Тематический маршрут
Имена и сертификаты
Область объединяет две задачи при подключении к службе: найти её по имени и проверить предъявленный сертификат. Здесь собраны DNS, передача зон, устройство доверия PKI и жизненный цикл сертификатов. Выберите ветвь по своей задаче; читать все ветви подряд не нужно. Если имя разрешается неверно, начните с DNS. Если соединение останавливается на проверке сертификата, переходите сразу к цепочке доверия.
С чего начать
- Система доменных имён DNS
Система доменных имён (DNS) — распределённая иерархическая база данных, которая связывает доменные имена с наборами записей разных типов. Данные разложены по…
- Зона DNS
Зона DNS — часть пространства имён, за авторитетное содержимое которой отвечает определённый набор серверов; делегированные дочерние зоны в неё не входят и…
- Сертификат открытого ключа
Сертификат открытого ключа — подписанная издателем структура, которая на определённый срок связывает открытый ключ с владельцем и заданными ограничениями.
Ветви маршрута
Передача зоны
КурсПередача DNS-зоны: SERIAL, IXFR и NOTIFYКурсAXFR: передать зону и принять целую копиюВыпуск и замена сертификата
КурсPKI без магии: доверие, выпуск и рабочая ротацияПроверка доверия и журналов
КурсPKI в эксплуатации: сроки, журналы и проверяемая цепочкаКурсCT 2.0: проверка обещаний и истории журналаПодробнее о маршруте
Ветвь «Разрешение имени» начинается с системы DNS, рекурсивного резолвера и времени хранения записи в кэше. Далее выбирайте статьи о делегировании, типах записей, отрицательном кэшировании и разделении ответов для разных сетей. Курс о жизненном цикле DNS помогает собрать эти понятия в путь запроса. Для вопросов о соединениях, нескольких запросах и восстановлении ответа есть отдельный курс DNS по TCP.
Ветвь «Передача зоны» нужна при работе с несколькими серверами одной зоны. Начните с зоны и номера версии SOA, затем переходите к IXFR, уведомлениям NOTIFY и передаче полной копии через AXFR. Практикумы разделяют содержание зоны, границы сообщений, состояние соединения и приёмку копии. После чтения можно составить перечень наблюдений для проверки переноса зоны или изменения её содержимого.
Ветвь «Выпуск и замена сертификата» ведёт от открытого сертификата и удостоверяющего центра к цепочке, имени службы, запросу на выпуск и профилю сертификата. Затем читайте об ACME, продлении, ротации и отзыве. Курс о жизненном цикле PKI помогает описать участников выпуска и порядок замены. Выберите из него ту часть, которая относится к выпуску нового сертификата или обслуживанию уже работающей службы.
Ветвь «Проверка доверия и журналов» посвящена построению и проверке пути сертификации, хранилищу доверия, срокам и сведениям об отзыве. Далее идут прозрачность сертификатов и доказательства включения и согласованности журнала. Курсы о проверяемой цепочке и CT 2.0 позволяют отдельно разобрать обещание журнала и проверку его истории. Результат чтения — список документов и проверок для конкретной службы, сертификата и выбранного хранилища доверия.
За физическим соединением и настройкой сетевого пути переходите в «Сетевой тракт». Завершение TLS на обратном прокси, сеансы пользователей, полномочия приложений и токены относятся к «Безопасности и доступу». За сигналами о сбое службы обращайтесь к «Наблюдаемости и SRE». Вопрос о своей системе можно продолжить с Делектусом: укажите службу, наблюдаемое поведение и этап, на котором нужна проверка.
