IETF miratoi ACME — kjo është një standard për funksionimin me certifikatat SSL

IETF miratoi standard Mjedisi i Menaxhimit të Certifikatave Automatik (ACME), i cili do të ndihmojë në automatizimin e marrjes së certifikatave SSL. Do t'ju tregojmë se si funksionon.

IETF miratoi ACME — kjo është një standard për funksionimin me certifikatat SSL
/ Flickr / Cliff Johnson / CC BY-SA

Pse nevojitet standardi

Mesatarisht, për konfigurimin SSL-certifikat e një domeni, administratorët mund të shpenzojnë nga një deri në tre orë. Nëse ndodh një gabim, do të duhet të pritet që aplikimi të refuzohet, vetëm atëherë mund të paraqitet përsëri. E gjithë kjo e vështirëson shpërndarjen e sistemeve të mëdha.

Procedura e validimit të domenit mund të ndryshojë nga një qendër certifikimi në tjetrën. Mungesa e standardizimit herë pas here çon në probleme me sigurinë. Një rast i njohur ishte, kur për shkak të një defekti në sistem, një CA verifikoi të gjitha domenet e deklaruara. Në këto situata, certifikat SSL mund t'i jepen burimeve mashtruese.

Protokolli i miratuar nga IETF ACME (specifikimi RFC8555) ka për qëllim të automatizojë dhe standardizojë procesin e marrjes së certifikatave. Dhe përjashtimi i faktorëve njerëzorë do të ndihmojë në rritjen e besueshmërisë dhe sigurisë së verifikimit të emrit të domenit.

Standardi është të hapur, dhe kushdo që dëshiron mund të kontribuojë në zhvillimin e tij. Në repo në GitHub janë publikuar udhëzime përkatëse.

Si funksionon

Shkëmbimi i kërkesave në ACME ndodh përmes HTTPS duke përdorur mesazhe JSON. Për të punuar me protokollin, duhet të instaloni një klient ACME në hostin e synuar, i cili gjeneron një çift çelësash unik në bisedën e parë me CA. Më pas, ata do të përdoren për të firmosur të gjitha mesazhet midis klientit dhe serverit.

Mesazhi i parë përmban informacionin kontaktues për pronarin e domenit. Ai nënshkruhet me çelësin privat dhe së bashku me çelësin publik dërgohet te serveri. Ai verifikon autenticitetin e nënshkrimit dhe nëse gjithçka është në rregull, fillon procedurën e lëshimit të certifikatës SSL.

Për të marrë certifikatën, klienti duhet të dëshmojë serverit se zotëron domenin. Për këtë, ai kryen disa veprime që janë të arritshme vetëm për pronarin. Për shembull, qendra e certifikimit mund të gjenerojë një token unik dhe të kërkojë nga klienti ta vendosë atë në faqen e internetit. Më pas, CA formon një kërkesë web ose DNS për të nxjerrë çelësin nga ky token.

Për shembull, në rastin e HTTP, çelësi nga tokeni duhet të vendoset në një skedë që do të shërbehet nga serveri web. Në verifikimin DNS, qendra e certifikimit do të kërkojë çelësin unik në dokumentin tekstor të regjistrit DNS. Nëse gjithçka është në rregull, serveri konfirmon se klienti ka kaluar validimin dhe CA lëshon certifikatën.

IETF miratoi ACME — kjo është një standard për funksionimin me certifikatat SSL
/ Flickr / Blondinrikard Fröberg / CC BY

Mendime

Sipas autoreve, sistemi do të zvogëlojë shpenzimet për energjinë me dyfish. IETF, ACME do të jetë i dobishëm për administratorët që duhet të punojnë me disa emra domenesh. Standardi do të ndihmojë të lidhë secilin prej tyre me SSL të duhur.

Ndër përfitimet e standardit, ekspertët gjithashtu përmendin disa mekanizma sigurie. Ata duhet të garantojnë që certifikat SSL të lëshohen vetëm për pronarët e vërtetë të domainëve. Në veçanti, për të mbrojtur nga sulmet DNS, aplikohet një grup zgjidhjesh DNSSEC, dhe për të mbrojtur nga DoS, standardi kufizon shpejtësinë e ekzekutimit të kërkesave të caktuara — për shembull, HTTP për metodën POST. Vetë zhvilluesit e ACME këshillojnë për të rritur sigurinë, shtojnë entropi në kërkesat DNS dhe i ekzekutojnë ato nga disa pika në rrjet.

Zgjidhje të ngjashme

Për marrjen e certifikatave përdoren gjithashtu protokolle SCEP dhe EST.

SCEP është zhvilluar në Cisco Systems. Qëllimi i tij ishte të thjeshtojë procedurën e lëshimit të certifikatave digjitale X.509 dhe ta bëjë atë sa më të shkallëzueshme. Para se të shfaqej SCEP, ky proces kërkonte pjesëmarrje aktive nga administratoret dhe nuk shkallëzohej mirë. Sot, ky protokoll është një nga më të përhapurit.

Sa i përket EST, ai lejon klientët PKI të marrin certifikata përmes kanaleve të sigurta. Ai aplikon TLS për dërgimin e mesazheve dhe lëshimin e SSL, si dhe për të lidhur CSR me dërguesin. Për më tepër, EST mbështet metoda të kriptografisë eliptike, duke krijuar një nivel shtesë mbrojtjeje.

Sipas sipas ekspertëve, zgjidhjet si ACME pritet të fitojnë një shpërndarje më të gjerë. Ato ofrojnë një model të thjeshtuar dhe të sigurt për konfigurimin e SSL dhe gjithashtu përshpejtojnë procesin.

Postime të tjera nga blogu ynë korporativ:

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster