Razlike između TLS-a i VPN-a: šta su i koji koristiti na Windowsu

  • TLS šifrira određene veze (kao što je HTTPS), dok VPN šifrira sav mrežni promet između vašeg računara i udaljenog servera.
  • SSL je zastario: danas se za veću sigurnost i performanse koriste certifikati i veze zasnovane na TLS 1.2 i 1.3.
  • VPN-ovi mogu biti bazirani na TLS-u (OpenVPN, SSL VPN) ili IPsec-u, a koriste se za siguran udaljeni pristup i pridruživanje cijelim mrežama.
  • Na Windowsu je TLS dovoljan za sigurno pregledavanje, ali za pristup internim mrežama ili jačanje privatnosti na javnoj WiFi mreži poželjnije je koristiti i VPN.

Sigurnost Windowsa s TLS-om i VPN-om

Ako ste zabrinuti za sigurnost svojih podataka prilikom povezivanja na internet iz Windowsa, normalno je da vas zbune koncepti poput TLS, SSL, VPN, OpenVPN i IPsec . Na prvi pogled izgledaju isto (svi nešto "šifriraju"), ali u stvarnosti rješavaju različite probleme i koriste se na različitim slojevima komunikacije.

Prije nego što požurite s instaliranjem VPN aplikacije ili se poigrate s naprednim postavkama vašeg preglednika, dobra je ideja razumjeti tačno šta je TLS, šta je VPN, čemu služe protokoli poput SSL-a ili IPsec-a i, prije svega, u kojim situacijama biste trebali koristiti svaki od njih na svom Windows računaru. Pogledajmo to smireno, ali bez nepotrebnog tehničkog žargona.

Šta je TLS i po čemu se razlikuje od SSL-a?

Kada čujete za "SSL certifikat", "sigurnu web stranicu" ili vidite ikonu katanca u svom pregledniku, ono što se danas zapravo koristi je TLS (Transport Layer Security) , standardni protokol koji šifrira podatke između vašeg uređaja i servera na internetu. SSL je bio njegov prethodnik, ali se sada smatra nesigurnim i postepeno je ukinut u modernim sistemima.

Možemo reći da je TLS protokol za šifriranje transportnog sloja , koji osigurava da podaci koji putuju između klijenta i servera ne mogu biti lako pročitani ili manipulirani od strane trećih strana. On radi dvije ključne stvari: štiti povjerljivost podataka i garantuje da nisu modificirani tokom prenosa.

SSL i TLS su tokom godina imali različite verzije. Međutim, SSL je odavno postao zastario. U stvari, onemogućen je u renomiranim preglednicima i servisima. Neki provajderi i dalje iz navike koriste termin "SSL certifikati", iako su u praksi to TLS certifikati i koriste samo moderne verzije protokola.

TLS

Kako TLS funkcioniše: šifriranje, rukovanje i certifikati

Da bi TLS veza funkcionirala (na primjer, prilikom pristupa web stranici putem HTTPS-a), između vašeg preglednika i servera odvija se automatski proces koji se naziva TLS rukovanje . To je transparentno za vas, ali je temelj svake sigurnosti.

Tokom ovog rukovanja, klijent i server razmjenjuju informacije kako bi odabrali algoritme za šifriranje, međusobno se autentificirali i generirali privremene ključeve koji će se koristiti samo u toj sesiji. Ovo pregovaranje se zasniva na kriptografiji javnog ključa i digitalnim certifikatima koje izdaju certifikacijski autoriteti (CA).

Certifikati omogućavaju vašem pregledniku da provjeri identitet servera. Oni uključuju naziv domene, javni ključ, izdavatelja certifikata, vlasnika, datume važenja i druge informacije kao što su poddomene i dozvoljene upotrebe. Bez važećeg certifikata, vaš preglednik će prikazivati ​​sigurnosna upozorenja.

Što se tiče sigurnosti, TLS pokriva tri osnovna stuba:

  • Autentifikacija (znaj s kim razgovaraš).
  • Poverljivost (da niko ne čita podatke).
  • Integritet (osiguravajući da sadržaj nije izmijenjen). To se postiže kombinacijama simetričnih algoritama za šifriranje, hash funkcija i kodova za autentifikaciju poruka (MAC ili HMAC).

Verzije TLS-a: od 1.0 do 1.3

Vremenom se TLS razvio kako bi se zakrpile ranjivosti i poboljšale performanse. Verzije TLS-a 1.0 i 1.1 objavljene su 1999. odnosno 2006. godine, a sada se smatraju zastarjelim i ranjivim. Stoga ih moderni preglednici više ne podržavaju.

Trenutno najraširenija verzija je TLS 1.2 , objavljena 2008. godine. I dalje je vrlo robustan i instaliran je na većini servera i servisa. Uprkos tome, već se preporučuje prelazak na TLS 1.3 u novim okruženjima ili prilikom ažuriranja servisa.

Sa TLS 1.3 , objavljenim 2018. godine, protokol je pojednostavljen i slabi algoritmi su eliminisani. Performanse su također poboljšane smanjenjem broja koraka rukovanja, a sigurnosni zahtjevi su ojačani. Nadalje, podržane su moderne šifre poput AES-GCM i ChaCha20-Poly1305, a olakšana je i buduća integracija postkvantnih algoritama.

Važna stvar je da TLS 1.3 više nije unatrag kompatibilan sa SSL-om , što sprečava napade snižavanja verzije protokola gdje napadač prisiljava korištenje starijih, nesigurnih verzija, kao što se dogodilo sa ranjivostima tipa POODLE.

TLS u odnosu na SSL

Ključne razlike između SSL-a i TLS-a

Iako konceptualno SSL i TLS rade istu stvar, postoje tehničke nijanse koje čine svu razliku. TLS poboljšava stariji SSL u nekoliko oblasti, kako u pogledu sigurnosti tako i performansi , i zato je postao trenutni standard.

  • Proces rukovanjaTLS uvodi brže i efikasnije metode, smanjujući latenciju u poređenju sa SSL handshake-ovima, koji su bili manje optimizovani i više su kažnjavali vrijeme učitavanja web stranica.
  • Autentifikacija i integritetSSL se uveliko oslanjao na algoritme koji su sada neispravni ili slabi, kao što je MD5, dok TLS koristi HMAC sa jačim hash funkcijama i modernim paketima šifri. Ovo uveliko smanjuje rizik od napada tipa "čovjek u sredini".
  • Upozorenja o greškamaU starijim verzijama, mnoga upozorenja su se slala u običnom tekstu, što TLS 1.3 ispravlja šifriranjem svih poruka upozorenja nakon uspostavljanja veze, tako da napadač ne može izvući informacije o ponašanju sesije.
  • Šifrni paketiTLS odabire i provodi jaču enkripciju, odbacujući slabije opcije naslijeđene od SSL-a. Ovo minimizira marginu greške pri pogrešnoj konfiguraciji servera i održava konzistentniji nivo sigurnosti.

Da li HTTPS zaista koristi SSL ili TLS?

Godinama se HTTPS nazivao "HTTP preko SSL-a", ali do 2026. godine praktično nijedna ozbiljna web stranica nije podržavala SSL . Ono što se sada široko koristi je HTTPS preko TLS 1.2 i, sve više, preko TLS 1.3.

Manje od 1% web stranica i dalje podržava SSL u nekom obliku, dok gotovo sve rade s TLS 1.2 , a velika većina također podržava TLS 1.3. Na korisničkom nivou vidite samo katanac i "https://", ali iza kulisa ovaj sigurnosni protokol i dalje funkcionira.

Kada unesete broj kartice, podatke za prijavu ili lične podatke, TLS šifrira te komunikacije tako da, čak i ako neko presretne saobraćaj na mreži, vidi samo nerazumljive podatke.

Pored enkripcije, preglednik vrši niz sveobuhvatnih provjera certifikata web stranice: integritet potpisa, datum isteka, moguće opozive (putem OCSP-a), legitimnost izdavatelja, korespondenciju s domenom, dozvoljene upotrebe i ograničenja pravila, između ostalog. Svaki kritični kvar u ovom lancu rezultira upozorenjem ili blokadom veze.

Zahvaljujući ovom procesu validacije, preglednik uspostavlja sigurnu HTTPS vezu samo ako su ispunjeni svi uvjeti. Ako nešto izgleda čudno, vidjet ćete poruke poput "stranica nije sigurna", istekli certifikati ili slična upozorenja koja ne treba ignorirati.

SSL/TLS certifikati: šta su i koje vrste postoje

Certifikati koji omogućavaju HTTPS i druge sigurne komunikacije zasnovani su na infrastrukturi javnog ključa (PKI) . Tijelo za izdavanje certifikata (CA) izdaje certifikat nakon što provjeri određene podatke podnosioca zahtjeva i potpiše ga svojim privatnim ključem.

Certifikat uključuje elemente kao što su ekstenzije Common Name (CN) i često Subject Alternative Name (SAN) kako bi se zaštitilo više domena ili poddomena jednim certifikatom. Također specificira vrstu validacije, period važenja i povezani javni ključ.

Postoji nekoliko nivoa validacije:

  • DV (Validacija domena) certifikati. Oni samo provjeravaju da li podnosilac zahtjeva kontrolira domenu.
  • OV (Validacija organizacije) certifikatiOni također provjeravaju postojanje kompanije.
  • EV (proširena validacija) certifikati. Oni primjenjuju strožiji proces verifikacije entiteta, iako se njihov vizualni indikator sve manje koristi u preglednicima.

