สายโซ่ใบรับรอง
ตรวจสอบเส้นทางความน่าเชื่อถือ
สายโซ่ใบรับรอง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
สายโซ่ใบรับรองคืออะไร
สายโซ่ใบรับรอง (หรือสายโซ่แห่งความเชื่อถือ) คือรายการใบรับรองตามลำดับที่เชื่อมโยง ใบรับรองปลายทางของเซิร์ฟเวอร์ขึ้นไปยัง ใบรับรองรากที่เชื่อถือได้
ใบรับรองแต่ละใบได้รับการลงนามโดยใบรับรองที่อยู่เหนือขึ้นไป
สามส่วนของห่วงโซ่
ห่วงโซ่ทั่วไปประกอบด้วยสามส่วน:
- ใบรับรองปลายทาง (เอนทิตีปลายทาง) สำหรับเซิร์ฟเวอร์จริง
- ใบรับรองขั้นกลางที่ลงลายเซ็นให้ใบรับรองปลายทาง
- ใบรับรองรากที่ลงลายเซ็นให้ใบรับรองขั้นกลาง
การตรวจสอบเดินไปตามห่วงโซ่อย่างไร
ในการตรวจสอบ ไคลเอ็นต์จะตรวจสอบลายเซ็นแต่ละรายการย้อนขึ้นไป:
- กุญแจสาธารณะของใบรับรองรากใช้ตรวจสอบใบรับรองขั้นกลาง
- กุญแจสาธารณะของใบรับรองขั้นกลางใช้ตรวจสอบใบรับรองปลายทาง
หากลายเซ็นทุกชุดผ่านการตรวจสอบและสิ้นสุดที่ใบรับรองรากที่เชื่อถือได้ ห่วงโซ่นั้นก็ถูกต้อง
การตรวจสอบห่วงโซ่ที่ใช้งานจริง
คุณสามารถดูห่วงโซ่ที่เซิร์ฟเวอร์นำเสนอได้โดยใช้ s_client ของ OpenSSL
openssl s_client -connect example.com:443 -showcertsการเชื่อมโยงผู้ออกใบรับรองกับหัวเรื่อง
ห่วงโซ่เชื่อมโยงกันด้วยการจับคู่ช่องข้อมูล: ผู้ออกใบรับรองของใบรับรองหนึ่งต้องตรงกับหัวเรื่องของใบรับรองที่อยู่เหนือขึ้นไป
openssl x509 -in leaf.pem -noout -issuer -subjectปัญหาใบรับรองขั้นกลางที่หายไป
ข้อผิดพลาดที่พบบ่อยมากคือเซิร์ฟเวอร์ส่งเฉพาะใบรับรองปลายทางและลืมส่งใบรับรองขั้นกลาง
จากนั้นไคลเอ็นต์บางรายจะไม่สามารถสร้างเส้นทางไปยังใบรับรองรากได้ และรายงานว่าเป็นใบรับรองที่ไม่น่าเชื่อถือ แม้ว่าทุกอย่างจะถูกต้องในทางเทคนิคก็ตาม
การสร้างห่วงโซ่ทั้งหมด
เซิร์ฟเวอร์ควรส่งใบรับรองปลายทางพร้อมใบรับรองขั้นกลางทั้งหมด (แต่โดยทั่วไปไม่ต้องส่งใบรับรองราก เนื่องจากไคลเอ็นต์มีอยู่แล้ว)
ไฟล์ที่รวมกันนี้มักเรียกว่า fullchain.pem
cat leaf.pem intermediate.pem > fullchain.pemการตรวจสอบกับใบรับรองราก
คุณสามารถตรวจสอบห่วงโซ่ในเครื่องได้โดยระบุใบรับรองรากที่เชื่อถือได้
openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pemกฎการตรวจสอบเส้นทาง
การตรวจสอบไม่ได้มีเพียงการตรวจสอบลายเซ็นเท่านั้น ไคลเอ็นต์ยังตรวจสอบสิ่งต่อไปนี้ด้วย:
- ใบรับรองแต่ละใบอยู่ภายในช่วงวันที่มีผลบังคับใช้
- ห่วงโซ่ไม่ได้ถูกเพิกถอน
- ใบรับรอง CA ตั้งค่าแฟล็ก CAไว้ในข้อจำกัดพื้นฐาน
- มีการปฏิบัติตามการใช้งานกุญแจและข้อจำกัดชื่อ
การลงลายเซ็นข้าม
บางครั้งใบรับรองรากใหม่ยังไม่ได้รับความเชื่อถือในทุกแห่ง การลงลายเซ็นข้ามทำให้ใบรับรองรากเก่าที่ได้รับความเชื่อถืออย่างแพร่หลายสามารถลงลายเซ็นให้ใบรับรองขั้นกลางใหม่ได้ด้วย
วิธีนี้ทำให้มีเส้นทางที่ถูกต้องหลายเส้นทาง และเพิ่มความเข้ากันได้กับอุปกรณ์รุ่นเก่า
เหตุผลที่ห่วงโซ่ล้มเหลว
สาเหตุทั่วไปที่ทำให้ห่วงโซ่ล้มเหลว ได้แก่:
- ใบรับรองขั้นกลางหายไป
- มีใบรับรองหมดอายุอยู่ที่ใดก็ตามในเส้นทาง
- ลำดับในไฟล์ห่วงโซ่ไม่ถูกต้อง
- ใบรับรองรากไม่น่าเชื่อถือหรือถูกยกเลิกความน่าเชื่อถือ
ตรวจสอบอย่างรวดเร็ว
เซิร์ฟเวอร์นำเสนอเฉพาะใบรับรองปลายทาง และไคลเอ็นต์บางรายรายงานว่าใบรับรองนั้นไม่น่าเชื่อถือ สาเหตุที่เป็นไปได้มากที่สุดคืออะไร
สรุปทบทวน
คุณได้เรียนรู้ว่าห่วงโซ่ใบรับรองเชื่อมโยงใบรับรองปลายทางกับใบรับรองรากที่เชื่อถือได้ผ่านใบรับรองขั้นกลางอย่างไร
- การตรวจสอบจะเดินไปตามห่วงโซ่ โดยตรวจสอบลายเซ็น วันที่ และสถานะการเพิกถอนของแต่ละใบ
- เซิร์ฟเวอร์ควรส่งห่วงโซ่ทั้งหมดเพื่อหลีกเลี่ยงข้อผิดพลาดจากใบรับรองขั้นกลางที่หายไป
- การลงลายเซ็นข้ามช่วยเพิ่มความเข้ากันได้
ถัดไป เราจะกล่าวถึงงานด้านการปฏิบัติการในการจัดการใบรับรอง
คำถามที่พบบ่อย
บทเรียน “สายโซ่ใบรับรอง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “สายโซ่ใบรับรอง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “สายโซ่ใบรับรอง”
ตรวจสอบเส้นทางความน่าเชื่อถือ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “สายโซ่ใบรับรอง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