Кіріспе

Цифрлық операциялық жүйелердің байланыс арналарын шифрлауға талпыну процесі. Оппортунистік шифрлау (OE) – екінші жүйеге қосылғанда байланыс арналарын шифрлауға тырысатын, әйтпесе шифрланбаған байланысқа көшетін кез келген жүйе. Бұл әдіс екі жүйе арасында алдын ала келісімді қажет етпейді. Оппортунистік шифрлау пассивті тыңшылыққа қарсы күресу үшін қолданылуы мүмкін. (Ал белсенді тыңшы шифрлау келіссөзін бұзып, шифрланбаған арнаны күштеп орнатуға немесе шифрланған байланысқа «адам ортасында» шабуыл жасауға қабілетті.) Ол жоғары деңгейдегі қауіпсіздікті қамтамасыз етпейді, себебі аутентификацияны орнату қиын болуы мүмкін және қауіпсіз байланыс міндетті емес. Дегенмен, ол Интернет трафигінің көп бөлігін шифрлауды жеңілдетеді, бұл Интернет трафигінің қауіпсіздігін кеңінен қабылдауға кедергі келтіретін маңызды факторды жояды. Интернеттегі оппортунистік шифрлау «Интернет кілт алмасуын (IKE) пайдалана отырып оппортунистік шифрлау», «Оппортунистік қауіпсіздік: көбінесе қорғау» және «HTTP/2 үшін оппортунистік қауіпсіздік» еңбектерінде сипатталған.

Маршрутизаторлар

FreeS/WAN жобасы ОЭ-нің ерте жақтастарының бірі болды. Бұл жұмысты бұрынғы freeswan әзірлеушілері Libreswan аясында жалғастыруда. Libreswan IPsec арқылы мүмкіндік шифрлау үшін әртүрлі аутентификациялық механизмдерді қолдауды мақсат етеді. 2015 жылдың желтоқсан айында жарық көрген 3.16 нұсқасы RFC 7619 негізінде AUTH NULL қолдауын қамтиды, бұл мүмкіндік IPsec-ті жүзеге асыруға мүмкіндік береді. Libreswan жобасы қазіргі уақытта (алға) Домендік атаулар жүйесінің қауіпсіздік кеңейтімдері (DNSSEC) және Керберос қолдауын мүмкіндік IPsec үшін енгізу үстінде. Openswan да OpenWrt жобасына көшірілді. Openswan жүйелер арасында кілт алмасуды жеңілдету үшін кері DNS жазбаларын пайдаланды. OpenVPN және желілік протоколдарды қолдану арқылы белгілі бір домендер үшін ОЭ-ге ұқсас динамикалық VPN байланыстарын құруға болады.

Linux және Unix-қа ұқсас жүйелер

FreeS/WAN және Openswan, strongSwan сияқты түйінділер IPsec негізіндегі технологияны қолдана отырып, OE режимінде де жұмыс істей алатын VPN қызметтерін ұсынады. Жасырылған TCP – OE-ні іске асырудың тағы бір тәсілі.

Windows операциялық жүйесі

Microsoft Windows платформаларында OE әдепкі бойынша орнатылған. Бұл әдіс трафикті қорғау үшін IPsec-ті пайдаланады және оны қосу процедурасы оңай. Оған MMC және "Жергілікті компьютердегі IP қауіпсіздік саясаттары" арқылы қол жеткізіледі, содан кейін қасиеттерін өңдеу арқылы "(Қауіпсіздікті сұрау)" саясатын тағайындау керек. Бұл Kerberos ортасында IPsec опциясын қосады. Көптеген жүйелерде екі тараптың да NAT-тың артында орналасуы кезінде мәселелер туындайды. Бұл мәселе NAT traversal (NAT T) арқылы шешіледі және тіркелімдегі бір элементті өңдеу арқылы іске асырылады. MMC-де ұсынылған сүзгілеу опцияларын пайдаланып, әртүрлі домендер мен протоколдарға трафикті шифрлауды талап ету, сұрау немесе рұқсат ету үшін желіні қажеттілікке бейімдеуге болады.

VoIP желісі

Кейбір IP арқылы дауыс беру (VoIP) шешімдері мүмкін болған жағдайда дауыс трафигін жеңілдетілген шифрлауды ұсынады. Sipura Technology және Linksys аналогтық телефон адаптерлерінің (ATA) кейбір нұсқалары Voxilla VoIP ақпараттық сайтынан сертификат орнату арқылы SRTP-ның аппараттық іске асырылуын қамтиды. Қосылған кезде SRTP қолдануға тырысылады, сәтті болған жағдайда телефон құбыршасына бірқатар дыбыстық сигналдар жіберіледі, болмаған жағдайда қосылыс шифрлаусыз жалғасады. Skype және Amicima тек қауіпсіз қосылымдарды пайдаланады, ал Gizmo5 клиенттері арасында қауіпсіз қосылым орнатуға тырысады. Фил Циммерман, Алан Джонстон және Джон Каллас ZRTP деп аталатын жаңа VoIP шифрлау протоколын ұсынды. Олардың Zfone деп аталатын іске асырылымы бар, оның бастапқы коды мен құрастырылған екілік файлдары қолжетімді.

Веб-сайттар

WWW/HTTP қосылымдарын шифрлау үшін көбінесе HTTPS қолданылады, ол қатаң шифрлауды қажет етеді және веб-сайт операторы үшін бастапқы орнату және үздіксіз күтімге байланысты маңызды әкімшілік шығындарға алып келеді. Көптеген браузерлер веб-сервердің сәйкестігін тексеріп, SSL сертификатының сенімді сертификаттау органымен қол қойылғандығына және оның мерзімі өтпегендігіне көз жеткізеді, бұл веб-сайт операторының сертификатты бір немесе екі жылда бір рет қолмен жаңартуын талап етеді. Веб-сайтты шифрлаудың ең оңай жолы – өздігінен қол қойылған сертификаттарды пайдалану, бірақ бұл браузерлерге веб-сайтқа кірген сайын ескерту көрсетуге себеп болады, егер пайдаланушы веб-сайттың сертификатын сенімді деп белгілемесе. Шифрланбаған веб-сайттар мұндай ескертулерді көрсетпегендіктен, өздігінен қол қойылған сертификаттарды пайдалану кең қолдау таппады. 2015 жылы Mozilla Firefox 37 нұсқасында мүмкіндікті шифрлауды енгізуді бастады, бірақ ол (37.0.1 жаңартуында) SSL сертификатын тексеруді айналып өтуге мүмкіндік беретін қауіпті осалдыққа байланысты тез кері қайтарылды. HTTPS Everywhere және HTTPSfinder сияқты браузерлердің қосымшалары мүмкіндігінше HTTPS қосылымын автоматты түрде тауып, оған ауысады. HTTP/2 протоколы үшін нақты, үздіксіз мүмкіндікті шифрлау бойынша бірнеше ұсыныстар жасалды, бірақ олар кейіннен қабылданбады. Varnish-тің бас әзірлеушісі және FreeBSD ядросының аға әзірлеушісі Poul Henning Kamp, IETF-ті HTTP/2 стандартында мүмкіндікті шифрлауды іске асырмағаны үшін белгілі бір саяси мақсаттарды ұстанғаны үшін сынады.

Кемшіліктері

STARTTLS іске асырулары, көбінесе SMTP-мен қолданылатын, белсенді сымды тыңдауға түскен кезде STRIPTLS шабуылдарына осал болуы мүмкін.