Postoje i posebni certifikati kao što su wildcard certifikati , koji štite domenu i sve njene poddomene najvišeg nivoa, ili SAN certifikati, dizajnirani da pokriju više različitih imena (idealno u složenim korporativnim okruženjima).

Prilikom generiranja certifikata, prvo se kreira zahtjev za potpisivanje certifikata (CSR) koji sadrži javni ključ i podatke o identitetu servera. Ovaj zahtjev se šalje tijelu za izdavanje certifikata (CA), koje, nakon validacije informacija, izdaje potpisani certifikat za instalaciju na serveru.

Šta je decentralizirani VPN i kako ga koristiti na Windowsu za poboljšanje vaše privatnosti

Šta je VPN i šta rješava što TLS ne pokriva?

Dok TLS štiti specifične veze (na primjer, između vašeg preglednika i web stranice), VPN štiti sav mrežni promet s vašeg uređaja ili dijela mreže . Drugim riječima, funkcionira kao "šifrirani tunel" kroz koji prolazi sav vaš promet prije nego što stigne do interneta.

Tehnički, VPN je virtuelna privatna mreža koja radi preko javne mreže (Interneta). Ona enkapsulira i šifrira pakete podataka tako da se izvana čini kao da sve teče između vašeg računara i VPN servera, iako se zapravo usmjerava na mnogo različitih servisa.

Ovo omogućava nekoliko zanimljivih upotreba: skrivanje vaše stvarne IP adrese iza IP adrese VPN servera, daljinski pristup internim resursima kompanije ili kućne mreže, zaobilaženje geo-ograničenja i jačanje sigurnosti prilikom povezivanja na nepouzdane javne WiFi mreže.

Za razliku od TLS-a, koji je povezan sa specifičnim protokolima poput HTTPS-a ili FTPS-a, VPN radi na nižim slojevima mrežnog steka (na IP ili čak nivou veze), tako da "obavija" praktično sve što vaš računar radi, a da aplikacije ne moraju znati.

Na Windowsu možete koristiti ugrađene VPN klijente (na primjer, za IPsec) ili aplikacije trećih strana koje implementiraju protokole poput OpenVPN-a, WireGuarda ili drugih vlasničkih . Svaki ima svoje prednosti, ali svi dijele ideju kreiranja šifriranog tunela do udaljenog servera.

Razlike između SSL/TLS VPN-a i IPsec VPN-a

U svijetu VPN-ova, postoje dvije glavne porodice koje treba razlikovati: SSL/TLS VPN-ovi i VPN-ovi zasnovani na IPsec-u . Oba pružaju šifrirani tunel, ali to čine u slojevima i s različitim tehnologijama.

SSL/TLS VPN-ovi (često jednostavno nazvani "SSL VPN") izgrađeni su na TLS-u, istom protokolu koji se koristi za HTTPS. Popularni protokoli poput OpenVPN-a rade na ovaj način: oni kreiraju šifrirani tunel koji obično koristi TCP ili UDP port 443, što olakšava zaobilaženje zaštitnih zidova i proxyja.

U ovoj vrsti VPN-a, autentifikacija i enkripcija se oslanjaju na X.509 certifikate, javne i privatne ključeve i parametre kao što je Diffie-Hellman za sigurnu razmjenu ključeva. To je vrlo fleksibilno rješenje, posebno korisno za udaljeni pristup pojedinačnih korisnika s Windowsa, macOS-a ili mobilnih uređaja.

S druge strane, IPsec VPN-ovi koriste IPsec (Internet Protocol Security) protokol , koji radi direktno na nivou mreže (sloj 3). IPsec pruža autentifikaciju, integritet i šifriranje IP paketa putem različitih načina i algoritama.

IPsec VPN-ovi su vrlo česti u korporativnim okruženjima za povezivanje cijelih mreža (Net-to-Net) ili za implementaciju rješenja za udaljeni pristup integriranih u operativni sistem, budući da Windows već godinama uključuje podršku za IPsec.

Propisi i standardi koji podržavaju korištenje VPN-a i TLS-a

I TLS i VPN-ovi nisu samo tehnička preporuka; u mnogim slučajevima, oni su zahtjev za poštivanje propisa o zaštiti podataka i sigurnosnih standarda. U stvari, mnogi regulatorni okviri ih eksplicitno ili implicitno spominju.

U Evropskoj uniji, GDPR insistira na tome da lični podaci moraju biti zaštićeni odgovarajućim tehničkim mjerama, uključujući enkripciju. Korištenje TLS-a za web komunikaciju i VPN-ova za udaljeni pristup sistemima koji sadrže osjetljive podatke savršeno se uklapa u ovaj pristup.

