Пары протоколов
Для многих старых небезопасных протоколов есть защищённые замены. Часть мы уже разбирали в модуле 3 — здесь смотрим на них как на пары «было → стало».
При чём тут безопасность: незащищённый протокол в сети — это возможность подслушать пароли или подменить данные.
FTP → SFTP, SSL → TLS
- FTP передаёт логин, пароль и файлы открытым текстом → SFTP (через SSH) или FTPS (FTP поверх TLS).
- SSL 2.0/3.0 взломаны и запрещены → TLS 1.2 и 1.3; TLS 1.0 и 1.1 тоже устарели.
Проверь свои серверы: старые версии протоколов должны быть отключены.
IPsec
IPsec защищает трафик на сетевом уровне — сразу весь IP-трафик, а не отдельное приложение. Он обеспечивает шифрование, целостность и проверку подлинности пакетов.
Основное применение — VPN: соединение офисов между собой и удалённый доступ сотрудников.
DNSSEC
Обычный DNS не проверяет подлинность ответов, поэтому возможна подмена (отравление кэша). DNSSEC добавляет к записям DNS цифровые подписи.
Резолвер проверяет подпись и отбрасывает поддельный ответ. Важно: DNSSEC защищает подлинность и целостность, но не шифрует запросы — это делают DNS over HTTPS и DNS over TLS.
Главное за урок
- FTP → SFTP/FTPS, SSL → TLS 1.2/1.3.
- IPsec защищает весь IP-трафик, основа многих VPN.
- DNSSEC подписывает записи DNS, но не шифрует запросы.