IETF miratoi Mjedisi i Menaxhimit të Certifikatave Automatik (ACME), i cili do të ndihmojë në automatizimin e marrjes së certifikatave SSL. Do t'ju tregojmë se si funksionon.
/ Flickr / /
Pse nevojitet standardi
Mesatarisht, për konfigurimin e një domeni, administratorët mund të shpenzojnë nga një deri në tre orë. Nëse ndodh një gabim, do të duhet të pritet që aplikimi të refuzohet, vetëm atëherë mund të paraqitet përsëri. E gjithë kjo e vështirëson shpërndarjen e sistemeve të mëdha.
Procedura e validimit të domenit mund të ndryshojë nga një qendër certifikimi në tjetrën. Mungesa e standardizimit herë pas here çon në probleme me sigurinë. Një rast i njohur , kur për shkak të një defekti në sistem, një CA verifikoi të gjitha domenet e deklaruara. Në këto situata, certifikat SSL mund t'i jepen burimeve mashtruese.
Protokolli i miratuar nga IETF ACME (specifikimi ) ka për qëllim të automatizojë dhe standardizojë procesin e marrjes së certifikatave. Dhe përjashtimi i faktorëve njerëzorë do të ndihmojë në rritjen e besueshmërisë dhe sigurisë së verifikimit të emrit të domenit.
Standardi është të hapur, dhe kushdo që dëshiron mund të kontribuojë në zhvillimin e tij. Në janë publikuar udhëzime përkatëse.
Si funksionon
Shkëmbimi i kërkesave në ACME ndodh përmes HTTPS duke përdorur mesazhe JSON. Për të punuar me protokollin, duhet të instaloni një klient ACME në hostin e synuar, i cili gjeneron një çift çelësash unik në bisedën e parë me CA. Më pas, ata do të përdoren për të firmosur të gjitha mesazhet midis klientit dhe serverit.
Mesazhi i parë përmban informacionin kontaktues për pronarin e domenit. Ai nënshkruhet me çelësin privat dhe së bashku me çelësin publik dërgohet te serveri. Ai verifikon autenticitetin e nënshkrimit dhe nëse gjithçka është në rregull, fillon procedurën e lëshimit të certifikatës SSL.
Për të marrë certifikatën, klienti duhet të dëshmojë serverit se zotëron domenin. Për këtë, ai kryen disa veprime që janë të arritshme vetëm për pronarin. Për shembull, qendra e certifikimit mund të gjenerojë një token unik dhe të kërkojë nga klienti ta vendosë atë në faqen e internetit. Më pas, CA formon një kërkesë web ose DNS për të nxjerrë çelësin nga ky token.
Për shembull, në rastin e HTTP, çelësi nga tokeni duhet të vendoset në një skedë që do të shërbehet nga serveri web. Në verifikimin DNS, qendra e certifikimit do të kërkojë çelësin unik në dokumentin tekstor të regjistrit DNS. Nëse gjithçka është në rregull, serveri konfirmon se klienti ka kaluar validimin dhe CA lëshon certifikatën.

/ Flickr / /
Mendime
Sipas IETF, ACME do të jetë i dobishëm për administratorët që duhet të punojnë me disa emra domenesh. Standardi do të ndihmojë të lidhë secilin prej tyre me SSL të duhur.
Ndër përfitimet e standardit, ekspertët gjithashtu përmendin disa . Ata duhet të garantojnë që certifikat SSL të lëshohen vetëm për pronarët e vërtetë të domainëve. Në veçanti, për të mbrojtur nga sulmet DNS, aplikohet një grup zgjidhjesh , dhe për të mbrojtur nga DoS, standardi kufizon shpejtësinë e ekzekutimit të kërkesave të caktuara — për shembull, HTTP për metodën . Vetë zhvilluesit e ACME për të rritur sigurinë, shtojnë entropi në kërkesat DNS dhe i ekzekutojnë ato nga disa pika në rrjet.
Zgjidhje të ngjashme
Për marrjen e certifikatave përdoren gjithashtu protokolle dhe .
SCEP është zhvilluar në Cisco Systems. Qëllimi i tij ishte të thjeshtojë procedurën e lëshimit të certifikatave digjitale X.509 dhe ta bëjë atë sa më të shkallëzueshme. Para se të shfaqej SCEP, ky proces kërkonte pjesëmarrje aktive nga administratoret dhe nuk shkallëzohej mirë. Sot, ky protokoll është një nga më të përhapurit.
Sa i përket EST, ai lejon klientët PKI të marrin certifikata përmes kanaleve të sigurta. Ai aplikon TLS për dërgimin e mesazheve dhe lëshimin e SSL, si dhe për të lidhur CSR me dërguesin. Për më tepër, EST mbështet metoda të kriptografisë eliptike, duke krijuar një nivel shtesë mbrojtjeje.
Sipas , zgjidhjet si ACME pritet të fitojnë një shpërndarje më të gjerë. Ato ofrojnë një model të thjeshtuar dhe të sigurt për konfigurimin e SSL dhe gjithashtu përshpejtojnë procesin.
Postime të tjera nga blogu ynë korporativ:
Burimi: habr.com