U sektoru zdravstva, propisi poput HIPAA-e (u Sjedinjenim Američkim Državama) zahtijevaju zaštitu povjerljivosti medicinskih informacija, što u praksi znači šifriranje podataka u tranzitu pomoću TLS-a i često enkapsulaciju internog pristupa putem VPN-a.

Drugi standardi poput PCI-DSS-a, koji je usmjeren na upravljanje podacima o kreditnim karticama, jasno zahtijevaju korištenje snažne enkripcije u komunikaciji i administrativnom udaljenom pristupu, što se obično prevodi u siguran HTTPS i pravilno konfigurirane VPN-ove.

Mnoge tehničke specifikacije za javne ili privatne ugovore eksplicitno zahtijevaju upotrebu TLS 1.2 ili novijeg protokola i IPsec-a ili SSL/TLS VPN-a kako bi se garantovala sigurnost veza između lokacija i korisnika , što pokazuje da su ove tehnologije već de facto standard.

Kada koristiti TLS, a kada VPN na Windowsu?

Na Windows računaru, TLS i VPN-ovi se ne takmiče; naprotiv, međusobno se dopunjuju. Izbor zavisi od problema koji želite riješiti, tako da je važno razumjeti šta svaka tehnologija nudi u svakodnevnoj upotrebi.

Ako jednostavno želite sigurno pretraživati ​​internet, unositi lozinke ili plaćati karticom na web stranici, vaš preglednik mora uspostaviti HTTPS veze zasnovane na TLS-u . Ne trebate VPN samo da biste pregledali sigurnu web stranicu, sve dok je stranica pravilno konfigurirana.

S druge strane, ako vam je potrebno da se od kuće povežete na internu mrežu vaše kompanije, pristupite dijeljenim folderima ili koristite kancelarijske štampače, onda govorimo o tipičnom scenariju korištenja VPN-a u Windowsu . VPN tunel će vam dati internu IP adresu i rute do tih resursa.

Još jedan razlog za razmatranje VPN-a je kada se često povezujete na javne Wi-Fi mreže (kafići, hoteli, aerodromi). Iako mnoge web stranice koriste HTTPS, neke usluge i aplikacije i dalje ne šifriraju sav svoj promet, a VPN može ponuditi dodatni sloj zaštite za ostatak vaših veza.

Konačno, ako vam je cilj promjena vaše prividne lokacije (na primjer, za pristup sadržaju ograničenom za određenu zemlju), TLS vam uopće neće pomoći. U tom slučaju, potreban vam je komercijalni VPN sa serverima u regiji koja vas zanima, jer VPN skriva vašu stvarnu IP adresu iza IP adrese udaljenog servera.

Kako postaviti SSL/TLS VPN-ove s OpenVPN-om (pregled)

OpenVPN je jedan od najpoznatijih i najčešće korištenih VPN protokola, posebno u Linux okruženjima, a integriran je i u mnoge Windows klijente. Oslanja se na OpenSSL i X.509 certifikate za implementaciju SSL/TLS enkripcije.

U ovom modelu, obično se prvo postavlja mali interni certifikacijski autoritet (CA) pomoću alata poput easy-RSA. Nakon toga se generiraju certifikati za VPN server i za svakog klijenta, kao i Diffie-Hellman parametri potrebni za razmjenu ključeva.

Tipične datoteke uključuju CA certifikat (npr. ca.crt ), certifikat servera i njegov privatni ključ (server.crt, server.key), DH parametre (dh.pem) i, za svakog korisnika, vlastiti certifikat i par ključeva (client.crt, client.key).

Na strani servera, OpenVPN je konfigurisan za kreiranje virtuelnog interfejsa (tun ili tap), definisanje VPN mreže, određivanje putanje do svake datoteke certifikata i omogućavanje ili onemogućavanje rutiranja između mreža . Konfiguracija se neznatno mijenja u zavisnosti od toga da li se koristi rutirani (IP tunel) ili premošćeni režim.

Na Windows klijentu se instalira OpenVPN softver, potrebni certifikati se kopiraju na odgovarajuće lokacije i koristi se konfiguracijska datoteka koja specificira IP adresu ili domenu servera, port, tip interfejsa (tun/tap) i lokaciju certifikata . Kada se veza uspostavi, ako je sve ispravno, kreira se virtuelni mrežni interfejs i saobraćaj se usmjerava kroz tunel.

Razumijevanje šta svaki dio (TLS, legacy SSL, SSL/TLS VPN, IPsec) radi i kako se uklapaju u vaš stil povezivanja na Windowsu omogućava vam da donosite mnogo bolje odluke: kada se osloniti na katanac preglednika , kada postaviti VPN tunel i kako konfigurirati oboje da biste uravnotežili sigurnost, performanse i usklađenost s propisima bez prevelikog komplikovanja stvari.


Dodaj kao preferirani izvor na Googleu