Portál AbcLinuxu, 10. května 2025 06:13

Dotaz: Vlastní certifikační autorita

16.11.2009 18:55 ssl
Vlastní certifikační autorita
Přečteno: 1529×
Odpovědět | Admin
Po prohledání placených a hlavně drahých známých CA jsem se rozhodl si založit vlastní CA. Pomocí TinyCA jsem si vytvořil certifikační autoritu, potom jsem vygenerovat serverová certifikát a klíč. Certifikát a klíč jsem exportovat(klíč bez hesla) a nasadil na server. Certifikát certifikační autority bych chtěl dát někde veřejně na web, aby si ho mohli uživatelé importovat. Je tento způsob bezpečný když zveřejním takový certifikát CA a budu ověřovat certifikáty oproti této CA?
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

Jiří P. avatar 16.11.2009 19:11 Jiří P. | skóre: 24 | blog: programování
Rozbalit Rozbalit vše Re: Vlastní certifikační autorita
Odpovědět | | Sbalit | Link | Blokovat | Admin
Samozřejmě, že zveřejňovat a ověřovat si můžeš co chceš. Problém je v tom, že budeš pouze certifikační, nikoliv autorita :)
In a world without fences and walls, who needs Gates and Windows?
16.11.2009 19:37 ssl
Rozbalit Rozbalit vše Re: Vlastní certifikační autorita
A jaký je rozdíl tedy mezi tím když si vytvořím vlastní CA a když použiju už nějakou komerční "profláklou"(kromě toho, že bude ta moje nebude automaticky v prohlížeči)? Je tam nějaké bezpečnostní riziko? A co ohledně zveřejnění toho CA?
16.11.2009 20:20 Miklik | skóre: 27 | Krnov
Rozbalit Rozbalit vše Re: Vlastní certifikační autorita
Certifikační autorita ověřuje identitu toho, komu certifikát vydává a podepisuje.
Netvrdím to, ale možná je to pravda.
16.11.2009 20:48 skupko | skóre: 16
Rozbalit Rozbalit vše Re: Vlastní certifikační autorita
Rozdiel tam nie je ziadny - zavisi od toho pre ake sluzby certifikat potrebujes.

Davaj si pozor aj na bezpecnost - pokial sa niekto nepovolany dostane na pocitac, na ktorom mas CA, tak mozes celu CA aj so vsetkymi certifikatmi zahodit - a vsetky sluzby na tych certifikatoch zalozene zrusit dokym nerozdistribujes nove certifikaty novej autority.

Davaj si rovnako pozor na to aky certifikat das na web...veliky pozor. Odporucam Ti predtym si precitat nejake zakladne informacie o CA a az potom sa daj do toho postavit si vlastnu.

Pokial potrebujes SSL certifikat pre sluzbu, ktora je verejne dostupna, tak CA Cert Ti poskytne certifikat zadarmo.
16.11.2009 21:26 ssl
Rozbalit Rozbalit vše Re: Vlastní certifikační autorita
Co to znamená když se někdo dostane v CA? Mysliš když se někdo dostane ke kompletní CA i s klíčem? Myslím, že pokud veřejně sdílím CA certifikát, tak je to v pořádku a podvrhnout se to nedá pokud k tomu CA nesdílím i klíč ne(i když moc tomu nerozumim)? Je to tak? A jaký je rozdíl v certifikátech pro web či mail server? Vždyť se dají generovat stejně ne?
16.11.2009 21:41 rastos | skóre: 63 | blog: rastos
Rozbalit Rozbalit vše Re: Vlastní certifikační autorita
a podvrhnout se to nedá pokud k tomu CA nesdílím i klíč ne
Aby tá CA bola k niečomu, musí občas niečo podpísať. Aby niečo mohla podpísať, musí mať privátny kľúč. To je to, čo sa musí strážiť. Ten príspevok nad tebou hovorí o tom, že musíš zabezpečiť to, že nikto nepovolaný nemá prístup na počítač kde to podpisovanie robíš a kde ten privátny kľúč máš.

Úroveň tohto zabezpečenia potom závisí od toho, ako bezpečná má CA byť. Začať môžeš tým, že ten počítač nebude pripojený k internetu. Pokračovať môžeš tým, že bude v miestnosti bez okien a solídnymi dverami stráženými SBS-kou, kam má prístup len ten, kto sa preukáže nejakým dokladom a výpisom z registra trestov. Niekde do toho zaraď (offsite) backupy a disaster recovery. A skončiť môžeš úplnou implementáciou požiadaviek, ktoré stanovuje Najvyšší bezpečnostný úrad. Ide o to čo potrebuješ.
A jaký je rozdíl v certifikátech pro web či mail server? Vždyť se dají generovat stejně ne?
Certifikát v sebe môže niesť informáciu o tom, čo dovoľuje. V bezpečnosti IT plati: nepovoľuj to, čo nemusíš.
17.11.2009 00:04 ssl
Rozbalit Rozbalit vše Re: Vlastní certifikační autorita
Tak jsem nakonec využil cacert(Snad jsem tím neporušil nějakou licenci). Jak do certifikátu umístím informaci co dovoluje? Já jsem normálně vygeneroval request pro mail.domena.cz a nechal podepsat cacert.
17.11.2009 10:43 rastos | skóre: 63 | blog: rastos
Rozbalit Rozbalit vše Re: Vlastní certifikační autorita
Jak do certifikátu umístím informaci co dovoluje?
man x509 - časť "Certificate Extensions", prepínač -purpose.
17.11.2009 14:17 ssl
Rozbalit Rozbalit vše Re: Vlastní certifikační autorita
A jaký má bezpečnostní význam to použití extensions? Nějak to pořád nechápu. Když chci certifikát pro mail.domena.cz tak si ho nechám vygenerovat, nebudu ho přeci umisťovat někam jinam kam nechci.
16.11.2009 22:09 Kolebaba
Rozbalit Rozbalit vše Re: Vlastní certifikační autorita
Pokud to budes mit jen pro sebe (nebo uzavrenou skupinu lidi), tak neni rozdil zadny.

Pokud vsak budes chtit takovy certifikat pouzivat pro verejnou komunikaci (zabezpeceny web, maily ...) tak bude rozdil obrovsky. Tezko nekoho presvedcis, aby si tuto tvoji autoritu nainstaloval mezi "duveryhodne korenove autority" a vydanym certifikatum na zaklade toho duveroval.

Dalo by se rict: v rozasahu sve skutecne autority muzes prosazovat svou certifikacni autoritu (jako sef firmy muzes zamestnancum naridit, aby ji povinne duverovali - ale tezko si toto vynutis u nejakeho neznameho cloveka na druhem konci sveta). Kompromisem je pak vzajemna duvera k nejake obecne uznavane verejne certifikacni autorite (typu Verisign).
17.11.2009 11:37 Ripper | skóre: 31
Rozbalit Rozbalit vše Re: Vlastní certifikační autorita
Odpovědět | | Sbalit | Link | Blokovat | Admin
Tak v zásadě jsou dva rozdíly. První je pro uživatele, bude si muset naimportovat certifikát vaší CA, což může působit nedůvěryhodně, ale s dostatečným vysvětlením na webu to bude OK. Některé banky taky používají neprofláknuté CA. Certifikát vaší CA samozřejmě na webu budete potřebovat vystavit, jen si dobře chraňte klíč. Kdo řekl, že se komernčí CA nemůže stát chyba a uniknout klíč?

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.