IETF a aprobat Mediul de Management al Certificatelor Automate (ACME), care va ajuta la automatizarea obținerii certificatelor SSL. Vă vom explica cum funcționează.
/ Flickr / /
De ce este necesar standardul
În medie, administratorul poate dedica între una și trei ore pentru configurarea pentru un domeniu. Dacă se produce o eroare, va trebui să aștepte ca cererea să fie respinsă, abia apoi putând fi refăcută. Toate acestea complică desfășurarea sistemelor de mari dimensiuni.
Procedura de validare a domeniului poate varia de la un centru de certificare la altul. Lipsa standardizării poate duce uneori la probleme de securitate. Este cunoscut , când din cauza unei erori în sistem, un CA a verificat toate domeniile declarate. În aceste situații, certificatele SSL pot fi eliberate resurselor frauduloase.
Protocolul ACME aprobat de IETF (specificația ) ar trebui să automatizeze și să standardizeze procesul de obținere a certificatului. Excluderea factorului uman va ajuta la creșterea fiabilității și securității verificării numelui de domeniu.
Standardul este deschis, iar toți cei interesați pot contribui la dezvoltarea sa. În sunt publicate instrucțiunile corespunzătoare.
Cum funcționează
Schimbul de cereri în ACME se efectuează prin HTTPS folosind mesaje JSON. Pentru a lucra cu protocolul, este necesar să instalați un client ACME pe nodul țintă, care generează o pereche de chei unică la prima conectare la CA. Ulterior, acestea vor fi utilizate pentru semnarea tuturor mesajelor între client și server.
Primul mesaj conține informații de contact despre proprietarul domeniului. Acesta este semnat cu cheia privată și, împreună cu cheia publică, este trimis serverului. Acesta verifică autenticitatea semnăturii și, dacă totul este în regulă, începe procedura de eliberare a certificatului SSL.
Pentru a obține certificat, clientul trebuie să dovedească serverului că este proprietarul domeniului. Pentru aceasta, el trebuie să efectueze anumite acțiuni accesibile doar proprietarului. De exemplu, centrul de certificare poate genera un token unic și cere clientului să-l plaseze pe site. Apoi, CA formează o cerere web sau DNS pentru extragerea cheii din acel token.
De exemplu, în cazul HTTP, cheia din token trebuie să fie plasată într-un fișier care va fi servit de serverul web. În timpul verificării DNS, centrul de certificare va căuta cheia unică în documentul text al înregistrării DNS. Dacă totul este în regulă, serverul confirmă că clientul a trecut validarea și CA emite certificatul.

/ Flickr / /
Păreri
După IETF, ACME va fi util administratorilor care trebuie să lucreze cu mai multe nume de domenii. Standardul va ajuta la legarea fiecărui nume de domeniu cu SSL-ul necesar.
Printre avantajele standardului, experții subliniază mai multe . Acestea trebuie să garanteze că certificatele SSL sunt emise doar proprietarilor legitimi ai domeniilor. În special, pentru a proteja împotriva atacurilor DNS, se folosește un set de extensii , iar pentru protecția împotriva atacurilor DoS, standardul limitează viteza de execuție a cererilor individuale — de exemplu, HTTP pentru metoda . Dezvoltatorii ACME înșiși pentru a spori securitatea, adaugă entropie la cererile DNS și le execută din mai multe puncte ale rețelei.
Soluții similare
Pentru obținerea certificatelor se aplică de asemenea protocoale și .
Primul a fost dezvoltat de Cisco Systems. Scopul său a fost de a simplifica procesul de emitere a certificatelor digitale X.509 și de a-l face cât mai scalabil. Până la apariția SCEP, acest proces necesita implicarea activă a administratorilor de sistem și se scala prost. Astăzi, acest protocol este unul dintre cele mai răspândite.
În ceea ce privește EST, acesta permite clienților PKI să obțină certificate prin canale securizate. Acesta folosește TLS pentru transmiterea mesajelor și emisia SSL, precum și pentru legarea CSR-ului de expeditor. În plus, EST suportă metodele criptografiei eliptice, ceea ce adaugă un nivel suplimentar de protecție.
După , soluții precum ACME ar trebui să devină mai răspândite. Acestea oferă un model simplificat și securizat pentru configurarea SSL-ului, precum și accelerarea procesului.
Postări suplimentare din blogul nostru corporativ:
Sursa: habr.com
