Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Toto téma pro IT profesionály popisuje, jak funguje protokol TLS (Transport Layer Security) a poskytuje odkazy na rfcs IETF pro TLS 1.0, TLS 1.1 a TLS 1.2.
Note
V budoucí verzi Windows Serveru se ve výchozím nastavení zakáže protokol TLS 1.0 a 1.1. Další informace naleznete v tématu zdroje pro zakázání verzí TLS 1.0 a 1.1.
Protokoly TLS (a SSL) se nacházejí mezi vrstvou aplikačního protokolu a vrstvou TCP/IP, kde můžou zabezpečit a odesílat aplikační data do přenosové vrstvy. Vzhledem k tomu, že protokoly fungují mezi aplikační vrstvou a transportní vrstvou, protokoly TLS a SSL můžou podporovat více protokolů aplikační vrstvy.
Protokol TLS a SSL předpokládají, že se používá přenos orientovaný na připojení, obvykle TCP. Protokol umožňuje klientským a serverových aplikacím zjišťovat následující bezpečnostní rizika:
Manipulace se zprávami
Zachycení zpráv
Padělání zpráv
Protokoly TLS a SSL je možné rozdělit do dvou vrstev. První vrstva se skládá z aplikačního protokolu a tří protokolů handshakingu: protokol handshake, protokol specifikace změn a protokol upozornění. Druhou vrstvou je protokol záznamu.
Vrstvy protokolu TLS a SSL
Schannel SSP implementuje protokoly TLS a SSL beze změny. Protokol SSL je proprietární, ale internet engineering task force vytváří veřejné specifikace TLS. Informace o tom, která verze PROTOKOLU TLS nebo SSL je podporována ve verzích Windows, najdete v tématu Protokoly v zprostředkovateli zabezpečení TLS/SSL (Schannel SSP). Každá specifikace obsahuje informace o:
Protokol TLS Record
Protokoly handshakingu TLS: – Změna protokolu specifikace šifry – Protokol upozornění
Kryptografické výpočty
Povinné šifrovací sady
Aplikační datový protokol
RFC 5246 – protokol TLS (Transport Layer Security) verze 1.2
RFC 4346 – protokol TLS (Transport Layer Security) verze 1.1
RFC 2246 – protokol TLS verze 1.0
Obnovení relace protokolu TLS
Zavedený ve Windows Serveru 2012 R2 , Schannel SSP implementoval část obnovení relace PROTOKOLU TLS na straně serveru. V systému Windows 8 byla přidána implementace RFC 5077 na straně klienta.
Zařízení, která připojují protokol TLS k serverům, se často potřebují znovu připojit. Obnovení relace protokolu TLS snižuje náklady na vytvoření připojení TLS, protože obnovení zahrnuje zkrácený TLS handshake. Tím se usnadňují další pokusy o obnovení tím, že se umožňuje skupině serverů TLS obnovovat relace TLS jeden druhému. Tato úprava poskytuje následující úspory pro všechny klienty TLS, které podporují RFC 5077, včetně zařízení Windows Phone a Windows RT:
Snížené využití prostředků na serveru
Menší šířka pásma, což zlepšuje efektivitu připojení klientů
Kratší doba strávená pro metodu handshake protokolu TLS kvůli obnovení připojení
Informace o obnovení relace bezstavového protokolu TLS naleznete v dokumentu RFC 5077 dokumentu IETF.
Vyjednávání aplikačního protokolu
Windows Server 2012 R2 a Windows 8.1 zavedly podporu, která umožňuje vyjednávání aplikačního protokolu TLS na straně klienta. Aplikace můžou využívat protokoly jako součást standardního vývoje HTTP 2.0 a uživatelé mají přístup k online službám, jako je Google a Twitter, pomocí aplikací, na kterých běží protokol SPDY.
Informace o tom, jak funguje vyjednávání aplikačního protokolu, naleznete v tématu Protokol TLS (Transport Layer Security) Rozšíření vyjednávání aplikační vrstvy.
Podpora protokolu TLS pro rozšíření indikace názvu serveru
Funkce SNI (Server Name Indication) rozšiřuje protokoly SSL a TLS tak, aby umožňovaly správnou identifikaci serveru, když na jednom serveru běží celá řada virtuálních imagí. Ve scénáři virtuálního hostování je na jednom serveru hostováno několik domén (každý s vlastním potenciálně odlišným certifikátem). V tomto případě server nemá žádný způsob, jak předem zjistit, který certifikát se má odeslat klientovi. SNI umožňuje klientovi informovat cílovou doménu dříve v protokolu a to umožňuje serveru správně vybrat správný certifikát.
To poskytuje následující další funkce:
Umožňuje hostovat více webů SSL na jedné kombinaci protokolu INTERNET a portu.
Snižuje využití paměti, když je na jednom webovém serveru hostováno více webů SSL.
Umožňuje více uživatelům připojit se k webům SSL současně.