Abo
  • Services:
Anzeige
Strato-Mitarbeiter im Rechenzentrum
Strato-Mitarbeiter im Rechenzentrum (Bild: Strato)

Verschlüsselung: Strato bietet Perfect Forward Secrecy

Strato-Mitarbeiter im Rechenzentrum
Strato-Mitarbeiter im Rechenzentrum (Bild: Strato)

Strato bietet seinen Kunden Perfect Forward Secrecy für E-Mail und Hosting. Doch das Verfahren ist noch nicht auf den eigenen Seiten implementiert.

Strato will in den Hosting-Paketen mehr Sicherheit bei der Übertragung von E-Mails durch die Verschlüsselungstechnik Perfect Forward Secrecy (PFS) bieten. Das gab die Deutsche-Telekom-Tochter bekannt. Zusätzlich gibt es PFS auch für Kundenwebsites. Dazu hat Strato sein Hosting-Angebot um SSL-Zertifikate für Domains erweitert.

Anzeige

"Die Anforderungen an Websites steigen, Angriffe werden immer ausgeklügelter und seit den Enthüllungen zum NSA-Abhörskandal fühlen sich Internetnutzer auch vor Spähangriffen nicht mehr sicher", sagt Strato-Chef Christian Böing.

Stratos SSL-Zertifikate für Domains kosten 2,99 Euro pro Monat, wenn sich der Kunde auf zwölf Monate verpflichtet. Wer auch für Subdomains SSL-Zertifikate benötigt, kann Wildcard-Zertifikate für 9,99 Euro pro Monat bestellen. Wählen Kunden den Menüpunkt "SSL erzwingen" aus, können sie den unverschlüsselten Aufruf ihrer Website unterbinden.

Perfect Forward Secrecy bietet Sicherheit auch für den Fall, dass in Zukunft ein geheimer Schlüssel in die Hände eines Angreifers gelangt, wie Golem.de berichtete. Diese sichere Möglichkeit gibt es längst im wichtigsten Verschlüsselungsverfahren TLS/SSL, das bei Webseitenaufrufen über HTTPS zum Einsatz kommt. Sie wird jedoch nur selten verwendet.

Ein Angreifer wie ein Geheimdienst, der die Kommunikation belauscht, hätte beim Public-Key-Verfahren theoretisch die Möglichkeit, die verschlüsselte Kommunikation zu speichern und aufzubewahren. Sollte der Angreifer später in den Besitz des privaten Schlüssels des Servers gelangen, etwa durch einen Hackerangriff oder einen Einbruch ins Rechenzentrum, gäbe es die Möglichkeit, alle Kommunikationsverbindungen der Vergangenheit zu entschlüsseln.

Abhilfe schaffen Verfahren, bei denen der Sitzungsschlüssel nicht übertragen wird. Dazu gibt es kryptographische Schlüsselaustauschverfahren. Hierbei senden sich zwei Kommunikationspartner verschiedene Nachrichten zu und erhalten am Ende beide einen gemeinsamen Schlüssel, der jedoch nie über die Leitung übertragen wird. Das gängigste Verfahren hierfür ist der sogenannte Diffie-Hellman-Schlüsselaustausch.

Im Verschlüsselungsstandard TLS sind zwei Verfahren vorgesehen, die Perfect Forward Secrecy bieten: der klassische Diffie-Hellman-Schlüsselaustausch (DHE) und der modernere Diffie-Hellman-Schlüsselaustausch mit elliptischen Kurven (ECDHE).

Beim klassischen DHE-Verfahren nutzt der Apache-Webserver für den sogenannten Modulus eine Größe von 1.024 Bit. Das Diffie-Hellman-Verfahren basiert auf dem diskreten Logarithmusproblem, welches bei einer Größe von 1.024 Bit schon seit längerer Zeit als nicht mehr sicher gilt. Ein Angreifer mit großen finanziellen Mitteln wäre vermutlich in der Lage, Spezialhardware zu bauen, welche die entsprechende Verbindung entschlüsseln könnte.

Serverbetreiber riskieren damit sogar, durch ein DHE-Verfahren die Sicherheit ihrer Verbindungen zu verschlechtern. Die Nutzung eines langen RSA-Schlüssels mit 2.048 oder 4.096 Bit, die heutzutage meistens üblich ist, wird dadurch konterkariert, denn die Sicherheit der gesamten Verbindung ist vergleichbar mit dem Einsatz eines 1.024-Bit-Schlüssels. Abhilfe schafft Apache 2.4.7.

