IETF: Rätselaufgaben gegen DDoS-Angriffe auf TLS

Ein Akamai-Mitarbeiter beschreibt, wie mit einfachen Rechenaufgaben DDoS-Angriffe durch Clients auf TLS-Verbindungen minimiert werden könnten. Die Idee ist zwar noch ein Entwurf, könnte aber als Erweiterung für TLS 1.3 standardisiert werden.

Artikel veröffentlicht am ,
Puzzles sollen Server vor DDoS-Angriffen über TLS schützen.
Puzzles sollen Server vor DDoS-Angriffen über TLS schützen. (Bild: Flickr.com Brad Montgomery - CC-BY-2.0)

Das Design des TLS-Protokolls kann einfach für DDoS-Angriffe ausgenutzt werden, wie der Chief Systems Architect von Akamai, Erik Nygren, schreibt. Denn Clients, die auch aus Botnetzen heraus betrieben werden, könnten durch kryptographische Operationen sehr viel Rechenlast verursachen. Als Gegenmaßnahme schlägt Nygren in einem Entwurf für eine TLS-Erweiterung vor, beim Verbindungsaufbau für Rechenaufwand bei den Clients zu sorgen.

In der Spezifikation nennt Nygren diesen Mehraufwand schlicht Puzzle, also Rätsel. Der Server kann einen Client auffordern, bestimmte Rechenaufgaben zu lösen. Sind diese zu aufwändig, so die Idee, würde sich ein DDoS über die Clients für Angreifer schlicht nicht mehr lohnen. Der Vorschlag zur Verwendung der Puzzle ist bereits in der Vergangenheit bei der Internet Engineering Task Force (IETF) diskutiert worden, Nygren hat ihn nun erweitert und bittet um Rückmeldung.

Die Aufgaben sollen unterschiedlich viel Last verursachen. Im trivialen Fall muss der Client schlicht einen vom Server erzeugten Cookie in identischer Form zurückschicken. Es sollen aber auch komplexe Hashsummen mit SHA-256 und SHA-512 aus teilweise zufällig gewählten Ausgangswerten berechnet werden müssen. Insbesondere für mobile Geräte ist eine Aufgabe in Vorbereitung, die weniger die CPU und mehr den Arbeitsspeicher belastet.

Noch ist der Entwurf der Spezifikation mit vielen TODO-Hinweisen versehen und die Erweiterung ist derzeit explizit nur für TLS 1.3 vorgesehen. Letzteres befindet sich ebenfalls noch im Entwurfsstadium, so dass noch nicht genau gesagt werden kann, wann der Standard final erscheint - wohl erst frühestens im kommenden Jahr.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aviscall 08. Jul 2015

Yeah, ein Seti@TLS Plugin, um die Rechenleistung gleich sinnvoll zu nutzen =D

Wuestenschiff 07. Jul 2015

Doch genau das soll hier erzielt werden. Natürlich kann der Server wie im Artikel...

RipClaw 06. Jul 2015

Das sich die Leute nicht gleich wieder infizieren nach einer Säuberung würde...



Aktuell auf der Startseite von Golem.de
Whistleblower
Ehemaliger US-Konteradmiral äußert sich zu Außerirdischen

Wieder hat sich in den USA ein ehemals hochrangiger Militär und Beamter über Kontakte mit Aliens geäußert.

Whistleblower: Ehemaliger US-Konteradmiral äußert sich zu Außerirdischen
Artikel
  1. Schadstoffnorm 7: Neue Grenzwerte für Abrieb gelten auch für E-Autos
    Schadstoffnorm 7
    Neue Grenzwerte für Abrieb gelten auch für E-Autos

    Die neue Euronorm 7 legt nicht nur Grenzwerte für Bremsen- und Reifenabrieb fest, sondern auch Mindestanforderungen für Akkus.

  2. Ramjet: General Electric testet Hyperschalltriebwerk
    Ramjet
    General Electric testet Hyperschalltriebwerk

    Das Triebwerk soll Flüge mit Mach 5 ermöglichen.

  3. Elektroautos: Mercedes und Stellantis übernehmen komplette Umweltprämie
    Elektroautos
    Mercedes und Stellantis übernehmen komplette Umweltprämie

    Nach dem abrupten Aus der staatlichen Förderung springen erste Hersteller von Elektroautos ein.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Last-Minute-Angebote bei Amazon • Avatar & The Crew Motorfest bis -50% • Xbox Series X 399€ • Cherry MX Board 3.0 S 49,95€ • Crucial MX500 2 TB 110,90€ • AVM FRITZ!Box 7590 AX + FRITZ!DECT 500 219€ [Werbung]
    •  /