TLS 1.3 erfordert AEAD und beseitigt damit eine Klasse von Padding-Angriffen aus älteren Modi.
Vereinfachte Cipher-Suites in TLS 1.3
TLS-1.3-Cipher-Suites sind deutlich kürzer, weil Schlüsselaustausch und Authentifizierung getrennt ausgehandelt werden.
Das Beispiel TLS_AES_128_GCM_SHA256 benennt nur die Bulk-Chiffre und den Hash.
Verfügbare Cipher-Suites auflisten
Sie können die Cipher-Suites auflisten, die Ihr OpenSSL-Build unterstützt.
openssl ciphers -v 'HIGH:!aNULL:!MD5'Reihenfolge der Aushandlung
Normalerweise wählt der Server die Suite aus. Wenn die Server-Cipher-Präferenz aktiviert ist, wählt er die stärkste von beiden Seiten unterstützte Suite, statt dem Client die Auswahl zu überlassen.
Dadurch wird verhindert, dass ein Client auf eine schwache Kryptografie hinwirkt.
ssl_prefer_server_ciphers on;
ssl_ciphers 'ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256';Sichere Cipher-Suites auswählen
Bewährte Vorgehensweise für eine sichere Konfiguration:
- Forward Secrecy verlangen (ECDHE/DHE).
- AEAD-Chiffren verwenden (GCM oder ChaCha20).
- Veraltete Chiffren wie RC4, 3DES und CBC deaktivieren.
- Nur TLS 1.2 und 1.3 bevorzugen.
Ihre Konfiguration testen
Testen Sie, was ein Server tatsächlich aushandelt, einschließlich der Cipher-Suites, die er akzeptiert oder ablehnt.
nmap --script ssl-enum-ciphers -p 443 example.comSchnelltest
Welcher Teil der Suite ECDHE_RSA_WITH_AES_128_GCM_SHA256 sorgt für Forward Secrecy?
Zusammenfassung
Sie haben gelernt, dass eine Cipher-Suite Schlüsselaustausch, Authentifizierung, Nutzdatenverschlüsselung und einen Hash bündelt.
- ECDHE sorgt für Forward Secrecy.
- AEAD-Chiffren wie AES-GCM schützen Daten und gewährleisten gleichzeitig deren Integrität.
- TLS 1.3 verwendet vereinfachte Namen für Cipher-Suites.
Als Nächstes konzentrieren wir uns auf die Validierung des Serverzertifikats.
Häufig gestellte Fragen
Ist die Lektion „Cipher-Suites“ kostenlos?
Ja — der vollständige Text von „Cipher-Suites“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Cipher-Suites“?
Verschlüsselung aushandeln Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Cipher-Suites“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.