DNS и разрешение имён
- AXFR: общее TCP-соединение и прерывание передачи
AXFR: общее TCP-соединение и прерывание передачи — правила RFC 5936 о том, как несколько передач зоны и обычных запросов делят один TCP-сеанс и что бывает при…
- AXFR: приёмка копии и право на передачу
AXFR: приёмка копии и право на передачу — правила RFC 5936 о том, когда полученную зону можно включить в работу и кто вправе её запросить. Копию включают…
- AXFR: сообщения и границы полной передачи
AXFR: сообщения и границы полной передачи — правила RFC 5936 о том, как содержимое зоны укладывается в одно или несколько DNS-сообщений по TCP и чем отмечены…
- AXFR: состав зоны, делегирование и скрытые записи
AXFR: состав зоны, делегирование и скрытые записи — правила RFC 5936 о том, какие записи входят в передачу одной версии зоны и что в них нельзя исправлять по…
- DNS NOTIFY: проверка зоны после уведомления
DNS NOTIFY: проверка зоны после уведомления — порядок действий из RFC 1996: получатель запрашивает SOA у известного источника и начинает передачу, только если…
- DNS по TCP: выбор транспорта и повторное использование соединения
DNS по TCP — это передача обычных DNS-запросов и ответов по установленному TCP-соединению вместо отдельных UDP-пакетов. Обратиться по TCP можно сразу, не…
- DNS по TCP: запросы без ожидания и сопоставление ответов
Запросы без ожидания (pipelining) — это режим, в котором клиент отправляет следующий DNS-запрос по тому же TCP-соединению, не дождавшись ответа на предыдущий.…
- DNS по TCP: лимиты соединений и восстановление после разрыва
Лимиты соединений DNS по TCP — это ограничения на число одновременных TCP-соединений между клиентом и сервером. Клиенту рекомендуют не больше одного соединения…
- DNS по TCP: чтение сообщения и таймаут простоя
Чтение DNS-сообщения по TCP — это приём сообщения, перед которым идёт двухоктетное поле длины: сообщение может прийти несколькими сегментами и считается…
- DNS через HTTPS — DoH
DNS через HTTPS (DoH) — это передача DNS-запросов и ответов по HTTPS: клиент отправляет GET или POST на настроенный URI, а сервер отвечает сообщением…
- DNS через TLS — DoT
DNS через TLS (DoT) — это способ передавать DNS-запросы и ответы внутри TLS-соединения с резолвером, по умолчанию на TCP-порту 853. Строгий профиль требует…
- IXFR: состав ответа и применение изменений
IXFR: состав ответа и применение изменений — устройство инкрементальной передачи зоны по RFC 1995: клиент называет свою версию, а сервер отдаёт разности или…
- IXFR: хранение истории и переход к полной передаче
IXFR: хранение истории и переход к полной передаче — правила RFC 1995 о том, сколько старых версий зоны сервер хранит и что делает, когда версия клиента ему…
- SOA SERIAL: сравнение и переход через границу
SERIAL в записи SOA — номер версии зоны в 32-битном циклическом пространстве. RFC 1982 задаёт отдельные правила увеличения и сравнения: после перехода через…
- Авторитетный DNS-сервер
Авторитетный DNS-сервер — это сервер имён, настроенный как источник данных своих зон: он отвечает на вопросы о них от своего имени, а не пересказывает чужой…
- Адресные записи DNS A и AAAA
Адресные записи DNS A и AAAA — это два самостоятельных типа ресурсных записей, которые связывают имя с адресом: A — с 32-битным адресом IPv4, AAAA — со…
- Делегирование DNS
Делегирование DNS — передача обслуживания дочерней части пространства имён её серверам с помощью записей NS в родительской зоне.
- Доменное имя
Доменное имя — последовательность меток, которая определяет положение узла в иерархическом пространстве имён DNS.
- Записи DNSSEC: DNSKEY, DS, RRSIG и NSEC
Записи DNSSEC — это особые типы ресурсных записей, в которых публикуют материал для проверки ответов DNS. DNSKEY хранит открытый ключ, DS ссылается из…
- Запись HTTPS в DNS
Запись HTTPS в DNS — тип ресурсной записи, который по модели SVCB описывает подключение к службе HTTP: имя цели, протоколы ALPN, порт и подсказки адресов.…
- Защита данных DNS — DNSSEC
DNSSEC — это набор расширений DNS, который позволяет резолверу проверить по подписям происхождение и целостность наборов записей, а также доказательство…
- Зона DNS
Зона DNS — часть пространства имён, за авторитетное содержимое которой отвечает определённый набор серверов; делегированные дочерние зоны в неё не входят и…
- Итеративное разрешение DNS
Итеративное разрешение DNS — поиск ответа по шагам: резолвер идёт от сервера к серверу по указаниям на дочерние зоны, пока не получит итоговые данные или…
- Локальный DNS-клиент
Локальный DNS-клиент — это часть операционной системы или приложения, которая сама не обходит иерархию DNS, а отправляет рекурсивный запрос выбранному…
- Начальная запись зоны DNS — SOA
SOA — запись на вершине зоны DNS с административными полями, серийным номером и таймерами обслуживания её копий.
