Apa itu kunci DH? #
Kunci Diffie-Hellman (DH) adalah metode kriptografi yang digunakan untuk bertukar kunci rahasia dengan aman melalui jaringan yang tidak tepercaya. Hal ini memungkinkan dua pihak untuk secara mandiri menghasilkan pasangan kunci publik dan privat, membagikan kunci publik mereka, dan mendapatkan kunci rahasia bersama tanpa harus mengirimkan kunci privat mereka. Kunci rahasia bersama ini kemudian dapat digunakan untuk enkripsi, memastikan kerahasiaan dan integritas komunikasi antara kedua pihak. Pertukaran kunci DH adalah komponen mendasar dari protokol komunikasi aman seperti SSL/TLS, SSH, dan VPN, yang menawarkan perlindungan terhadap penyadapan dan memastikan transmisi data yang aman.
Apa itu kunci ECDHE? #
Di sisi lain, ECDHE, atau Elliptic Curve Diffie-Hellman Ephemeral, adalah metode pertukaran kunci kriptografi yang digunakan dalam protokol komunikasi aman seperti SSL/TLS untuk membangun koneksi yang aman dan efisien antara dua pihak. Ini memanfaatkan kriptografi kurva elips untuk memungkinkan pertukaran kunci enkripsi yang aman. ECDHE memberikan Kerahasiaan Penerusan Sempurna dengan menghasilkan pasangan kunci sementara untuk setiap sesi, memastikan bahwa meskipun kunci satu sesi disusupi, hal ini tidak membahayakan keamanan sesi lainnya. Metode ini menawarkan tingkat keamanan yang kuat dengan panjang kunci yang lebih pendek, menjadikannya efisien secara komputasi dan cocok untuk berbagai aplikasi, termasuk penjelajahan web yang aman dan enkripsi email.
Langkah-langkah menganalisis kesalahan kunci DH terlalu kecil #
Menganalisis kesalahan “Kunci DH terlalu kecil” biasanya terjadi dalam konteks penggunaan protokol kriptografi seperti SSL/TLS atau SSH dan mengacu pada penggunaan ukuran kunci Diffie-Hellman yang lemah atau tidak mencukupi untuk pertukaran kunci yang aman. Mari kita tinjau pesan log masuk RELIANOID Penyeimbang Beban.
27 Juli 17:43:20 noid-ee-01 pon: MyHTTPfarm, BIO_do_handshake dengan:443 gagal: kesalahan:141A318A:rutinitas SSL:tls_process_ske_dhe:kunci dh terlalu kecil
Kesalahan tentang "kunci DH terlalu kecil" terdeteksi saat menghubungkan ke backend tertentu. Kita dapat menguji koneksi SSL dengan perintah berikut:
root@noid-ee-01:~# openssl s_client -koneksi:443 -nama server | grep Temp [...] Kunci Temp Server: [...]
Kunci sementara server (Server Temp Key) harus berukuran 2048 bit untuk layanan yang aman, jadi jika kunci DH backend terlalu kecil, pesan kesalahan tentang "Kunci DH terlalu kecil" akan muncul.
Secara default, konfigurasi openssl pada load balancer memungkinkan minimal TLSv1.2 dan SECLEVEL sebesar 2. Ini didefinisikan dalam file konfigurasi /etc/ssl/openssl.cnf.
[system_default_sect] MinProtocol = TLSv1.2 CipherString = DEFAULT@SECLEVEL=2
Jadi, untuk mengatasi masalah ini, diperlukan penguatan algoritma enkripsi di sisi backend, dan mengizinkan algoritma enkripsi yang lebih kuat seperti “ ECDHE-RSA-AES256-GCM-SHA384, ECDHE-RSA-AES256-SHA384, ECDHE-RSA-AES256-SHA ”. Pastikan algoritma enkripsi tersebut tersedia di layanan backend yang aman.