Fa Ephemeral Diffie-Hellman richiede un certificato?

2

In Ephemeral Diffie-Hellman, la coppia di chiavi viene generata ogni volta.

In pratica, significa che non ho mai bisogno di un certificato? O questo significa che ho bisogno di un nuovo certificato ogni volta?

    
posta xcoder 25.01.2015 - 19:50
fonte

2 risposte

2

Hai bisogno di un certificato, perché i parametri di Diffie-Hellman devono essere firmati . Diffie-Hellman ha senso solo se il client può fare affidamento sull'autenticità dei parametri (nel senso che provengono effettivamente dal server). Altrimenti un attacco man-in-the-middle sarebbe banale.

Hai solo bisogno di un certificato standard RSA (o DSA). In effetti, l'unica differenza tra suite di crittografia basate su DHE e suite RSA "classiche" è il modo in cui il certificato è usato : con DHE, il certificato viene utilizzato solo per le firme, non per la crittografia.

    
risposta data 25.01.2015 - 20:20
fonte
1

DH si occupa solo dello scambio di chiavi. In pratica avrete bisogno di qualche forma di autenticazione, ad es. RSA o DSA per TLS. IPSec consente anche chiavi pre-condivise. Senza autenticazione, la comunicazione sarà sempre suscettibile agli attacchi man-in-the-middle.

    
risposta data 25.01.2015 - 20:18
fonte

Leggi altre domande sui tag