- Отрицательное кэширование DNS
Отрицательное кэширование DNS — это хранение резолвером доказанного отсутствия: самого имени (NXDOMAIN) или только запрошенного типа у существующего имени…
- Поиск экземпляров служб — DNS-SD
DNS-SD — это соглашение о поиске служб обычными записями DNS: PTR перечисляет имена экземпляров, SRV даёт цель и порт экземпляра, а TXT — его дополнительные…
- Полное доменное имя FQDN
Полное доменное имя (FQDN) — доменное имя, в котором записаны все метки до корня DNS, поэтому оно не зависит от локальной точки отсчёта.
- Почтовый маршрут — запись MX
Почтовый маршрут (MX) — это ресурсная запись DNS, которая содержит доменное имя почтового сервера и число предпочтения: чем оно меньше, тем раньше этот сервер…
- Привязка службы — запись SVCB
Привязка службы (запись SVCB) — тип записи DNS, который описывает подключение к службе: приоритет, имя цели и расширяемый набор параметров SvcParams. Приоритет…
- Проверенная конечная точка службы
Проверенная конечная точка службы — это та сторона соединения, к которой клиент подключился на самом деле и которая прошла проверку права представлять…
- Проверка DNSSEC
Проверка DNSSEC — сверка резолвером подписей ответа с цепочкой доверия, после которой данные получают одно из состояний: защищённые, незащищённые, ошибочные…
- Псевдоним DNS — запись CNAME
Псевдоним DNS (CNAME) — это ресурсная запись, которая объявляет одно имя псевдонимом другого доменного имени: поиск нужного типа записи резолвер продолжает уже…
- Раздельные представления DNS
Раздельные представления DNS — это способ настройки службы имён, при котором на одно и то же полное имя внутренние и внешние запросы получают разные наборы…
- Расположение службы — запись SRV
Запись SRV — это ресурсная запись DNS, в которой указаны узел и порт службы, а также приоритет и вес для выбора между несколькими целями. Поиск через SRV…
- Рекурсивный резолвер
Рекурсивный резолвер — сервер DNS, который берёт разрешение имени на себя и возвращает клиенту итог: ответ, ошибку или подтверждённое отсутствие данных. Итог…
- Ресурсная запись DNS
Ресурсная запись DNS — это единица данных системы доменных имён: имя владельца, тип, класс, срок кэширования TTL и поле RDATA, формат которого задаёт тип…
- Серверы зоны — запись NS
Серверы зоны (NS) — это ресурсные записи, каждая из которых содержит доменное имя одного DNS-сервера для указанной границы зоны. У родителя такой набор создаёт…
- Система доменных имён DNS
Система доменных имён (DNS) — распределённая иерархическая база данных, которая связывает доменные имена с наборами записей разных типов. Данные разложены по…
- Срок кэширования DNS — TTL
TTL — это срок в секундах, в течение которого DNS-запись разрешено повторно отдавать из обычного кэша. Кэш отдаёт её с оставшимся временем, а не заново на…
- Цепочка доверия DNSSEC
Цепочка доверия DNSSEC — это последовательность проверок от локального якоря доверия до ключей и подписей нужной зоны. На каждом шаге DS родителя сопоставляют…
PKI и жизненный цикл сертификатов
- ACME (автоматическое управление сертификатами)
ACME — протокол автоматического выпуска сертификатов и управления ими через учётную запись, заказ, авторизацию, проверку и завершение заявки.
- OCSP (проверка состояния сертификата)
OCSP — протокол получения подписанного состояния good, revoked или unknown для конкретного сертификата.
- Авторизация ACME
Авторизация ACME — это запись на сервере центра сертификации, которая связывает учётную запись с одним именем и становится действительной после успешной…
- Альтернативное имя субъекта
Альтернативное имя субъекта — расширение X.509 с типизированными идентификаторами субъекта: именем DNS, IP-адресом, URI и другими формами GeneralName.
