IETF on heaks kiitnud ACME — see on standard SSL-sertifikaatide haldamiseks

IETF on heaks standard Automaatne sertifikaadi haldamise keskkond (ACME), mis aitab automatiseerida SSL-sertifikaatide saamist. Selgitame, kuidas see töötab.

IETF on heaks kiitnud ACME — see on standard SSL-sertifikaatide haldamiseks
/ Flickr / Cliff Johnson / CC BY-SA

Miks standard vajalik oli

Keskmiselt vĂ”ib domeeni seadistamiseks administraator kulutada ĂŒhest kuni kolmele tunnile. Kui ilmneb viga, tuleb oodata, kuni taotlus tagasi lĂŒkatakse, ja alles siis saab seda uuesti esitada. See muudab ulatuslike sĂŒsteemide kĂ€itamise keeruliseks. SSL-sertifikaat Domeeni valideerimise protseduur vĂ”ib iga sertifitseerimiskeskuse juures erineda. Standardimise puudumine toob mĂ”nikord kaasa turvaprobleeme. On teada, et

, kui vea tĂ”ttu ĂŒhe CA verifitseeriti kĂ”ik esitatud domeenid. Sellistes olukordades vĂ”ivad SSL-sertifikaadid minna petlikele ressurssidele. juhtumHeakskiidetud IETF protokoll ACME (spetsiifikatsioon

RFC8555 ) peaks automatiseerima ja standardiseerima sertifikaadi saamise protsessi. Inimfaktori kÔrvaldamine aitab tÔsta domeeninime valideerimise usaldusvÀÀrsust ja turvalisust.Standard on avatud ja kÔik soovijad saavad panustada selle arendamisse. Vastavad juhised on avaldatud

. GitHubi repostaariumist on avaldatud vastavad juhised.

Kuidas see toimib

ACME-sĂŒsteemis toimub pĂ€ringute vahetus HTTPS-i kaudu JSON-sĂ”numite abil. Protokolliga töötamiseks on vajalik installida sihtmasinale ACME-klient, mis genereerib ainulaadse vĂ”tmepaari esimesel kontaktil CA-ga. Edasi kasutatakse neid kĂ”igi kliendi ja serveri sĂ”numite allkirjastamiseks.

Esimene sÔnum sisaldab domeeni omandi kontaktandmeid. See allkirjastatakse privaatvÔtmega ja saadetakse koos avaliku vÔtmega serverisse. Server kontrollib allkirja autentsust ja kui kÔik on korras, alustab SSL-sertifikaadi vÀljastamise protseduuri.

Kliendil on vaja tÔestada serverile, et tal on domeeni omandiÔigus, et saada sertifikaat. Selleks peab ta tegema teatud toiminguid, mis on saadaval ainult omanikule. NÀiteks vÔib sertifitseerimiskeskus genereerida ainulaadse mÀrgendi ja paluda kliendil see veebisaidile paigutada. SeejÀrel vormib CA veeb- vÔi DNS-pÀringu selle mÀrgendi alusel vÔtme leidmiseks.

NÀiteks HTTP puhul tuleb vÔtme token paigutada faili, mida veebiserver teenindab. DNS-i kinnitamise korral otsib sertifitseerimiskeskus unikaalset vÔtit DNS-i kirje tekstdokumendist. Kui kÔik on korras, kinnitab server, et klient on valideeritud, ning CA vÀljastab sertifikaadi.

IETF on heaks kiitnud ACME — see on standard SSL-sertifikaatide haldamiseks
/ Flickr / Blondinrikard Fröberg / CC BY

Arvamused

Kohal sĂ”nadega IETF, ACME on kasulik administraatoritele, kes peavad töötama mitme domeeninimega. Standard aitab siduda igaĂŒhe Ă”ige SSL-iga.

Standardi eeliste hulgas mĂ€rkivad eksperdid ka mitmeid turvamehanisme. Need peavad tagama, et SSL-sertifikaate vĂ€ljastatakse ainult tĂ”elistele domeeniomanikele. EelkĂ”ige kasutatakse DNS-rĂŒnnakute kaitsmiseks laienduste kogumit DNSSEC, ning DoS-rĂŒnnakute kaitsmiseks piirab standard ĂŒksikute pĂ€ringute tĂ€itmise kiirus — nĂ€iteks HTTP meetodi POST. ACME arendajad soovitavad kĂ”rgeima turvalisuse tagamiseks lisavad entropiat DNS-pĂ€ringutele ja tĂ€idavad neid mitmest vĂ”rgupunktist.

Sarnased lahendused

Sertifikaatide saamiseks kasutatakse ka protokolle SCEP ja EST.

Esimene vĂ€lja töötati Cisco Systemsis. Selle eesmĂ€rk oli lihtsustada digitaalsete X.509 sertifikaatide vĂ€ljastamise protsessi ja muuta see vĂ”imalikult skaleeritavaks. Enne SCEP-i ilmumist nĂ”udis see protsess sĂŒsteemiadministraatorite aktiivset sekkumist ja ei olnud hĂ€sti skaleeritav. TĂ€napĂ€eval on see protokoll ĂŒks kĂ”ige levinumaid.

Mis puudutab EST-i, siis see vĂ”imaldab PKI-klientidel sertifikaate hankida turvaliste kanalite kaudu. See rakendab TLS-i sĂ”numite edastamiseks ja SSL-i vĂ€ljastamiseks, samuti CSR-i sidumiseks saatjaga. Lisaks toetab EST elliptiliste krĂŒptograafia meetodeid, mis pakuvad tĂ€iendavat kaitset.

Kohal ekspertide arvamus, lahendused nagu ACME peavad saama laiemat levikut. Need pakuvad lihtsustatud ja turvalist SSL-i seadistamise mudelit ning kiirendavad protsessi.

Meie ettevÔtte blogist rohkem postitusi:

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster