Netzwerkmodus - PCAP/PcapNG-Analyse
Netzwerkmodus - PCAP/PcapNG-Analyse
Offline-Analyse von Paketerfassungsdateien auf quantenanfällige kryptografische TLS- und SSH-Handshakes
Überblick
Der Netzwerkmodus führt eine Offline-Analyse von PCAP- und PcapNG-Paketerfassungsdateien durch. Er rekonstruiert Netzwerkflüsse und parst kryptografische Handshakes, um die PQC-Bereitschaft zu bewerten. Anders als der Domänenmodus (der aktiv Verbindungen zu Endpunkten aufbaut) analysiert der Netzwerkmodus zuvor aufgezeichneten Datenverkehr, ohne selbst Netzwerkaktivität zu erzeugen.
Funktionen
PCAP & PcapNG
Unterstützt sowohl libpcap- (.pcap) als auch Wireshark-Dateiformate (.pcapng)
TLS-1.2/1.3-Parsing
Extrahiert ClientHello, ServerHello, unterstützte Gruppen, Key Shares und SNI
SSH-2.0-Parsing
Parst KEXINIT-Nachrichten zur Aushandlung des Schlüsselaustausch-Algorithmus
PQC-Erkennung
Erkennt Post-Quanten- und Hybrid-Schlüsselaustauschverfahren (ML-KEM, Kyber, SNTRUP)
Funktionsweise
Datenverkehr aufzeichnen
Verwenden Sie Werkzeuge wie tcpdump, Wireshark oder tshark, um Netzwerkverkehr in einer PCAP- oder PcapNG-Datei aufzuzeichnen.
Mit dem PQC-Scanner analysieren
Übergeben Sie die Aufzeichnungsdatei an den Scanner. Er rekonstruiert bidirektionale Netzwerkflüsse anhand von 5-Tupel-Schlüsseln (Quell-IP, Quell-Port, Ziel-IP, Ziel-Port, Protokoll).
Handshakes parsen
Der Scanner extrahiert und parst TLS-ClientHello/ServerHello- und SSH-KEXINIT-Nachrichten aus den rekonstruierten Flüssen.
Ergebnisse klassifizieren
Jede Verbindung wird als PQC-bereit (sicher) oder rein klassisch (quantenanfällig) klassifiziert, mit Risikobewertungen und Schweregraden.
Verwendung
# Eine PCAP-Datei analysieren
dke-scanner-agent network --pcap capture.pcap
# Eine PcapNG-Datei (Wireshark-Export) analysieren und Ergebnisse speichern
dke-scanner-agent network --pcap traffic.pcapng --output results.json
# Ergebnisse im Terminalformat anzeigen
dke-scanner-agent network --pcap capture.pcap --format terminal
# Flow-Tracking für große Aufzeichnungen begrenzen
dke-scanner-agent network --pcap large_capture.pcap --max-flows 50000
CLI-Optionen
| Option | Beschreibung | Standard |
|---|---|---|
| --pcap <FILE> | (Erforderlich) Zu analysierende PCAP- oder PcapNG-Datei | - |
| --max-flows <N> | Maximale Anzahl der zu verfolgenden Netzwerkflüsse | 100000 |
| -o, --output <FILE> | Pfad der Ausgabedatei (stdout, falls nicht angegeben) | - |
| --format <FMT> | Ausgabeformat: json, terminal | json |
Datenverkehr aufzeichnen
Zeichnen Sie den Datenverkehr vor dem Ausführen des Scanners mit Standardwerkzeugen auf:
# TLS-Verkehr auf Port 443 aufzeichnen
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443"
# TLS- und SSH-Verkehr aufzeichnen
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443 or tcp port 22"
# Für eine bestimmte Dauer aufzeichnen (60 Sekunden)
sudo timeout 60 tcpdump -i eth0 -w capture.pcap "tcp port 443"
# Auf allen Schnittstellen aufzeichnen
sudo tcpdump -i any -w capture.pcap "tcp port 443"
PQC-Erkennung
Der Scanner erkennt Post-Quanten-Schlüsselaustausch-Algorithmen sowohl in TLS- als auch in SSH-Handshakes:
TLS Named Groups
| Kategorie | Algorithmen | Status |
