X.500 - X.500

X.500 elektronni qamrab olgan kompyuter tarmog'i standartlarining bir qatoridir katalog xizmatlari. X.500 seriyali tomonidan ishlab chiqilgan Xalqaro telekommunikatsiya ittifoqining telekommunikatsiya standartlashtirish sektori (ITU-T). ITU-T ilgari Xalqaro telefoniya va telegrafiya bo'yicha maslahat qo'mitasi (CCITT) sifatida tanilgan. X.500 birinchi bo'lib 1988 yilda tasdiqlangan.[1] Katalog xizmatlari talablarni qo'llab-quvvatlash uchun ishlab chiqilgan X.400 elektron pochta almashinuvi va nomlarni qidirish. The Xalqaro standartlashtirish tashkiloti (ISO) standartlarni ishlab chiqishda sherik bo'lib, ularni o'z ichiga olgan Ochiq tizimlarning o'zaro aloqasi protokollar to'plami. ISO / IEC 9594 tegishli ISO identifikatsiyasi.

X.500 protokollari

X.500 tomonidan belgilangan protokollarga quyidagilar kiradi

Ushbu protokollarda OSI Internet-mijozlarga X.500 katalogidan foydalanish orqali ruxsat berish uchun DAP-ga bir qator alternativalar ishlab chiqildi TCP / IP tarmoq to'plami. DAP-ga eng taniqli alternativa engil katalogga kirish protokoli (LDAP ). DAP va boshqa X.500 protokollari endi TCP / IP tarmoq to'plamidan foydalanishi mumkin bo'lsa, LDAP mashhur katalogga kirish protokoli bo'lib qolmoqda.

X.500 ma'lumotlar modellari

X.500 ning asosiy kontseptsiyasi shundaki, u erda bitta Ma'lumotlar daraxti (DIT), bir yoki bir nechta serverlarda tarqatiladigan yozuvlarning ierarxik tashkiloti Tizim agentliklari (DSA). Yozuv har bir atribut bir yoki bir nechta qiymatga ega bo'lgan atributlar to'plamidan iborat. Har bir yozuvning o'ziga xos xususiyati bor Hurmatli ism, uni birlashtirish orqali hosil bo'lgan Nisbatan ajralib turadigan ism (RDN), yozuvning o'zi yoki bir nechta atributlari va DIT ildiziga qadar har bir ustun yozuvning RDNlari. LDAP X.500 modeliga juda o'xshash ma'lumotlar modelini qo'llaganligi sababli, maqoladagi ma'lumotlar modelining keyingi tavsifi mavjud. LDAP.

X.520 va X.521 birgalikda DITda yozuvlar sifatida odamlar va tashkilotlarni namoyish qilish uchun ishlatiladigan atributlar va ob'ekt sinflari to'plamining ta'rifini taqdim eting. Ular eng keng tarqalganlardan biri oq sahifalar sxemasi.

X.509, autentifikatsiya doirasini ta'minlaydigan standartning qismi, endi X.500 katalog protokollaridan tashqarida ham keng qo'llaniladi. U ochiq kalit sertifikatlar uchun standart formatni belgilaydi.

X.500 katalogi va X.509v3 raqamli sertifikatlarining aloqasi

To'g'ridan-to'g'ri yuklangan katalog tuzilmasi tashqarisidagi X.509v3 sertifikatlaridan foydalanish veb-brauzerlar elektron tijoratni rivojlantirish uchun dastlab X.500 (1988) da o'ylab topilgan raqamli sertifikat manbai sifatida X.500 katalogini talab qilmaydigan xavfsiz veb-ga asoslangan (SSL / TLS) aloqalarga ruxsat berish zarur edi. X.500 va X.509-ning o'zaro munosabatlarini tushunish uchun X.500-ni WWW-dan oldin X.500-ni yangilash uchun xavfsiz kirish usuli sifatida ishlab chiqilganligini, ammo veb-brauzerlar ommalashganida, u erda transport qatlamidagi ulanishlarni veb-saytlarga shifrlashning oddiy usuli. Shuning uchun qo'llab-quvvatlanadigan sertifikat idoralari uchun ishonchli ildiz sertifikatlari shaxsiy kompyuter yoki qurilmadagi sertifikat saqlash joylariga oldindan yuklangan.

Qo'shimcha xavfsizlik AQShning 2011-2014 yillarga mo'ljallangan amalga oshirilishida ko'zda tutilgan Kiber kosmosda ishonchli shaxslarning milliy strategiyasi, kiber kosmosdagi raqamli identifikatorlarni himoya qiluvchi ikki-uch yillik loyiha.[2]

WWW elektron tijoratni X.509v3-ni amalga oshirish X.500 katalogidagi taniqli nomlarni majburiy ravishda tasdiqlashning asl ISO standarti autentifikatsiya mexanizmini chetlab o'tdi, lekin o'rnini bosmadi.

