IETF kiitis heaks ACME — see on standard SSL-sertifikaatidega töötamiseks

IETF on kinnitanud standard Automaatne Sertifikaadi Halduse Keskkond (ACME), mis aitab automatiseerida SSL-sertifikaatide saamist. Selgitame, kuidas see töötab.

IETF kiitis heaks ACME — see on standard SSL-sertifikaatidega töötamiseks
/ Flickr / Cliff Johnson / CC BY-SA

Miks on standard vajalik

Keskmiselt kulub domeeni seadistamiseks administraatoril ĂŒhe kuni kolme tunni vahel. Kui tehakse viga, tuleb oodata, kuni taotlus tagasilĂŒkatakse, pĂ€rast seda saab selle uuesti esitada. See raskendab ulatuslike sĂŒsteemide juurutamist. SSL-sertifikaati Domeeni valideerimise protseduur vĂ”ib iga sertifitseerimiskeskuse juures erineda. Standardisatsiooni puudumine toob mĂ”nikord kaasa turvaprobleeme. On teada

juhtum , kus ĂŒhe CA sĂŒsteemi vea tĂ”ttu verifitseeriti kĂ”ik esitatud domeenid. Sellistes olukordades vĂ”ivad SSL-sertifikaadid minna petturlikele ressurssidele.Heakskiidetud IETF protokoll ACME (spetsifikatsioon

RFC8555 ) peaks automatiseerima ja standardiseerima sertifikaadi saamise protsessi. Inimfaktori vÀlistamine aitab suurendada domeeninime valideerimise usaldusvÀÀrsust ja turvalisust.Standard on avatud ja kÔik huvilised saavad selle arendusse panustada. Vastavad juhised on

avaldatud. GitHubi hoidlast ACME-s toimub pÀringute vahetus HTTPS-i kaudu JSON-sÔnumite abil. Protokolliga töötamiseks tuleb sihtpunkti installeerida ACME-klient, mis genereerib esimese pöördumise korral unikaalse vÔtmepaari. Edaspidi kasutatakse neid kÔigi kliendi ja serveri sÔnumite allkirjastamiseks.

Kuidas see töötab

Esimene sÔnum sisaldab domeeni omaniku kontaktandmeid. See allkirjastatakse privaatvÔtmega ja koos avaliku vÔtmega saadetakse serverile. Server kontrollib allkirja ehtsust ja kui kÔik on korras, alustatakse SSL-sertifikaadi vÀljastamisprotsessi.

Sertifikaadi saamiseks peab klient tÔestama serverile, et tal on domeeni omandiÔigus. Selleks peab ta sooritama teatud toimingud, mis on vabadele maaomanikele kergesti kÀtte saada. NÀiteks vÔib sertifitseerimiskeskus genereerida unikaalse tokkeni ja paluda kliendil see oma saidile paigutada. Edasi, CA koostab veeb-pÀringu vÔi DNS-pÀringu, et tuvastada vÔtme selle tokeni seest.

Kliendil peab olema vÔimalik tÔendada serverile, et ta on domeeni omanik, et saada sertifikaat. Selleks peab ta tegema teatud toiminguid, mis on ainult omaniku jaoks kÀttesaadavad. NÀiteks vÔib sertifitseerimiskeskus genereerida unikaalse toke ja paluda kliendil see oma veebilehel paigutada. Edasi, CA koostab veeb- vÔi DNS-pÀringu, et saada vÔtme sellest tokenist.

NÀiteks, HTTP puhul on vajalik paigutada vÔtme vÀÀrtus tokenist faili, mida haldab veebiserver. DNS-i valideerimise kÀigus otsib sertifikaadi keskus unikaalset vÔtit DNS-kirje tekstidokumendis. Kui kÔik on korras, kinnitab server, et klient on lÀbinud valideerimise ja CA vÀljastab sertifikaadi.

IETF kiitis heaks ACME — see on standard SSL-sertifikaatidega töötamiseks
/ Flickr / Blondinrikard Fröberg / Kommertstoodete sĂŒnd

Uuringud

Ajal sÔnadele IETF, ACME on kasulik halduritele, kes peavad töötama mitu domeeninime. Standard aitab siduda iga domeeni vajalike SSL-idega.

Ekspertide seas tuuakse standardi eeliste seas esile ka mitmeid turvameetodeid.Need peavad tagama, et SSL-sertifikaate antakse ainult tĂ”eliste domeenide omanikele. EelkĂ”ige kasutatakse DNS-rĂŒnnakute eest kaitsmiseks hulka laiendusi DNSSEC, ning DoS-rĂŒnnakute kaitsmiseks piirab standard ĂŒksikute pĂ€ringute tĂ€itmise kiirus — nĂ€iteks HTTP meetodile POST. ACME arendajad „ (mida me eelnevalt mainisime) ja „ peavad turvalisuse tĂ”stmiseks lisama DNS-pĂ€ringutele entropiat ja tĂ€itma neid mitmest vĂ”rgupunktist.

Sarnased lahendused

Sertifikaatide saamiseks kasutatakse ka protokolle SCEP ja EST.

Esimene neist töötati vĂ€lja Cisco Systemsis. Selle eesmĂ€rk oli lihtsustada digitaalsete sertifikaatide X.509 vĂ€ljastamise protseduuri ja teha see maksimaalselt skaleeritavaks. Enne SCEP-i tulekut nĂ”udis see protsess aktiivset osalemist sĂŒsteemiadministraatoritelt ja ei skaleerunud hĂ€sti. TĂ€napĂ€eval on see protokoll ĂŒks levinumaid.

Mis puudutab EST-i, siis see vĂ”imaldab PKI-klientidel sertifikaate saada turvaliste kanalite kaudu. See rakendab TLS-i sĂ”numite edastamiseks ja SSL-i vĂ€ljastamiseks, samuti CSR-i seotuks saatjaga. Lisaks toetab EST elliptilise krĂŒptograafia meetodeid, mis loob tĂ€iendava kaitse taseme.

Ajal ekspertide arvates, lahendused nagu ACME peaksid saama laiemat levikut. Need pakuvad lihtsustatud ja turvalist SSL-i seadistamise mudelit ning kiirendavad protsessi.

Lisaartiklid meie ettevÔtte blogist:

Allikas: habr.com

Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster