Ещё три пары
Продолжаем: каталоги, голосовая связь и электронная почта. У каждого незащищённого варианта есть защищённая замена.
При чём тут безопасность: через каталог идут учётные данные, через телефонию — конфиденциальные разговоры, через почту — большая часть атак.
LDAP → LDAPS
Обычный LDAP (порт 389) при простой привязке передаёт пароль открытым текстом, если соединение не защищено.
LDAPS — LDAP поверх TLS на порту 636. Альтернатива — StartTLS: соединение начинается на 389 и переходит в шифрованный режим. Сервис-приложения, проверяющие пароли через LDAP, нужно настраивать только на защищённый вариант.
RTP → SRTP
RTP переносит голос и видео в IP-телефонии и видеосвязи. Без защиты разговор можно перехватить и прослушать.
SRTP добавляет шифрование, проверку целостности и защиту от повтора пакетов. В корпоративной телефонии стоит требовать SRTP вместе с защищённой сигнализацией (например, SIP поверх TLS).
Почта → S/MIME
Обычное письмо можно подделать, а на серверах его может прочитать посторонний.
S/MIME использует сертификаты, чтобы:
- подписать письмо — получатель убедится, кто отправитель и что текст не изменён;
- зашифровать письмо — прочитает только владелец закрытого ключа получателя.
Альтернатива с похожими возможностями — OpenPGP.
Главное за урок
- LDAPS (636) или StartTLS вместо открытого LDAP.
- SRTP шифрует голос и видео в IP-телефонии.
- S/MIME подписывает и шифрует письма с помощью сертификатов.