IETF heeft ACME goedgekeurd - een standaard voor het werken met SSL-certificaten

IETF heeft goedgekeurd standaard Automatic Certificate Management Environment (ACME), dat helpt bij het automatiseren van het verkrijgen van SSL-certificaten. We leggen uit hoe dit werkt.

IETF heeft ACME goedgekeurd - een standaard voor het werken met SSL-certificaten
/ Flickr / Cliff Johnson / CC BY-SA

Waarom er een standaard nodig was

Gemiddeld kan een beheerder tussen de één en drie uur besteden aan de configuratie SSL-certificaat voor een domein. Als er een fout wordt gemaakt, moet men wachten totdat de aanvraag is afgewezen; pas daarna kan deze opnieuw worden ingediend. Dit bemoeilijkt de uitrol van grootschalige systemen.

De validatieprocedure voor een domein kan per certificeringscentrum verschillen. Het ontbreken van standaardisatie leidt soms tot beveiligingsproblemen. Bekend is de situatie, waarin door een bug in het systeem een CA alle opgegeven domeinen heeft geverifieerd. In dergelijke situaties kunnen SSL-certificaten worden uitgegeven aan frauduleuze bronnen.

Het goedgekeurde IETF-protocol ACME (specificatie RFC8555) moet het proces van het verkrijgen van een certificaat automatiseren en standaardiseren. Het uitsluiten van de menselijke factor zal helpen de betrouwbaarheid en veiligheid van de verificatie van de domeinnaam te verhogen.

De standaard is open en iedereen kan bijdragen aan de ontwikkeling ervan. In repository op GitHub zijn de bijbehorende instructies gepubliceerd.

Hoe het werkt

De uitwisseling van verzoeken in ACME vindt plaats via HTTPS met behulp van JSON-berichten. Voor het werken met het protocol moet een ACME-client op de doelsite worden geïnstalleerd, die bij de eerste aanvraag aan de CA een unieke sleutelpair genereert. Deze zullen later worden gebruikt om alle berichten van de cliënt en de server te ondertekenen.

Het eerste bericht bevat contactinformatie over de eigenaar van het domein. Het wordt ondertekend met een privésleutel en samen met de openbare sleutel naar de server gestuurd. Deze controleert de authenticiteit van de handtekening en als alles in orde is, begint de procedure voor het verstrekken van het SSL-certificaat.

Om een certificaat te verkrijgen, moet de cliënt de server bewijzen dat hij eigenaar is van het domein. Hiervoor voert hij bepaalde handelingen uit die alleen de eigenaar kan doen. Bijvoorbeeld, het certificeringscentrum kan een unieke token genereren en de cliënt vragen deze op de website te plaatsen. Vervolgens genereert de CA een web- of DNS-verzoek om de sleutel uit deze token te extraheren.

Bijvoorbeeld, in het geval van HTTP moet de sleutel uit de token worden geplaatst in een bestand dat door de webserver wordt bediend. Bij DNS-validatie zal het certificeringscentrum naar de unieke sleutel in het tekstdocument van de DNS-record zoeken. Als alles in orde is, bevestigt de server dat de klant is gevalideerd en geeft de CA het certificaat uit.

IETF heeft ACME goedgekeurd - een standaard voor het werken met SSL-certificaten
/ Flickr / Blondinrikard Fröberg / CC BY

Meningen

Volgens woord IETF, ACME zal nuttig zijn voor beheerders die met meerdere domeinnamen moeten werken. De standaard helpt om elk daarvan aan de juiste SSL te koppelen.

Onder de voordelen van de standaard wijzen experts ook op verschillende beveiligingsmechanismen. Deze moeten garanderen dat SSL-certificaten alleen aan de echte eigenaren van domeinen worden uitgegeven. In het bijzonder worden een reeks extensies gebruikt ter bescherming tegen DNS-aanvallen, DNSSEC, en ter bescherming tegen DoS beperkt de standaard de snelheid van de uitvoering van afzonderlijke verzoeken — bijvoorbeeld HTTP voor de methode PUT. De ontwikkelaars van ACME Je kunt je ook abonneren op voegen entropie toe aan DNS-verzoeken en voeren deze uit vanuit meerdere punten in het netwerk om de veiligheid te verhogen.

Er zijn verschillende alternatieven op de markt die door grote IT-bedrijven worden ontwikkeld: AMD en Intel.

Voor het verkrijgen van certificaten worden ook de protocollen SCEP en EST.

De eerste werd ontwikkeld door Cisco Systems. Het doel was om de procedure voor het uitgeven van digitale certificaten X.509 te vereenvoudigen en zo schaalbaar mogelijk te maken. Voor de komst van SCEP vereiste dit proces actieve betrokkenheid van systeembeheerders en was het moeilijk schaalbaar. Tegenwoordig is dit protocol een van de meest gebruikte.

Wat betreft EST, dit stelt PKI-klanten in staat om certificaten via veilige kanalen te verkrijgen. Het gebruikt TLS voor de verzending van berichten en de uitgifte van SSL, evenals voor het koppelen van CSR aan de afzender. Bovendien ondersteunt EST methoden van elliptische cryptografie, wat een extra beveiligingslaag biedt.

Volgens volgens experts, oplossingen zoals ACME zullen breder geaccepteerd moeten worden. Ze bieden een vereenvoudigd en veilig model voor het instellen van SSL en versnellen het proces.

Extra berichten van onze bedrijfsblog:

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster