你是怎么解決ssl證書解高可用性的?

發(fā)布時間:2024-07-16
2017年1月份,google將chrome 56中所有的 http站點標(biāo)記為不安全,并對所有使用http方式的登錄交互頁發(fā)出醒目的“不安全”提示。apple自2015年wwdc大會開始,就在計劃逐步推進(jìn)實施ats(app與后臺服務(wù)器通訊強制使用https通訊)的實施,并在2017年wwdc大會上發(fā)布明確的時間節(jié)點,使https服務(wù)成為所有ios及mac上app的標(biāo)配。下面就由小編和大家講一講如何解決ssl證書解l和tls證書服務(wù)的高可用性。
隨著一些國際主流ca機構(gòu)免費型dv ssl證書產(chǎn)品的出現(xiàn),ssl/tls證書的應(yīng)用越來越廣泛。ssl證書與域名一樣,很快會成為每一個互聯(lián)網(wǎng)站點不可或缺的基礎(chǔ)服務(wù)要素。ssl/tls證書的應(yīng)用逐漸普及,越來越多的站點正在加速啟用全站https服務(wù)。而在瀏覽器方面,chrome及firefox在所有新發(fā)布的瀏覽器版本中支持hsts。已經(jīng)有相當(dāng)一部分站點啟用了hsts服務(wù),徹底將http服務(wù)從支持的選項列表中移除。
一、如何保障ssl/tls證書的安全及可靠?
全面的推廣和應(yīng)用ssl/tls,會給站點安全性帶來質(zhì)的提升,徹底杜絕中間人攻擊、網(wǎng)絡(luò)劫持等攻擊行為。但于此同時,考慮全站https之后的高可用保障時,ssl/tls證書的安全性問題就逐步凸顯出來。
如何確保https服務(wù)能夠7*24不間斷服務(wù),不僅是企業(yè)內(nèi)部it運營團隊需要考慮的問題,同時也對第三方ca服務(wù)商提出了更高的要求。
一旦第三方ca服務(wù)商出現(xiàn)運營或安全事故,將導(dǎo)致ca服務(wù)商的認(rèn)證服務(wù)不可用。這將直接影響到使用企業(yè)it服務(wù)的最終用戶。無論是pc客戶端瀏、移動終端,還是api接口程序,都將有可能因此受到?jīng)_擊,導(dǎo)致服務(wù)不可用。
因此在進(jìn)行站點高保障安全運營維護(hù)工作的同時,要求ssl/tls服務(wù)供應(yīng)商也必須確保提供7*24不間斷的高可用性服務(wù),才能保障服務(wù)的可靠性。
二、ssl/tls證書服務(wù)需注意這三點:
比起單純的采用一張ssl/tls證書,要確保高可用性保障的服務(wù)站點不受一家第三方ca認(rèn)證機構(gòu)的安全或運營事故牽連,同時使用兩家不同的ca機構(gòu)提供的高可用性ssl/tls證書服務(wù)就顯得尤為必要了。
無論是選擇一張ssl/tls證書服務(wù),還是采用雙證書方案同時使用兩張ssl/tls證書,都需要首先考察ca服務(wù)機構(gòu)在服務(wù)保障上的工作是否有做足功課。
首先,ca機構(gòu)在體量上,當(dāng)然是越大越好。選擇全球排名靠前的幾家大型老牌ca機構(gòu)的產(chǎn)品,能夠確保ca機構(gòu)的產(chǎn)品有更深厚的技術(shù)積累和安全保障。不會因為黑客組織或個人的攻擊行為、系統(tǒng)安全系統(tǒng)漏洞、認(rèn)證不規(guī)范等各種原因?qū)е路?wù)中斷或被其他機構(gòu)列入信任黑名單。
其次,ca服務(wù)商在此之前是否發(fā)生過大的安全或運營事故,是否遭受過嚴(yán)厲懲罰措施也是需要預(yù)先考察的。在事故發(fā)生后,ca服務(wù)商能否協(xié)調(diào)各方快速及時處理,并保障最小限度的影響客戶的這種能力,也會給客戶的證書應(yīng)用保障加分。
最后,ca服務(wù)商在國內(nèi)是否有服務(wù)加速。
證書簽發(fā)后,在證書的使用過程中,通常還需要客戶端請求ca系統(tǒng)獲取證書有效性驗證信息。證書的有效性驗證,主要采用兩種方式:ocsp及crl。
ocsp的驗證數(shù)據(jù)包體積較小,但對應(yīng)答的及時性有要求。服務(wù)器延時越小,客戶端驗證速度越快。
crl的驗證數(shù)據(jù)包體積較大,但支持crl支持緩存。可通過ca服務(wù)商的cdn加速服務(wù)網(wǎng)絡(luò)分發(fā)。因此要求ca服務(wù)商在國內(nèi)使用cdn加速服務(wù)也是很有必要的。
以下方案,主證書采用digicert(原symantec)品牌,備份證書采用entrust或globalsign品牌。
三、如何部署實施高可用性雙證書?
