GlobalSign 新闻 & 分享

什么是 SSL/TLS 握手?

分类:TLS/SSL

时间:2025-12-24

当你用浏览器访问HTTPS网站时,地址栏的绿色锁标背后,首先发生的是一场隐形的安全对话”——SSL/TLS握手。它是客户端(浏览器)与服务器建立加密连接的核心流程,相当于双方在数据传输前完成身份核验+密码协商,确保后续传输的信息不被窃取、篡改。很多人觉得这是复杂的技术黑盒,实则掌握其核心逻辑并不难。

 

一、先厘清概念:SSLTLS,到底是什么关系?

不少人会混淆SSLTLS,其实两者本质是迭代升级的关系:SSL(安全套接层)是早期的加密协议,历经SSL2.0SSL 3.0版本后,因存在安全漏洞被淘汰;TLS(传输层安全协议)是SSL的升级版,从TLS 1.0发展到如今的TLS 1.3(主流推荐版本),安全性和性能持续优化。

 

日常所说的“SSL握手,如今大多实际是“TLS握手(行业习惯沿用旧称)。无论是SSL还是TLS,握手的核心目标始终一致:在不泄露密钥的前提下,让客户端和服务器协商出统一的加密规则,同时验证服务器身份,为后续数据加密传输筑牢基础。

 

二、核心作用:3件事筑牢传输安全防线

SSL/TLS握手看似复杂,核心只完成3件关键事,少一件都可能导致安全漏洞:

1. 身份认证:主要验证服务器身份,确保客户端连接的是真实目标网站,而非钓鱼网站。这一步通过服务器出示SSL证书实现——证书由权威CA机构签发,包含服务器域名、企业信息等,客户端会自动校验证书合法性;

 

2. 协商加密规则:双方共同确定加密方案,包括密钥交换算法(如RSAECDHE)、对称加密算法(如AES)、哈希算法(如SHA-256)等,形成一套统一的加密套件;

 

3. 生成会话密钥:通过协商的密钥交换算法,安全生成会话密钥(仅本次连接使用),后续客户端与服务器的所有数据,都会用这个会话密钥加密传输(对称加密,速度快、效率高)。

 

三、分步拆解:TLS 1.2握手全流程(新手易懂版)

主流的TLS 1.2握手流程分为5个关键步骤,像一场安全对话一样层层推进:

1. 客户端发起问候(Client Hello):浏览器(客户端)向服务器发送连接请求,同时传递3类信息——支持的TLS版本(如TLS1.2/1.3)、可选的加密套件列表、一个随机数(Client Random,用于后续生成密钥);

 

2. 服务器回应问候(Server Hello):服务器接收请求后,从客户端的选项中选定适配的配置——确定TLS版本、加密套件(如ECDHE-RSA-AES256-GCM-SHA384),同时返回一个随机数(Server Random)和自己的SSL证书

 

3. 客户端验证证书并发送密钥材料:客户端先校验服务器证书(是否过期、域名是否匹配、是否由权威CA签发),校验通过后,生成一个新的随机数(Pre-Master Secret),用证书中的公钥加密后发送给服务器;

 

4. 服务器生成会话密钥:服务器用自己的私钥解密,得到Pre-Master Secret,再结合之前双方交换的Client RandomServerRandom,通过约定的算法生成会话密钥

 

5. 双方确认握手完成:客户端和服务器分别用生成的会话密钥加密一条握手完成消息发送给对方,若对方能成功解密并验证,说明密钥协商成功,握手结束,后续正式传输数据。

 

补充:TLS 1.3是目前最先进的版本,通过合并步骤(如将服务器问候和证书发送合并),把握手流程从两次往返缩短为一次往返,大幅提升连接速度,同时关闭了老旧弱加密套件,安全性更高。

 

四、关键细节与实操避坑:这些问题影响握手安全

SSL/TLS握手的稳定性和安全性,直接影响HTTPS网站的访问体验,新手需关注3个核心细节:

1. 证书问题是握手失败的主要原因:若服务器证书过期、域名不匹配、证书链不完整,客户端会直接终止握手,浏览器提示不安全。解决方法:及时续期证书,部署时确保终端证书和中间证书齐全;

 

2. 协议/加密套件适配很重要:服务器若启用SSL3.0TLS 1.0等老旧协议,或仅支持弱加密套件,会被主流浏览器拒绝握手。建议配置为禁用SSL全版本+启用TLS1.2/1.3”,优先选择ECDHE类密钥交换算法(前向安全更好);

 

3. 握手延迟的优化方向:TLS 1.3TLS1.2握手速度快50%以上,条件允许可优先升级;同时开启会话复用Session Resumption),让同一客户端再次访问时无需重复完整握手,缩短加载时间。

 

五、实际意义:为什么说握手是HTTPS安全基石

对普通用户而言,SSL/TLS握手是看不见的安全保障”——没有它,HTTPS就成了伪安全,用户的账号密码、支付信息等可能被黑客截获;对企业而言,握手的稳定性直接影响网站访问体验和品牌信任:若握手频繁失败,会导致用户流失;若使用老旧协议被浏览器标记不安全,会损害品牌声誉。

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化