IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

SSL/TLS vs Start TLS


Sujet :

Sécurité

  1. #1
    Membre régulier
    Femme Profil pro
    Développement de produit
    Inscrit en
    Juin 2006
    Messages
    124
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Canada

    Informations professionnelles :
    Activité : Développement de produit
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juin 2006
    Messages : 124
    Points : 106
    Points
    106
    Par défaut SSL/TLS vs Start TLS
    Bonjour à tous,

    Je suis plutôt néophite dans tous ce qui est protocoles de sécurité et de cryptage.

    J'ai compris les grandes lignes pour ce qui est de SSL et TLS (évolutions), mais je n'arrive pas à comprendre comment fonctionne startTLS.

    J'ai pas mal cherché sur le net (j'ai un peu de mal avec les termes en anglais), mais je n'arrive pas à bien voir quel est l'avantage de StartTLS par rapport à SS/TLS. J'ai l'impression que c'est une histoire de ports, mais je ne saisi pas bien le concept ...

    Est-ce que quelqu'un pourrait me l'expliquer de façon simple, svp ?

    Merci beaucoup d'avance !

  2. #2
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 145
    Points
    23 145
    Par défaut
    Bonjour,

    Au lieu d'établir une socket SSL, on va établir une socket "normale" sur le port "habituel" et on va demander dire au service qui écoute sur ce port que le reste des échanges doit se faire en SSL.

    Sans startTSL :

    • port X pour les communications en clair ;
    • port Y pour les communications SSL.
    • Le client se connecte au port Y et l'échange se fait directement en SSL.


    Avec startTSL :
    • un seul port d'écoute : X
    • Le client se connecte au port X. Il échange en clair quelques informations avec le serveur.
    • Il demande ensuite de continuer la "discutions en SSL".


    L'avantage est donc tout bête : on n'utilise qu'un seul port d'écoute au lieu de deux.

  3. #3
    Membre régulier
    Femme Profil pro
    Développement de produit
    Inscrit en
    Juin 2006
    Messages
    124
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Canada

    Informations professionnelles :
    Activité : Développement de produit
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juin 2006
    Messages : 124
    Points : 106
    Points
    106
    Par défaut
    Merci beaucoup Neckara pour ta réponse !

    C'est très clair pour moi maintenant sur le fonctionnement avec ou sans startTLS.

    Par contre, pour un utilisateur lombda, quel est l'avantage d'utiliser un seul port ?
    Le nombre de port est limité ?

    Autre question sur différents cas particuliers (j'essaye de comprendre ce qu'il se passe sur 3 différents scénarios) :

    Cas 1 :
    Un utilisateur configure son logiciel de mail. Il indique StartTLS. Mais le serveur de mail (externe) ne supporte pas des protocoles de sécurité. Il va donc recevoir une alerte de communication non sécurisée. Des modifications sont apportées sur le serveur
    a : Le serveur désormais supporte TLS/SSL mais pas StartTLS.
    Est-ce que la communication devient sécurisée automatiquement, ou l'utilisateur doit reconfigurer les paramètres de son logiciel de mails ?
    b: Le serveur désormais supporte TLS/SSL et aussi StartTLS.
    Est-ce que la communication devient sécurisée automatiquement, ou l'utilisateur doit reconfigurer les paramètres de son logiciel de mails ?

    Cas 2 :
    Un utilisateur configure son logiciel de mail. Il indique TLS/SSL. Mais le serveur de mail (externe) ne supporte pas des protocoles de sécurité. Il va donc recevoir une alerte de communication non sécurisée.
    Des modifications sont apportées sur le serveur qui désormais supporte TLS/SSL
    Est-ce que la communication devient sécurisée automatiquement, ou l'utilisateur doit reconfigurer les paramètres de son logiciel de mails ?

    Merci encore pour les précisions.

  4. #4
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 145
    Points
    23 145
    Par défaut
    Citation Envoyé par Lola21 Voir le message
    Par contre, pour un utilisateur lombda, quel est l'avantage d'utiliser un seul port ?
    Pour le logiciel client, il n'y a plus qu'un seul port au lieu de deux à utiliser, c'est déjà légèrement plus simple.
    Pour l'utilisateur, je ne pense pas que cela change grand chose.

    Le nombre de port est limité ?
    Oui, 65 536.
    Mais si ton serveur est derrière un routeur (ou si ton service est dans un container/serveur virtuel), cela te fait qu'un seul port à rediriger au lieu de deux.
    Après en réseau d'entreprise, d'université, etc. tous les ports ne sont pas ouvert, et si le port "normal" est ouvert mais pas le port "SSL" (no comment...) ceci "forcera" l'utilisateur à envoyer ses données en clair, ce qui n'est pas génial d'un point de vu sécurité.
    Si on utilise le startTLS, soit le port est ouvert et on peut utiliser le service, soit il est fermé et on ne peut rien faire.


