IETF on heaks Automaatne sertifikaadi haldamise keskkond (ACME), mis aitab automatiseerida SSL-sertifikaatide saamist. Selgitame, kuidas see töötab.
/ Flickr / /
Miks standard vajalik oli
Keskmiselt võib domeeni seadistamiseks administraator kulutada ühest kuni kolmele tunnile. Kui ilmneb viga, tuleb oodata, kuni taotlus tagasi lükatakse, ja alles siis saab seda uuesti esitada. See muudab ulatuslike süsteemide käitamise keeruliseks. Domeeni valideerimise protseduur võib iga sertifitseerimiskeskuse juures erineda. Standardimise puudumine toob mõnikord kaasa turvaprobleeme. On teada, et
, kui vea tõttu ühe CA verifitseeriti kõik esitatud domeenid. Sellistes olukordades võivad SSL-sertifikaadid minna petlikele ressurssidele. Heakskiidetud IETF protokoll ACME (spetsiifikatsioon
RFC8555 Standard on avatud ja kõik soovijad saavad panustada selle arendamisse. Vastavad juhised on avaldatud
. опубликованы соответствующие инструкции.
Kuidas see toimib
ACME-süsteemis toimub päringute vahetus HTTPS-i kaudu JSON-sõnumite abil. Protokolliga töötamiseks on vajalik installida sihtmasinale ACME-klient, mis genereerib ainulaadse võtmepaari esimesel kontaktil CA-ga. Edasi kasutatakse neid kõigi kliendi ja serveri sõnumite allkirjastamiseks.
Esimene sõnum sisaldab domeeni omandi kontaktandmeid. See allkirjastatakse privaatvõtmega ja saadetakse koos avaliku võtmega serverisse. Server kontrollib allkirja autentsust ja kui kõik on korras, alustab SSL-sertifikaadi väljastamise protseduuri.
Kliendil on vaja tõestada serverile, et tal on domeeni omandiõigus, et saada sertifikaat. Selleks peab ta tegema teatud toiminguid, mis on saadaval ainult omanikule. Näiteks võib sertifitseerimiskeskus genereerida ainulaadse märgendi ja paluda kliendil see veebisaidile paigutada. Seejärel vormib CA veeb- või DNS-päringu selle märgendi alusel võtme leidmiseks.
Näiteks HTTP puhul tuleb võtme token paigutada faili, mida veebiserver teenindab. DNS-i kinnitamise korral otsib sertifitseerimiskeskus unikaalset võtit DNS-i kirje tekstdokumendist. Kui kõik on korras, kinnitab server, et klient on valideeritud, ning CA väljastab sertifikaadi.

/ Flickr / /
Arvamused
Kohal IETF, ACME on kasulik administraatoritele, kes peavad töötama mitme domeeninimega. Standard aitab siduda igaühe õige SSL-iga.
Standardi eeliste hulgas märkivad eksperdid ka mitmeid . Need peavad tagama, et SSL-sertifikaate väljastatakse ainult tõelistele domeeniomanikele. Eelkõige kasutatakse DNS-rünnakute kaitsmiseks laienduste kogumit , ning DoS-rünnakute kaitsmiseks piirab standard üksikute päringute täitmise kiirus — näiteks HTTP meetodi . ACME arendajad kõrgeima turvalisuse tagamiseks lisavad entropiat DNS-päringutele ja täidavad neid mitmest võrgupunktist.
Sarnased lahendused
Sertifikaatide saamiseks kasutatakse ka protokolle ja .
Esimene välja töötati Cisco Systemsis. Selle eesmärk oli lihtsustada digitaalsete X.509 sertifikaatide väljastamise protsessi ja muuta see võimalikult skaleeritavaks. Enne SCEP-i ilmumist nõudis see protsess süsteemiadministraatorite aktiivset sekkumist ja ei olnud hästi skaleeritav. Tänapäeval on see protokoll üks kõige levinumaid.
Mis puudutab EST-i, siis see võimaldab PKI-klientidel sertifikaate hankida turvaliste kanalite kaudu. See rakendab TLS-i sõnumite edastamiseks ja SSL-i väljastamiseks, samuti CSR-i sidumiseks saatjaga. Lisaks toetab EST elliptiliste krüptograafia meetodeid, mis pakuvad täiendavat kaitset.
Kohal , lahendused nagu ACME peavad saama laiemat levikut. Need pakuvad lihtsustatud ja turvalist SSL-i seadistamise mudelit ning kiirendavad protsessi.
Meie ettevõtte blogist rohkem postitusi:
Allikas: habr.com
