Курсовая работа (т): ООП в Python

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

2. Иерархическая PKI

Иерархическая структура - это наиболее часто встречающаяся архитектура PKI. В данном случае во главе всей структуры стоит один Головной УЦ, которому все доверяют и ему подчиняются нижестоящие УЦ. Кроме этого головного УЦ в структуре присутствуют ещё не один УЦ, который подчиняется вышестоящему, которому в свою очередь приписаны какие-либо пользователи или нижестоящие УЦ. Частный пример иерархической PKI - корпоративная PKI. Например если у нас есть одна большая фирма, у которой в подчинении множество филиалов по всей стране. В главном здании фирмы есть головной УЦ и в каждом филиале есть УЦ, который подчиняется головному. В иерархической PKI, даже если злоумышленник выдал себя за какой - либо УЦ, сеть продолжает работать без него, а когда он восстанавливает нормальную работоспособность - он просто снова включается в структуру.

3. Сетевая PKI

Сетевая архитектура PKI строится как сеть доверия, многочисленные удостоверяющие центры которой предоставляют PKI-сервисы и связаны одноранговыми, то есть равноправными, отношениями. Но в данном случае нет одного головного УЦ, которому все доверяют. В этой архитектуре все УЦ доверяют рядом стоящим УЦ, а каждый пользователь доверяет только тому УЦ, у которого выписал сертификат. Удостоверяющие центры выпускают сертификаты друг для друга; пара сертификатов описывает двусторонние отношения доверия. В данную архитектуру PKI легко добавляется новый УЦ, для этого ему нужно обменяться сертификатами, по крайней мере, с одним УЦ, который уже входит в сеть. В данной архитектуре наиболее сложное построение цепочки сертификации.

Сетевые PKI обладают большой гибкостью, так как имеют многочисленные пункты доверия. Компрометация одного УЦ не отражается на сетевой PKI в целом: удостоверяющие центры, которые выпустили сертификаты для скомпрометированного УЦ, просто аннулируют их, тем самым удаляя из инфраструктуры ненадежный УЦ. В результате не нарушается работа пользователей, связанных с другими удостоверяющими центрами, - они по-прежнему могут полагаться на надежные пункты доверия и защищенно связываться с остальными пользователями своей PKI.

Компрометация сетевой PKI приводит либо к тому, что сворачивается работа одного УЦ вместе с его сообществом пользователей, либо, если стали ненадежными несколько удостоверяющих центров, к тому, что PKI распадается на несколько меньших инфраструктур. Восстановление после компрометации сетевой PKI происходит проще, чем иерархической, прежде всего, потому что компрометация затрагивает меньше пользователей.

Построить путь сертификации в сети достаточно сложно, поскольку этот процесс не детерминирован и имеются многочисленные варианты формирования цепи сертификатов. Одни из них приводят к построению правильного пути, другие - заводят в тупик. По этой причине валидация пути сертификации часто выполняется одновременно с его построением, частью этого процесса является удаление неверных ветвей. Для построения правильного пути используется несколько дополнительных полей сертификатов.

4. Архитектура кросс-сертифицированной корпоративной PKI

Данный вид архитектуры можно рассматривать как смешанный вид иерархической и сетевой архитектур. Есть несколько фирм, у каждой из которых организована какая-то своя PKI, но они хотят общаться между собой, в результате чего возникает их общая межфирменная PKI.В архитектуре кросс-сертифицированной корпоративной PKI самая сложная система цепочки сертификации.

5. Архитектура мостового УЦ

Архитектура мостового УЦ разрабатывалась для того, чтобы убрать недостатки сложного процесса сертификации в кросс-сертифицированной корпоративной PKI. В данном случае все компании доверяют не какой-то одной или двум фирмам, а одному определённому мостовому УЦ, который является практически их головным УЦ, но он не является основным пунктом доверия, а выступает в роли посредника между другими УЦ.

.7 Внедрение PKI


Внедрение инфраструктуры управления открытыми ключами с учетом снижения затрат и сроков внедрения осуществляется в течение семи этапов.

·              Этап 1. Анализ требований к системе.

·              Этап 2. Определение архитектуры.

·              Этап 3. Определение регламента.

Этап 4. Обзор системы безопасности. Анализ и минимизация рисков.

•        Этап 5. Интеграция.

•        Этап 6. Развертывание.

•        Этап 7. Эксплуатация.

Примеры использования PKI

Сторона А формирует ЭП документа и отправляет документ стороне Б. Сторона Б запрашивает сертификат открытого ключа стороны А у удостоверяющего центра, а также информацию о действительности сертификата. Если сертификат стороны А действителен и проверка ЭП прошла успешно, значит документ был подписан стороной А, а не кем-то другим.

Шифрование сообщений

Сторона Б зашифровывает документ открытым ключом стороны А. Чтобы убедиться, что открытый ключ действительно принадлежит стороне А, сторона Б запрашивает сертификат открытого ключа у удостоверяющего центра. Если это так, то только сторона А может расшифровать сообщение, так как владеет соответствующим закрытым ключом.

