OCSP Stapling dan Ketelusan Sijil
Konfigurasikan OCSP stapling untuk meningkatkan prestasi dan fahami log Ketelusan Sijil bagi tujuan pengauditan.
OCSP Stapling dan Ketelusan Sijil ialah pelajaran Cryptology Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cryptology Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.
Masalah CRL
Senarai Pembatalan Sijil (CRL) ialah fail yang diterbitkan oleh CA dan menyenaraikan semua sijil yang dibatalkan. CRL menghadapi beberapa masalah: saiznya bertambah besar dari semasa ke semasa, klien mesti memuat turunnya sepenuhnya, kesegarannya terhad kerana diterbitkan mengikut jadual, dan pelayar secara sejarahnya menerima sijil apabila pemuatan CRL gagal, menjadikan pembatalan tidak boleh dipercayai dalam amalan.
OCSP untuk Semakan Status Masa Nyata
Protokol Status Sijil Dalam Talian (OCSP, RFC 6960) membolehkan klien menanyakan responden OCSP CA dalam masa nyata untuk mendapatkan status pembatalan sijil tertentu. Respons OCSP menyatakan bahawa sijil itu "good", "revoked" atau "unknown" dan ditandatangani oleh CA. Kaedah ini lebih cekap berbanding memuat turun keseluruhan CRL.
Masalah Privasi OCSP
OCSP standard mempunyai kelemahan privasi yang ketara: klien mesti menghubungi responden OCSP CA dengan nombor siri sijil yang sedang disemak, sekali gus mendedahkan kepada CA atau pemerhati rangkaian laman web yang dilawati pengguna dan waktunya. Keadaan ini mewujudkan mekanisme pengawasan yang melanggar privasi pengguna pada peringkat pihak berkuasa sijil.
Mekanisme Penyertaan OCSP
Penyertaan OCSP (RFC 6066) menyelesaikan masalah privasi dengan membolehkan pelayan mendapatkan respons OCSP daripada CA terlebih dahulu dan menyimpannya dalam simpanan sementara. Semasa jabat tangan TLS, pelayan "menyertakan" respons yang disimpan itu pada jabat tangan dan menghantarnya terus kepada klien. Klien memperoleh status pembatalan yang terkini tanpa menghubungi CA secara terus.
Mengkonfigurasi Penyertaan OCSP
Konfigurasi penyertaan OCSP Nginx memerlukan: "ssl_stapling on; ssl_stapling_verify on; resolver 8.8.8.8;" dalam blok pelayan. Blok ssl_certificate_by_lua_block atau arahan ssl_trusted_certificate menyediakan rantaian untuk pengesahan. Apache memerlukan "SSLUseStapling on" dalam VirtualHost. Kedua-dua pelayan menyimpan respons dalam simpanan sementara dan menyegarkannya sebelum tamat tempoh.
Sambungan OCSP Must-Staple
Sambungan OCSP Must-Staple X.509 (RFC 7633) memberitahu pelayar bahawa pelayan sijil ini akan sentiasa menyertakan respons OCSP. Jika pelayar menyambung ke pelayan dan tidak menerima respons yang disertakan, pelayar menolak sambungan tersebut. Ciri ini menghalang penyerang yang mempunyai sijil yang telah dibatalkan daripada menyekat respons OCSP untuk memaksa tingkah laku penerimaan apabila semakan gagal.
Konsep Ketelusan Sijil
Ketelusan Sijil (CT) ialah sistem yang mewajibkan semua CA yang dipercayai umum mencatatkan setiap sijil yang dikeluarkan ke dalam catatan yang boleh diaudit umum dan hanya boleh ditambah sebelum sijil diserahkan. Catatan ini membolehkan pemilik domain, penyelidik dan pemantau mengesan sijil yang dikeluarkan secara salah atau diperoleh secara penipuan untuk mana-mana domain.
Cap Masa Sijil CT yang Ditandatangani
Apabila CA menyerahkan sijil kepada catatan CT, catatan tersebut mengembalikan Cap Masa Sijil yang Ditandatangani (SCT). SCT ialah janji yang ditandatangani secara kriptografi bahawa sijil itu telah dicatatkan. SCT dibenamkan dalam sijil itu sendiri, dihantar melalui sambungan TLS atau disertakan dalam respons OCSP. Chrome memerlukan sekurang-kurangnya dua SCT untuk kepercayaan.
Keperluan CT Chrome
Google Chrome telah mewajibkan Ketelusan Sijil untuk semua sijil TLS yang dipercayai umum sejak April 2018. Sijil tanpa SCT yang sah ditolak oleh Chrome dengan ralat sijil. Keperluan ini secara berkesan menguatkuasakan pencatatan CT oleh semua CA utama, kerana mana-mana CA yang sijilnya ditolak oleh Chrome tidak boleh beroperasi sebagai CA awam.
Mengesan Sijil yang Dikeluarkan Secara Salah melalui CT
Catatan CT membolehkan sesiapa sahaja memantau sijil yang dikeluarkan untuk domain mereka. Perkhidmatan seperti crt.sh dan CT Monitor milik Facebook membolehkan pemilik domain mencari semua catatan CT bagi sijil yang mempunyai domain mereka dalam medan subjek atau SAN. Pengeluaran sijil tanpa kebenaran, contohnya oleh CA yang terjejas atau melalui rampasan BGP, boleh dikesan dalam masa beberapa jam.
Ekosistem Catatan CT
Catatan CT dikendalikan oleh pelbagai organisasi bebas, termasuk Google (Argon, Xenon), Cloudflare (Nimbus), DigiCert, Sectigo dan organisasi lain. Pelbagai pengendali catatan menghalang mana-mana entiti tunggal daripada menyembunyikan sijil yang telah dicatatkan. Pelayar memerlukan SCT daripada catatan dalam senarai yang diluluskan, sekali gus mengekalkan kawalan kualiti terhadap catatan yang dipercayai.
Semakan Penyertaan OCSP
Apakah masalah yang diselesaikan oleh penyertaan OCSP berbanding OCSP standard?
Ulang Kaji Pelajaran: OCSP dan CT
CRL bersaiz besar dan lapuk; OCSP menyediakan pembatalan masa nyata tetapi membocorkan data pelayaran kepada CA. Penyertaan OCSP menghantar status pembatalan yang diperoleh lebih awal semasa jabat tangan TLS, sekali gus melindungi privasi. OCSP Must-Staple menghalang pintasan penerimaan apabila semakan gagal. Ketelusan Sijil mencatatkan semua sijil yang dikeluarkan, membolehkan pengesanan sijil yang dikeluarkan secara salah melalui SCT. Chrome mewajibkan CT sejak 2018.
Pelajari Cryptology Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 67
- Pelajaran
- 261
Soalan Lazim
Adakah pelajaran “OCSP Stapling dan Ketelusan Sijil” percuma?
Ya — teks penuh “OCSP Stapling dan Ketelusan Sijil” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cryptology Academy, tingkat taraf kepada CoddyKit PRO. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “OCSP Stapling dan Ketelusan Sijil”?
Konfigurasikan OCSP stapling untuk meningkatkan prestasi dan fahami log Ketelusan Sijil bagi tujuan pengauditan. Anda berlatih Cryptology Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cryptology Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cryptology Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “OCSP Stapling dan Ketelusan Sijil” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cryptology Academy ini?
Ya. Setiap pelajaran Cryptology Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Asas Baris Perintah OpenSSL
- Mencipta dan Mengurus Rantaian Sijil
- OCSP Stapling dan Ketelusan Sijil
- Automasi Let's Encrypt dan Protokol ACME