- Взаимная аутентификация TLS
Взаимная аутентификация TLS (mTLS) — режим рукопожатия, в котором сертификат предъявляет не только сервер, но и клиент, и каждая сторона проверяет сертификат…
- Вложенный ответ OCSP
Вложенный ответ OCSP — подписанное сообщение о состоянии сертификата, которое сервер передаёт клиенту прямо в рукопожатии TLS. Отдельный запрос к службе OCSP…
- Выпуск сертификата
Выпуск сертификата — процесс, в котором центр сертификации проверяет заявителя, запрошенные имена и соответствие профилю, а затем подписывает и выдаёт…
- Доказательство включения в CT
Доказательство включения в CT — набор узлов дерева Меркла, позволяющий проверить присутствие конкретного листа в дереве с заданным размером и корневым хешем. В…
- Доказательство согласованности CT
Доказательство согласованности CT — набор узлов дерева Меркла, которым проверяют, что новое состояние журнала сохранило все прежние записи в том же порядке.…
- Закрепление ключей HTTP (HPKP)
Закрепление ключей HTTP (HPKP) — механизм RFC 7469: сайт перечисляет допустимые ключи, и клиент с его поддержкой принимает только цепочку сертификатов, в…
- Запрос на сертификат
Запрос на сертификат (CSR) — подписанная структура с именем субъекта, его открытым ключом и атрибутами, которую заявитель передаёт издателю. Её подписывают…
- Идентичность сервиса TLS
Идентичность сервиса TLS — это проверка, в которой клиент сравнивает заранее выбранное имя сервиса с подходящим идентификатором в subjectAltName сертификата.…
- Инфраструктура открытых ключей
Инфраструктура открытых ключей, или PKI, — система участников, правил и данных, которая позволяет выпускать, распространять, проверять и отзывать сертификаты…
- Корневой центр сертификации
Корневой центр сертификации — CA на вершине иерархии, чей открытый ключ распространяют как якорь доверия, а не проверяют по цепочке сертификатов.
- Назначение ключа
Назначение ключа (Key Usage) — расширение X.509, биты которого перечисляют базовые криптографические операции, разрешённые открытому ключу сертификата. Среди…
- Ограничения имён
Ограничения имён (Name Constraints) — расширение сертификата CA, которое задаёт разрешённые и запрещённые пространства имён для субъектов последующих…
- Основные ограничения сертификата
Основные ограничения сертификата — расширение X.509, которое указывает, выступает ли субъект центром сертификации (CA), и может ограничивать число…
- Отзыв сертификата
Отзыв сертификата — действие издателя, которое объявляет сертификат недействительным до окончания обычного срока действия.
- Построение пути сертификации
Построение пути сертификации — поиск подходящей последовательности сертификатов от проверяемого сертификата к доступному якорю доверия.
- Проверка ACME
Проверка ACME — предложенный CA способ доказать контроль имени, который клиент выполняет для подтверждения авторизации.
- Проверка пути сертификации
Проверка пути сертификации — разбор выбранного пути от конечного сертификата к якорю доверия по подписям, срокам и ограничениям. Она отвечает, можно ли принять…
- Продление сертификата
Продление сертификата — получение нового сертификата до окончания старого, обычно через повторный процесс выпуска для тех же или обновлённых имён.
- Прозрачность сертификатов
Прозрачность сертификатов (CT) — модель публично проверяемых журналов, куда сертификаты добавляются без переписывания истории, что помогает заметить ошибочный…
- Прозрачность сертификатов 2.0
Прозрачность сертификатов 2.0 — версия протокола публично проверяемых журналов, описанная в экспериментальном RFC 9162, опубликованном в декабре 2021 года. Он…
- Промежуточный центр сертификации
Промежуточный центр сертификации — CA, который получил сертификат от вышестоящего CA и подписывает сертификаты ниже себя: конечных владельцев или следующих…
- Профиль сертификата
Профиль сертификата — набор правил центра о том, какие поля, алгоритмы, срок действия и расширения допустимы в сертификатах одного класса. По профилю издатель…
- Расширенное назначение ключа
Расширенное назначение ключа (EKU) — расширение сертификата X.509, которое перечисляет прикладные назначения ключа, например serverAuth или clientAuth. Если в…
- Регистрационный центр
Регистрационный центр, или RA, — необязательная роль PKI, которой CA делегирует проверку заявителей и часть операций с заявками на сертификаты.
