4.4. Cipher Suites für modulare Exponentiation und elliptische Kurven DH
Nicht alle TLS-Implementierungen unterstützen sowohl Diffie-Hellman-Gruppen für modulare Exponentiation (MODP) als auch für elliptische Kurven (EC), wie in Abschnitt 4.2 gefordert. Manche Implementierungen sind bei der Länge von DH-Werten stark eingeschränkt. Wenn solche Implementierungen berücksichtigt werden müssen, werden die folgenden Optionen in der angegebenen Prioritätsreihenfolge EMPFOHLEN:
-
Elliptic Curve DHE mit angemessen ausgehandelten Parametern (zum Beispiel der zu verwendenden Kurve) und einem stärkeren Message Authentication Code (MAC)-Algorithmus als HMAC-SHA1 [RFC5289].
-
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 [RFC5288] mit 2048-Bit-Diffie-Hellman-Parametern.
-
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 mit 1024-Bit-Parametern.
Begründung: Obwohl Kryptographie mit elliptischen Kurven weit verbreitet eingesetzt wird, ist ihre Einführung in einigen Gemeinschaften aus mehreren Gründen begrenzt, darunter ihre im Vergleich zur modularen Arithmetik höhere Komplexität und seit Langem bestehende Bedenken hinsichtlich geistiger Eigentumsrechte, die inzwischen größtenteils ausgeräumt sind [RFC6090]. Beachten Sie, dass ECDHE-Cipher-Suites sowohl für RSA- als auch für ECDSA-Zertifikate existieren; der Wechsel zu ECDHE-Cipher-Suites erfordert also nicht die Abkehr von RSA-basierten Zertifikaten. Andererseits behindern zwei zusammenhängende Probleme die wirksame Verwendung von MODP-Diffie-Hellman-Cipher-Suites in TLS:
-
Es gibt keine standardisierten, breit implementierten Protokollmechanismen, um die von Client und Server unterstützten DH-Gruppen oder Parameterlängen auszuhandeln.
-
Viele Server wählen DH-Parameter mit 1024 Bit oder weniger.
-
Es gibt weit verbreitete Client-Implementierungen, die empfangene DH-Parameter ablehnen, wenn sie länger als 1024 Bit sind. Zudem führen mehrere Implementierungen keine angemessene Validierung der Gruppenparameter durch und sind für die in Abschnitt 2.9 von [RFC7457] genannten Angriffe anfällig.
Beachten Sie, dass bei DHE- und ECDHE-Cipher-Suites der TLS-Hauptschlüssel nur von den Diffie-Hellman-Parametern und nicht von der Stärke des RSA-Zertifikats abhängt; außerdem werden MODP-DH-Parameter mit 1024 Bit derzeit allgemein als unzureichend angesehen.
Bei ephemerem MODP-DH sollten Betreiber bei der Konfiguration ihrer TLS-Endpunkte die Interoperabilität sorgfältig gegen Sicherheitsaspekte abwägen.