0Pricing
Cyber Security Academy · บทเรียน

สายโซ่ใบรับรอง

ตรวจสอบเส้นทางความน่าเชื่อถือ

สายโซ่ใบรับรอง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

สายโซ่ใบรับรองคืออะไร

สายโซ่ใบรับรอง (หรือสายโซ่แห่งความเชื่อถือ) คือรายการใบรับรองตามลำดับที่เชื่อมโยง ใบรับรองปลายทางของเซิร์ฟเวอร์ขึ้นไปยัง ใบรับรองรากที่เชื่อถือได้

ใบรับรองแต่ละใบได้รับการลงนามโดยใบรับรองที่อยู่เหนือขึ้นไป

สามส่วนของห่วงโซ่

ห่วงโซ่ทั่วไปประกอบด้วยสามส่วน:

  • ใบรับรองปลายทาง (เอนทิตีปลายทาง) สำหรับเซิร์ฟเวอร์จริง
  • ใบรับรองขั้นกลางที่ลงลายเซ็นให้ใบรับรองปลายทาง
  • ใบรับรองรากที่ลงลายเซ็นให้ใบรับรองขั้นกลาง

การตรวจสอบเดินไปตามห่วงโซ่อย่างไร

ในการตรวจสอบ ไคลเอ็นต์จะตรวจสอบลายเซ็นแต่ละรายการย้อนขึ้นไป:

  • กุญแจสาธารณะของใบรับรองรากใช้ตรวจสอบใบรับรองขั้นกลาง
  • กุญแจสาธารณะของใบรับรองขั้นกลางใช้ตรวจสอบใบรับรองปลายทาง

หากลายเซ็นทุกชุดผ่านการตรวจสอบและสิ้นสุดที่ใบรับรองรากที่เชื่อถือได้ ห่วงโซ่นั้นก็ถูกต้อง

การตรวจสอบห่วงโซ่ที่ใช้งานจริง

คุณสามารถดูห่วงโซ่ที่เซิร์ฟเวอร์นำเสนอได้โดยใช้ s_client ของ OpenSSL

openssl s_client -connect example.com:443 -showcerts

การเชื่อมโยงผู้ออกใบรับรองกับหัวเรื่อง

ห่วงโซ่เชื่อมโยงกันด้วยการจับคู่ช่องข้อมูล: ผู้ออกใบรับรองของใบรับรองหนึ่งต้องตรงกับหัวเรื่องของใบรับรองที่อยู่เหนือขึ้นไป

openssl x509 -in leaf.pem -noout -issuer -subject

ปัญหาใบรับรองขั้นกลางที่หายไป

ข้อผิดพลาดที่พบบ่อยมากคือเซิร์ฟเวอร์ส่งเฉพาะใบรับรองปลายทางและลืมส่งใบรับรองขั้นกลาง

จากนั้นไคลเอ็นต์บางรายจะไม่สามารถสร้างเส้นทางไปยังใบรับรองรากได้ และรายงานว่าเป็นใบรับรองที่ไม่น่าเชื่อถือ แม้ว่าทุกอย่างจะถูกต้องในทางเทคนิคก็ตาม

การสร้างห่วงโซ่ทั้งหมด

เซิร์ฟเวอร์ควรส่งใบรับรองปลายทางพร้อมใบรับรองขั้นกลางทั้งหมด (แต่โดยทั่วไปไม่ต้องส่งใบรับรองราก เนื่องจากไคลเอ็นต์มีอยู่แล้ว)

ไฟล์ที่รวมกันนี้มักเรียกว่า fullchain.pem

cat leaf.pem intermediate.pem > fullchain.pem

การตรวจสอบกับใบรับรองราก

คุณสามารถตรวจสอบห่วงโซ่ในเครื่องได้โดยระบุใบรับรองรากที่เชื่อถือได้

openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem

กฎการตรวจสอบเส้นทาง

การตรวจสอบไม่ได้มีเพียงการตรวจสอบลายเซ็นเท่านั้น ไคลเอ็นต์ยังตรวจสอบสิ่งต่อไปนี้ด้วย:

  • ใบรับรองแต่ละใบอยู่ภายในช่วงวันที่มีผลบังคับใช้
  • ห่วงโซ่ไม่ได้ถูกเพิกถอน
  • ใบรับรอง CA ตั้งค่าแฟล็ก CAไว้ในข้อจำกัดพื้นฐาน
  • มีการปฏิบัติตามการใช้งานกุญแจและข้อจำกัดชื่อ

การลงลายเซ็นข้าม

บางครั้งใบรับรองรากใหม่ยังไม่ได้รับความเชื่อถือในทุกแห่ง การลงลายเซ็นข้ามทำให้ใบรับรองรากเก่าที่ได้รับความเชื่อถืออย่างแพร่หลายสามารถลงลายเซ็นให้ใบรับรองขั้นกลางใหม่ได้ด้วย

วิธีนี้ทำให้มีเส้นทางที่ถูกต้องหลายเส้นทาง และเพิ่มความเข้ากันได้กับอุปกรณ์รุ่นเก่า

เหตุผลที่ห่วงโซ่ล้มเหลว

สาเหตุทั่วไปที่ทำให้ห่วงโซ่ล้มเหลว ได้แก่:

  • ใบรับรองขั้นกลางหายไป
  • มีใบรับรองหมดอายุอยู่ที่ใดก็ตามในเส้นทาง
  • ลำดับในไฟล์ห่วงโซ่ไม่ถูกต้อง
  • ใบรับรองรากไม่น่าเชื่อถือหรือถูกยกเลิกความน่าเชื่อถือ

ตรวจสอบอย่างรวดเร็ว

เซิร์ฟเวอร์นำเสนอเฉพาะใบรับรองปลายทาง และไคลเอ็นต์บางรายรายงานว่าใบรับรองนั้นไม่น่าเชื่อถือ สาเหตุที่เป็นไปได้มากที่สุดคืออะไร

สรุปทบทวน

คุณได้เรียนรู้ว่าห่วงโซ่ใบรับรองเชื่อมโยงใบรับรองปลายทางกับใบรับรองรากที่เชื่อถือได้ผ่านใบรับรองขั้นกลางอย่างไร

  • การตรวจสอบจะเดินไปตามห่วงโซ่ โดยตรวจสอบลายเซ็น วันที่ และสถานะการเพิกถอนของแต่ละใบ
  • เซิร์ฟเวอร์ควรส่งห่วงโซ่ทั้งหมดเพื่อหลีกเลี่ยงข้อผิดพลาดจากใบรับรองขั้นกลางที่หายไป
  • การลงลายเซ็นข้ามช่วยเพิ่มความเข้ากันได้

ถัดไป เราจะกล่าวถึงงานด้านการปฏิบัติการในการจัดการใบรับรอง

คำถามที่พบบ่อย

บทเรียน “สายโซ่ใบรับรอง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “สายโซ่ใบรับรอง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “สายโซ่ใบรับรอง”

ตรวจสอบเส้นทางความน่าเชื่อถือ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “สายโซ่ใบรับรอง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. โครงสร้างพื้นฐานกุญแจสาธารณะ
  2. หน่วยงานออกใบรับรอง
  3. สายโซ่ใบรับรอง
  4. การจัดการใบรับรอง
← กลับไปที่ Cyber Security Academy