Ich erwäge ein IoT-Gerät, das mit oder ohne Internetzugang mit meinem lokalen Netzwerk verbunden ist (Standardeinstellungen, kein VPN, kein NAT, keine DMZ). Mein Gerät wird als HTTP-Server ausgeführt, der einen RPC-Mechanismus mit Authentifizierung und Autorisierung bietet. Es bewirbt sich mit mDNS und ich spreche mit meiner mobilen App oder meinem RaspberryPi.
Es scheint, dass die Norm in der IoT-Entwicklung darin besteht, gegenseitiges (bidirektionales) SSL zu haben. Bedeutet das, dass One-Way-SSL meinen Verkehr nicht sichern kann? Warum?
Anmerkungen:
- Ich verstehe die technischen Unterschiede zwischen Einweg- und Zweiweg-SSL, ich verstehe nicht, warum Einweg (fast) nie in der IoT-Produktion berücksichtigt wird.
- Ich verstehe, dass es schwierig ist, gegenseitiges SSL für ein lokales Gerät zu haben: Sie müssen den öffentlichen Schlüssel und das Zertifikat des Servers für den Client freigeben und umgekehrt. One-Way hingegen scheint einfacher zu sein (erfordert keine Benutzeraktion).
- Einige massenproduzierte Geräte wie Philips Hue hätten lieber einen offenen und ungesicherten lokalen http-Endpunkt als eine Einweg-SSL-Verschlüsselung. Warum sollte man diese Wahl treffen?
- Ich erwarte, dass diese Frage nicht meinungsbasiert ist. Entschuldigung, wenn dies der Fall ist.