    Je ne peux rien te dire car cela dépend du logiciel de messagerie utilisée.

    Cas 1 :
    a. Est-ce qu'après un échec StartTLS le client de messagerie tente de se connecter au "port SSL" ?
    b. (et cas 2) Est-ce que le client de messagerie va retenter à chaque fois d'utiliser StartTLS ou va-t-il enregistrer une sorte de "préférence" pour utiliser directement le "port SSL" ?

  5. #5
    Membre régulier
    Femme Profil pro
    Développement de produit
    Inscrit en
    Juin 2006
    Messages
    124
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Canada

    Informations professionnelles :
    Activité : Développement de produit
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juin 2006
    Messages : 124
    Points : 106
    Points
    106
    Par défaut
    Merci encore Neckara !

    Citation Envoyé par Neckara Voir le message
    si le port "normal" est ouvert mais pas le port "SSL" (no comment...) ceci "forcera" l'utilisateur à envoyer ses données en clair, ce qui n'est pas génial d'un point de vu sécurité.
    Effectivement, ce n'est pas génial d'un point de vue sécurité ... Totalement d'accord !
    Heureusement, cela va être très prochainement corrigé. Toute la question en ce moment est de savoir si les équipements doivent supporter ou non StartTLS, selon le bénéfice client.

    Si on utilise le startTLS, soit le port est ouvert et on peut utiliser le service, soit il est fermé et on ne peut rien faire.
    Est-ce que ça veut dire que la communication n'aura pas lieu ou qu'elle sera forcée à passer en clair ?


    Je ne peux rien te dire car cela dépend du logiciel de messagerie utilisée.
    Cas 1 :
    a. Est-ce qu'après un échec StartTLS le client de messagerie tente de se connecter au "port SSL" ?
    b. (et cas 2) Est-ce que le client de messagerie va retenter à chaque fois d'utiliser StartTLS ou va-t-il enregistrer une sorte de "préférence" pour utiliser directement le "port SSL" ?
    Je comprends que cela va dépendre des logiciels de messagerie utilisés.
    Je vais essayer de les tester et faire différents user cases sur les principales messageries existantes. Je ne connais absolument pas le comportement après un échec StartTLS ni les messages que peut recevoir un client quand il a ou pas StartTLS ...

    Merci encore pour ton aide !

  6. #6
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 145
    Points
    23 145
    Par défaut
    Citation Envoyé par Lola21 Voir le message
    Est-ce que ça veut dire que la communication n'aura pas lieu ou qu'elle sera forcée à passer en clair ?
    Si le port est fermé, tu ne pourras faire aucune communication que ce soit en clair ou en SSL.

  7. #7
    Membre régulier
    Femme Profil pro
    Développement de produit
    Inscrit en
    Juin 2006
    Messages
    124
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Canada

    Informations professionnelles :
    Activité : Développement de produit
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juin 2006
    Messages : 124
    Points : 106
    Points
    106
    Par défaut
    Merci Neckara !

  8. #8
    Inactif  
    Homme Profil pro
    Assistant aux utilisateurs
    Inscrit en
    Novembre 2014
    Messages
    82
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : Etats-Unis

    Informations professionnelles :
    Activité : Assistant aux utilisateurs

    Informations forums :
    Inscription : Novembre 2014
    Messages : 82
    Points : 110
    Points
    110
    Par défaut
    Quand on a déjà défini 2 ports standards pour distinguer "en clair" et "en SSL ou TLS", comme pour HTTP (ports 80, 443), alors aucun intérêt de changer quoi ce soit.

    Mais la fixation de 2 ports standards différents pour chaque proto est un souci de surconsommation, donc à partir de maintenant on doit é-co-no-mi-ser!

  9. #9
    Membre régulier
    Femme Profil pro
    Développement de produit
    Inscrit en
    Juin 2006
    Messages
    124
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Canada

    Informations professionnelles :
    Activité : Développement de produit
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juin 2006
    Messages : 124
    Points : 106
    Points
    106
    Par défaut
    Merci pour vos retours.
    En résumé, d'un point de vue utilisateur/client final, peu d'intérêt d'avoir du start TLS.

    Je ferme la discussion.

    Merci encore pour votre aide !

    Bonne fin de journée !

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 4
    Dernier message: 24/05/2010, 12h51
  2. ProFTPD over TLS/SSL | ListError
    Par kippix dans le forum Sécurité
    Réponses: 9
    Dernier message: 22/04/2007, 14h01
  3. Aide SSL TLS
    Par Laetitia82 dans le forum Développement
    Réponses: 4
    Dernier message: 05/04/2007, 15h24
  4. ProFTPD - mode TLS/SSL
    Par Charly94 dans le forum Réseau
    Réponses: 1
    Dernier message: 03/02/2007, 15h19
  5. Site avec espace public & privé & TLS(SSL)
    Par flow38 dans le forum Langage
    Réponses: 1
    Dernier message: 07/08/2006, 10h43

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo