Тематический маршрут

Имена и сертификаты

Область объединяет две задачи при подключении к службе: найти её по имени и проверить предъявленный сертификат. Здесь собраны DNS, передача зон, устройство доверия PKI и жизненный цикл сертификатов. Выберите ветвь по своей задаче; читать все ветви подряд не нужно. Если имя разрешается неверно, начните с DNS. Если соединение останавливается на проверке сертификата, переходите сразу к цепочке доверия.

Первые понятия

С чего начать

  1. Система доменных имён DNS

    Система доменных имён (DNS) — распределённая иерархическая база данных, которая связывает доменные имена с наборами записей разных типов. Данные разложены по…

  2. Зона DNS

    Зона DNS — часть пространства имён, за авторитетное содержимое которой отвечает определённый набор серверов; делегированные дочерние зоны в неё не входят и…

  3. Сертификат открытого ключа

    Сертификат открытого ключа — подписанная издателем структура, которая на определённый срок связывает открытый ключ с владельцем и заданными ограничениями.

По вашей задаче

Ветви маршрута

Подробнее о маршруте

Ветвь «Разрешение имени» начинается с системы DNS, рекурсивного резолвера и времени хранения записи в кэше. Далее выбирайте статьи о делегировании, типах записей, отрицательном кэшировании и разделении ответов для разных сетей. Курс о жизненном цикле DNS помогает собрать эти понятия в путь запроса. Для вопросов о соединениях, нескольких запросах и восстановлении ответа есть отдельный курс DNS по TCP.

Ветвь «Передача зоны» нужна при работе с несколькими серверами одной зоны. Начните с зоны и номера версии SOA, затем переходите к IXFR, уведомлениям NOTIFY и передаче полной копии через AXFR. Практикумы разделяют содержание зоны, границы сообщений, состояние соединения и приёмку копии. После чтения можно составить перечень наблюдений для проверки переноса зоны или изменения её содержимого.

Ветвь «Выпуск и замена сертификата» ведёт от открытого сертификата и удостоверяющего центра к цепочке, имени службы, запросу на выпуск и профилю сертификата. Затем читайте об ACME, продлении, ротации и отзыве. Курс о жизненном цикле PKI помогает описать участников выпуска и порядок замены. Выберите из него ту часть, которая относится к выпуску нового сертификата или обслуживанию уже работающей службы.

Ветвь «Проверка доверия и журналов» посвящена построению и проверке пути сертификации, хранилищу доверия, срокам и сведениям об отзыве. Далее идут прозрачность сертификатов и доказательства включения и согласованности журнала. Курсы о проверяемой цепочке и CT 2.0 позволяют отдельно разобрать обещание журнала и проверку его истории. Результат чтения — список документов и проверок для конкретной службы, сертификата и выбранного хранилища доверия.

За физическим соединением и настройкой сетевого пути переходите в «Сетевой тракт». Завершение TLS на обратном прокси, сеансы пользователей, полномочия приложений и токены относятся к «Безопасности и доступу». За сигналами о сбое службы обращайтесь к «Наблюдаемости и SRE». Вопрос о своей системе можно продолжить с Делектусом: укажите службу, наблюдаемое поведение и этап, на котором нужна проверка.

Область знаний

DNS и разрешение имён

  • AXFR: общее TCP-соединение и прерывание передачи

    AXFR: общее TCP-соединение и прерывание передачи — правила RFC 5936 о том, как несколько передач зоны и обычных запросов делят один TCP-сеанс и что бывает при…

  • AXFR: приёмка копии и право на передачу

    AXFR: приёмка копии и право на передачу — правила RFC 5936 о том, когда полученную зону можно включить в работу и кто вправе её запросить. Копию включают…

  • AXFR: сообщения и границы полной передачи

    AXFR: сообщения и границы полной передачи — правила RFC 5936 о том, как содержимое зоны укладывается в одно или несколько DNS-сообщений по TCP и чем отмечены…

  • AXFR: состав зоны, делегирование и скрытые записи

    AXFR: состав зоны, делегирование и скрытые записи — правила RFC 5936 о том, какие записи входят в передачу одной версии зоны и что в них нельзя исправлять по…

  • DNS NOTIFY: проверка зоны после уведомления

    DNS NOTIFY: проверка зоны после уведомления — порядок действий из RFC 1996: получатель запрашивает SOA у известного источника и начинает передачу, только если…

  • DNS по TCP: выбор транспорта и повторное использование соединения

    DNS по TCP — это передача обычных DNS-запросов и ответов по установленному TCP-соединению вместо отдельных UDP-пакетов. Обратиться по TCP можно сразу, не…

  • DNS по TCP: запросы без ожидания и сопоставление ответов

    Запросы без ожидания (pipelining) — это режим, в котором клиент отправляет следующий DNS-запрос по тому же TCP-соединению, не дождавшись ответа на предыдущий.…

