IETF miratoi Mjedisi Automatik i Menaxhimit të Certifikatave (ACME), i cili ndihmon për të automatizuar marrjen e certifikatave SSL. Do të tregojmë se si funksionon.
/ Flickr / /
Pse nevojitej standardi
Në mesatare, për konfigurimin e një domene, administratorët mund të shpenzojnë nga një deri në tre orë. Nëse bëhet një gabim, do të duhet të pritet që aplikimi të refuzohet, vetëm atëherë mund të rishqyrtohet. E gjithë kjo e bën të vështirë shpërndarjen e sistemeve të mëdha.
Procedura e validimit të domeneve mund të ndryshojë nga çdo qendër certifikimi. Mungesa e standardizimit nganjëherë sjell probleme me sigurinë. Një rast i njohur Protokolli ACME i miratuar nga IETF (specifikimi
RFC8555 Standardi është i hapur dhe çdo i interesuar mund të kontribuojë në zhvillimin e tij. Në
janë publikuar udhëzime përkatëse. Ndërrimi i kërkesave në ACME ndodh nëpërmjet HTTPS me mesazhe JSON. Për të punuar me protokollin, është e nevojshme të instalohet një klient ACME në nodin e cakut, i cili gjeneron një çift unik çelësash gjatë bisedës së parë me CA. Më pas, ato do të përdoren për të nënshkruar të gjitha mesazhet midis klientit dhe serverit.
Si funksionon kjo
Mesazhi i parë përmban informacione kontakte për pronarin e domenit. Ai nënshkruhet me çelësin privat dhe dërgohet me çelësin publik në server. Ai verifikon autenticitetin e nënshkrimit dhe, nëse gjithçka është në rregull, fillon procedurën e lëshimit të certifikatës SSL.
Për të marrë certifikatën, klienti duhet të provojë serverit faktin e posedimit të domenit. Për këtë, ai kryen disa veprime, të cilat janë të aksesueshme vetëm për pronarët. Për shembull, qendra e certifikimit mund të gjenerojë një tokën unik dhe të kërkojë nga klienti ta vendosë atë në faqen e tij të internetit. Më pas, CA formon një kërkesë për ueb ose DNS për të nxjerrë çelësin nga ky token.
Për të marrë një certifikatë, klienti duhet të dëshmojë serverit faktin e pronësisë së domainit. Për këtë, ai kryen disa veprime që janë vetëm për pronarët. Për shembull, qendra e certifikimit mund të gjenerojë një token unik dhe t'i kërkojë klientit ta vendosë atë në faqen e internetit. Më pas, CA formon një kërkesë për web ose DNS për të nxjerrë çelësin nga ky token.
Për shembull, në rastin e HTTP, çelësi nga tokeni duhet vendosur në një skedë që do të shërbehet nga serveri i uebit. Gjatë verifikimit DNS, qendra e certifikimit do të kërkojë çelësin unik në dokumentin tekstual të regjistrit DNS. Nëse gjithçka është në rregull, serveri konfirmon se klienti ka kaluar verifikimin dhe CA lëshon certifikatën.

/ Flickr / /
Mendimet
Sipas IETF, ACME do të jetë i dobishëm për administratorët që punojnë me disa emra domain. Standardi do të ndihmojë për të lidhur secilin prej tyre me SSL-in e duhur.
Mes pĂ«rfitimeve tĂ« standardit, ekspertĂ«t gjithashtu pĂ«rmendin disa . Ata duhet tĂ« garantojnĂ« qĂ« certifikatat SSL lĂ«shohen vetĂ«m pĂ«r pronarĂ«t e vĂ«rtetĂ« tĂ« domain-eve. NĂ« veçanti, pĂ«r tĂ« mbrojtur nga sulmet DNS pĂ«rdoret njĂ« grup zgjerimesh , dhe pĂ«r tĂ« mbrojtur nga sulmet DoS, standardi kufizon shpejtĂ«sinĂ« e kryerjes sĂ« kĂ«rkesave tĂ« veçanta â pĂ«r shembull, HTTP pĂ«r metodĂ«n . VetĂ« zhvilluesit e ACME pĂ«r tĂ« rritur sigurinĂ« duhet tĂ« shtojnĂ« entropi nĂ« kĂ«rkesat DNS dhe t'i kryejnĂ« ato nga disa pika nĂ« rrjet.
Zgjidhje të ngjashme
Për të marrë certifikata përdoren gjithashtu protokollet dhe .
E para u zhvillua në Cisco Systems. Qëllimi i saj ishte të thjeshtonte procedurën e lëshimit të certifikatave dixhitale X.509 dhe ta bënte atë sa më të shkallëzueshme. Para shfaqjes së SCEP, ky proces kërkonte angazhim aktiv nga administratoret e sistemeve dhe ishte keq i shkallëzueshëm. Sot, ky protokoll është një nga më të përhapurit.
Sa i përket EST, ai lejon klientët PKI të marrin certifikata përmes kanaleve të sigurta. Ai përdor TLS për të dërguar mesazhe dhe për të lëshuar SSL, si dhe për të lidhur CSR me dërguesin. Për më tepër, EST mbështet metodat e kriptografisë eliptike, duke krijuar një nivel shtesë mbrojtjeje.
Sipas , zgjidhjet si ACME do të duhet të përhapen më gjerësisht. Ato ofrojnë një model të thjeshtëzuar dhe të sigurt për konfigurimin e SSL, si dhe shpejtojnë procesin.
Postime të tjera nga blogu ynë korporativ:
Burimi: habr.com
