IETF одобриха Автоматизирана среда за управление на сертификати (ACME), която ще помогне да се автоматизира получаването на SSL сертификати. Ще обясним как работи.
/ Flickr / /
Защо беше необходим стандарт
Средно, за настройка на домейн администраторът може да отдели между един и три часа. Ако се допусне грешка, ще се наложи да се чака заявката да бъде отхвърлена, след което може да се подаде отново. Всичко това затруднява разгръщането на мащабни системи.
Процедурата за валидация на домейн при всеки сертификационен център може да варира. Липсата на стандартизация понякога води до проблеми със сигурността. Известен е , при който заради бъг в системата един CA верифицирал всички заявени домейни. В такива ситуации SSL сертификати могат да бъдат издавани на измамни ресурси.
Одобреният от IETF протокол ACME (спецификация ) трябва да автоматизира и стандартизира процеса на получаване на сертификат. Изключването на човешкия фактор ще помогне за повишаване на надеждността и сигурността на валидацията на домейна.
Стандартът е отворен и всеки, който желае, може да допринесе за разработката му. В са публикувани съответните инструкции.
Как работи това
Обменът на заявки в ACME става по HTTPS чрез JSON съобщения. За работа с протокола е необходимо да се инсталира ACME клиент на целевия узел, който генерира уникален ключов чифт при първото свързване с CA. Впоследствие те ще се използват за подписване на всички съобщения между клиента и сървъра.
Първото съобщение съдържа контактната информация на собственика на домейна. То се подписва с частния ключ и заедно с публичния ключ се изпраща на сървъра. Сървърът проверява автентичността на подписа и, ако всичко е наред, започва процедурата по издаване на SSL сертификат.
За да получи сертификат, клиентът трябва да докаже на сървъра, че е собственик на домейна. За това той извършва определени действия, които са достъпни само за собственика. Например, сертификационният център може да генерира уникален токен и да помоли клиента да го постави на сайта. След това CA формулира уеб или DNS запитване за извличане на ключа от този токен.
Например, в случай с HTTP ключ от токена трябва да бъде поставен в файл, който ще бъде обслужван от уеб сървъра. При DNS-верификация, сертификационният център ще търси уникалния ключ в текстовия документ на DNS записа. Ако всичко е наред, сървърът потвърдява, че клиентът е преминал валидизацията и CA издава сертификата.

/ Flickr / /
Мненията
По IETF, ACME ще бъде полезен на администратори, които работят с множество домейн имена. Стандартът ще помогне за свързването на всяко от тях с нужните SSL.
Сред предимствата на стандарта, експертите също отбелязват няколко . Те трябва да гарантират, че SSL сертификатите се издават само на истинските собственици на домейни. По-специално, за защита от DNS атаки се използва набор от разширения , а за защита от DoS стандартът ограничава скоростта на изпълнение на отделните заявки — например, HTTP за метода . Самите разработчици на ACME за повишаване на сигурността добавят ентропия към DNS заявките и ги изпълняват от няколко точки в мрежата.
Подобни решения
За получаване на сертификати също се прилагат протоколи и .
Първият е разработен в Cisco Systems. Неговата цел беше да опрости процедурата за издаване на цифрови сертификати X.509 и да я направи максимално мащабируема. Преди появата на SCEP този процес изискваше активно участие на администратори и слабо се мащабираше. Днес този протокол е един от най-разпространените.
Що се отнася до EST, той позволява на PKI клиентите да получават сертификати по сигурни канали. Използва TLS за предаване на съобщения и издаване на SSL, а също така и за свързване на CSR с подателя. Освен това, EST поддържа методи на елиптична криптография, което създава допълнително ниво на защита.
По , решения като ACME трябва да получат по-широко разпространение. Те предлагат опростена и сигурна модел за настройка на SSL, а също така ускоряват процесе.
Допълнителни публикации от нашия корпоративен блог:
Източник: habr.com
