Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Nola hasi zen dena

Auto-isolamendu epearen hasieran, gutun bat jaso nuen postaz:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Lehenengo erreakzioa naturala izan zen: fitxaren bila joan behar duzu, edo ekarri behar dira, baina astelehenetik denok etxean eserita gaude, mugimendurako mugak daude, eta nor demontre da hori? Beraz, erantzuna nahiko naturala izan zen:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Eta denok dakigunez, astelehenetik, apirilaren 1etik, auto-isolamendu zorrotz samarra hasi zen. Guztiok ere urruneko lanera pasatu ginen eta VPN bat ere behar genuen. Gure VPN OpenVPN-n oinarritzen da, baina Errusiako kriptografia onartzeko eta PKCS#11 tokenekin eta PKCS#12 edukiontziekin lan egiteko gaitasunarekin aldatu da. Jakina, gu geu ez geundela nahiko prest VPN bidez lan egiteko: askok, besterik gabe, ez zuten ziurtagiririk, eta batzuk iraungita zeuden.

Nola joan da prozesua?

Eta hor dago erabilgarritasuna erreskatatzera kriptoarmpkcs eta aplikazioa CAFL63 (Egiaztapen Zentroa).

Cryptoarmpkcs utilitateak auto-isolatuta dauden eta etxeko ordenagailuetan tokenak dituzten langileei ziurtagiri eskaerak sortzeko aukera eman zien:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Langileek gordetako eskaerak bidali zizkidaten posta elektroniko bidez. Norbaitek galde dezake: - Zer gertatzen da datu pertsonalekin, baina ondo begiratuz gero, ez dago eskaeran. Eta eskaera bera bere sinaduraz babestuta dago.

Jasotakoan, ziurtagiri eskaera CAFL63 CA datu-basera inportatzen da:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Horren ondoren, eskaera baztertu edo onartu egin behar da. Eskaera bat kontuan hartzeko, hautatu behar duzu, egin klik eskuineko botoiarekin eta hautatu "Hartu erabakia" goitibeherako menuan:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Erabakiak hartzeko prozedura bera guztiz gardena da:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Ziurtagiri bat modu berean jaulkitzen da, menuko elementuak bakarrik deitzen da "Igorri ziurtagiria":

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Jaulkitako ziurtagiria ikusteko, laster-menua erabil dezakezu edo, besterik gabe, egin klik bikoitza dagokion lerroan:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Orain edukia openssl (OpenSSL Testua fitxa) eta CAFL63 aplikazioaren ikustaile integratuaren bidez (Ziurtagiriaren Testua fitxa) ikus daiteke. Azken kasu honetan, testuinguru-menua erabil dezakezu ziurtagiria testu moduan kopiatzeko, lehenik arbelean eta gero fitxategi batean.

Hemen kontuan izan behar da zer aldatu den CAFL63-n lehen bertsioarekin alderatuta? Ziurtagiriak ikusteari dagokionez, dagoeneko adierazi dugu hori. Objektu talde bat hautatzea ere posible egin da (ziurtagiriak, eskaerak, CRLak) eta orrialdekatze moduan ikusteko (Β«Ikusi hautatutakoa...Β» botoia).

Garrantzitsuena, ziurrenik, proiektua doan eskuragarri egotea da github. Linuxerako banaketez gain, Windows eta OS Xrako banaketak prestatu dira.Androiderako banaketa pixka bat geroago kaleratuko da.

CAFL63 aplikazioaren aurreko bertsioarekin alderatuta, interfazea bera aldatu ez ezik, esan bezala, funtzio berriak gehitu dira. Adibidez, aplikazioaren deskribapena duen orria birdiseinatu da eta banaketak deskargatzeko estek zuzenak gehitu dira:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Askok GOST openssl non lortu galdetu dute eta oraindik galdetzen dute. Tradizionalki ematen dut link, atsegin handiz emandakoa garex. Openssl hau nola erabili idatzita dago Hemen.
Baina orain banaketa-kitek errusiar kriptografiarekin openssl-ren probako bertsioa barne hartzen dute.

Hori dela eta, CA konfiguratzean, /tmp/lirssl_static Linux-erako edo $::env(TEMP)/lirssl_static.exe Windows-erako zehaztu dezakezu openssl gisa:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Kasu honetan, lirssl.cnf fitxategi huts bat sortu beharko duzu eta fitxategi honen bidea zehaztu LIRSSL_CONF ingurune-aldagaian:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Ziurtagiriaren ezarpenetan "Hedapenak" fitxa "Autority Info Access" eremuarekin osatu da, non CA erroko ziurtagirirako eta OCSP zerbitzarirako sarbide-puntuak ezar ditzakezu:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Askotan entzuten dugu CA-ek ez dituztela onartzen eskatzaileengandik sortutako eskaerak (PKCS#10) edo, are okerrago, CSP batzuen bidez garraiolariaren gako-pare bat sortzearekin eskaerak sortzera behartzen dituztela. Eta PKCS#2.0 interfazearen bidez (RuToken EDS-11 berean) gako berreskuragarria duten tokenetan eskaerak sortzeari uko egiten diote. Hori dela eta, CAFL63 aplikazioaren funtzionalitateari eskaera sortzea gehitzea erabaki zen PKCS#11 tokenen mekanismo kriptografikoak erabiliz. Token mekanismoak gaitzeko, paketea erabili da TclPKCS11. CA bati eskaera bat sortzean (orria β€œZiurtagirien eskaerak”, β€œSortu eskaera/CSR” funtzioa) orain aukera dezakezu nola sortuko den gako bikotea (openssl erabiliz edo token batean) eta eskaera bera sinatuko da:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Tokenarekin lan egiteko behar den liburutegia ziurtagiriaren ezarpenetan zehazten da:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Baina langileei auto-isolamendu moduan lan egiteko VPN sare korporatibo batean lan egiteko ziurtagiriak ematearen zeregin nagusitik aldendu gara. Agertu zen langile batzuek ez dutela tokenrik. PKCS#12 babestutako edukiontziak ematea erabaki zen, CAFL63 aplikazioak hori ahalbidetzen duelako. Lehenik eta behin, horrelako langileentzat PKCS#10 eskaerak egiten ditugu CIPF mota "OpenSSL" adieraziz, gero ziurtagiri bat ematen dugu eta PKCS12-n paketatzen dugu. Horretarako, "Ziurtagiriak" orrian, hautatu nahi duzun ziurtagiria, egin klik eskuineko botoiarekin eta hautatu "Esportatu PKCS#12ra":

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Edukiontziarekin dena ondo dagoela ziurtatzeko, erabil dezagun cryptoarmpkcs utilitatea:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Jaulkitako ziurtagiriak bidali diezaiekezu orain langileei. Pertsona batzuei ziurtagiriekin fitxategiak bidaltzen zaizkie (token jabeak dira, eskaerak bidali dituztenak) edo PKCS#12 edukiontziak. Bigarren kasuan, langile bakoitzari telefonoz ematen zaio edukiontziaren pasahitza. Langile hauek VPN konfigurazio fitxategia zuzendu besterik ez dute behar edukiontzirako bidea behar bezala zehaztuz.

Token jabeei dagokienez, beren tokenaren ziurtagiria ere inportatu behar zuten. Horretarako, cryptoarmpkcs utilitate bera erabili zuten:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Orain gutxieneko aldaketak daude VPN konfigurazioan (baliteke tokeneko ziurtagiriaren etiketa aldatu izana) eta kito, VPN sare korporatiboa ondo dago.

Amaiera zoriontsua

Eta orduan bururatu zitzaidan, zergatik ekarriko zizkidan jendeak tokenak edo mezulari bat bidali behar nuen haientzat. Eta gutun bat bidaltzen dut honako edukiarekin:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Erantzuna hurrengo egunean dator:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Berehala esteka bat bidaltzen dut cryptoarmpkcs utilitaterako:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Ziurtagiri-eskaerak sortu aurretik, tokenak garbitzea gomendatu nuen:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Ondoren, PKCS#10 formatuan ziurtagirien eskaerak posta elektronikoz bidali ziren eta ziurtagiriak eman nituen, hona bidali nituen:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Eta gero momentu atsegin bat etorri zen:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Eta gutun hau ere bazegoen:

Gako Publikoko Azpiegitura. Auto-isolamenduan ziurtagiriak ematea

Eta horren ondoren artikulu hau jaio zen.

Linux eta MS Windows plataformetarako CAFL63 aplikazioaren banaketak aurki daitezke

Hemen

cryptoarmpkcs utilitatearen banaketak daude, Android plataforma barne

Hemen

Iturria: www.habr.com

Gehitu iruzkin berria