Verschlüsselte Kontaktaufnahme

Lesezeit
1 Minute
Bis jetzt gelesen

Verschlüsselte Kontaktaufnahme

10.10.2023 - 07:48
Veröffentlicht in:

Das US-Unternehmen Cloudflare will mithilfe eines neuen Standards künftig verhindern, dass Netzwerke ausspähen, welche Websites ein Nutzer besucht. Encrypted Client Hello (ECH) ist ein Nachfolger von ESNI und maskiert die Server Name Indication (SNI), die verwendet wird, um einen TLS-Handshake auszuhandeln. Wenn nun ein Benutzer eine Website auf Cloudflare besucht, die ECH aktiviert hat, kann niemand außer dem Benutzer, Cloudflare und dem Eigentümer der Website feststellen, welche Seite besucht wurde. Cloudflare erklärt die technischen Grundlagen der neuen Technologie in einem ausführlichen Blogeintrag.

Cloudflare bewirbt die neue Technologie als das letzte Puzzleteil – als Schutz der Privatsphäre von Nutzern, die nicht wollen, dass Vermittler sehen, welche Websites sie besuchen. Für ein besseres Verständnis von ECH ist es hilfreich, sich zunächst anzuschauen, wie TLS-Handshakes ablaufen. Ein solcher beginnt mit einem ClientHello-Teil, der es einem Client ermöglicht, mitzuteilen, welche Chiffren er verwenden will, welche TLS-Version, und vor allem, welchen Server er besuchen will (die unverschlüsselte SNI).

Bei ECH wird der ClientHello-Teil in zwei separate Nachrichten aufgeteilt: einen inneren und einen äußeren Teil. Der äußere Teil enthält die nicht sensiblen Informationen wie die zu verwendenden Chiffren und die TLS-Version. Er enthält auch eine "äußere SNI". Der innere Teil ist verschlüsselt und enthält eine "innere SNI".

Die äußere SNI ist ein allgemeiner Name, der anzeigt, dass ein Benutzer versucht, eine verschlüsselte Website auf Cloudflare zu besuchen. Der Anbieter hat hierzu "cloudflare-ech.com" als SNI gewählt, die alle Websites auf Cloudflare gemeinsam nutzen. Da Cloudflare diese Domain kontrolliert, besitzt das Unternehmen die entsprechenden Zertifikate, um einen TLS-Handshake für diesen Servernamen aushandeln zu können.

Die innere SNI enthält den tatsächlichen Servernamen, den der Benutzer zu besuchen versucht. Dieser wird mit einem öffentlichen Schlüssel verschlüsselt und kann nur von Cloudflare gelesen werden. Sobald der Handshake abgeschlossen ist, wird die Webseite wie jede andere Website, die über TLS geladen wird, normal aufgebaut.

In der Praxis bedeutet dies, dass jeder Vermittler, der versucht festzustellen, welche Website ein Nutzer besucht, herkömmliche TLS-Handshakes sieht, allerdings mit einem Vorbehalt: Jedes Mal, wenn ein Internetsurfer eine ECH-aktivierte Website auf Cloudflare besucht, sieht der Servername gleich aus. Jeder TLS-Handshake wirkt identisch, da es so scheint, als würde er versuchen, eine Website für "cloudflare-ech.com" zu laden.

Tags

Ähnliche Beiträge

Sensible Dokumentinfos tilgen

Viele Mitarbeiter machen sich nur wenig Gedanken, bevor Sie Dateien mit anderen austauschen. Fast in jedem Textdokumenten sind jedoch persönliche Daten sind zu finden – Beispiele dafür sind Details zum Urheber sowie der Gesamt-Bearbeitungszeit eines Projekts. Unter dem beliebten LibreOffice-Paket können Sie mit ein paar Hangriffen verhindern, dass diese sensiblen Informationen überhaupt erst angelegt werden.

Phishing-Angriff auf EU-Banken

Die Banken und Finanzinstitute in der Europäischen Union sehen sich einer ständig wachsenden Bedrohung durch Cyberangriffe ausgesetzt. Die Angriffswege sind dabei vielfältig und reichen von einfachen Phishing-E-Mails bis hin zu komplexen Attacken, die speziell auf die Schwachstellen des Bankensektors abzielen. Ein besonders gefährliches und hochentwickeltes Werkzeug in diesem Kontext ist das V3B-Phishing-Kit.

Letzte Plätze für Online-Intensivseminare im Juli

Wer im Juli noch ein paar Tage in die eigene Weiterbildung investieren will, sollte einen Blick auf die Online-Intensivseminare des IT-Administrator werfen: Für die jeweils dreitägigen Kurse "Exchange Troubleshooting" und "Active-Directory-Security" stehen noch wenige Last-Minute-Tickets zur Verfügung. Profitieren Sie vom Wissensfundus der erfahrenen Dozenten Franz-Georg Clodt und Evgenij Smirnov. Wie üblich nehmen Abonnenten zum Vorzugspreis teil.