Zum Hauptinhalt springen

2.12. Wiederverwendung von Diffie-Hellman-Exponenten

2.12. Wiederverwendung von Diffie-Hellman-Exponenten​

IKE erzeugt Schlüsselmaterial mittels eines ephemeralen Diffie-Hellman-Austauschs, um die Eigenschaft der „perfekten Vorwärtssicherheit“ (perfect forward secrecy) zu erlangen. Das bedeutet, dass, sobald eine Verbindung geschlossen und die entsprechenden Schlüssel vergessen wurden, selbst jemand, der alle Daten der Verbindung aufgezeichnet hat und Zugriff auf alle langfristigen Schlüssel der beiden Endpunkte erlangt, die zum Schutz der Konversation verwendeten Schlüssel nicht ohne Brute-Force-Suche im Sitzungsschlüsselraum rekonstruieren kann.

Um perfekte Vorwärtssicherheit zu erreichen, MUSS jeder Endpunkt beim Schließen einer Verbindung nicht nur die von der Verbindung verwendeten Schlüssel, sondern auch alle Informationen vergessen, die zur Neuberechnung jener Schlüssel hätten verwendet werden können.

Da die Berechnung von Diffie-Hellman-Exponenten rechenintensiv ist, kann ein Endpunkt es für vorteilhaft halten, diese Exponenten für mehrere Verbindungsaufbauten wiederzuverwenden. Es gibt mehrere vernünftige Strategien dafür. Ein Endpunkt könnte einen neuen Exponenten nur periodisch wählen, was allerdings zu einer weniger als perfekten Vorwärtssicherheit führen kann, wenn eine Verbindung kürzer als die Lebensdauer des Exponenten dauert. Oder er könnte nachverfolgen, welcher Exponent für welche Verbindung verwendet wurde, und die mit dem Exponenten verbundenen Informationen erst löschen, wenn eine entsprechende Verbindung geschlossen wurde. Dies erlaubte die Wiederverwendung des Exponenten ohne Verlust der perfekten Vorwärtssicherheit, zum Preis der Pflege von mehr Zustand.

Ob und wann Diffie-Hellman-Exponenten wiederverwendet werden, sind private Entscheidungen in dem Sinne, dass sie die Interoperabilität nicht beeinflussen. Eine Implementierung, die Exponenten wiederverwendet, KANN wählen, sich den von der anderen Partei in früheren Austauschen verwendeten Exponenten zu merken und, falls einer wiederverwendet wird, die zweite Hälfte der Berechnung zu vermeiden. Siehe [REUSE] für eine Sicherheitsanalyse dieser Praxis und weitere Sicherheitsüberlegungen bei der Wiederverwendung ephemeraler Diffie-Hellman-Schlüssel.