IPSec
Kurz: Internet Protocol Security — eine Protokollsuite, die IP-Pakete auf Netzwerkebene authentifiziert und verschlüsselt, unabhängig von der darüberliegenden Anwendung.
Genauer: Weil IPSec direkt auf Schicht 3 ansetzt, ist es für alle Anwendungen transparent — sie merken nichts von der Verschlüsselung. Häufigster Einsatzzweck: Aufbau von Site-to-Site- oder Client-VPN-Verbindungen zwischen Netzwerken.
Im Detail
IPSec besteht aus mehreren zusammenspielenden Teilprotokollen statt einem einzigen: IKE (Internet Key Exchange) handelt zu Beginn die kryptografischen Schlüssel zwischen beiden Seiten aus (vergleichbar mit einem Handshake), AH (Authentication Header) stellt Integrität und Authentizität sicher (ohne die Daten zu verschlüsseln), und ESP (Encapsulating Security Payload) übernimmt die eigentliche Verschlüsselung der Nutzdaten — in der Praxis wird fast immer ESP genutzt, da es beides gleichzeitig kann.
Ein zentrales Architekturmerkmal ist der Ansatzpunkt auf Schicht 3 (Netzwerkschicht) statt weiter oben wie bei TLS (das typischerweise auf Anwendungsebene ansetzt, siehe HTTPS):
TLS: Anwendung merkt Verschlüsselung, muss sie explizit nutzen (https:// statt http://)
IPSec: Anwendung merkt NICHTS, jedes IP-Paket ist automatisch abgesichert
Diese Transparenz ist IPSecs größter Vorteil für Unternehmensnetzwerke: Ein Site-to-Site-VPN zwischen zwei Firmenstandorten verschlüsselt automatisch JEDEN Datenverkehr zwischen den Netzen, ohne dass einzelne Anwendungen dafür angepasst werden müssten — aus Sicht eines Mitarbeiters am Standort A fühlt sich der Zugriff auf einen Server am Standort B genauso an wie im lokalen Netz. Der Nachteil: Die Konfiguration ist komplexer als bei anwendungsspezifischen Lösungen, und IPSec kann Probleme mit NAT-Routern verursachen (da es ursprünglich nicht für Netzwerke mit Adressübersetzung entworfen wurde), was zusätzliche Workarounds wie NAT-Traversal nötig macht.
Siehe auch: VPN, Verschlüsselung