وكيل إنهاء TLS

خادم وكيل إنهاء TLS (أو خادم وكيل إنهاء SSL ، [ 1 ] أو تفريغ SSL [ 2 ] ) هو خادم وكيل يعمل كوسيط بين تطبيقات العميل والخادم . يُستخدم لإنهاء و/أو إنشاء أنفاق TLS (أو DTLS ) عن طريق فك تشفير و/أو تشفير الاتصالات. يختلف هذا عن خوادم وكيل تمرير TLS ، التي تُعيد توجيه حركة مرور (D)TLS المشفرة بين العملاء والخوادم دون إنهاء النفق.
الاستخدامات
يمكن استخدام وكلاء إنهاء TLS من أجل:
- تأمين الاتصالات النصية العادية عبر الشبكات غير الموثوقة عن طريق تمريرها عبر بروتوكول (D)TLS،
- يسمح نظام كشف التسلل بفحص حركة البيانات المشفرة للكشف عن الأنشطة الضارة ومنعها.
- يسمح بمراقبة الشبكة وتحليل حركة البيانات المشفرة،
- تمكين التكامل غير المدعوم مع التطبيقات الأخرى التي توفر إمكانيات إضافية مثل تصفية المحتوى أو وحدات أمان الأجهزة ،
- تمكين إصدارات بروتوكول (D)TLS أو امتداداته أو قدراته (مثل OCSP stapling و ALPN و DANE والتحقق من صحة CT وما إلى ذلك) غير المدعومة من قبل تطبيقات العميل أو الخادم لتعزيز توافقها و/أو أمانها،
- العمل على تجاوز تطبيقات (D)TLS المعيبة أو غير الآمنة في تطبيقات العميل أو الخادم لتحسين توافقها و/أو أمانها،
- توفير مصادقة إضافية قائمة على الشهادات غير مدعومة من قبل تطبيقات أو بروتوكولات الخادم و/أو العميل،
- توفير طبقة دفاعية إضافية متعددة الطبقات للتحكم المركزي والإدارة المتسقة لتكوين (D)TLS وسياسات الأمان المرتبطة به، و
- تقليل الحمل على الخوادم الرئيسية عن طريق نقل معالجة التشفير إلى جهاز آخر.
الأنواع
يمكن لوكلاء إنهاء TLS توفير ثلاثة أنماط اتصال: [ 3 ]
- تفريغ TLS : يقوم بإنهاء اتصال TLS المشفر الوارد من العميل وإعادة توجيه الاتصالات عبر اتصال نص عادي إلى الخادم.
- تشفير TLS : يقبل اتصال نص عادي وارد من العميل ويعيد توجيه الاتصالات عبر اتصال (D)TLS مشفر إلى الخادم.
- ربط TLS : ينهي اتصالين مشفرين (D)TLS للسماح بفحص حركة البيانات وتصفيتها. يقوم الخادم الوكيل بفك تشفير اتصال (D)TLS الوارد من العميل، ثم يعيد تشفيره باستخدام اتصال (D)TLS منفصل مع الخادم.
إن الجمع بين وكيل تشفير TLS أمام العميل ووكيل تفريغ TLS أمام الخادم يمكن أن يسمح بتشفير (D)TLS والمصادقة للبروتوكولات والتطبيقات التي لا تدعمها بطريقة أخرى، مع احتفاظ الوكيلين بنفق (D)TLS آمن عبر أجزاء الشبكة غير الموثوقة بين العميل والخادم.
يُطلق على الخادم الوكيل الذي يستخدمه العملاء كبوابة وسيطة لجميع الاتصالات الصادرة اسم " الخادم الوكيل الأمامي" ، بينما يُطلق على الخادم الوكيل الذي تستخدمه الخوادم كبوابة وسيطة لجميع الاتصالات الواردة اسم " الخادم الوكيل العكسي" . وتُسوَّق عادةً خوادم الوكيل الأمامية التي تربط بروتوكول TLS، والتي تسمح لنظام كشف التسلل بتحليل جميع بيانات العملاء، تحت اسم "الخادم الوكيل الأمامي SSL". [ 4 ] [ 5 ] [ 6 ]
تحتاج خوادم بروكسي TLS Offloading وTLS Bridging عادةً إلى توثيق نفسها للعملاء باستخدام شهادة رقمية عبر بروتوكول PKIX أو DANE. في العادة، يُزوّد مُشغّل الخادم خادم البروكسي العكسي بشهادة صالحة لاستخدامها أثناء عملية المصافحة (D)TLS مع العملاء. أما مُشغّل خادم البروكسي الأمامي، فيجب عليه إنشاء مرجع مصدق خاص به ، وتثبيته في مخزن الشهادات الموثوقة لجميع العملاء، ثم يقوم خادم البروكسي بإنشاء شهادة جديدة موقعة من قِبل مرجع المصدق الخاص في الوقت الفعلي لكل خادم يحاول العميل الاتصال به.
عندما يتم توجيه حركة مرور الشبكة بين العميل والخادم عبر وكيل، يمكنه العمل في وضع شفاف باستخدام عنوان IP الخاص بالعميل بدلاً من عنوانه عند الاتصال بالخادم، واستخدام عنوان IP الخاص بالخادم عند الرد على العميل. إذا كان لدى وكيل جسر TLS الشفاف شهادة خادم صالحة، فلن يتمكن أي من العميل أو الخادم من اكتشاف وجود الوكيل. يمكن للمهاجم الذي تمكن من اختراق المفتاح الخاص للشهادة الرقمية للخادم، أو الذي يستطيع استخدام مرجع مصدق PKIX مخترق أو مُجبر على إصدار شهادة صالحة جديدة للخادم، تنفيذ هجوم الوسيط عن طريق توجيه حركة مرور TLS بين العميل والخادم عبر وكيل جسر TLS الشفاف. سيمنح هذا المهاجم القدرة على نسخ الاتصالات التي تم فك تشفيرها (بما في ذلك بيانات اعتماد تسجيل الدخول) وتعديل محتوى الاتصالات فورًا دون أن يتم اكتشافه.
انظر أيضاً
مراجع
- ↑ "ما هو إنهاء SSL؟" . F5 Networks. مؤرشف من الأصل بتاريخ 2024-06-08 . تم الاسترجاع بتاريخ 2024-06-08 .
- ↑ "إعداد IIS مع إعادة كتابة عناوين URL كخادم وكيل عكسي" . مايكروسوفت. 25 أغسطس 2016. مؤرشف من الأصل في 15 أغسطس 2022. تم الاطلاع عليه في 8 يونيو 2024 .
- ↑ "تخطيطات البنية التحتية التي تتضمن بروتوكول TLS" . تقنيات HAProxy.
- ↑ "نظرة عامة على وكيل SSL الأمامي" . جونيبر نتوركس . 16-10-2023. مؤرشف من الأصل في 08-06-2024 . تم الاسترجاع في 08-06-2024 .
- ↑ "خادم وكيل توجيه SSL" . شركة بالو ألتو نتوركس. مؤرشف من الأصل بتاريخ 1 ديسمبر 2017. تم الاطلاع عليه بتاريخ 24 نوفمبر 2017 .
- ↑ "نظرة عامة: مصادقة العميل والخادم عبر وكيل SSL الأمامي" . F5 Networks. مؤرشف من الأصل بتاريخ 2024-06-08 . تم الاطلاع عليه بتاريخ 2017-11-24 .
- أمن طبقة النقل