Golem.de wollte sich die Konfiguration bei Strato genauer anschauen, aber offenbar hat der Webhoster das Verfahren bisher noch nicht für seine eigenen Seiten implementiert.

Nachtrag vom 12. Februar 2014, 15:51 Uhr

Eine Strato-Sprecherin sagte Golem.de: "Wir sind gerade dabei, PFS für Strato.de zu testen und planen, PFS für Strato.de einzuführen."


eye home zur Startseite
hannob (golem.de) 12. Feb 2014

Das ist kein grundsätzliches Problem von DHE. Das geht auch mit längerem Modulus (einen...

f00b4r 12. Feb 2014

nunja, es gibt teilweise RapidSSL Wildcard Zertifikate für ~120 ¤ - ~150 ¤ pro Jahr...

peterkleibert 12. Feb 2014

Naja, ist halt bei allen Firmen genau gleich, wo die Management-Eliten an die Macht...

ikhaya 12. Feb 2014

Bedingt, klar ist es schön wenn zwischen den Servern nur noch verschlüsselt kommuniziert...

asa (Golem.de) 12. Feb 2014

Ja der Hammer. Und das sogar in Absprache mit dem Autoren, denn die Hintergrundinfos...



Anzeige

Stellenmarkt
  1. Haufe Group, Bielefeld
  2. Europäische Fernhochschule Hamburg GmbH, Hamburg
  3. BWI GmbH, Meckenheim
  4. über D. Kremer Consulting, Gütersloh


Anzeige
Spiele-Angebote
  1. (-80%) 4,99€
  2. 8,49€
  3. (-13%) 34,99€

Folgen Sie uns
       


  1. Smartphone-Tastatur

    Nuance stellt Swype ein

  2. Homebrew

    Bastler veröffentlichen alternativen Launcher für Switch

  3. Telekom

    15 Millionen Haushalte sollen 2018 Super Vectoring erhalten

  4. Windows Phone 7.5 und 8.0

    Microsoft schaltet Smartphone-Funktionen ab

  5. Raja Koduri

    Intel zeigt Prototyp von dediziertem Grafikchip

  6. Vizzion

    VW zeigt selbstfahrendes Auto ohne Lenkrad

  7. iOS, MacOS und WatchOS

    Apple verteilt Updates wegen Telugu-Bug

  8. Sicherheitslücken

    Mehr als 30 Klagen gegen Intel wegen Meltdown und Spectre

  9. Nightdive Studios

    Arbeit an System Shock Remake bis auf Weiteres eingestellt

  10. FTTH

    Landkreistag fordert mit Vodafone Glasfaser bis in Gebäude



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Ryzen 5 2400G und Ryzen 3 2200G im Test: Raven Ridge rockt
Ryzen 5 2400G und Ryzen 3 2200G im Test
Raven Ridge rockt
  1. Raven Ridge AMD verschickt CPUs für UEFI-Update
  2. Krypto-Mining AMDs Threadripper schürft effizient Monero
  3. AMD Zen+ und Zen 2 sind gegen Spectre gehärtet

Razer Kiyo und Seiren X im Test: Nicht professionell, aber schnell im Einsatz
Razer Kiyo und Seiren X im Test
Nicht professionell, aber schnell im Einsatz
  1. Stereolautsprecher Razer Nommo "Sind das Haartrockner?"
  2. Nextbit Cloud-Speicher für Robin-Smartphone wird abgeschaltet
  3. Razer Akku- und kabellose Spielemaus Mamba Hyperflux vorgestellt

Freier Media-Player: VLC 3.0 eint alle Plattformen
Freier Media-Player
VLC 3.0 eint alle Plattformen

  1. Langsam schwirrt mir der Kopf - vor Visionen aus...

    senf.dazu | 11:06

  2. Kostet mit Sicherheit 50¤/Monat

    trundle | 11:06

  3. Re: Topkek

    ternot | 11:05

  4. Re: Gut

    DasBoeseBlub | 11:04

  5. Re: Falsche Information

    dxp | 11:03


  1. 10:40

  2. 10:23

  3. 10:04

  4. 08:51

  5. 06:37

  6. 06:27

  7. 00:27

  8. 18:27


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel