IETF on kinnitanud Automaatne Sertifikaadi Halduse Keskkond (ACME), mis aitab automatiseerida SSL-sertifikaatide saamist. Selgitame, kuidas see töötab.
/ Flickr / /
Miks on standard vajalik
Keskmiselt kulub domeeni seadistamiseks administraatoril ĂŒhe kuni kolme tunni vahel. Kui tehakse viga, tuleb oodata, kuni taotlus tagasilĂŒkatakse, pĂ€rast seda saab selle uuesti esitada. See raskendab ulatuslike sĂŒsteemide juurutamist. Domeeni valideerimise protseduur vĂ”ib iga sertifitseerimiskeskuse juures erineda. Standardisatsiooni puudumine toob mĂ”nikord kaasa turvaprobleeme. On teada
juhtum Heakskiidetud IETF protokoll ACME (spetsifikatsioon
RFC8555 Standard on avatud ja kÔik huvilised saavad selle arendusse panustada. Vastavad juhised on
avaldatud. ACME-s toimub pÀringute vahetus HTTPS-i kaudu JSON-sÔnumite abil. Protokolliga töötamiseks tuleb sihtpunkti installeerida ACME-klient, mis genereerib esimese pöördumise korral unikaalse vÔtmepaari. Edaspidi kasutatakse neid kÔigi kliendi ja serveri sÔnumite allkirjastamiseks.
Kuidas see töötab
Esimene sÔnum sisaldab domeeni omaniku kontaktandmeid. See allkirjastatakse privaatvÔtmega ja koos avaliku vÔtmega saadetakse serverile. Server kontrollib allkirja ehtsust ja kui kÔik on korras, alustatakse SSL-sertifikaadi vÀljastamisprotsessi.
Sertifikaadi saamiseks peab klient tÔestama serverile, et tal on domeeni omandiÔigus. Selleks peab ta sooritama teatud toimingud, mis on vabadele maaomanikele kergesti kÀtte saada. NÀiteks vÔib sertifitseerimiskeskus genereerida unikaalse tokkeni ja paluda kliendil see oma saidile paigutada. Edasi, CA koostab veeb-pÀringu vÔi DNS-pÀringu, et tuvastada vÔtme selle tokeni seest.
Kliendil peab olema vÔimalik tÔendada serverile, et ta on domeeni omanik, et saada sertifikaat. Selleks peab ta tegema teatud toiminguid, mis on ainult omaniku jaoks kÀttesaadavad. NÀiteks vÔib sertifitseerimiskeskus genereerida unikaalse toke ja paluda kliendil see oma veebilehel paigutada. Edasi, CA koostab veeb- vÔi DNS-pÀringu, et saada vÔtme sellest tokenist.
NÀiteks, HTTP puhul on vajalik paigutada vÔtme vÀÀrtus tokenist faili, mida haldab veebiserver. DNS-i valideerimise kÀigus otsib sertifikaadi keskus unikaalset vÔtit DNS-kirje tekstidokumendis. Kui kÔik on korras, kinnitab server, et klient on lÀbinud valideerimise ja CA vÀljastab sertifikaadi.

/ Flickr / /
Uuringud
Ajal IETF, ACME on kasulik halduritele, kes peavad töötama mitu domeeninime. Standard aitab siduda iga domeeni vajalike SSL-idega.
Ekspertide seas tuuakse standardi eeliste seas esile ka mitmeid Need peavad tagama, et SSL-sertifikaate antakse ainult tĂ”eliste domeenide omanikele. EelkĂ”ige kasutatakse DNS-rĂŒnnakute eest kaitsmiseks hulka laiendusi , ning DoS-rĂŒnnakute kaitsmiseks piirab standard ĂŒksikute pĂ€ringute tĂ€itmise kiirus â nĂ€iteks HTTP meetodile . ACME arendajad peavad turvalisuse tĂ”stmiseks lisama DNS-pĂ€ringutele entropiat ja tĂ€itma neid mitmest vĂ”rgupunktist.
Sarnased lahendused
Sertifikaatide saamiseks kasutatakse ka protokolle ja .
Esimene neist töötati vĂ€lja Cisco Systemsis. Selle eesmĂ€rk oli lihtsustada digitaalsete sertifikaatide X.509 vĂ€ljastamise protseduuri ja teha see maksimaalselt skaleeritavaks. Enne SCEP-i tulekut nĂ”udis see protsess aktiivset osalemist sĂŒsteemiadministraatoritelt ja ei skaleerunud hĂ€sti. TĂ€napĂ€eval on see protokoll ĂŒks levinumaid.
Mis puudutab EST-i, siis see vĂ”imaldab PKI-klientidel sertifikaate saada turvaliste kanalite kaudu. See rakendab TLS-i sĂ”numite edastamiseks ja SSL-i vĂ€ljastamiseks, samuti CSR-i seotuks saatjaga. Lisaks toetab EST elliptilise krĂŒptograafia meetodeid, mis loob tĂ€iendava kaitse taseme.
Ajal , lahendused nagu ACME peaksid saama laiemat levikut. Need pakuvad lihtsustatud ja turvalist SSL-i seadistamise mudelit ning kiirendavad protsessi.
Lisaartiklid meie ettevÔtte blogist:
Allikas: habr.com
