Wozu TLS?
TLS verschlüsselt Verbindungen und stellt Echtheit sicher.
- Vertraulichkeit: niemand liest mit
- Integrität: Daten werden nicht verändert
- Authentizität: der Server ist echt (Zertifikat)
Der TLS-Handshake
Aushandeln der Verschlüsselung + Prüfen des Serverzertifikats vor dem eigentlichen Datentransfer.
- Client und Server einigen sich auf Verfahren
- Schlüsselaustausch etabliert einen Sitzungsschlüssel
- Danach symmetrisch verschlüsselte Übertragung
Zertifikatskette
Vertrauen entsteht über eine Kette bis zu einer Root-CA.
Server-Zertifikat
Für die konkrete Domain ausgestellt.
CA / Root
Vertrauenswürdige Stelle, im System hinterlegt.
- Zwischenzertifikate verbinden Server und Root
- Browser vertrauen den bekannten Root-CAs
Let's Encrypt
Kostenlose, automatisierte Zertifikate – heute weit verbreitet.
- Automatische Ausstellung/Erneuerung (ACME)
- Kurze Laufzeit (90 Tage) → Automatisierung Pflicht
- Domain-validiert, ideal für Webserver
Interne PKI
Für interne Dienste eine eigene Zertifizierungsstelle betreiben.
- Windows: Active Directory Certificate Services (AD CS)
- Root-CA absichern (am besten offline)
- Interne Root muss auf Clients vertraut sein
Zertifikate im Blick behalten
Abgelaufene Zertifikate sind eine häufige Ausfallursache.
- Ablaufdaten überwachen und rechtzeitig erneuern
- Automatisierung reduziert Fehler
- Schwache Verfahren/alte TLS-Versionen abschalten
Betrieb & Fehlerquellen
Die häufigsten Fehler: abgelaufene Zertifikate und fehlende Zwischenzertifikate.
- Ablauf zentral überwachen
- Vollständige Kette ausliefern
- Widerruf über CRL/OCSP
- Private Schlüssel streng schützen