Cyber Security Academy · Les

Cipher suites

Onderhandel over versleuteling

Les 2 van 413 stappen

Cipher suites is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat is een ciphersuite?

Een ciphersuite is een benoemde combinatie van cryptografische algoritmen die samen door een TLS-verbinding wordt gebruikt.

Tijdens de handshake onderhandelen client en server uit een gedeelde lijst welke ciphersuite ze gebruiken.

Opbouw van een ciphersuitenaam

Een ciphersuitenaam voor TLS 1.2 bundelt verschillende algoritmen.

Bijvoorbeeld: ECDHE_RSA_WITH_AES_128_GCM_SHA256.

  • ECDHE = sleuteluitwisseling
  • RSA = authenticatie
  • AES_128_GCM = bulkversleuteling
  • SHA256 = berichtauthenticatie / PRF

Onderdeel voor sleuteluitwisseling

Het algoritme voor sleuteluitwisseling bepaalt hoe het gedeelde geheim tot stand komt.

  • ECDHE en DHE bieden voorwaartse geheimhouding.
  • Statische RSA-sleuteluitwisseling (oud, verwijderd in TLS 1.3) biedt dat niet.

Onderdeel voor authenticatie

Het algoritme voor authenticatie bewijst de identiteit van de server en is gekoppeld aan het sleuteltype van het certificaat.

  • RSA-certificaten gebruiken RSA-handtekeningen.
  • ECDSA-certificaten gebruiken elliptische-curvehandtekeningen, die kleiner en sneller zijn.

Bulkversleuteling

Het bulkversleutelingsalgoritme versleutelt de daadwerkelijke toepassingsgegevens.

  • AES-GCM en ChaCha20-Poly1305 zijn moderne AEAD-versleutelingsmethoden.
  • Oudere CBC-modi zijn zwakker en worden uitgefaseerd.

AEAD-ciphers

AEAD (Authenticated Encryption with Associated Data)-ciphers zoals AES-GCM bieden in één stap zowel versleuteling als integriteit.

TLS 1.3 vereist AEAD, waardoor een categorie paddinggerelateerde aanvallen uit oudere modi wordt geëlimineerd.

Vereenvoudigde ciphersuites in TLS 1.3

Ciphersuites voor TLS 1.3 zijn veel korter, omdat sleuteluitwisseling en authenticatie afzonderlijk worden onderhandeld.

Voorbeeld: TLS_AES_128_GCM_SHA256 noemt alleen het bulkversleutelingsalgoritme en de hash.

Beschikbare ciphersuites weergeven

Je kunt de ciphersuites weergeven die jouw OpenSSL-build ondersteunt.

openssl ciphers -v 'HIGH:!aNULL:!MD5'

Volgorde van onderhandelen

De server kiest doorgaans de ciphersuite. Als voorkeur voor serverciphersuites is ingeschakeld, kiest de server de sterkste ciphersuite die beide ondersteunen, in plaats van de client te laten beslissen.

Zo kan een client niet aansturen op zwakke cryptografie.

ssl_prefer_server_ciphers on;
ssl_ciphers 'ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256';

Veilige ciphersuites kiezen

Aanbevolen voor een veilige configuratie:

  • Vereis voorwaartse geheimhouding (ECDHE/DHE).
  • Gebruik AEAD-ciphers (GCM of ChaCha20).
  • Schakel verouderde RC4, 3DES en CBC-ciphers uit.
  • Gebruik bij voorkeur alleen TLS 1.2 en 1.3.

Je configuratie testen

Test wat een server daadwerkelijk onderhandelt, waaronder welke ciphersuites deze accepteert of weigert.

nmap --script ssl-enum-ciphers -p 443 example.com

Korte controle

Welk onderdeel biedt voorwaartse geheimhouding in de ciphersuite ECDHE_RSA_WITH_AES_128_GCM_SHA256?

Samenvatting

Je hebt geleerd dat een ciphersuite sleuteluitwisseling, authenticatie, bulkversleuteling en een hash bundelt.

  • ECDHE biedt voorwaartse geheimhouding.
  • AEAD-ciphers zoals AES-GCM beveiligen gegevens en integriteit samen.
  • TLS 1.3 gebruikt vereenvoudigde ciphersuitenamen.

Daarna richten we ons op het valideren van het certificaat van de server.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Cipher suites” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Cipher suites”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Cipher suites”?

Onderhandel over versleuteling Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Cipher suites”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. De TLS-handshake
  2. Cipher suites
  3. Certificaatvalidatie
  4. Veelvoorkomende TLS-aanvallen
← Terug naar Cyber Security Academy