Spec-Zone.ru › Qt 6.0

Класс QDtlsClientVerifier

Этот класс реализует генерацию и проверку куки DTLS на стороне сервера. Подробнее...

Заголовок: #include <QDtlsClientVerifier>
CMake: find_package(Qt6 COMPONENTS Network REQUIRED) target_link_libraries(mytarget PRIVATE Qt6::Network)
qmake: QT += network
С тех пор: Qt 5.12
Наследует: QObject
  • Список всех членов, включая унаследованные

Типы

Структура GeneratorParameters

Публичные функции

QDtlsClientVerifier(QObject *parent = nullptr)
виртуальный ~QDtlsClientVerifier()
QDtlsClientVerifier::GeneratorParameters cookieGeneratorParameters() const
QDtlsError dtlsError() const
QString dtlsErrorString() const
bool setCookieGeneratorParameters(const QDtlsClientVerifier::GeneratorParameters &params)
QByteArray verifiedHello() const
bool verifyClient(QUdpSocket *socket, const QByteArray &dgram, const QHostAddress &address, quint16 port)

Подробное описание

Класс QDtlsClientVerifier реализует генерацию и проверку куки DTLS на стороне сервера. Протоколы безопасности датаграмм очень уязвимы к различным атакам типа «отказ в обслуживании». Согласно RFC 6347, раздел 4.2.1, это два из наиболее распространенных типов атак:

  • Злоумышленник передает серию запросов начала рукопожатия, заставляя сервер выделять чрезмерные ресурсы и потенциально выполнять дорогостоящие криптографические операции.
  • Злоумышленник передает серию запросов начала рукопожатия с поддельным источником жертвы, заставляя сервер действовать как усилитель. Обычно сервер отправляет жертве сообщение с сертификатом, которое может быть довольно большим, тем самым затапливая жертву датаграммами.

В качестве меры противодействия этим атакам в RFC 6347, раздел 4.2.1 предлагается бессостоятельный метод куки, который сервер может использовать:

  • В ответ на начальное сообщение ClientHello сервер отправляет HelloVerifyRequest, содержащий куки. Эта куки является криптографическим хэшем и генерируется с использованием адреса клиента, номера порта и секрета сервера (который представляет собой криптографически сильную псевдослучайную последовательность байтов).
  • Доступный клиент DTLS должен ответить новым сообщением ClientHello, содержащим эту куки.
  • Когда сервер получает сообщение ClientHello с куки, он генерирует новую куки, как описано выше. Эта новая куки сравнивается с куки, найденной в сообщении ClientHello.
  • Если куки совпадают, клиент считается реальным, и сервер может продолжить процедуру рукопожатия TLS.

Примечание: Сервер DTLS не обязан использовать куки DTLS.

QDtlsClientVerifier разработан для работы в паре с QUdpSocket, как показано в следующем фрагменте кода:

class DtlsServer : public QObject
{
public:
    bool listen(const QHostAddress &address, quint16 port);
    // ...

private:
    void readyRead();
    // ...

    QUdpSocket serverSocket;
    QDtlsClientVerifier verifier;
    // ...
};

bool DtlsServer::listen(const QHostAddress &serverAddress, quint16 serverPort)
{
    if (serverSocket.bind(serverAddress, serverPort))
        connect(&serverSocket, &QUdpSocket::readyRead, this, &DtlsServer::readyRead);
    return serverSocket.state() == QAbstractSocket::BoundState;
}

void DtlsServer::readyRead()
{
    QByteArray dgram(serverSocket.pendingDatagramSize(), Qt::Uninitialized);
    QHostAddress address;
    quint16 port = {};
    serverSocket.readDatagram(dgram.data(), dgram.size(), &address, &port);
    if (verifiedClients.contains({address, port}) {
        // This client was verified previously, we either continue the
        // handshake or decrypt the incoming message.
    } else if (verifier.verifyClient(&serverSocket, dgram, address, port)) {
        // Apparently we have a real DTLS client who wants to send us
        // encrypted datagrams. Remember this client as verified
        // and proceed with a handshake.
    } else {
        // No matching cookie was found in the incoming datagram,
        // verifyClient() has sent a ClientVerify message.
        // We'll hear from the client again soon, if they're real.
    }
}

QDtlsClientVerifier не накладывает никаких ограничений на то, как приложение использует QUdpSocket. Например, возможно иметь сервер с единственным QUdpSocket в состоянии QAbstractSocket::BoundState, обрабатывающий несколько клиентов DTLS одновременно:

  • Проверка, являются ли новые клиенты реальными клиентами, способными работать с DTLS.
  • Завершение рукопожатий TLS с проверенными клиентами (см. QDtls).
  • Дешифровка датаграмм, поступающих от подключенных клиентов (см. QDtls).
  • Отправка зашифрованных датаграмм подключенным клиентам (см. QDtls).

Это означает, что QDtlsClientVerifier не читает напрямую из сокета, вместо этого он ожидает, что приложение прочитает входящую датаграмму, извлечет адрес отправителя и порт, а затем передаст эти данные в verifyClient(). Для отправки сообщения HelloVerifyRequest, verifyClient() может записывать в QUdpSocket.

Примечание: QDtlsClientVerifier не берет на себя ответственность за объект QUdpSocket.

По умолчанию QDtlsClientVerifier получает свой секрет из криптографически сильного генератора псевдослучайных чисел.

Примечание: По умолчанию секрет используется всеми объектами классов QDtlsClientVerifier и QDtls. Поскольку это может создать риски для безопасности, RFC 6347 рекомендует часто изменять секрет сервера. Пожалуйста, обратитесь к RFC 6347, раздел 4.2.1 для получения советов о возможных реализациях сервера. Параметры генератора куки можно установить с помощью класса QDtlsClientVerifier::GeneratorParameters и setCookieGeneratorParameters():

void DtlsServer::updateServerSecret()
{
    const QByteArray newSecret(generateCryptoStrongSecret());
    if (newSecret.size()) {
        usedCookies.append(newSecret);
        verifier.setCookieGeneratorParameters({QCryptographicHash::Sha1, newSecret});
    }
}

Пример сервера DTLS иллюстрирует, как использовать QDtlsClientVerifier в приложении сервера.

См. также QUdpSocket, QAbstractSocket::BoundState, QDtls, verifyClient(), GeneratorParameters, setCookieGeneratorParameters(), cookieGeneratorParameters(), QDtls::setCookieGeneratorParameters(), QDtls::cookieGeneratorParameters(), QCryptographicHash::Algorithm, QDtlsError, dtlsError() и dtlsErrorString().

Документация по функциям-членам

QDtlsClientVerifier::QDtlsClientVerifier(QObject *parent = nullptr)

Конструирует объект QDtlsClientVerifier, parent передаётся конструктору QObject.

[virtual] QDtlsClientVerifier::~QDtlsClientVerifier()

Уничтожает объект QDtlsClientVerifier.

QDtlsClientVerifier::GeneratorParameters QDtlsClientVerifier::cookieGeneratorParameters() const

Возвращает текущий секрет и алгоритм хэширования, используемые для генерации куки. Алгоритм хэширования по умолчанию — QCryptographicHash::Sha256, если Qt был сконфигурирован для его поддержки, в противном случае — QCryptographicHash::Sha1. Секрет по умолчанию получается из зависящего от реализации криптографически сильного генератора псевдослучайных чисел.

См. также QCryptographicHash::Algorithm, QDtlsClientVerifier::GeneratorParameters и setCookieGeneratorParameters().

QDtlsError QDtlsClientVerifier::dtlsError() const

Возвращает последнюю произошедшую ошибку или QDtlsError::NoError.

См. также QDtlsError и dtlsErrorString().

QString QDtlsClientVerifier::dtlsErrorString() const

Возвращает текстовое описание последней ошибки или пустую строку.

См. также dtlsError().

bool QDtlsClientVerifier::setCookieGeneratorParameters(const QDtlsClientVerifier::GeneratorParameters &params)

Устанавливает секрет и алгоритм криптографического хэширования из params. Этот QDtlsClientVerifier будет использовать их для генерации куки. Если размер нового секрета равен нулю, эта функция возвращает false и не изменяет параметры генератора куки.

Примечание: Секрет должен быть криптографически безопасной последовательностью байтов.

См. также QDtlsClientVerifier::GeneratorParameters, cookieGeneratorParameters() и QCryptographicHash::Algorithm.

QByteArray QDtlsClientVerifier::verifiedHello() const

Функция-обёртка. Возвращает последний успешно проверенный запрос ClientHello, или пустой QByteArray, если проверка не выполнилась.

См. также verifyClient().

bool QDtlsClientVerifier::verifyClient(QUdpSocket *socket, const QByteArray &dgram, const QHostAddress &address, quint16 port)

socket должен быть валидным указателем, dgram — непустым датаграммой, address не может быть нулевым, широковещательным или многоадресным. port — порт удалённого узла. Эта функция возвращает true если dgram содержит запрос ClientHello с валидным куки. Если соответствующий куки не найден, verifyClient() отправит запрос HelloVerifyRequest с использованием socket и вернёт false.

Следующий фрагмент кода демонстрирует, как приложение-сервер может проверять ошибки:

if (!verifier.verifyClient(&socket, message, address, port)) {
    switch (verifyClient.dtlsError()) {
    case QDtlsError::NoError:
        // Not verified yet, but no errors found and we have to wait for the next
        // message from this client.
        return;
    case QDtlsError::TlsInitializationError:
        // This error is fatal, nothing we can do about it.
        // Probably, quit the server after reporting the error.
        return;
    case QDtlsError::UnderlyingSocketError:
        // There is some problem in QUdpSocket, handle it (see QUdpSocket::error())
        return;
    case QDtlsError::InvalidInputParameters:
    default:
        Q_UNREACHABLE();
    }
}

См. также QHostAddress::isNull(), QHostAddress::isBroadcast(), QHostAddress::isMulticast(), setCookieGeneratorParameters(), и cookieGeneratorParameters().

© The Qt Company Ltd
Licensed under the GNU Free Documentation License, Version 1.3.
https://doc.qt.io/qt-6.0/qdtlsclientverifier.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API