Перейти к содержимому

TLS 1.2 и TLS 1.3: в чём разница

TLS 1.2 и TLS 1.3 — две версии протокола, который защищает современный HTTPS. Обе всё ещё широко встречаются, но TLS 1.3 был спроектирован проще, быстрее и с более современным набором криптографических решений. TLS — не SSL в буквальном…

TLS 1.2 и TLS 1.3 — две версии протокола, который защищает современный HTTPS. Обе всё ещё широко встречаются, но TLS 1.3 был спроектирован проще, быстрее и с более современным набором криптографических решений.

TLS — не SSL в буквальном смысле

Мы по привычке говорим «SSL-сертификат», но современные HTTPS-соединения используют TLS.

Что делает TLS

  • шифрует данные;
  • проверяет подлинность сервера через сертификат;
  • защищает целостность соединения.

TLS 1.2

Версия долго была основой HTTPS и до сих пор широко поддерживается.

TLS 1.3

Более новая версия убрала множество устаревших вариантов и упростила handshake.

Почему TLS 1.3 быстрее

Для установления защищённого соединения требуется меньше обменов между клиентом и сервером.

На соединениях с большой задержкой это особенно полезно.

Меньше старой криптографии

TLS 1.3 намеренно исключил ряд старых алгоритмов и режимов, которые усложняли безопасную конфигурацию.

Нужно ли отключать TLS 1.2

Не обязательно.

Для обычного публичного сайта разумно сохранять совместимость с современными клиентами, если TLS 1.2 настроен безопасно.

А TLS 1.0 и 1.1?

Для современного публичного веба эти старые версии уже считаются устаревшими и обычно не должны быть основой конфигурации.

Как проверить поддерживаемую версию

TLS 1.2:

openssl s_client \
-connect example.com:443 \
-servername example.com \
-tls1_2

TLS 1.3

openssl s_client \
-connect example.com:443 \
-servername example.com \
-tls1_3

Если TLS 1.3 не работает

Возможные причины:

  • старая версия OpenSSL;
  • старая серверная библиотека;
  • конфигурация сервера;
  • старый proxy/CDN;
  • особенности клиента.

Сертификат не определяет версию TLS

Это разные элементы.

Один и тот же сертификат может использоваться при TLS 1.2 и TLS 1.3, если всё остальное совместимо.

Cipher suites

В TLS 1.2 выбор наборов шифров значительно сложнее. В TLS 1.3 набор допустимых решений стал компактнее.

0-RTT

TLS 1.3 имеет механизм ранних данных для повторных соединений, но его использование требует понимания рисков повторного воспроизведения запросов.

Нужно ли обычному владельцу сайта вручную выбирать десятки cipher

Чаще всего лучше использовать актуальные рекомендации вашей платформы, nginx/CDN/хостинга, чем собирать криптографическую конфигурацию из случайных старых статей.

Почему старый телевизор перестал открывать сайт

Очень старое устройство может не поддерживать современный TLS или актуальные центры сертификации.

Как NexIP помогает

SSL/TLS-проверка может показывать, какие версии протокола принимает сервер и нет ли очевидно устаревших настроек.

FAQ

TLS 1.3 обязательно включать?

Для современного сайта это желательно при поддержке вашей инфраструктурой.

TLS 1.2 небезопасен?

Корректно настроенный TLS 1.2 всё ещё применяется. Опасность часто связана с устаревшими настройками, а не только с номером версии.

SSL 3.0 — это TLS 1.3?

Нет. Это совершенно разные поколения протоколов.

Диагностика NexIP

Продолжите реальной проверкой

Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.

Открыть диагностику

Читайте дальше

Материалы по теме

SSL-сертификаты

Почему браузер пишет «Подключение не защищено»

Сообщение «Подключение не защищено» не обязательно означает, что сайт заражён или вас прямо сейчас взламывают. Оно означает, что браузер не смог нормально подтвердить защищённость HTTPS-соединения. Причин несколько — от банально…

Читать
SSL-сертификаты

Сертификат SSL не соответствует домену: почему так бывает

Ошибка «сертификат не соответствует имени сайта» означает буквально то, что написано: браузер подключился к серверу, получил сертификат, но не нашёл в нём домен, который пользователь открыл. Простой пример Открываем: api.example.com а…

Читать
Вернуться в базу знаний