IETF miratoi ACME — njĂ« standard pĂ«r menaxhimin e certifikatave SSL

IETF miratoi ACME, i cili automatizon marrjen e certifikatave SSL. Ai do të shtojë mekanizma të tjerë për verifikimin e pronarit të sitit. Më shumë në lidhje me të Mjedisi Automatik i Menaxhimit të Certifikatave (ACME), i cili ndihmon për të automatizuar marrjen e certifikatave SSL. Do të tregojmë se si funksionon.

IETF miratoi ACME — njĂ« standard pĂ«r menaxhimin e certifikatave SSL
/ Flickr / Cliff Johnson / CC BY-SA

Pse nevojitej standardi

Në mesatare, për konfigurimin Certifikatë SSL e një domene, administratorët mund të shpenzojnë nga një deri në tre orë. Nëse bëhet një gabim, do të duhet të pritet që aplikimi të refuzohet, vetëm atëherë mund të rishqyrtohet. E gjithë kjo e bën të vështirë shpërndarjen e sistemeve të mëdha.

Procedura e validimit të domeneve mund të ndryshojë nga çdo qendër certifikimi. Mungesa e standardizimit nganjëherë sjell probleme me sigurinë. Një rast i njohur në të cilin për shkak të një gabimi në sistem, një CA verifikoi të gjitha domenet e deklaruara. Në këto situata, certifikatat SSL mund t'u jepen burimeve mashtruese.Protokolli ACME i miratuar nga IETF (specifikimi

RFC8555 ) duhet të automatizojë dhe standardizojë procesin e marrjes së certifikatave. Dhe përjashtimi i faktorëve njerëzorë do të ndihmojë në rritjen e besueshmërisë dhe sigurisë në verifikimin e emrave të domeneve.Standardi është i hapur dhe çdo i interesuar mund të kontribuojë në zhvillimin e tij. Në

janë publikuar udhëzime përkatëse. repozytorin në GitHub Ndërrimi i kërkesave në ACME ndodh nëpërmjet HTTPS me mesazhe JSON. Për të punuar me protokollin, është e nevojshme të instalohet një klient ACME në nodin e cakut, i cili gjeneron një çift unik çelësash gjatë bisedës së parë me CA. Më pas, ato do të përdoren për të nënshkruar të gjitha mesazhet midis klientit dhe serverit.

Si funksionon kjo

Mesazhi i parë përmban informacione kontakte për pronarin e domenit. Ai nënshkruhet me çelësin privat dhe dërgohet me çelësin publik në server. Ai verifikon autenticitetin e nënshkrimit dhe, nëse gjithçka është në rregull, fillon procedurën e lëshimit të certifikatës SSL.

Për të marrë certifikatën, klienti duhet të provojë serverit faktin e posedimit të domenit. Për këtë, ai kryen disa veprime, të cilat janë të aksesueshme vetëm për pronarët. Për shembull, qendra e certifikimit mund të gjenerojë një tokën unik dhe të kërkojë nga klienti ta vendosë atë në faqen e tij të internetit. Më pas, CA formon një kërkesë për ueb ose DNS për të nxjerrë çelësin nga ky token.

Për të marrë një certifikatë, klienti duhet të dëshmojë serverit faktin e pronësisë së domainit. Për këtë, ai kryen disa veprime që janë vetëm për pronarët. Për shembull, qendra e certifikimit mund të gjenerojë një token unik dhe t'i kërkojë klientit ta vendosë atë në faqen e internetit. Më pas, CA formon një kërkesë për web ose DNS për të nxjerrë çelësin nga ky token.

Për shembull, në rastin e HTTP, çelësi nga tokeni duhet vendosur në një skedë që do të shërbehet nga serveri i uebit. Gjatë verifikimit DNS, qendra e certifikimit do të kërkojë çelësin unik në dokumentin tekstual të regjistrit DNS. Nëse gjithçka është në rregull, serveri konfirmon se klienti ka kaluar verifikimin dhe CA lëshon certifikatën.

IETF miratoi ACME — njĂ« standard pĂ«r menaxhimin e certifikatave SSL
/ Flickr / Blondinrikard Fröberg / CC BY

Mendimet

Sipas fjalëve IETF, ACME do të jetë i dobishëm për administratorët që punojnë me disa emra domain. Standardi do të ndihmojë për të lidhur secilin prej tyre me SSL-in e duhur.

Mes pĂ«rfitimeve tĂ« standardit, ekspertĂ«t gjithashtu pĂ«rmendin disa mekanizma sigurie. Ata duhet tĂ« garantojnĂ« qĂ« certifikatat SSL lĂ«shohen vetĂ«m pĂ«r pronarĂ«t e vĂ«rtetĂ« tĂ« domain-eve. NĂ« veçanti, pĂ«r tĂ« mbrojtur nga sulmet DNS pĂ«rdoret njĂ« grup zgjerimesh DNSSEC, dhe pĂ«r tĂ« mbrojtur nga sulmet DoS, standardi kufizon shpejtĂ«sinĂ« e kryerjes sĂ« kĂ«rkesave tĂ« veçanta — pĂ«r shembull, HTTP pĂ«r metodĂ«n POST. VetĂ« zhvilluesit e ACME rekomandojnĂ« pĂ«r tĂ« rritur sigurinĂ« duhet tĂ« shtojnĂ« entropi nĂ« kĂ«rkesat DNS dhe t'i kryejnĂ« ato nga disa pika nĂ« rrjet.

Zgjidhje të ngjashme

Për të marrë certifikata përdoren gjithashtu protokollet SCEP dhe EST.

E para u zhvillua në Cisco Systems. Qëllimi i saj ishte të thjeshtonte procedurën e lëshimit të certifikatave dixhitale X.509 dhe ta bënte atë sa më të shkallëzueshme. Para shfaqjes së SCEP, ky proces kërkonte angazhim aktiv nga administratoret e sistemeve dhe ishte keq i shkallëzueshëm. Sot, ky protokoll është një nga më të përhapurit.

Sa i përket EST, ai lejon klientët PKI të marrin certifikata përmes kanaleve të sigurta. Ai përdor TLS për të dërguar mesazhe dhe për të lëshuar SSL, si dhe për të lidhur CSR me dërguesin. Për më tepër, EST mbështet metodat e kriptografisë eliptike, duke krijuar një nivel shtesë mbrojtjeje.

Sipas sipër ekspertëve, zgjidhjet si ACME do të duhet të përhapen më gjerësisht. Ato ofrojnë një model të thjeshtëzuar dhe të sigurt për konfigurimin e SSL, si dhe shpejtojnë procesin.

Postime të tjera nga blogu ynë korporativ:

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster