21
Serverių sertifikatų paslauga Vytautas Krakauskas [email protected]

Serverių sertifikatų paslauga

  • Upload
    minh

  • View
    26

  • Download
    4

Embed Size (px)

DESCRIPTION

Serverių sertifikatų paslauga. Vytautas Krakauskas [email protected]. Pasitikėjimas. Trys šalys Sertifikato savininkas – sertifikate pateikia informaciją apie save Sertifikatų tarnyba (CA) – patvirtina, kad sertifikato informacija teisinga - PowerPoint PPT Presentation

Citation preview

Page 1: Serverių sertifikatų paslauga

Serverių sertifikatų paslauga

Vytautas [email protected]

Page 2: Serverių sertifikatų paslauga

Pasitikėjimas

• Trys šalys– Sertifikato savininkas – sertifikate pateikia

informaciją apie save– Sertifikatų tarnyba (CA) – patvirtina, kad

sertifikato informacija teisinga– Klientas – naudojasi sertifikato savininko

paslaugomis, pasitiki sertifikatų tarnyba

Page 3: Serverių sertifikatų paslauga

Komercinės CA

• Eilės sertifikatų tarnybų (CA) sertifikatai pateikiami kartu su programomis

• Šios tarnybos už sertifikatų patvirtinimą prašo užmokėsčio

Verisign $400 Comodo €34 (~$50) Digicert $115

Identrust $175 Ebizid $50 Entrust $160

Network Solutions $89 ProntoSSL £20 (~$40) Globalsign $140

QualitySSL €150 (~$220) RapidSSL $79 SecureSSL $100

SSL.com $250 Thawte $150 Geotrust $250

Page 4: Serverių sertifikatų paslauga

Sava CA

• Galima sukurti savo sertifikatų tarnybą (CA):– Sertifikatų pasirašymas bus nemokamas– Klientai turės importuoti šios tarnybos sertifikatus

Page 5: Serverių sertifikatų paslauga

Sava CA

Page 6: Serverių sertifikatų paslauga

Nežinoma CA

• Dažnai naudojama SSL sujungimams– Galimas duomenų perimimas– Perspėjimai vartotojams arba atsisakymas

užmegsti sesiją

Page 7: Serverių sertifikatų paslauga

Nežinoma CA

• Firefox 3

Page 8: Serverių sertifikatų paslauga

Nežinoma CA

• IE7

Page 9: Serverių sertifikatų paslauga

Serverių sertifikatų paslauga (SCS)

• Terena ir Globalsign sutartis iki 2010 metų• LITNET šiais metais baigė prisijungimą• Neribotas sertifikatų kiekis organizacijoms• LITNET RA– http://scs.litnet.lt/– [email protected]

Page 10: Serverių sertifikatų paslauga

Darbo eiga

• Užregistruojama organizacija– Vieną kartą, prieš prašant sertifikatų

• Sukuriamas sertifikato CSR• Užpildoma sertifikato prašymo forma• Pasirašomas ir atsiunčiamas patvirtinimas• LITNET RA patikrina prašymą• Užsakovas informuojamas apie sertifikato

sukūrimą• Sertifikatas įdiegiamas

Page 11: Serverių sertifikatų paslauga

Reikalavimai

• Organizacija– Mokslo ir tyrimų veikla– Prijungta prie LITNET tinklo

• Sertifikatų naudojimas– Tik serverių sertifikatai– Negali būti naudojami financinėms operacijoms

atlikti

Page 12: Serverių sertifikatų paslauga

Naujos organizacijos registracija

• Dokumentai– Įgaliojimas (šabloną rasite http://scs.litnet.lt/)• Kartu nurodomi įgaliotiniai

– Organizacijos egzistavimą patvirtinantis dokumentas

• Visi dokumentai atsiunčiami į LITNET RA• Turi būti sukurtas [email protected]

adresas

Page 13: Serverių sertifikatų paslauga

CSR sukūrimas

• Unix/Linux/Mac OS– OpenSSL

• Windows– OpenSSL– ISS Manager

Page 14: Serverių sertifikatų paslauga

CSR sukūrimas• OpenSSL konfigūracija

[ req ]default_bits = 2048prompt = noencrypt_key = nodefault_md = sha1distinguished_name = dn

[ dn ]C = LTO = Kauno technologijos universitetasCN = www.ktu.lt

# NEPRIVALOMOS EILUTĖSL = KaunasOU = Informaciniu technologiju pletros institutas

Page 15: Serverių sertifikatų paslauga

CSR sukūrimas

• openssl req -new -config myserver.cnf -keyout myserver.key -out myserver.csr

Page 16: Serverių sertifikatų paslauga

Forma

Page 17: Serverių sertifikatų paslauga

Patvirtinimas

• El. Paštu atsiunčiamas patvirtinimas– Reikia atspausdinti– Pasirašyti– Atsiųsti LITNET RA• El. Paštu skenuotą• Faksu• Paprastu paštu

Page 18: Serverių sertifikatų paslauga

Patikrinimas

• LITNET RA gautą prašymą patikrins• Jei nebus klaidų, užsakovas gaus sertifikatą• Galimos klaidos– Organizacijos ir domeno sąvininko nesutapimas– Lietuviškos raidės– Asmuo neįgaliotas

Page 19: Serverių sertifikatų paslauga

Sertifikato diegimas

• Tarpinis CA sertifikatas– http://secure.globalsign.net/cacert/

sureserverEDU.pem

• Pavyzdys– https://pastas.vgtu.lt/

• Apache konfigūracijos pavyzdysSSLCertificateFile myserver.crt

SSLCertificateKeyFile myserver.key

SSLCertificateChainFile sureserverEDU.pem

Page 20: Serverių sertifikatų paslauga

Tarpinis sertifikatas

Page 21: Serverių sertifikatų paslauga

Pabaiga

• Ačiū už dėmesį• Gal turite klausimų?