StartSSL: certifikáty zdarma



Podobné dokumenty
Jen správně nasazené HTTPS je bezpečné

Pojďme šifrovat! aneb ACME, továrna na certifikáty. Ondřej Caletka. 11. října 2015

Co musíte vědět o šifrování

OpenSSL a certifikáty

Novinky v DNS. Ondřej Caletka. 11. února Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko.

Bezpečnější pošta aneb DANE for SMTP

Co musíte vědět o šifrování

Bezpečnější pošta díky DANE

Obsah. Úroveň I - Přehled. Úroveň II - Principy. Kapitola 1. Kapitola 2

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů. Digitální důvěra. Jiří Smítka

Certifikační autorita EET Modelové postupy vytvoření souboru žádosti o certifikát

Šifrování (2), FTP. Petr Koloros p.koloros [at] sh.cvut.cz.

Útoky na HTTPS. PV210 - Bezpečnostní analýza síťového provozu. Pavel Čeleda, Radek Krejčí

Testovací SSL certifikát THAWTE

Bezpečnost internetového bankovnictví, bankomaty

Rozdělení šifer Certifikáty a jejich použití Podání žádosti o certifikát. Martin Fiala digri@dik.cvut.cz

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Šifrování Autentizace Bezpečnostní slabiny. Bezpečnost. Lenka Kosková Třísková, NTI TUL. 22. března 2013

Modul ekomunikace. Uživatelský návod. Návod Dokumentace. Verze 1.1 poslední změna Modul ekomunikace strana 1/5

Česká pošta, s.p. Certifikační autorita PostSignum

DNSSEC na vlastní doméně snadno a rychle

Současné problémy certifikačních autorit

Bezpečnější bezpečnější díky DANE

Bezpečnost. Michal Dočekal

Stránka, doména, URL, adresa

Triky s OpenSSH. 4. listopadu Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

DNSSEC Validátor - doplněk prohlížečů proti podvržení domény

Pro uživatele nástroje RICOH Smart Device Connector: Konfigurace zařízení

Zabezpečení dat pomocí SSL přehled důvěryhodných certifikačních autorit na trhu. Petr Komárek, Jindřich Zechmeister ZONER software, a.s.

Možnosti nastavení zobrazíte volbou Konfigurace > Nastavení elektronické komunikace.

Příručka pro dodavatele. Systém EZVR 1.1 Verze dokumentu 1.3 Datum vydání:

KVALIFIKOVANÉ CERTIFIKÁTY

Falšování DNS s RPZ i bez

Let s Encrypt nahoďte šifrování na webu

Certifikáty a jejich použití

OpenVPN. Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko. Ondřej Caletka (CESNET, z.s.p.o.) OpenVPN 3. března / 16

Michaela Sluková, Lenka Ščepánková

SSL Secure Sockets Layer

Informatika / bezpečnost

Testovací SSL certifikát GeoTrust

Ochrana soukromí v DNS

Dokumentace. k projektu Czech POINT. Popis použití komerčního a kvalifikovaného certifikátu

Uživatelská dokumentace

Protokoly omezující moc certifikačních autorit

Nápověda Webové aplikace CA EET. Verze 1.0,

Vystavení osobního komerčního certifikátu PostSignum v operačním systému MAC OSx

Testovací SSL certifikát RapidSSL

Na vod k nastavenı u

Správa SSL certifikátu v Symantec End User Portálu

Testovací protokol. webový generátor PostSignum. sada PIIX3; 1 GB RAM; harddisk 20 GB IDE OS: Windows Vista Service Pack 2 SW: Internet Explorer 9

HTTP hlavičky pro bezpečnější web

[1] ICAReNewZEP v1.2 Uživatelská příručka

Bezpečnost v Gridech. Daniel Kouřil EGEE kurz 12. prosince Enabling Grids for E-sciencE.

Mobilita a roaming Možnosti připojení

Správa webserveru. Blok 9 Bezpečnost HTTP. 9.1 Úvod do šifrování a bezpečné komunikace Základní pojmy

GDPR A INFORMAČNÍ SYSTÉM. Nadežda Andrejčíková Libor Piškula

C6 Bezpečnost dat v Internetu. 2. HTTP komunikace 3. HTTPS komunikace 4. Statistiky

Certifikáty a jejich použití

Registr práv a povinností

Nastavení prohlížeče Internet Explorer 9-11 ve Windows 7

GnuPG pro normální lidi

ové služby na IPv6-only

Certifikáty, šifry a klíče aneb jak nasadit HTTPS

Projekt 2 - Nejčastější chyby. Ing. Dominik Breitenbacher

Elektronická evidence tržeb. Neprodukční prostředí (playground) Přístupové a provozní informace

Návod pro Windows 7.

I.CA SecureStore Uživatelská příručka

Ondřej Caletka. 13. března 2014

Od CGI k FastCGI. Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

Digitální důvěra osnova přednášky

BEZPEČNÁ SPRÁVA KLÍČŮ POMOCÍ HSM. Petr Dolejší Senior Solution Consultant

Certifikáty a jejich použití

Adobe Reader, Podpisy Sídlo firmy: Telefon: Provozovna: Fax: internet:

CZ.1.07/1.5.00/

Let s Encrypt pojďme šifrovat na webu zadarmo

Manuál pro ověření digitálního podpisu v pdf dokumentech společnosti EKO-KOM, a.s.

Nastavení MS Windows Vista pro připojení k WIFI síti JAMU. Stažení certifikátu JAMU. Instalace certifikátu JAMU

Import kořenového certifikátu CA ZŠ O. Březiny

Odesílání citlivých dat prostřednictvím šifrovaného u s elektronickým podpisem standardem S/MIME

Přihlášení uživatele do aplikace

Registr práv a povinností

Nastavení MS Windows XP pro připojení k WIFI síti JAMU. Příprava

Vytvoření žádosti o certifikát na Windows Serveru 2008/Vista a vyšší a zobrazení MMC konzole pro zálohu privátního klíče

Asymetrická kryptografie a elektronický podpis. Ing. Mgr. Martin Henzl Mgr. Radim Janča ijanca@fit.vutbr.cz

K podepisování a správné funkčnosti Versa doporučujeme používat prohlížeče Internet Explorer aktuální verze

Šifrování ů pro business partnery

Správa SSL certifikátu v End User Portálu

DNS, jak ho (možná) neznáte

Návod na nastavení připojení k bezdrátové síti eduroam

Co je Czech Point? Podací Ověřovací Informační Národní Terminál, zredukovat přílišnou byrokracii ve vztahu

ERP-001, verze 2_10, platnost od

Ondřej Caletka. 27. března 2014

Elektronický podpis význam pro komunikaci. elektronickými prostředky

Certifikáty a jejich použití

CS OTE. Dokumentace pro externí uživatele

Elektronický podpis. Základní princip. Digitální podpis. Podpis vs. šifrování. Hashování. Jednosměrné funkce. Odesílatel. Příjemce

Provozní manuál DNSSec pro registr.cz a e164.arpa

Dokumentace k API SSLmarketu. verze 1.3

Administrace Unixu a sítí

Transkript:

.. StartSSL: certifikáty zdarma Ondřej Caletka 4. října 2014 Uvedené dílo podléhá licenci Creative Commons Uveďte autora 3.0 Česko. Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 1 / 21

O sdružení CESNET Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 2 / 21

Obsah.1 Letmý úvod do TLS a PKI.2 Představení StartSSL.3 Praktický postup.4 Na co nezapomenout Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 3 / 21

Transport Layer Security Nejrozšířenější standard šifrování a elektronického podpisu Asymetrické šifrování Infrastruktura veřejného klíče Zabezpečení internetových služeb (SSL) Zabezpečení e-mailové komunikace S/MIME Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 4 / 21

Infrastruktura veřejného klíče Hierarchický způsob dědění důvěryhodnosti Odpovídá fyzickému světu, kdy důvěryhodná autorita (např. stát) vydává certifikáty (např. OP), vázající jméno a příjmení s fotografií dotyčného člověka. Jiným způsobem může být síť důvěry (web of trust) známá z PGP Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 5 / 21

Pojmy z oblasti PKI 1 privátní klíč tajné číslo, umožňující rozšifrovat zprávu a vytvořit elektronický podpis veřejný klíč číslo, umožňující zašifrovat zprávu a ověřit elektronický podpis. Lze jej vypočítat z privátního klíče požadavek (CSR) dokument standardu PKCS#10, obsahující veřejný klíč, identifikaci subjektu a omezení využití certifikátu certifikát podepsaný dokument standardu X.509, obsahující veřejný klíč, identifikaci subjektu a omezení využití certifikátu Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 6 / 21

Pojmy z oblasti PKI 2 cerifikační autorita instituce nebo software, který podepisuje požadavky a vytváří certifikáty self-signed certifikát, jehož podpis byl vytvořen klíčem, jehož veřejnou část obsahuje pevný bod důvěry certifikát, jehož věrohodnost byla ověřena jiným způsobem a je považován za důvěryhodný řetěz důvěry sekvence podepsaných certifikátů od pevného bodu důvěry ke koncovému certifikátu Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 7 / 21

Co autority ověřují že entita držící certifikát opravdu existuje s důkladným prověřením (Extended Validation, ) se zběžným prověřením (Organization Validation, ) že majitel certifikátu mohl v době jeho vydání ovládat doménové jméno, případně e-mailovou adresu, pro kterou byl certifikát vydán (Domain Validation, ) Většina uživatelů nerozezná rozdíl mezi DV a OV, někteří nepoznají ani EV. Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 8 / 21

StartSSL.com nízkonákladová komerční certifikační autorita zařazena mezi důvěryhodné autority u Mozilly i jinde obchodní model reflektující náklady daného úkonu platí se za validaci, nikoli certifikát DV certifikát je možné získat zdarma Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 9 / 21

