Класс QDtlsClientVerifier
Этот класс реализует генерацию и проверку куки DTLS на стороне сервера. Подробнее...
| Заголовок: | #include <QDtlsClientVerifier> |
| qmake: | QT += network |
| С момента: | Qt 5.12 |
| Наследует: | QObject |
Этот класс был представлен в Qt 5.12.
Типы Public
| Структура | GeneratorParameters |
Public Функции
| QDtlsClientVerifier(QObject *parent = nullptr) | |
| virtual | ~QDtlsClientVerifier() |
| QDtlsClientVerifier::GeneratorParameters | cookieGeneratorParameters() const |
| QDtlsError | dtlsError() const |
| QString | dtlsErrorString() const |
| bool | setCookieGeneratorParameters(const QDtlsClientVerifier::GeneratorParameters ¶ms) |
| QByteArray | verifiedHello() const |
| bool | verifyClient(QUdpSocket *socket, const QByteArray &dgram, const QHostAddress &address, quint16 port) |
Подробное описание
Класс QDtlsClientVerifier реализует генерацию и проверку куки DTLS на стороне сервера. Протоколы безопасности датаграмм очень подвержены различным атакам типа «отказ в обслуживании». Согласно RFC 6347, раздел 4.2.1, это два из наиболее распространенных типов атак:
- Злоумышленник отправляет серию запросов на инициирование рукопожатия, заставляя сервер выделять чрезмерные ресурсы и потенциально выполнять дорогостоящие криптографические операции.
- Злоумышленник отправляет серию запросов на инициирование рукопожатия с поддельным источником жертвы, заставляя сервер действовать как усилитель. Обычно сервер отправляет жертве сообщение Certificate, которое может быть довольно большим, тем самым заваливая жертву датаграммами.
В качестве противодействия этим атакам RFC 6347, раздел 4.2.1 предлагает бессостоятельный метод куки, который сервер может использовать:
- В ответ на начальное сообщение ClientHello сервер отправляет HelloVerifyRequest, содержащее куки. Это куки — криптографическое хэширование, сгенерированное с использованием адреса клиента, номера порта и секрета сервера (который представляет собой криптографически сильную псевдослучайную последовательность байтов).
- Ожидается, что доступный клиент DTLS ответит новым сообщением ClientHello, содержащим это куки.
- При получении сервером сообщения ClientHello с куки он генерирует новую куки, как описано выше. Эта новая куки сравнивается с куки, найденной в сообщении ClientHello.
- Если куки совпадают, клиент считается реальным, и сервер может продолжить процедуру рукопожатия TLS.
Примечание: Сервер DTLS не обязан использовать куки DTLS.
QDtlsClientVerifier предназначен для работы в паре с QUdpSocket, как показано в следующем фрагменте кода:
class DtlsServer : public QObject
{
public:
bool listen(const QHostAddress &address, quint16 port);
// ...
private:
void readyRead();
// ...
QUdpSocket serverSocket;
QDtlsClientVerifier verifier;
// ...
};
bool DtlsServer::listen(const QHostAddress &serverAddress, quint16 serverPort)
{
if (serverSocket.bind(serverAddress, serverPort))
connect(&serverSocket, &QUdpSocket::readyRead, this, &DtlsServer::readyRead);
return serverSocket.state() == QAbstractSocket::BoundState;
}
void DtlsServer::readyRead()
{
QByteArray dgram(serverSocket.pendingDatagramSize(), Qt::Uninitialized);
QHostAddress address;
quint16 port = {};
serverSocket.readDatagram(dgram.data(), dgram.size(), &address, &port);
if (verifiedClients.contains({address, port}) {
// This client was verified previously, we either continue the
// handshake or decrypt the incoming message.
} else if (verifier.verifyClient(&serverSocket, dgram, address, port)) {
// Apparently we have a real DTLS client who wants to send us
// encrypted datagrams. Remember this client as verified
// and proceed with a handshake.
} else {
// No matching cookie was found in the incoming datagram,
// verifyClient() has sent a ClientVerify message.
// We'll hear from the client again soon, if they're real.
}
} QDtlsClientVerifier не накладывает никаких ограничений на то, как приложение использует QUdpSocket. Например, возможно иметь сервер с одним QUdpSocket в состоянии QAbstractSocket::BoundState, обрабатывающим несколько клиентов DTLS одновременно:
- Проверка того, являются ли новые клиенты реальными клиентами, способными к DTLS.
- Завершение TLS-рукопожатий с проверенными клиентами (см. QDtls).
- Дешифрование датаграмм, поступающих от подключенных клиентов (см. QDtls).
- Отправка зашифрованных датаграмм подключенным клиентам (см. QDtls).
Это означает, что QDtlsClientVerifier не читает непосредственно из сокета, вместо этого он ожидает, что приложение прочитает входящую датаграмму, извлечет адрес и порт отправителя, а затем передаст эти данные в verifyClient(). Для отправки сообщения HelloVerifyRequest, verifyClient() может записать в QUdpSocket.