  • DNS по TCP: лимиты соединений и восстановление после разрыва

    Лимиты соединений DNS по TCP — это ограничения на число одновременных TCP-соединений между клиентом и сервером. Клиенту рекомендуют не больше одного соединения…

  • DNS по TCP: чтение сообщения и таймаут простоя

    Чтение DNS-сообщения по TCP — это приём сообщения, перед которым идёт двухоктетное поле длины: сообщение может прийти несколькими сегментами и считается…

  • DNS через HTTPS — DoH

    DNS через HTTPS (DoH) — это передача DNS-запросов и ответов по HTTPS: клиент отправляет GET или POST на настроенный URI, а сервер отвечает сообщением…

  • DNS через TLS — DoT

    DNS через TLS (DoT) — это способ передавать DNS-запросы и ответы внутри TLS-соединения с резолвером, по умолчанию на TCP-порту 853. Строгий профиль требует…

  • IXFR: состав ответа и применение изменений

    IXFR: состав ответа и применение изменений — устройство инкрементальной передачи зоны по RFC 1995: клиент называет свою версию, а сервер отдаёт разности или…

  • IXFR: хранение истории и переход к полной передаче

    IXFR: хранение истории и переход к полной передаче — правила RFC 1995 о том, сколько старых версий зоны сервер хранит и что делает, когда версия клиента ему…

  • SOA SERIAL: сравнение и переход через границу

    SERIAL в записи SOA — номер версии зоны в 32-битном циклическом пространстве. RFC 1982 задаёт отдельные правила увеличения и сравнения: после перехода через…

  • Авторитетный DNS-сервер

    Авторитетный DNS-сервер — это сервер имён, настроенный как источник данных своих зон: он отвечает на вопросы о них от своего имени, а не пересказывает чужой…

  • Адресные записи DNS A и AAAA

    Адресные записи DNS A и AAAA — это два самостоятельных типа ресурсных записей, которые связывают имя с адресом: A — с 32-битным адресом IPv4, AAAA — со…

  • Делегирование DNS

    Делегирование DNS — передача обслуживания дочерней части пространства имён её серверам с помощью записей NS в родительской зоне.

  • Доменное имя

    Доменное имя — последовательность меток, которая определяет положение узла в иерархическом пространстве имён DNS.

  • Записи DNSSEC: DNSKEY, DS, RRSIG и NSEC

    Записи DNSSEC — это особые типы ресурсных записей, в которых публикуют материал для проверки ответов DNS. DNSKEY хранит открытый ключ, DS ссылается из…

  • Запись HTTPS в DNS

    Запись HTTPS в DNS — тип ресурсной записи, который по модели SVCB описывает подключение к службе HTTP: имя цели, протоколы ALPN, порт и подсказки адресов.…

  • Защита данных DNS — DNSSEC

    DNSSEC — это набор расширений DNS, который позволяет резолверу проверить по подписям происхождение и целостность наборов записей, а также доказательство…

  • Зона DNS

    Зона DNS — часть пространства имён, за авторитетное содержимое которой отвечает определённый набор серверов; делегированные дочерние зоны в неё не входят и…

  • Итеративное разрешение DNS

    Итеративное разрешение DNS — поиск ответа по шагам: резолвер идёт от сервера к серверу по указаниям на дочерние зоны, пока не получит итоговые данные или…

  • Локальный DNS-клиент

    Локальный DNS-клиент — это часть операционной системы или приложения, которая сама не обходит иерархию DNS, а отправляет рекурсивный запрос выбранному…

  • Начальная запись зоны DNS — SOA

    SOA — запись на вершине зоны DNS с административными полями, серийным номером и таймерами обслуживания её копий.

  • Отрицательное кэширование DNS

    Отрицательное кэширование DNS — это хранение резолвером доказанного отсутствия: самого имени (NXDOMAIN) или только запрошенного типа у существующего имени…

  • Поиск экземпляров служб — DNS-SD

    DNS-SD — это соглашение о поиске служб обычными записями DNS: PTR перечисляет имена экземпляров, SRV даёт цель и порт экземпляра, а TXT — его дополнительные…

  • Полное доменное имя FQDN

    Полное доменное имя (FQDN) — доменное имя, в котором записаны все метки до корня DNS, поэтому оно не зависит от локальной точки отсчёта.

  • Почтовый маршрут — запись MX

    Почтовый маршрут (MX) — это ресурсная запись DNS, которая содержит доменное имя почтового сервера и число предпочтения: чем оно меньше, тем раньше этот сервер…

  • Привязка службы — запись SVCB

    Привязка службы (запись SVCB) — тип записи DNS, который описывает подключение к службе: приоритет, имя цели и расширяемый набор параметров SvcParams. Приоритет…

  • Проверенная конечная точка службы

    Проверенная конечная точка службы — это та сторона соединения, к которой клиент подключился на самом деле и которая прошла проверку права представлять…

  • Проверка DNSSEC

    Проверка DNSSEC — сверка резолвером подписей ответа с цепочкой доверия, после которой данные получают одно из состояний: защищённые, незащищённые, ошибочные…

  • Псевдоним DNS — запись CNAME

    Псевдоним DNS (CNAME) — это ресурсная запись, которая объявляет одно имя псевдонимом другого доменного имени: поиск нужного типа записи резолвер продолжает уже…

  • Раздельные представления DNS

    Раздельные представления DNS — это способ настройки службы имён, при котором на одно и то же полное имя внутренние и внешние запросы получают разные наборы…

  • Расположение службы — запись SRV

    Запись SRV — это ресурсная запись DNS, в которой указаны узел и порт службы, а также приоритет и вес для выбора между несколькими целями. Поиск через SRV…

  • Рекурсивный резолвер

    Рекурсивный резолвер — сервер DNS, который берёт разрешение имени на себя и возвращает клиенту итог: ответ, ошибку или подтверждённое отсутствие данных. Итог…

  • Ресурсная запись DNS

    Ресурсная запись DNS — это единица данных системы доменных имён: имя владельца, тип, класс, срок кэширования TTL и поле RDATA, формат которого задаёт тип…

  • Серверы зоны — запись NS

    Серверы зоны (NS) — это ресурсные записи, каждая из которых содержит доменное имя одного DNS-сервера для указанной границы зоны. У родителя такой набор создаёт…

  • Система доменных имён DNS

    Система доменных имён (DNS) — распределённая иерархическая база данных, которая связывает доменные имена с наборами записей разных типов. Данные разложены по…

  • Срок кэширования DNS — TTL

    TTL — это срок в секундах, в течение которого DNS-запись разрешено повторно отдавать из обычного кэша. Кэш отдаёт её с оставшимся временем, а не заново на…

  • Цепочка доверия DNSSEC

    Цепочка доверия DNSSEC — это последовательность проверок от локального якоря доверия до ключей и подписей нужной зоны. На каждом шаге DS родителя сопоставляют…

Область знаний

PKI и жизненный цикл сертификатов

  • ACME (автоматическое управление сертификатами)

    ACME — протокол автоматического выпуска сертификатов и управления ими через учётную запись, заказ, авторизацию, проверку и завершение заявки.

  • OCSP (проверка состояния сертификата)

    OCSP — протокол получения подписанного состояния good, revoked или unknown для конкретного сертификата.

  • Авторизация ACME

    Авторизация ACME — это запись на сервере центра сертификации, которая связывает учётную запись с одним именем и становится действительной после успешной…

  • Альтернативное имя субъекта

    Альтернативное имя субъекта — расширение X.509 с типизированными идентификаторами субъекта: именем DNS, IP-адресом, URI и другими формами GeneralName.

  • Взаимная аутентификация TLS

    Взаимная аутентификация TLS (mTLS) — режим рукопожатия, в котором сертификат предъявляет не только сервер, но и клиент, и каждая сторона проверяет сертификат…

  • Вложенный ответ OCSP

    Вложенный ответ OCSP — подписанное сообщение о состоянии сертификата, которое сервер передаёт клиенту прямо в рукопожатии TLS. Отдельный запрос к службе OCSP…

  • Выпуск сертификата

    Выпуск сертификата — процесс, в котором центр сертификации проверяет заявителя, запрошенные имена и соответствие профилю, а затем подписывает и выдаёт…

  • Доказательство включения в CT

    Доказательство включения в CT — набор узлов дерева Меркла, позволяющий проверить присутствие конкретного листа в дереве с заданным размером и корневым хешем. В…

  • Доказательство согласованности CT

    Доказательство согласованности CT — набор узлов дерева Меркла, которым проверяют, что новое состояние журнала сохранило все прежние записи в том же порядке.…

  • Закрепление ключей HTTP (HPKP)

    Закрепление ключей HTTP (HPKP) — механизм RFC 7469: сайт перечисляет допустимые ключи, и клиент с его поддержкой принимает только цепочку сертификатов, в…

  • Запрос на сертификат

    Запрос на сертификат (CSR) — подписанная структура с именем субъекта, его открытым ключом и атрибутами, которую заявитель передаёт издателю. Её подписывают…

  • Идентичность сервиса TLS

    Идентичность сервиса TLS — это проверка, в которой клиент сравнивает заранее выбранное имя сервиса с подходящим идентификатором в subjectAltName сертификата.…

  • Инфраструктура открытых ключей

    Инфраструктура открытых ключей, или PKI, — система участников, правил и данных, которая позволяет выпускать, распространять, проверять и отзывать сертификаты…

  • Корневой центр сертификации

    Корневой центр сертификации — CA на вершине иерархии, чей открытый ключ распространяют как якорь доверия, а не проверяют по цепочке сертификатов.