Podmínky nabídky DV zdarma (TLS) pouze pro nekomerční účely pouze pro držitele domény druhého řádu pouze jedno doménové jméno třetího řádu plus doména druhého řádu v jednom certifikátu počet certifikátů není omezen platnost certifikátu 1 rok pozor, revokace stojí 25 $ Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 10 / 21

Podmínky nabídky DV zdarma (S/MIME) pro držitele libovolné e-mailové adresy pouze jedna e-mailová adresa v jednom certifikátu platnost certifikátu 1 rok možnost získat certifikát vystavený na skutečné jméno a příjmení po ověření dvěma notáři StartSSL Web Of Trust Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 11 / 21

Praktický postup.1 získání S/MIME certifikátu pro přihlášení k ovládacímu panelu (validace e-mailové adresy).2 validace doménového jména (zasláním e-mailu na hostmaster postmaster webmaster@doména).3 vygenerování žádosti.4 odeslání žádosti a vystavení certifikátu Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 12 / 21

Vygenerování žádosti použijte svůj oblíbený postup na vygenerování privátního klíče a žádosti můžete použít i generátor na webu, ale nikdo vám nezaručí, že se na webu vygenerovaný privátní klíč někam neuložil privátní klíč budete pravděpodobně potřebovat v rozšifrované podobě na jiných polích žádosti nezáleží, StartSSL je ignoruje $ openssl req -newkey rsa:2048 -nodes \ > -keyout private.pem -out request.pem Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 13 / 21

Instalace certifikátu na konci procesu máme k dispozici 3 soubory: privátní klíč (střežíme) žádost (tu už nepotřebujeme) certifikát (ten je veřejný, stáhneme ho od CA) navíc budeme potřebovat všechny mezilehlé certifikáty v řetězu od našeho certifikátu k pevnému bodu důvěry, v tomto případě StartCom Class 1 self-signed certifikát pevného bodu důvěry obvykle není třeba (ale neškodí) neexistuje jednotný postup instalace certifikátu, RTFM, případně UTFG pro daný software Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 14 / 21

Příklady způsobu instalace 3 soubory: privátní klíč, certifikát a řetěz důvěry Apache HTTP server 2 soubory: privátní klíč a certifikát spolu s řetězem důvěry Nginx Postfix Dovecot Prosody 2 soubory: privátní klíč s certifikátem a řetěz důvěry Lighttpd Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 15 / 21

Certifikát není všechno výchozí nastavení TLS nejsou bezpečná jsou podporovány zastaralé algoritmy a krátké klíče není vynucováno Forward Secrecy skoro nikdo tomu nerozumí. (Perfect-) Forward Secrecy. Klíč, kterým je symetricky šifrována relace, může být získán mnoha způsoby. Algoritmy s forward secrecy jsou takové, které neumožní získat klíč ani při (pozdějším). vyzrazení privátního klíče serveru. https://bettercrypto.org kuchařka s návody Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 16 / 21

HTTP Strict Transport Security Problém: Lidé nejsou zvyklí psát URL s https:// Řešení: očekávají přesměrování náchylní na SSL striping attack (viz LD 2012) sociální: vypnout přesměrování z http na https přidání hlaviček HSTS: sdělí prohlížeči, že všechny další požadavky k tomuto serveru mají jít výhradně prostřednictvím https selhání TLS validace nemůže uživatel obejít Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 17 / 21

Testujeme testování prohlížečem pouze základní test nelze zkontrolovat úplnost řetězu důvěry, prohlížeč má naučené i mezilehlé certifikáty testování CLI nástroji openssl s_client gnutls-cli webový tester https://www.ssllabs.com/ssltest/ Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 18 / 21

Připíchněte certifikát vytvořte TLSA záznamy v DNS(-SEC) generujte pomocí utility swede zvolte usage podle vašeho vztahu s CA: 0 připíchnutí CA 1 připíchnutí koncového certifikátu 2 vložení nové CA 3 vložení koncového certifikátu bez ohledu na PKI pro free DV certifikáty se nejvíc hodí typ 3 http://www.root.cz/clanky/pripichnete-si-ssl-certifikat-k-domene/ Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 19 / 21

Závěrečné rady šifrování není bez obětí delší trvání handshake (zvláště s FS) vyšší spotřeba baterie nepoužitelnost caching proxy serverů nepoužitelnost webových optimalizátorů (Chrome) nemá smysl vynucovat TLS na nepersonalizovaných stránkách bez osobních údajů špatný příklad: http://www.linuxdays.cz správný příklad: http://www.nebezi.cz pro absolutní odkazy používejte cestu se dvěma lomítky např. href="//cs.wikipedia.org/" vždy zkontrolujte, zda posíláte celý řetěz důvěry (nejčastější chyba) Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 20 / 21

Závěr Děkuji za pozornost Ondřej Caletka Ondrej.Caletka@cesnet.cz Ondřej Caletka (CESNET, z. s. p. o.) StartSSL: certifikáty zdarma 4. října 2014 21 / 21