Примечание: QDtlsClientVerifier не берет на себя ответственность за объект QUdpSocket.
По умолчанию QDtlsClientVerifier получает свой секрет из криптографически сильного генератора псевдослучайных чисел.
Примечание: По умолчанию секрет общий для всех объектов классов QDtlsClientVerifier и QDtls. Поскольку это может создать риски безопасности, RFC 6347 рекомендует часто менять секрет сервера. Обратитесь к RFC 6347, раздел 4.2.1 для советов по возможным реализациям сервера. Параметры генератора куки можно задать, используя класс QDtlsClientVerifier::GeneratorParameters и setCookieGeneratorParameters():
void DtlsServer::updateServerSecret()
{
const QByteArray newSecret(generateCryptoStrongSecret());
if (newSecret.size()) {
usedCookies.append(newSecret);
verifier.setCookieGeneratorParameters({QCryptographicHash::Sha1, newSecret});
}
} Пример сервера DTLS иллюстрирует использование QDtlsClientVerifier в приложении сервера.
См. также QUdpSocket, QAbstractSocket::BoundState, QDtls, verifyClient(), GeneratorParameters, setCookieGeneratorParameters(), cookieGeneratorParameters(), QDtls::setCookieGeneratorParameters(), QDtls::cookieGeneratorParameters(), QCryptographicHash::Algorithm, QDtlsError, dtlsError() и dtlsErrorString().
Документация по функциям-членам
QDtlsClientVerifier::QDtlsClientVerifier(QObject *parent = nullptr)
Создаёт объект QDtlsClientVerifier, parent передаётся в конструктор QObject.
[virtual] QDtlsClientVerifier::~QDtlsClientVerifier()
Уничтожает объект QDtlsClientVerifier.
QDtlsClientVerifier::GeneratorParameters QDtlsClientVerifier::cookieGeneratorParameters() const
Возвращает текущий секрет и алгоритм хэширования, используемые для генерации куки. Алгоритм хэширования по умолчанию — QCryptographicHash::Sha256, если Qt поддерживает его, в противном случае — QCryptographicHash::Sha1. По умолчанию секрет берётся из генератора криптографически сильных псевдослучайных чисел, специфичного для бэкенда.
См. также QCryptographicHash::Algorithm, QDtlsClientVerifier::GeneratorParameters и setCookieGeneratorParameters().
QDtlsError QDtlsClientVerifier::dtlsError() const
Возвращает последнюю ошибку, которая произошла, или QDtlsError::NoError.
См. также QDtlsError и dtlsErrorString().
QString QDtlsClientVerifier::dtlsErrorString() const
Возвращает текстовое описание последней ошибки или пустую строку.
См. также dtlsError().
bool QDtlsClientVerifier::setCookieGeneratorParameters(const QDtlsClientVerifier::GeneratorParameters ¶ms)
Устанавливает секрет и алгоритм криптографического хэширования из params. Этот QDtlsClientVerifier будет использовать их для генерации куки. Если новый секрет имеет нулевой размер, эта функция возвращает false и не изменяет параметры генератора куки.
Примечание: Секрет должен представлять собой криптографически безопасную последовательность байтов.
См. также QDtlsClientVerifier::GeneratorParameters, cookieGeneratorParameters() и QCryptographicHash::Algorithm.
QByteArray QDtlsClientVerifier::verifiedHello() const
Удобная функция. Возвращает последнее сообщение ClientHello, которое было успешно проверено, или пустой QByteArray, если проверка не завершилась.
См. также verifyClient().
bool QDtlsClientVerifier::verifyClient(QUdpSocket *socket, const QByteArray &dgram, const QHostAddress &address, quint16 port)
socket должен быть действительным указателем, dgram должна быть непустой датаграммой, address не может быть null, широковещательной или групповой. port — порт удалённого узла. Данная функция возвращает true если dgram содержит сообщение ClientHello с допустимым cookie. Если соответствующего cookie не найдено, verifyClient() отправит сообщение HelloVerifyRequest с использованием socket и вернёт false.
Следующий фрагмент демонстрирует, как приложение сервера может проверять ошибки:
if (!verifier.verifyClient(&socket, message, address, port)) {
switch (verifyClient.dtlsError()) {
case QDtlsError::NoError:
// Not verified yet, but no errors found and we have to wait for the next
// message from this client.
return;
case QDtlsError::TlsInitializationError:
// This error is fatal, nothing we can do about it.
// Probably, quit the server after reporting the error.
return;
case QDtlsError::UnderlyingSocketError:
// There is some problem in QUdpSocket, handle it (see QUdpSocket::error())
return;
case QDtlsError::InvalidInputParameters:
default:
Q_UNREACHABLE();
}
} См. также QHostAddress::isNull(), QHostAddress::isBroadcast(), QHostAddress::isMulticast(), setCookieGeneratorParameters() и cookieGeneratorParameters().
© The Qt Company Ltd
Licensed under the GNU Free Documentation License, Version 1.3.
https://doc.qt.io/qt-5.15/qdtlsclientverifier.html