Ushbu sertifikatlar to'plamlari oxirgi foydalanuvchi tomonidan dasturiy ta'minotida qo'shilishi yoki olib tashlanishi mumkin, ammo Microsoft va Mozilla tomonidan doimiy ishonchliligi nuqtai nazaridan ko'rib chiqiladi. Agar muammo yuzaga kelsa, masalan, nima sodir bo'lganligi kabi DigiNotar, brauzer xavfsizligi bo'yicha mutaxassislar sertifikat vakolatxonasini ishonchsiz deb belgilash uchun yangilanishlar chiqarishi mumkin, ammo bu ushbu Internet tarmog'ini "Internet ishonchidan" jiddiy ravishda olib tashlashdir. X.500 taqdim etilgan to'plamdan tashqarida qaysi tashkilot o'ziga xos ildiz sertifikatini talab qilishini ko'rish usulini taklif qiladi. Bu root sertifikatining buzilganligini aniqlash uchun yana bir tekshiruvni qo'shib, "ishonchning 4 burchakli modeli" vazifasini bajarishi mumkin. Buzilgan sertifikatlarni bekor qilish bo'yicha Federal ko'prik siyosatini tartibga soluvchi qoidalar mavjud www.idmanagement.gov.

Ushbu brauzerga biriktirilgan yondashuvning farqli tomoni shundaki, X.500 yoki LDAP-da "caCertificate" atributi katalog yozuviga "bog'langan" bo'lishi mumkin va oxirgi foydalanuvchilar odatda hech qachon sezmagan sertifikatlarning oldindan o'rnatilgan yuklamalariga qo'shimcha ravishda tekshirilishi mumkin. agar SSL ogohlantiruvchi xabari paydo bo'lmasa.

Masalan, SSL-dan foydalangan veb-sayt, odatda "www.foobar.com" DNS-sayt nomini brauzerda dasturiy ta'minot tomonidan kutubxonalardan foydalangan holda tasdiqlaydi, bu sertifikat berilgan ishonchli root sertifikatlaridan biri tomonidan imzolanganligini tekshiradi. foydalanuvchi.

Shuning uchun foydalanuvchilarga HTTPS orqali to'g'ri veb-saytga erishganliklariga ishonch hosil qilish.

Shu bilan birga, domen nomidan ko'proq tasdiqlanganligini ko'rsatadigan kuchli tekshiruvlar ham mumkin. Buni X.500 bilan taqqoslash uchun sertifikat kirish uchun ko'pchilikning atributlaridan biri bo'lib, unda yozuv aniq Katalog sxemasi tomonidan ruxsat etilgan har qanday narsani o'z ichiga olishi mumkin. Shunday qilib, X.500 raqamli sertifikatni saqlaydi, ammo bu tashkilotni tekshirishi mumkin bo'lgan ko'plab xususiyatlardan biri, masalan, jismoniy manzil, aloqa telefon raqami va elektron pochta aloqasi.

CA Certs yoki sertifikat vakolati sertifikatlari brauzerga avtomatik ravishda (Microsoft-ning yangilanish mexanizmi bo'lsa) yoki brauzerlarning yangi versiyadagi yangilanishlariga yuklanadi va foydalanuvchiga import qilish, o'chirish yoki shaxsiy ishonch munosabatlarini rivojlantirish uchun qo'shimcha imkoniyatlar beriladi. yuklangan Sertifikat idoralari va agar OCSP bekor qilish serverlariga ulanib bo'lmaydigan bo'lsa, brauzer o'zini qanday tutishini aniqlang.

Bu atributni birlashtirgan katalog modelidan farq qiladi sertifikat ro'yxatga olingan sertifikat idorasi bilan.

Shunday qilib, brauzer qabul qilingan sertifikatlarning yuklangan guruhi orqali veb-saytning SSL sertifikatini tekshirishi yoki root sertifikatlarini X.500 yoki LDAP katalogidan (yoki HTTP / S orqali) qidirib topishi va ishonchli ro'yxatiga kiritishi mumkin. Sertifikat vakolatlari.

"Bog'langan" taniqli ism sertifikatning mavzu maydonlarida joylashgan bo'lib, ular Katalog yozuviga mos keladi. X.509v3 xalqaro domen nomlaridan tashqari qiziqish doirasiga qarab boshqa kengaytmalarni ham o'z ichiga olishi mumkin. Internetdan keng foydalanish uchun RFC-5280 PKIX shifrlangan elektron pochta kabi dasturlar uchun foydali bo'lishi mumkin bo'lgan maydonlarning profilini tavsiflaydi.

