RSS订阅
RSS订阅TT安全

FTPS是在软件上加密数据包的吗?

2008-4-9  选择字号:  | |
打印本文章

导读:我有一个关于SSL/TLS,主要是FTPS协议方面的问题。在普通环境下,当客户发送或收取数据包时,数据包是在硬件还是软件上加密的?为什么它那么重要?

关键词:SSL/TLS FTPS协议 数据包 加密 软件 密钥

正在加载数据... 【TechTarget中国原创】问:我有一个关于SSL/TLS,主要是FTPS协议方面的问题。在普通环境下,当客户发送或收取数据包时,数据包是在硬件还是软件上加密的?为什么它那么重要?
答:简短的回答是数据包通常是在软件水平上加密的,这可能比在硬件上加密好一些。要解释这一点,我们必须首先弄清楚关于加密技术的基本知识……

【TechTarget中国原创】问:我有一个关于SSL/TLS,主要是FTPS协议方面的问题。在普通环境下,当客户发送或收取数据包时,数据包是在硬件还是软件上加密的?为什么它那么重要?

  答:简短的回答是数据包通常是在软件水平上加密的,这可能比在硬件上加密好一些。要解释这一点,我们必须首先弄清楚关于加密技术的基本知识。

  SSL 是安全套接字层(Secure Sockets Layer)的缩写,是一种传输层协议,它为所有网络,尤其是因特网提供了端点认证和通信保密技术。TLS是传输层安全(Transport Layer Security)的缩写,它是基于SSL的因特网标准协议。SSL通用的版本是SSL3.0版,TLS通用的版本是1.1版。通常人们使用SSL/TLS来统称SSL和TLS。

  FTPS一般是指FTP/SSL,并且涵盖了大量的方法,通过这些方法,文件传输协议软件能够支持SSL/TLS运行安全文件传输。在FTP协议标准下,每一种方法使用SSL/TLS层来对控件和/或数据信道加密。另外,FTPS与SSH文件传输协议(SFTP)不同,SFTP是SSH基础上的FTP。

  TLS共有三个基本组成部分:

——算法支持的最初协商,在协商中选择了数据加密过程中使用的对称密码
——通信的两台计算机之间的密钥交换(和认证)技术
——对称密码加密和消息认证

  换句话说,对双方交换的数据进行大范围加密之前,TLS协议发生了很多事情。实际上,交换密钥和认证技术使用了公共密钥加密技术,它们是整个传输过程中计算最为繁琐的部分。这时候就需要使用硬件。

  90年代后期,作为一种安全网络传输协议,SSL尽力承担所有的公共密钥计算,SSL应用的迅速增加威胁到了Web服务器,大有压倒Web服务器之势。像彩虹科技(现在已经并入SafeNet公司)之类的硬件加密公司开发出了SSL加速器,和应当插入Web服务器中的协助处理器主板。这些细心的程序开发者负责SSL公共密钥计算,并将传输过程中为数据加密的对称密钥发给服务器。其它加速器的设计实际上也能进行数据加密,充分应用了加密技术,并将明码电文传送给服务器。

  FTPS可以将数据安全的发送到服务器上。如果你需要运行FTPS,对部分或者全部加密过程中的硬件加速器就值得研究了。然而,有可能需要处理大量的数据——和大量的同步链接——因为加速器的优点是仅仅建立在软件方式基础上的。此外,很难想出为什么这种情况下硬件方法天生就比仅使用软件方法更为安全。切记,要获得TLS的所有安全优点,客户机和服务器都应该使用数字认证技术。与其它任何加密系统相比,最可能造成失误的不是加密技术本身,而是运行加密技术的方式。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
加密技术是利用数学或物理手段,对电子信息在传输过程中或存储设备内的数据进行保护,以防止泄漏的技术。在信息安全技术中,加密技术占有重要的地位……
TechTarget中国的记者采访IT安全咨询公司Security Risk Solutions的创始人兼总裁Steven Katz先生,并谈到了数据加密问题……
IBM正在引入硬件加密工具,可以使中小型公司锁定System x servers上的数据。这个工具叫做IBM System x VAULT,可以使人加密硬盘驱动上的数据并设置一个加密密钥……
Hifn公司今日宣布,在服务应用型处理器(ASP)领域推出SentryXL?系列安全处理器,它是业内最小的独立加密和压缩加速器……
现在有移动设备的人是越来越多了,但人们对这些设备上的数据安全却不够重视。看来U盘上的信息真得好好加密才行,说不定丢失了,咱的重要数据被坏人弄去,心中是何滋味?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。