- Ротация сертификата
Ротация сертификата — управляемый перевод работающих узлов на новый сертификат, а при необходимости и на новую ключевую пару. Новый материал распространяют,…
- Сертификат X.509
Сертификат X.509 — стандартизированная подписанная структура данных, в которой указаны издатель, владелец, срок действия, открытый ключ и расширения.
- Сертификат открытого ключа
Сертификат открытого ключа — подписанная издателем структура, которая на определённый срок связывает открытый ключ с владельцем и заданными ограничениями.
- Создание ключа центра сертификации
Создание ключа центра сертификации — контролируемая процедура получения ключевой пары, которой центр будет подписывать сертификаты. По правилам публичной PKI…
- Список отозванных сертификатов
Список отозванных сертификатов, или CRL, — подписанный издателем перечень серийных номеров отозванных сертификатов с временем публикации и сроком применимости.
- Срок публичного TLS-сертификата
Срок публичного TLS-сертификата — период его действия, ограниченный правилами CA/Browser Forum для публично доверенных серверных сертификатов. Применимый…
- Хранилище доверия
Хранилище доверия — локально управляемый набор якорей доверия и связанных ограничений, доступных конкретному средству проверки.
- Центр сертификации
Центр сертификации, или CA, — участник PKI, который по установленным правилам выпускает и подписывает сертификаты, а также сообщает об их отзыве.
- Цепочка сертификатов
Цепочка сертификатов — упорядоченная последовательность конечного сертификата и сертификатов издателей, подписи которых ведут к доверенному якорю.
- Якорь доверия
Якорь доверия — заранее доверенные сведения о CA и его открытом ключе, с которых проверяющая сторона начинает проверку пути сертификации.
Ничего не найдено — уточните запрос.
Курсы области
- Практикум по RFC 5936
AXFR: передать зону и принять целую копию
Разберите границы полной передачи DNS-зоны, состав при делегировании, совместную работу по TCP и атомарное включение копии. Ситуации решаются по уроку и приведённым данным; настройки конкретного сервера проверяются отдельно.
Начать курс → - Практикум по прозрачности сертификатов
CT 2.0: проверка обещаний и истории журнала
Практикум по RFC 9162: отличить SCT от доказательства включения, проверить согласованность деревьев, разобрать переход с CT 1.0 и пределы вывода о журнале.
Начать курс → - Практикум по отказам DNS
DNS без магии: от имени и кэша до проверенной службы
Курс для тех, кто ищет причину отказа DNS: какое имя на самом деле спрашивает приложение, где заканчивается зона и что отвечает кэш. Двенадцать модулей разбирают перенос записей, отрицательные ответы, DNSSEC, шифрованный DNS и поиск служб.
Начать курс → - Практикум по RFC 7766
DNS по TCP: соединение, полный ответ и восстановление
Разберите обмен DNS по TCP: когда соединение открывают повторно, как сопоставлять ответы при запросах без ожидания и что делать после разрыва. Задания основаны на RFC 7766; настройки конкретного сервера проверяются отдельно.
Начать курс → - Практикум по жизненному циклу сертификата
PKI без магии: доверие, выпуск и рабочая ротация
Курс для инженеров, которые отвечают за сертификаты: из чего складывается доверие, как проверяют путь и имя, как заказать сертификат по ACME и заменить его без простоя. Пятнадцать модулей учат разделять данные сертификата, назначение ключа, состояние отзыва и права приложения.
Начать курс → - Дополнение к практикуму о сертификатах
PKI в эксплуатации: сроки, журналы и проверяемая цепочка
Продолжение курса о сертификатах — для эксплуатации: предел срока по дате выпуска, вложенный ответ OCSP, прозрачность сертификатов, HSTS и HPKP, создание ключа центра сертификации и разбор неполной цепочки TLS. Девять модулей на заданных данных.
Начать курс → - Практикум по RFC 1982, 1995 и 1996
Передача DNS-зоны: SERIAL, IXFR и NOTIFY
Разберите сравнение версий DNS-зоны, полные и инкрементальные ответы, применение разностей и проверку после NOTIFY. Все ситуации решаются по уроку и приведённым данным; настройки конкретной реализации проверяются отдельно.
Начать курс →
Следующий шаг
Сформулируйте задачу и уточните требования к своей системе.
Подготовить состав проектаОткроется черновик вопроса. Отправьте его, когда будете готовы.