IETF одобриха Автоматизирана среда за управление на сертификати (ACME), която ще помогне за автоматизация на получаването на SSL сертификати. Нека обясним как работи.
/ Flickr / /
Защо беше необходим стандарт
Средно за настройка за домейн администраторът може да отдели от един до три часа. Ако се допусне грешка, ще трябва да се изчака отхвърлянето на заявката, след което може да се подаде отново. Всичко това затруднява разгръщането на мащабни системи.
Процесът на валидиране на домейн при всеки сертификационен център може да бъде различен. Липсата на стандартизация понякога води до проблеми със сигурността. Известен е , когато поради бъг в системата един CA е проверил всички заявени домейни. В такива ситуации SSL сертификатите могат да бъдат издавани на измамни ресурси.
Одобрените от IETF протокол ACME (спецификация ) трябва да автоматизира и стандартизира процеса на получаване на сертификат. Изключването на човешкия фактор ще помогне за повишаване на надеждността и безопасността на верификацията на домейна.
Стандартът е отворен и всеки желаещ може да допринесе за неговото разработване. В са публикувани съответните инструкции.
Как работи
Обменът на заявки в ACME става по HTTPS чрез JSON съобщения. За работа с протокола е необходимо да се инсталира ACME клиент на целевия хост, който генерира уникален ключов чифт при първото свързване с CA. Впоследствие те ще се използват за подписване на всички съобщения между клиента и сървъра.
Първото съобщение съдържа информация за контакт относно собственика на домейна. То е подписано с частния ключ и заедно с публичния ключ се изпраща на сървъра. Сървърът проверява автентичността на подписа и, ако всичко е наред, започва процедурата по издаване на SSL сертификат.
За да получи сертификат, клиентът трябва да докаже на сървъра факта на притежание на домейна. За целта той извършва определени действия, доступни само за собственика. Например, сертификационният център може да генерира уникален токен и да помоли клиента да го постави на сайта. След това CA формулира уеб- или DNS запитване, за да извлече ключа от този токен.
Например, в случай с HTTP ключ из токена трябва да бъде поставен в файл, който ще се обслужва от уеб сървъра. При DNS верификация сертификатният орган ще търси уникалния ключ в текстовия документ на DNS записа. Ако всичко е наред, сървърът потвърджа, че клиентът е преминал валидиране и CA издава сертификата.

/ Flickr / /
Мнения
Според IETF, ACME ще бъде полезен за администраторите, които работят с няколко домейн имена. Стандартът ще помогне да се свърже всяко от тях с необходимите SSL.
Сред предимствата на стандарта експертите също така отбелязват няколко . Те трябва да гарантират, че SSL сертификатите се издават само на истинските собственици на домейни. В частност, за защита от DNS атаки се прилага набор от разширения , а за защита от DoS стандартът ограничава скоростта на изпълнение на отделните заявки — например, HTTP за метода . Самите разработчици на ACME за повишаване на безопасността добавят ентропия към DNS заявките и ги изпълняват от няколко точки в мрежата.
Подобни решения
За получаване на сертификати също се използват протоколи и .
Първият е разработен в Cisco Systems. Целта му беше да опрости процедурата за издаване на цифрови сертификати X.509 и да я направи максимално мащабируема. Преди появата на SCEP този процес изискваше активно участие от администратори и трудно се мащабираше. Днес този протокол е един от най-разпространените.
Що се отнася до EST, той позволява на PKI клиенти да получават сертификати по сигурни канали. Използва TLS за предаване на съобщения и издаване на SSL, както и за свързване на CSR с подателя. Освен това, EST поддържа методи на елиптична криптография, което създава допълнителен слой на защита.
Според , решения като ACME трябва да получат по-широко разпространение. Те предлагат опростена и безопасна модел за настройка на SSL, а също така ускоряват процеса.
Допълнителни постове от нашия корпоративен блог:
Източник: habr.com
