IETF on kinnitanud Automaatne Sertifikaadi Halduse Keskkond (ACME), mis aitab automatiseerida SSL-sertifikaatide saamist. Selgitame, kuidas see töötab.
/ Flickr / /
Miks on standard vajalik
Keskmiselt kulub domeeni seadistamiseks administraatoril ühe kuni kolme tunni vahel. Kui tehakse viga, tuleb oodata, kuni taotlus tagasilükatakse, pärast seda saab selle uuesti esitada. See raskendab ulatuslike süsteemide juurutamist. Domeeni valideerimise protseduur võib iga sertifitseerimiskeskuse juures erineda. Standardisatsiooni puudumine toob mõnikord kaasa turvaprobleeme. On teada
juhtum Heakskiidetud IETF protokoll ACME (spetsifikatsioon
RFC8555 Standard on avatud ja kõik huvilised saavad selle arendusse panustada. Vastavad juhised on
avaldatud. ACME-s toimub päringute vahetus HTTPS-i kaudu JSON-sõnumite abil. Protokolliga töötamiseks tuleb sihtpunkti installeerida ACME-klient, mis genereerib esimese pöördumise korral unikaalse võtmepaari. Edaspidi kasutatakse neid kõigi kliendi ja serveri sõnumite allkirjastamiseks.
Kuidas see töötab
Esimene sõnum sisaldab domeeni omaniku kontaktandmeid. See allkirjastatakse privaatvõtmega ja koos avaliku võtmega saadetakse serverile. Server kontrollib allkirja ehtsust ja kui kõik on korras, alustatakse SSL-sertifikaadi väljastamisprotsessi.
Sertifikaadi saamiseks peab klient tõestama serverile, et tal on domeeni omandiõigus. Selleks peab ta sooritama teatud toimingud, mis on vabadele maaomanikele kergesti kätte saada. Näiteks võib sertifitseerimiskeskus genereerida unikaalse tokkeni ja paluda kliendil see oma saidile paigutada. Edasi, CA koostab veeb-päringu või DNS-päringu, et tuvastada võtme selle tokeni seest.
Чтобы получить сертификат клиент должен доказать серверу факт владения доменом. Для этого он совершает определённые действия, доступные только собственнику. Например, центр сертификации может сгенерировать уникальный токен и попросить клиента разместить его на сайте. Далее, CA формирует веб- или DNS- запрос для извлечения ключа из этого токена.
Näiteks, HTTP puhul on vajalik paigutada võtme väärtus tokenist faili, mida haldab veebiserver. DNS-i valideerimise käigus otsib sertifikaadi keskus unikaalset võtit DNS-kirje tekstidokumendis. Kui kõik on korras, kinnitab server, et klient on läbinud valideerimise ja CA väljastab sertifikaadi.

/ Flickr / /
Uuringud
Ajal IETF, ACME on kasulik halduritele, kes peavad töötama mitu domeeninime. Standard aitab siduda iga domeeni vajalike SSL-idega.
Ekspertide seas tuuakse standardi eeliste seas esile ka mitmeid Need peavad tagama, et SSL-sertifikaate antakse ainult tõeliste domeenide omanikele. Eelkõige kasutatakse DNS-rünnakute eest kaitsmiseks hulka laiendusi , ning DoS-rünnakute kaitsmiseks piirab standard üksikute päringute täitmise kiirus — näiteks HTTP meetodile . ACME arendajad peavad turvalisuse tõstmiseks lisama DNS-päringutele entropiat ja täitma neid mitmest võrgupunktist.
Sarnased lahendused
Sertifikaatide saamiseks kasutatakse ka protokolle ja .
Esimene neist töötati välja Cisco Systemsis. Selle eesmärk oli lihtsustada digitaalsete sertifikaatide X.509 väljastamise protseduuri ja teha see maksimaalselt skaleeritavaks. Enne SCEP-i tulekut nõudis see protsess aktiivset osalemist süsteemiadministraatoritelt ja ei skaleerunud hästi. Tänapäeval on see protokoll üks levinumaid.
Mis puudutab EST-i, siis see võimaldab PKI-klientidel sertifikaate saada turvaliste kanalite kaudu. See rakendab TLS-i sõnumite edastamiseks ja SSL-i väljastamiseks, samuti CSR-i seotuks saatjaga. Lisaks toetab EST elliptilise krüptograafia meetodeid, mis loob täiendava kaitse taseme.
Ajal , lahendused nagu ACME peaksid saama laiemat levikut. Need pakuvad lihtsustatud ja turvalist SSL-i seadistamise mudelit ning kiirendavad protsessi.
Lisaartiklid meie ettevõtte blogist:
Allikas: habr.com