Brauzerga yoki elektron pochtaga taqdim etilayotgan sertifikatning haqiqiyligiga ishonadigan oxirgi foydalanuvchi taqdim etilgan soxta sertifikatni (ehtimol brauzer ogohlantirishini keltirib chiqaradigan) haqiqiy sertifikat bilan taqqoslashning oddiy usuli yo'q, shuningdek, uni tasdiqlash imkoniyati berilmaydi. DN yoki taniqli ism, bu X.500 DITda qidirish uchun mo'ljallangan.

Sertifikatning o'zi ommaviydir va uni ijro etish mumkin emas deb hisoblaydi va shuning uchun uni har qanday shaklda tarqatish mumkin, ammo identifikator bilan bog'liq majburiyat Katalogda uchraydi. Majburiylik - bu sertifikatni ushbu sertifikatdan foydalanishni da'vo qiladigan shaxs bilan bog'laydigan narsa. Masalan, Federal ko'prikni boshqaradigan X.500 dasturida sertifikat idoralari o'rtasida ishonchni ta'minlaydigan o'zaro faoliyat sertifikatlar mavjud.

Domen nomlarining oddiy gomografik mosligi, natijada domen qonuniy bo'lib ko'rinishi mumkin bo'lgan fishing hujumlariga olib keldi.

Agar X.509v3 sertifikati Katalogdagi tegishli tashkilotning nomiga bog'langan bo'lsa, u holda sertifikatning haqiqiyligiga nisbatan oddiy tekshiruvni katalogda mavjud bo'lgan narsalar bilan brauzerga taqdim etilgan narsalar bilan taqqoslash orqali amalga oshirish mumkin. .

Notariuslarni sertifikat yaqinda ko'rilganligini yoki shuning uchun buzilganligini tekshirish uchun ba'zi imkoniyatlar mavjud.[3] Agar sertifikatga ishonish ehtimoli katta bo'lsa va u ishlamay qolsa, chunki domen nomi biroz mos kelmaydi, keyin brauzerda u ishlamay qoladi, so'ngra notarius ishonchiga duchor bo'ladi, keyin esa brauzerning ogohlantirishini chetlab o'tishi mumkin.

O = FoobarWidgets kabi haqiqiy tashkiliy yozuv, shuningdek, alfanumerik OID bilan bog'liq bo'ladi va ANSI tomonidan "identifikatsiya qilingan" bo'lib, sertifikatni identifikatorga bog'lash bo'yicha yana bir qatordir.

So'nggi voqealar (2011 yil) soxta guvohnomalar bergan davlatlarning noma'lum aktyorlari tomonidan tahdid mavjudligini ko'rsatdi. Bu yaratish uchun qilingan a MITM Internetdagi Facebook-ga kiradigan Suriyadagi siyosiy faollarga qarshi hujum. Bu odatda brauzer haqida ogohlantirishni keltirib chiqarishi mumkin edi, ammo agar MITM sertifikati brauzer yoki boshqa dasturiy ta'minot tomonidan allaqachon ishonchli sertifikat idorasi tomonidan berilgan bo'lsa. Shu kabi hujumlar Stuxnet tomonidan ishlatilgan, bu dasturiy ta'minotga ishonchli kodni taqlid qilishga imkon beradi. Sertifikat shaffofligining mohiyati shundaki, oxirgi foydalanuvchiga sertifikat aslida haqiqiy bo'lsa, oddiy protsedura yordamida uni aniqlashga imkon berish kerak. Buning uchun standart sertifikatlar to'plamini tekshirish etarli bo'lmasligi mumkin va shuning uchun qo'shimcha tekshiruv talab qilinadi. Sertifikatlarning shaffofligi bo'yicha boshqa takliflar ham ilgari surildi.[4]

Sertifikat vakolatxonasi bo'lgan Comodo-ga qarshi boshqa hujum ishlatilgan, natijada yuqori darajadagi aloqa veb-saytlariga yo'naltirilgan soxta sertifikatlar paydo bo'lgan. Bu asosiy brauzerlarga favqulodda tuzatishni talab qildi. Ushbu sertifikatlar aslida ishonchli sertifikat idorasidan berilgan edi va shuning uchun agar foydalanuvchi, agar u sertifikat qo'pol ravishda qalbakilashtirilgan, shu jumladan, Alto Palo o'rniga Palo o'rnini bosgan Suriyadagi voqeadan farqli o'laroq, soxta veb-saytga kirgan bo'lsa, ogohlantirishga ega bo'lmagan bo'lar edi. Alto. va noto'g'ri raqamlar.

PHI, himoyalangan sog'liqni saqlash ma'lumotlarini almashish uchun mo'ljallangan ba'zi loyihalar (bu juda yuqori deb hisoblanadi) HIPAA sezgir) X.509v3 sertifikatlarini CERT DNS resurs yozuvi yoki LDAP orqali X.500 [2008] katalogiga olishlari mumkin. Keyinchalik vakolatli bog'lanish masalasi RFS-larda DNSSEC-dan foydalanib ildizdan imzolash bilan ta'minlangan DNS ma'lumotlarining aniqligi bilan bog'liq.

Ildiz nomlari serverlari kontseptsiyasi Internet jamoatchiligida katta tortishuvlarga sabab bo'ldi, ammo DNS uchun asosan hal qilindi. X.500 bilan bog'liq bo'lgan bo'shliq an'anaviy ravishda milliy nom berish vakolatxonasidan boshlanadi deb o'ylashadi, bu ISO / ITU yondashuvini milliy tizim bilan global tizimlarga aks ettiradi. Shunday qilib, turli mamlakatlar o'zlarining noyob X.500 xizmatlarini yaratadilar. AQSh X.500 1998 yilda xususiylashtirilgan bo'lib, AQSh hukumati endi ma'lum davlat idoralaridan tashqarida X.500 yoki DNS ro'yxatdan o'tishni taklif qilmagan.

X.500 pilot loyihasi tijorat makonida ishlab chiqilmoqda va texnologiya korporativ ma'lumotlar markazlari va AQSh hukumati tarkibidagi millionlab foydalanuvchilarning asosiy qurilmalarida mavjud.

X.500 seriyasining standartlari ro'yxati

ITU-T raqamiISO / IEC raqamStandart nomi
X.500ISO / IEC 9594-1Katalog: tushunchalar, modellar va xizmatlarga umumiy nuqtai
X.501ISO / IEC 9594-2Katalog: modellar
X.509ISO / IEC 9594-8Katalog: Ochiq kalit va atribut sertifikatlari ramkalari
X.511ISO / IEC 9594-3Katalog: Abstrakt xizmat ta'rifi
X.518ISO / IEC 9594-4Katalog: tarqatilgan ishlash tartibi
X.519ISO / IEC 9594-5Katalog: Protokolning texnik xususiyatlari
X.520ISO / IEC 9594-6Katalog: Tanlangan atribut turlari
X.521ISO / IEC 9594-7Katalog: Tanlangan ob'ekt sinflari
X.525ISO / IEC 9594-9Katalog: Replikatsiya
X.530ISO / IEC 9594-10Katalog: Katalogni boshqarish uchun tizim boshqaruvidan foydalanish

Tanqid

Mualliflari RFC 2693 (tegishli) SPKI ) "asl X.500 rejasi hech qachon amalga oshishi ehtimoldan yiroq emas. Katalog yozuvlari to'plamlari ... ro'yxat egalari tomonidan qimmatli yoki hatto maxfiy hisoblanadi va dunyoga chiqarilishi ehtimoldan yiroq emas. X.500 katalogining pastki daraxti. " va "taniqli ism haqidagi X.500 g'oyasi (biron bir shaxsga murojaat qilishda hamma foydalanishi mumkin bo'lgan yagona, dunyo miqyosidagi noyob nom)" ham yuzaga kelishi mumkin emas.

"X.500 ish stoli va Internet orqali qo'llab-quvvatlash uchun juda murakkab, shuning uchun LDAP ushbu xizmatni "qolganlarimiz uchun" taqdim etish uchun yaratilgan. "[5]

Shuningdek qarang

Adabiyotlar

  1. ^ http://www.collectionscanada.gc.ca/iso/ill/document/ill_directory/X_500andLDAP.pdf
  2. ^ "Kiber kosmosda ishonchli shaxslarning milliy strategiyasi".
  3. ^ Vendlandt, Dan; Andersen, Devid G.; Perrig, Adrian (2008 yil iyun). "Perspektivlar: SSH uslubidagi xost autentifikatsiyasini ko'p yo'lli zondlash yordamida takomillashtirish" (PDF). 2008 yilgi USENIX yillik texnik konferentsiyasi materiallari: 321–334.
  4. ^ "Sertifikatning shaffofligi". www.certificate-transparency.org.
  5. ^ LDAP nima?. Gracion.com. 2013-07-17 da olingan.

Tashqi havolalar