  • Назначение ключа

    Назначение ключа (Key Usage) — расширение X.509, биты которого перечисляют базовые криптографические операции, разрешённые открытому ключу сертификата. Среди…

  • Ограничения имён

    Ограничения имён (Name Constraints) — расширение сертификата CA, которое задаёт разрешённые и запрещённые пространства имён для субъектов последующих…

  • Основные ограничения сертификата

    Основные ограничения сертификата — расширение X.509, которое указывает, выступает ли субъект центром сертификации (CA), и может ограничивать число…

  • Отзыв сертификата

    Отзыв сертификата — действие издателя, которое объявляет сертификат недействительным до окончания обычного срока действия.

  • Построение пути сертификации

    Построение пути сертификации — поиск подходящей последовательности сертификатов от проверяемого сертификата к доступному якорю доверия.

  • Проверка ACME

    Проверка ACME — предложенный CA способ доказать контроль имени, который клиент выполняет для подтверждения авторизации.

  • Проверка пути сертификации

    Проверка пути сертификации — разбор выбранного пути от конечного сертификата к якорю доверия по подписям, срокам и ограничениям. Она отвечает, можно ли принять…

  • Продление сертификата

    Продление сертификата — получение нового сертификата до окончания старого, обычно через повторный процесс выпуска для тех же или обновлённых имён.

  • Прозрачность сертификатов

    Прозрачность сертификатов (CT) — модель публично проверяемых журналов, куда сертификаты добавляются без переписывания истории, что помогает заметить ошибочный…

  • Прозрачность сертификатов 2.0

    Прозрачность сертификатов 2.0 — версия протокола публично проверяемых журналов, описанная в экспериментальном RFC 9162, опубликованном в декабре 2021 года. Он…

  • Промежуточный центр сертификации

    Промежуточный центр сертификации — CA, который получил сертификат от вышестоящего CA и подписывает сертификаты ниже себя: конечных владельцев или следующих…

  • Профиль сертификата

    Профиль сертификата — набор правил центра о том, какие поля, алгоритмы, срок действия и расширения допустимы в сертификатах одного класса. По профилю издатель…

  • Расширенное назначение ключа

    Расширенное назначение ключа (EKU) — расширение сертификата X.509, которое перечисляет прикладные назначения ключа, например serverAuth или clientAuth. Если в…

  • Регистрационный центр

    Регистрационный центр, или RA, — необязательная роль PKI, которой CA делегирует проверку заявителей и часть операций с заявками на сертификаты.

  • Ротация сертификата

    Ротация сертификата — управляемый перевод работающих узлов на новый сертификат, а при необходимости и на новую ключевую пару. Новый материал распространяют,…

  • Сертификат X.509

    Сертификат X.509 — стандартизированная подписанная структура данных, в которой указаны издатель, владелец, срок действия, открытый ключ и расширения.

  • Сертификат открытого ключа

    Сертификат открытого ключа — подписанная издателем структура, которая на определённый срок связывает открытый ключ с владельцем и заданными ограничениями.

  • Создание ключа центра сертификации

    Создание ключа центра сертификации — контролируемая процедура получения ключевой пары, которой центр будет подписывать сертификаты. По правилам публичной PKI…

  • Список отозванных сертификатов

    Список отозванных сертификатов, или CRL, — подписанный издателем перечень серийных номеров отозванных сертификатов с временем публикации и сроком применимости.

  • Срок публичного TLS-сертификата

    Срок публичного TLS-сертификата — период его действия, ограниченный правилами CA/Browser Forum для публично доверенных серверных сертификатов. Применимый…

  • Хранилище доверия

    Хранилище доверия — локально управляемый набор якорей доверия и связанных ограничений, доступных конкретному средству проверки.

  • Центр сертификации

    Центр сертификации, или CA, — участник PKI, который по установленным правилам выпускает и подписывает сертификаты, а также сообщает об их отзыве.

  • Цепочка сертификатов

    Цепочка сертификатов — упорядоченная последовательность конечного сертификата и сертификатов издателей, подписи которых ведут к доверенному якорю.

  • Якорь доверия

    Якорь доверия — заранее доверенные сведения о CA и его открытом ключе, с которых проверяющая сторона начинает проверку пути сертификации.

Из знания — в навык

Курсы области

Следующий шаг

Сформулируйте задачу и уточните требования к своей системе.

Подготовить состав проекта

Откроется черновик вопроса. Отправьте его, когда будете готовы.

Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие