IETF haben ACME genehmigt – das ist der Standard für die Arbeit mit SSL-Zertifikaten

IETF genehmigte Standard Automatic Certificate Management Environment (ACME), das helfen wird, die Beschaffung von SSL-Zertifikaten zu automatisieren. Wir erklären, wie das funktioniert.

IETF haben ACME genehmigt – das ist der Standard für die Arbeit mit SSL-Zertifikaten
/ Flickr / Cliff Johnson / CC BY-SA

Warum der Standard benötigt wurde

Im Durchschnitt kann ein Administrator für die Einrichtung ein SSL-Zertifikat einer Domain zwischen ein und drei Stunden benötigen. Bei einem Fehler muss man warten, bis der Antrag abgelehnt wird, erst dann kann er erneut eingereicht werden. All das erschwert die Bereitstellung großangelegter Systeme.

Das Verfahren zur Validierung einer Domain kann von jedem Zertifizierungszentrum abweichen. Das Fehlen einer Standardisierung führt manchmal zu Sicherheitsproblemen. Bekannt ist ein Fall, in dem aufgrund eines Fehlers im System ein CA alle angegebenen Domains verifiziert hat. In solchen Situationen können SSL-Zertifikate an betrügerische Ressourcen ausgestellt werden.

Das genehmigte IETF-Protokoll ACME (Spezifikation RFC8555) soll den Prozess der Zertifikatserlangung automatisieren und standardisieren. Das Ausschließen des menschlichen Faktors soll die Zuverlässigkeit und Sicherheit der Domainnamenverifikation erhöhen.

Der Standard ist offen, und alle Interessierten können zur seiner Entwicklung beitragen. In dem Repository auf GitHub sind die entsprechenden Anleitungen veröffentlicht.

Die DANE-Spezifikation ist in

Der Austausch von Anfragen im ACME erfolgt über HTTPS mit Hilfe von JSON-Nachrichten. Um mit dem Protokoll zu arbeiten, muss auf dem Zielknoten ein ACME-Client installiert werden, der bei der ersten Verbindung zum CA ein einzigartiges Schlüsselpaar generiert. Dieses wird anschließend zur Unterzeichnung aller Nachrichten zwischen Client und Server verwendet.

Die erste Nachricht enthält Kontaktinformationen über den Domaininhaber. Sie wird mit dem privaten Schlüssel signiert und zusammen mit dem öffentlichen Schlüssel an den Server gesendet. Dieser überprüft die Echtheit der Signatur und beginnt, sofern alles in Ordnung ist, mit dem Verfahren zur Ausstellung des SSL-Zertifikats.

Um ein Zertifikat zu erhalten, muss der Client dem Server den Besitz der Domain nachweisen. Dazu führt er bestimmte Aktionen aus, die nur dem Eigentümer zugänglich sind. Zum Beispiel kann das Zertifizierungszentrum einen einzigartigen Token generieren und den Client bitten, diesen auf der Website zu platzieren. Anschließend erstellt der CA eine Web- oder DNS-Abfrage, um den Schlüssel aus diesem Token zu extrahieren.

Zum Beispiel muss im Fall von HTTP der Schlüssel aus dem Token in eine Datei eingefügt werden, die vom Webserver bedient wird. Bei der DNS-Überprüfung wird die Zertifizierungsstelle nach dem einzigartigen Schlüssel im Textdokument des DNS-Eintrags suchen. Wenn alles in Ordnung ist, bestätigt der Server, dass der Client die Validierung bestanden hat und die CA das Zertifikat ausstellt.

IETF haben ACME genehmigt – das ist der Standard für die Arbeit mit SSL-Zertifikaten
/ Flickr / Blondinrikard Fröberg / CC BY

Meinungen

Nach Aussage IETF, ACME wird für Administratoren nützlich sein, die mit mehreren Domänennamen arbeiten müssen. Der Standard hilft, jeden von ihnen mit dem entsprechenden SSL zu verbinden.

Unter den Vorteilen des Standards heben die Experten auch mehrere Sicherheitsmechanismenhervor. Sie müssen sicherstellen, dass SSL-Zertifikate nur an die tatsächlichen Eigentümer der Domains ausgegeben werden. Insbesondere wird ein Satz von Erweiterungen zum Schutz vor DNS-Angriffen verwendet, DNSSECund zum Schutz vor DoS beschränkt der Standard die Geschwindigkeit der Ausführung einzelner Anfragen – zum Beispiel HTTP für die Methode POST. Die Entwickler von ACME empfehlen fügen Sicherheitsmaßnahmen hinzu, indem sie Entropie zu DNS-Anfragen hinzufügen und diese aus mehreren Punkten im Netzwerk ausführen.

Ähnliche Lösungen

Zum Erhalt von Zertifikaten werden auch Protokolle verwendet, SCEP und EST.

Das erste wurde von Cisco Systems entwickelt. Ziel war es, den Prozess der Ausstellung von digitalen X.509-Zertifikaten zu vereinfachen und so skalierbar wie möglich zu machen. Vor der Einführung von SCEP erforderte dieser Prozess aktives Eingreifen von Systemadministratoren und war nur schlecht skalierbar. Heute ist dieses Protokoll eines der am weitesten verbreiteten.

Was EST angeht, so ermöglicht es PKI-Clients, Zertifikate über sichere Kanäle zu erhalten. Es verwendet TLS für die Übertragung von Nachrichten und die Ausstellung von SSL, sowie zur Bindung von CSR an den Absender. Darüber hinaus unterstützt EST Methoden der elliptischen Kryptografie, was eine zusätzliche Schutzebene schafft.

Nach Nach Meinung der Experten, werden Lösungen wie ACME breitere Verbreitung finden müssen. Sie bieten ein vereinfachtes und sicheres Modell zur Einrichtung von SSL und beschleunigen zudem den Prozess.

Zusätzliche Beiträge aus unserem Unternehmensblog:

Quelle: habr.com

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster