IETF hat genehmigt. Das Automatic Certificate Management Environment (ACME) hilft, die Vergabe von SSL-Zertifikaten zu automatisieren. Wir erklären, wie es funktioniert.
/ Flickr / /
Warum ein Standard erforderlich war.
Im Durchschnitt benötigt ein Administrator für die Konfiguration einer Domain zwischen ein und drei Stunden. Bei Fehlern muss man warten, bis der Antrag abgelehnt wird, bevor man ihn erneut einreichen kann. Das erschwert den Einsatz groß angelegter Systeme.
Das Verfahren zur Validierung von Domains kann bei verschiedenen Zertifizierungsstellen unterschiedlich sein. Mangelnde Standardisierung führt manchmal zu Sicherheitsproblemen. Bekannt ist , dass ein CA aufgrund eines Softwarefehlers alle angegebenen Domains verifiziert hat. In solchen Situationen können SSL-Zertifikate an betrügerische Ressourcen ausgegeben werden.
Das von der IETF genehmigte ACME-Protokoll (Spezifikation ) soll den Prozess der Zertifikatsvergabe automatisieren und standardisieren. Die Eliminierung des menschlichen Faktors wird die Zuverlässigkeit und Sicherheit der Validierung des Domainnamens erhöhen.
Der Standard ist offen, und jeder kann einen Beitrag zu seiner Entwicklung leisten. In sind die entsprechenden Anleitungen veröffentlicht.
Wie es funktioniert
Der Austausch von Anfragen im ACME erfolgt über HTTPS mittels JSON-Nachrichten. Um mit dem Protokoll zu arbeiten, muss der ACME-Client auf dem Zielknoten installiert werden, der bei der ersten Anfrage an die CA ein einzigartiges Schlüsselpaar generiert. Dieses wird anschließend zur Signierung aller Nachrichten zwischen Client und Server verwendet.
Die erste Nachricht enthält die Kontaktdaten des Domaininhabers. Sie wird mit dem privaten Schlüssel signiert und zusammen mit dem öffentlichen Schlüssel an den Server gesendet. Dieser überprüft die Authentizität der Signatur und beginnt, wenn alles in Ordnung ist, den Prozess zur Ausstellung des SSL-Zertifikats.
Um ein Zertifikat zu erhalten, muss der Kunde dem Server den Besitz der Domain nachweisen. Zu diesem Zweck führt er bestimmte Aktionen aus, die nur dem Eigentümer zugänglich sind. Beispielsweise kann die Zertifizierungsstelle ein einzigartiges Token generieren und den Kunden bitten, es auf der Website zu platzieren. Anschließend erstellt die CA einen Web- oder DNS-Anfrage, um den Schlüssel aus diesem Token zu extrahieren.
Zum Beispiel muss im Falle von HTTP der Schlüssel aus dem Token in eine Datei eingelegt werden, die vom Webserver bedient wird. Bei der DNS-Überprüfung wird die Zertifizierungsstelle nach dem einzigartigen Schlüssel in der TXT-DNS-Aufzeichnung suchen. Wenn alles in Ordnung ist, bestätigt der Server, dass der Kunde die Validierung bestanden hat, und die CA stellt das Zertifikat aus.

/ Flickr / /
Meinungen
Nach IETF, ACME wird für Admins, die mit mehreren Domainnamen arbeiten, von Nutzen sein. Der Standard hilft dabei, jede von ihnen mit den entsprechenden SSL zu verknüpfen.
Unter den Vorteilen des Standards weisen Experten auch auf mehrere hin. Sie müssen garantieren, dass SSL-Zertifikate nur an die tatsächlichen Inhaber der Domain vergeben werden. Insbesondere wird zur Abwehr von DNS-Angriffen eine Reihe von Erweiterungen verwendet, während der Standard zur Abwehr von DoS-Angriffen die Ausführungsgeschwindigkeit einzelner Anfragen einschränkt – zum Beispiel HTTP für die Methode . Die Entwickler von ACME fügen zur Erhöhung der Sicherheit Entropie zu den DNS-Anfragen hinzu und führen sie aus mehreren Punkten im Netzwerk aus.
Ähnliche Lösungen
Zur Erlangung von Zertifikaten werden auch Protokolle und .
Der erste wurde bei Cisco Systems entwickelt. Ziel war es, den Prozess zur Ausstellung von digitalen X.509-Zertifikaten zu vereinfachen und ihn maximal skalierbar zu gestalten. Bis zur Einführung von SCEP erforderte dieser Prozess aktives Eingreifen von Systemadministratoren und war schlecht skalierbar. Heute ist dieses Protokoll eines der am weitesten verbreiteten.
Was EST betrifft, so ermöglicht es PKI-Clients, Zertifikate über sichere Kanäle zu erhalten. Es nutzt TLS für die Übertragung von Nachrichten und die Ausstellung von SSL sowie zur Verknüpfung des CSR mit dem Absender. Darüber hinaus unterstützt EST Methoden der elliptischen Kryptographie, was eine zusätzliche Schutzebene schafft.
Nach , Lösungen wie ACME müssen sich weiter verbreiten. Sie bieten ein vereinfachtes und sicheres Modell zur Einrichtung von SSL und beschleunigen den Prozess.
Weitere Beiträge aus unserem Unternehmensblog:
Quelle: habr.com