|---|---|---|
| Hybrid-PQC (IANA-registriert) | X25519MLKEM768, SecP256r1MLKEM768, SecP384r1MLKEM1024 | PQ-sicher |
| Reines ML-KEM (FIPS 203) | MLKEM512, MLKEM768, MLKEM1024 | PQ-sicher |
| Vorstandard-Kyber | Kyber768_draft, Kyber1024_draft | PQ-sicher (Entwurf) |
| OQS-Test-IDs | OQS_Kyber512, OQS_Kyber768, OQS_Kyber1024 | PQ-sicher (experimentell) |
| OQS-Hybrid | X25519_Kyber768, SecP256r1_Kyber768 | PQ-sicher (experimentell) |
| Nur klassisch | X25519, P-256, P-384, FFDHE usw. | Quantenanfällig |
SSH-KEX-Algorithmen
| Algorithmus | Typ | Status |
|---|---|---|
| [email protected] | Hybrid (SNTRUP + X25519) | PQ-sicher |
| mlkem768x25519-sha256 | Hybrid (ML-KEM + X25519) | PQ-sicher |
| mlkem1024x448-sha512 | Hybrid (ML-KEM + X448) | PQ-sicher |
| kyber-512-sha256 | Reines Kyber | PQ-sicher |
| kyber-768-sha384 | Reines Kyber | PQ-sicher |
| kyber-1024-sha512 | Reines Kyber | PQ-sicher |
| curve25519-sha256, ecdh-sha2-nistp256 usw. | Klassisch | Quantenanfällig |
Risikoklassifizierung
| Ergebnis | Schweregrad | Priorität | Beschreibung |
|---|---|---|---|
| PQ-Schlüsselaustausch erkannt | Info | P4 | Verbindung verwendet Post-Quanten- oder Hybrid-Schlüsselaustausch - sicher gegen Quantenangriffe |
| Nur klassischer Schlüsselaustausch | Hoch | P1 | Verbindung verwendet nur klassische Algorithmen - anfällig für Harvest-now-decrypt-later-Angriffe |
Flow-Tracking
Der Scanner rekonstruiert bidirektionale Netzwerkflüsse anhand kanonischer 5-Tupel-Schlüssel:
- Quell-IP und Ziel-IP
- Quell-Port und Ziel-Port
- Protokoll (TCP)
Pakete in beiden Richtungen werden demselben Fluss zugeordnet. Jeder Fluss verfolgt die Zeitstempel first_seen, last_seen und packet_count. Das Standardlimit von 100.000 Flüssen verhindert eine unbegrenzte Speichernutzung bei großen Aufzeichnungen.
Verwenden Sie bei sehr großen Aufzeichnungsdateien --max-flows, um die Speichernutzung zu steuern. Flüsse jenseits des Limits werden stillschweigend verworfen.
Anwendungsfälle
Audit von Produktivverkehr
Zeichnen Sie Produktivverkehr mit tcpdump auf und analysieren Sie ihn offline, um alle TLS-Endpunkte und ihre kryptografischen Parameter zu ermitteln
Verifizierung der PQ-Migration
Zeichnen Sie nach dem Bereitstellen PQ-fähiger TLS-Konfigurationen den Verkehr auf und prüfen Sie, ob Clients PQ-Schlüsselaustausche aushandeln
Cipher-Suite-Konformität
Analysieren Sie aufgezeichneten Verkehr, um zu prüfen, ob alle TLS-Verbindungen zugelassene Cipher Suites und Algorithmen verwenden
SSH-Sicherheitsbewertung
Analysieren Sie SSH-Verkehr, um zu prüfen, ob die Schlüsselaustausch-Algorithmen in Ihrer Infrastruktur PQ-bereit sind
Ergänzende Modi
Der Netzwerkmodus funktioniert am besten in Kombination mit anderen Scanmodi:
- Domänenmodus mit
--detect-pq-kex: Aktive PQ-Schlüsselaustausch-Erkennung für bestimmte Ziele - Agentenmodus: Systemweite Erkennung von Zertifikaten und Keystores
- Dateisystemmodus: Analyse von Zertifikatsdateien auf dem Datenträger
Kombinieren Sie für eine vollständige Bewertung der kryptografischen Sicherheitslage die Netzwerkanalyse (was auf der Leitung ausgehandelt wird) mit dem Dateisystem-/Agentenscan (was auf dem Datenträger bereitgestellt ist).