Авторизация

Сертификаты могут использоваться для подтверждения личности пользователя и задания полномочий, которыми он наделён. В числе полномочий субъекта сертификата может быть, например, право просматривать информацию или разрешение вносить изменения в материал, представленный на web-сервере.

2. СЕРТИФИКАЦИЯ АДРЕСНЫХ ИНТЕРНЕТ-РЕСУРСОВ


Адресные интернет-ресурсы (АИР) или, проще говоря, IP адреса и номера автономных систем являются фундаментальным компонентом Интернет. Эту систему адресации использует универсальный протокол общения между устройствами, подключенными к Интернету, - протокол IP. Глобальная система маршрутизации также основана на АИР.

Архитектура Интернета накладывает определенные требования на то, как должны распределяться АИР между участниками. Протокол IP требует уникальности - каждая сеть должна использовать уникальное адресное пространство, а каждое устройство этой сети - уникальный адрес. Система маршрутизации накладывает требование агрегированности - насколько возможно, распределение адресов должно отражать топологию связности сетей для уменьшения числа глобальных маршрутов. Наконец для обеспечения общедоступности адресных ресурсов, учитывая их ограниченное количество, был введен принцип сохранения - распределение этих ресурсов строго по потребностям.

Лучше всего данным требованиям удовлетворяет иерархическая регионально-топологическая система распределения, образованная в середине 90-х и существующая по сегодняшний день. Пять Региональных Интернет Регистратур (РИР) - AfriNIC, APNIC, ARIN, LACNIC и RIPE NCC распределяют АИР сервис-провайдерам, выполняющим также роль Локальных Интернет-Регистратур (ЛИР). ЛИРы, в свою очередь, распределяют их далее своим клиентам - менее крупным сетям и конечным пользователям.

Однако одного только распределения АИР недостаточно. Важным аспектом деятельности РИРов и ЛИРов является регистрация интернет-ресурсов. Одно дело знать, что ресурс уже распределен, но даже более важной является информация о том, кем используется данный ресурс. Ведь структура взаимодействия сетей в Интернете в многих случаях не является иерархичной или не соответствует структуре распеределения адресов. Примером являются пиринговые взаимодействия между сетями, или отношения клиент - сервис-провайдер, в случае, когда клиент имеет собственное независимое адресное пространство. Во всех этих случаях провайдеры полагаются на публично доступные регистрационные данные.

Сегодняшняя публичные регистрационные данные включают региональные регистрационные базы, поддерживаемые РИРами (whois.afrinic.net, whois.arin.net, whois.apnic.net, whois.lacnic.net, whois.ripe.net) и многочисленные регистратуры маршрутизации (наиболее крупные - RADB и RIPE IRR). Качество информации, доступной из этих источников, очень сильно варьируется. Чем меньше объекты регистрации (сети, маршруты и т.д), чем ближе они к конечному пользователю, тем меньше доверия к этим данным. Другой проблемой является то, что достоверность данных неочевидна для «третьих лиц». Зачастую проверка достоверности превращается в детективное расследование с привлечением различных источников.

Одним из перспективных направлений улучшения доступности и достоверности регистрационных данных является применения технологий, основанных на инфраструктуре открытых ключей - PKI (Public Key Infrastructure). PKI является иерархической системой доступа к открытым (public) цифровым ключам субъектов, основанной на выпуске цифровых сертификатов, связывающих открытый ключ субъекта с определенными атрибутами субъекта - например, принадлежащее ему доменное имя. Этот цифровой документ скреплен цифровой подписью организации выдавшей сертификат. Более подробно структура сертификата X.509 описана в стандарте IETF RFC 3280.

В свою очередь, владелец сертификата может выдать подчиненный сертификат, скрепленный своей подписью и так далее. Во главе этой иерархии находится сертификат, также называемый«точкой доверия» (Trust Anchor). Этот сертификат не имеет “родительского” сертификата и подписан собственным ключем. Однако если пользователь уверен в достоверности этого сертификата, подлинность всех остальных сертификатов иерархии может быть легко установлена.

Примером этой технологии является использование SSL сертификатов для защищенного доступа к вэб-сайтам с помощью протокола https.

Поскольку распределение АИР является иерархическим, структура PKI может полностью соответствовать структуре распределения интернет-ресурсов. Однако отличия PKI для АИР, получившей название RPKI (Resource PKI), от стандартной PKI существенны, мы остановимся на них подробно в этой статье.

Начнем с основного компонента RPKI - сертификата интернет-ресурса.

.1 Сертификат

 

Сертификат интернет-ресурса (СР) является цифровым документом, связывающим список интернет-ресурсов (IP адресов и номеров Автономных Систем) с открытым (public) цифровым ключом субъекта сертификата. Посредством сертификата организация, выдавшая его, подтверждает, что субъект имеет право использования перечисленных интернет-ресурсов

СР является сертификатом стандарта X.509 и содержит так называемые критические расширения для документации АИР, стандартизованные в RFC 3779. Субъект может подтвердить свои права на использование указанных ИР путем демонстрации владения закрытым (private) ключом, соответствующим публичному ключу, указанному в сертификате. Обычно это носит характер подписания данным закрытым ключом какого-либо документа. Получатель этого документа, в свою очередь, может удостоверить соответствие этой подписи с публичным ключом, указанным в сертификате, и как следствие достоверность документа и его ассоциацию с субъектом и его интернет-ресурсами.

Другими словами, владелец закрытого ключа, ассоциированного с СР, может продемонстрировать свои права на использование АИР, указанных в сертификате.

Цифровые сертификаты являются компонентом иерархической инфраструктуры открытых ключей - PKI (Public Key Infrastructure). Также предполагается, что структура PKI соответствует структуре распределения АИР. Сертификаты этой системы являются СР, а вся система в целом получила название RPKI (Resource PKI). Необходимо отметить, что данная система не является системой сертификации аутентичности пользователей (в отличие от большинства традиционных PKI).

Основной целью создания RPKI является расширение существующей системы регистрации интернет-ресурсов с помощью современных стандартных технологий цифровой криптографии. СР являются более надежным способом документации регистрации АИР, а система RPKI в целом позволяет пользователям независимо определить подлинность СР.

Перечислим основные достоинства использования сертификации:

·              Высокая степень защиты против подложных данных. Содержимое сертификата защищено криптографической системой удостоверяющих центров сертификации (УЦС, Certificate Authority - CA) и цифровой подписью.

·              Проверка достоверности сертификата основана на криптотехнологии.

·              Прозрачная иерархическая система удостоверения прав, конгруэнтная текущей системе распределения АИР.

·              Четкие параметры качества данных - сроки действия, удостоверение подлинности прав

2.2 Поддержка глобальной уникальности распределения АИР


Одной из основных задач системы распределения АИР является обеспечение уникальности распределенных ресурсов в глобальном масштабе. Использование в глобальном Интернете одного и того же адресного пространства несколькими сетями приведет к нарушению функционирования этих сетей, поскольку система маршрутизации Интернет основана на принципе, что каждое конечное устройство (компьютер) имеет уникальный адрес.

Существующая иерархическая архитектура и процессы системы распределения ИР в должной степени обеспечивают эту уникальность, а факт, что только одна организация имеет право использования конкретного адресного пространства документируется в общедоступных базах данных whois (в системе RIPE NCC используется база данных RIPE - whois.ripe.net).

Однако предстоящее опустошение свободного пула адресов IPv4 и, как следствие, возможный процесс перераспределения существующих ресурсов, накладывает новые требования на систему регистрации АИР.

Трансфер АИР между различными организациями - новая концепция для системы распределения АИР. Передача АИР от одной организации к другой осуществлялась и прежде, но только в форме слияния или поглощения одной компании другой. Тема трансфера АИР связана с предстоящим опустошением свободного пула адресов IPv4 и, как следствие, с возможным процессом перераспределения существующих ресурсов.

Предполагается, что перераспределение будет происходить в соответствии с правилами, определенными политикой распределения и может явиться результатом свободной торговли адресами IPv4.

В то же время нельзя исключить возможность перераспределения АИР незаконным путем, посредством одностороннего присвоения и использования АИР и возможного изменения регистрационных данных в публичных базах данных whois (address space hijacking).

Можно сказать, что сегодняшняя система публичной регистрации АИР не соответствует будущим требованиям, предъявляемым к системе вследствие предполагаемой большей мобильности АИР и необходимости защиты прав использования.

В этом смысле сертификация АИР предоставляет более надежный и технологичный метод публичной регистрации.

Важно отметить, что СР не идентифицируют личность или организацию, которые владеют правами использования АИР. Заявление, представленное СР, означает, что владелец закрытого ключа СР (факт владения ключом подтверждается, например, путем подписания какого-либо документа и последующей успешной проверки правильности подписи с помощью открытого ключа, представленного в СР) является владельцем прав использования АИР, описанный в СР. Для усиления этой особенности предполагается, что поле СР, идентифицирующее субъекта, является лишь индексом во внутреннюю базу данных УЦС и не содержит значимой информации для третьих лиц.

Функцию связи субъекта СР с реальной организацией выполняет УЦС. Решение о публикации этой информации, например на вэб-сайте или в базе данных whois, остается за УЦС.

.3 Поддержка безопасности системы глобальной маршрутизации


Система RPKI и СР, как более достоверная и технологичная система проверки достоверности информации о правах использования АИР, может существенно упростить и позволить автоматизировать сегодняшние методы взаимодействия между сетевыми операторами, а также способствовать практике надежной и безопасной маршрутизации. Конкретные процессы включают процесс установления пиринга, а также практику инспекции и фильтрации маршрутизационной информации.

Источник: https://www.bibliofond.ru/detail.aspx?id=865117