1.單證書在線
單證書在線方案實施起來非常簡單,也很好理解其運行模式。主證書部署在服務(wù)器上,備份證書在主證書正常運行期間并不需要安裝部署。一旦發(fā)生ca服務(wù)商安全或運營事故的情況,可通過手動更新配置啟用備份證書并下線主證書,或通過自動化部署腳本自動切換到備份證書服務(wù)上。
主證書可按照應(yīng)用需求,購買單域名、增強驗證型帶綠色地址欄的ev型、多域名或通配符等類型的證書。主證書的注冊申請、維護(hù)和安裝仍然使用原有的模式,不改變部署安裝習(xí)慣。
備份證書推薦采用多域名,或通配符證書。只需要確保備份證書能夠快速覆蓋主證書的服務(wù)范圍,通常不需要頻繁的變更或重新注冊申請。并且在需要應(yīng)急啟用時,能夠快速變更替換主證書對應(yīng)的服務(wù)。
2.源站服務(wù)器使用主證書,cdn、高防、waf等服務(wù)使用備份證書
使用cdn、高防或waf服務(wù)的用戶,可在源站服務(wù)器上安裝使用主證書,在cdn、高防、waf等服務(wù)中使用備證書。
通常這類服務(wù)還可能委托給第三方cdn服務(wù)商來部署實施,所以這種模式下使用雙證書方案時,選擇兩個不同的ca服務(wù)商提供的產(chǎn)品不僅能夠規(guī)避ca運營或安全封信問題,同時源站與cdn、高防、waf服務(wù)上配置的證書使用的證書密鑰對也是不同的。任何一個證書出現(xiàn)的運營安全故障(如秘鑰丟失、秘鑰泄密)都可以快速定位責(zé)任主體。第三方cdn服務(wù)商的秘鑰泄露也不會影響到源站的數(shù)據(jù)傳輸安全。小伙伴們要想獲得更多ssl證書解碼的內(nèi)容,請關(guān)注我們!
上一個:光學(xué)測量誤差產(chǎn)生的原因及解決辦法
下一個:德國賀德克溢流閥如何預(yù)防使用時出現(xiàn)故障

BECKHOFF EL3054,EL3064倍福現(xiàn)貨模塊
綠色工廠打造奶制品綠色健康食品
放大電路放大工作時,其中的直流分量和交流分量如何計算?
安晟美華鼓風(fēng)干燥箱使用維護(hù)注意事項
電廠鍋爐保溫鉤釘及鎖片廠家圖文介紹
麻醉呼吸管路氣流阻力測試儀 介紹
短程分子蒸餾處理聚乙烯蠟:提升加工質(zhì)量的關(guān)鍵步驟
RB/Fitc-HA-Biotin 羅丹明B/熒光素標(biāo)記生物素化透明質(zhì)酸
石油微量水分測定儀的使用說明書
使用下水道油水分離器前的準(zhǔn)備工作有哪些
十八禁 网站在线观看免费视频_2020av天堂网_一 级 黄 色 片免费网站_绝顶高潮合集Videos