IETF kiitis heaks ACME — see on standard SSL-sertifikaatidega töötamiseks

IETF on kinnitanud standard Automaatne Sertifikaadi Halduse Keskkond (ACME), mis aitab automatiseerida SSL-sertifikaatide saamist. Selgitame, kuidas see töötab.

IETF kiitis heaks ACME — see on standard SSL-sertifikaatidega töötamiseks
/ Flickr / Cliff Johnson / CC BY-SA

Miks on standard vajalik

Keskmiselt kulub domeeni seadistamiseks administraatoril ühe kuni kolme tunni vahel. Kui tehakse viga, tuleb oodata, kuni taotlus tagasilükatakse, pärast seda saab selle uuesti esitada. See raskendab ulatuslike süsteemide juurutamist. SSL-sertifikaati Domeeni valideerimise protseduur võib iga sertifitseerimiskeskuse juures erineda. Standardisatsiooni puudumine toob mõnikord kaasa turvaprobleeme. On teada

juhtum , kus ühe CA süsteemi vea tõttu verifitseeriti kõik esitatud domeenid. Sellistes olukordades võivad SSL-sertifikaadid minna petturlikele ressurssidele.Heakskiidetud IETF protokoll ACME (spetsifikatsioon

RFC8555 ) peaks automatiseerima ja standardiseerima sertifikaadi saamise protsessi. Inimfaktori välistamine aitab suurendada domeeninime valideerimise usaldusväärsust ja turvalisust.Standard on avatud ja kõik huvilised saavad selle arendusse panustada. Vastavad juhised on

avaldatud. GitHubi hoidlast ACME-s toimub päringute vahetus HTTPS-i kaudu JSON-sõnumite abil. Protokolliga töötamiseks tuleb sihtpunkti installeerida ACME-klient, mis genereerib esimese pöördumise korral unikaalse võtmepaari. Edaspidi kasutatakse neid kõigi kliendi ja serveri sõnumite allkirjastamiseks.

Kuidas see töötab

Esimene sõnum sisaldab domeeni omaniku kontaktandmeid. See allkirjastatakse privaatvõtmega ja koos avaliku võtmega saadetakse serverile. Server kontrollib allkirja ehtsust ja kui kõik on korras, alustatakse SSL-sertifikaadi väljastamisprotsessi.

Sertifikaadi saamiseks peab klient tõestama serverile, et tal on domeeni omandiõigus. Selleks peab ta sooritama teatud toimingud, mis on vabadele maaomanikele kergesti kätte saada. Näiteks võib sertifitseerimiskeskus genereerida unikaalse tokkeni ja paluda kliendil see oma saidile paigutada. Edasi, CA koostab veeb-päringu või DNS-päringu, et tuvastada võtme selle tokeni seest.

Чтобы получить сертификат клиент должен доказать серверу факт владения доменом. Для этого он совершает определённые действия, доступные только собственнику. Например, центр сертификации может сгенерировать уникальный токен и попросить клиента разместить его на сайте. Далее, CA формирует веб- или DNS- запрос для извлечения ключа из этого токена.

Näiteks, HTTP puhul on vajalik paigutada võtme väärtus tokenist faili, mida haldab veebiserver. DNS-i valideerimise käigus otsib sertifikaadi keskus unikaalset võtit DNS-kirje tekstidokumendis. Kui kõik on korras, kinnitab server, et klient on läbinud valideerimise ja CA väljastab sertifikaadi.

IETF kiitis heaks ACME — see on standard SSL-sertifikaatidega töötamiseks
/ Flickr / Blondinrikard Fröberg / Kommertstoodete sünd

Uuringud

Ajal sõnadele IETF, ACME on kasulik halduritele, kes peavad töötama mitu domeeninime. Standard aitab siduda iga domeeni vajalike SSL-idega.

Ekspertide seas tuuakse standardi eeliste seas esile ka mitmeid turvameetodeid.Need peavad tagama, et SSL-sertifikaate antakse ainult tõeliste domeenide omanikele. Eelkõige kasutatakse DNS-rünnakute eest kaitsmiseks hulka laiendusi DNSSEC, ning DoS-rünnakute kaitsmiseks piirab standard üksikute päringute täitmise kiirus — näiteks HTTP meetodile POST. ACME arendajad „ (mida me eelnevalt mainisime) ja „ peavad turvalisuse tõstmiseks lisama DNS-päringutele entropiat ja täitma neid mitmest võrgupunktist.

Sarnased lahendused

Sertifikaatide saamiseks kasutatakse ka protokolle SCEP ja EST.

Esimene neist töötati välja Cisco Systemsis. Selle eesmärk oli lihtsustada digitaalsete sertifikaatide X.509 väljastamise protseduuri ja teha see maksimaalselt skaleeritavaks. Enne SCEP-i tulekut nõudis see protsess aktiivset osalemist süsteemiadministraatoritelt ja ei skaleerunud hästi. Tänapäeval on see protokoll üks levinumaid.

Mis puudutab EST-i, siis see võimaldab PKI-klientidel sertifikaate saada turvaliste kanalite kaudu. See rakendab TLS-i sõnumite edastamiseks ja SSL-i väljastamiseks, samuti CSR-i seotuks saatjaga. Lisaks toetab EST elliptilise krüptograafia meetodeid, mis loob täiendava kaitse taseme.

Ajal ekspertide arvates, lahendused nagu ACME peaksid saama laiemat levikut. Need pakuvad lihtsustatud ja turvalist SSL-i seadistamise mudelit ning kiirendavad protsessi.

Lisaartiklid meie ettevõtte blogist:

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster