IETF on heaks kiitnud ACME — see on standard SSL-sertifikaatide haldamiseks

IETF on heaks standard Automaatne sertifikaadi haldamise keskkond (ACME), mis aitab automatiseerida SSL-sertifikaatide saamist. Selgitame, kuidas see töötab.

IETF on heaks kiitnud ACME — see on standard SSL-sertifikaatide haldamiseks
/ Flickr / Cliff Johnson / CC BY-SA

Miks standard vajalik oli

Keskmiselt võib domeeni seadistamiseks administraator kulutada ühest kuni kolmele tunnile. Kui ilmneb viga, tuleb oodata, kuni taotlus tagasi lükatakse, ja alles siis saab seda uuesti esitada. See muudab ulatuslike süsteemide käitamise keeruliseks. SSL-sertifikaat Domeeni valideerimise protseduur võib iga sertifitseerimiskeskuse juures erineda. Standardimise puudumine toob mõnikord kaasa turvaprobleeme. On teada, et

, kui vea tõttu ühe CA verifitseeriti kõik esitatud domeenid. Sellistes olukordades võivad SSL-sertifikaadid minna petlikele ressurssidele. juhtumHeakskiidetud IETF protokoll ACME (spetsiifikatsioon

RFC8555 ) peaks automatiseerima ja standardiseerima sertifikaadi saamise protsessi. Inimfaktori kõrvaldamine aitab tõsta domeeninime valideerimise usaldusväärsust ja turvalisust.Standard on avatud ja kõik soovijad saavad panustada selle arendamisse. Vastavad juhised on avaldatud

. GitHubi repostaariumist опубликованы соответствующие инструкции.

Kuidas see toimib

ACME-süsteemis toimub päringute vahetus HTTPS-i kaudu JSON-sõnumite abil. Protokolliga töötamiseks on vajalik installida sihtmasinale ACME-klient, mis genereerib ainulaadse võtmepaari esimesel kontaktil CA-ga. Edasi kasutatakse neid kõigi kliendi ja serveri sõnumite allkirjastamiseks.

Esimene sõnum sisaldab domeeni omandi kontaktandmeid. See allkirjastatakse privaatvõtmega ja saadetakse koos avaliku võtmega serverisse. Server kontrollib allkirja autentsust ja kui kõik on korras, alustab SSL-sertifikaadi väljastamise protseduuri.

Kliendil on vaja tõestada serverile, et tal on domeeni omandiõigus, et saada sertifikaat. Selleks peab ta tegema teatud toiminguid, mis on saadaval ainult omanikule. Näiteks võib sertifitseerimiskeskus genereerida ainulaadse märgendi ja paluda kliendil see veebisaidile paigutada. Seejärel vormib CA veeb- või DNS-päringu selle märgendi alusel võtme leidmiseks.

Näiteks HTTP puhul tuleb võtme token paigutada faili, mida veebiserver teenindab. DNS-i kinnitamise korral otsib sertifitseerimiskeskus unikaalset võtit DNS-i kirje tekstdokumendist. Kui kõik on korras, kinnitab server, et klient on valideeritud, ning CA väljastab sertifikaadi.

IETF on heaks kiitnud ACME — see on standard SSL-sertifikaatide haldamiseks
/ Flickr / Blondinrikard Fröberg / CC BY

Arvamused

Kohal sõnadega IETF, ACME on kasulik administraatoritele, kes peavad töötama mitme domeeninimega. Standard aitab siduda igaühe õige SSL-iga.

Standardi eeliste hulgas märkivad eksperdid ka mitmeid turvamehanisme. Need peavad tagama, et SSL-sertifikaate väljastatakse ainult tõelistele domeeniomanikele. Eelkõige kasutatakse DNS-rünnakute kaitsmiseks laienduste kogumit DNSSEC, ning DoS-rünnakute kaitsmiseks piirab standard üksikute päringute täitmise kiirus — näiteks HTTP meetodi POST. ACME arendajad soovitavad kõrgeima turvalisuse tagamiseks lisavad entropiat DNS-päringutele ja täidavad neid mitmest võrgupunktist.

Sarnased lahendused

Sertifikaatide saamiseks kasutatakse ka protokolle SCEP ja EST.

Esimene välja töötati Cisco Systemsis. Selle eesmärk oli lihtsustada digitaalsete X.509 sertifikaatide väljastamise protsessi ja muuta see võimalikult skaleeritavaks. Enne SCEP-i ilmumist nõudis see protsess süsteemiadministraatorite aktiivset sekkumist ja ei olnud hästi skaleeritav. Tänapäeval on see protokoll üks kõige levinumaid.

Mis puudutab EST-i, siis see võimaldab PKI-klientidel sertifikaate hankida turvaliste kanalite kaudu. See rakendab TLS-i sõnumite edastamiseks ja SSL-i väljastamiseks, samuti CSR-i sidumiseks saatjaga. Lisaks toetab EST elliptiliste krüptograafia meetodeid, mis pakuvad täiendavat kaitset.

Kohal ekspertide arvamus, lahendused nagu ACME peavad saama laiemat levikut. Need pakuvad lihtsustatud ja turvalist SSL-i seadistamise mudelit ning kiirendavad protsessi.

Meie ettevõtte blogist rohkem postitusi:

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster