Ocsp что это
Перейти к содержимому

Ocsp что это

  • автор:

Ocsp что это

Полное наименование изделия: Программно-аппаратный комплекс «Службы УЦ. КриптоПро OCSP».

Сокращенное наименование изделия: ПАК «КриптоПро OCSP».

Назначение комплекса

ПАК «КриптоПро OCSP» предназначен для выполнения в составе сертифицированного ФСБ России удостоверяющего центра функций установления статуса сертификатов на основе протокола OCSP (Online Certificate Status Protocol).

ПАК «КриптоПро OCSP» обеспечивает использование международных рекомендаций в части построения инфраструктуры открытых ключей, с учетом применения ГОСТ 28147-89, ГОСТ Р 34.11-94, ГОСТ Р 34.10-2001, ГОСТ Р 34.10/11-2012:

  • RFC 2560 «Internet X.509 Public Key Infrastructure. Online Certificate Status Protocol – OCSP»;
  • RFC 3280 «Internet X.509 Public Key Infrastructure. Certificate and Certificate Revocation List (CRL) Profile»;
  • информационную безопасность по уровню защиты КС2 при использовании в соответствии с требованиями эксплуатационной документации.

Приобрести ПАК «КриптоПро OCSP»:

  • серверные компоненты
  • клиентские компоненты

OCSP — протокол проверки статуса SSL сертификата

Ранее для проверки статуса SSL сертификатов использовались САС списки (также распространено название CRL списки, сокращенно от Certificate Revocation Lists). САС представляет собой список с SSL сертификатами, которые по каким-либо причинам были отозваны. Такой причиной, к примеру, может стать потеря или компрометация приватного ключа, привязанного к сертификату, или взлом сайта.

CRL списки очень информативны и содержат все серийные номера SSL сертификатов, которые были отозваны, тем самым являясь очень ресурсоемкими, а следовательно и более медленными, чем протокол OCSP. Списки САС должны постоянно обновляться со стороны центров сертификации, что требует достаточно много времени и усилий. К тому же процесс проверки сертификата по CRL спискам часто выдает неверный результат, так как информация в списках САС может быть устаревшей на момент запроса.

Как работает протокол OCSP?

Оптимальное решение на смену CRL протоколу — это протокол OCSP, позволяющий запрашивать статус сертификата стандарта X-509 на специальных серверах центров сертификации в режиме реального времени.

Стандарт X-509 — это интернациональный стандарт для инфраструктуры общественного ключа, представляющий собой криптографическую систему, в которой выдаются, распределяются и проверяются сертификаты. Структура X-509 содержит такие данные о сертификате, как версия, серийный номер, алгоритмы и значение подписи, имя (название) владельца и издателя, срок действия сертификата, публичный ключ, подпись. Протокол отправляет в режиме настоящего времени запрос на OCSP сервер, который обычно принадлежит издателю SSL сертификата, и получает OCSP ответ, как описано в начале текста.

Если сервер не может обработать запрос, он возвращает ошибку. Ответы OCSP, как правило, имеют цифровую подпись и могут быть проверены пользователем на подлинность. Цифровая подпись OCSP ответа должна осуществляться тем же ключом, что и подпись самого SSL сертификата. Протокол OCSP позволяет проверять большое количество SSL сертификатов, получая список ответов от сервера. Условием подтверждения актуального статуса сертификата является необходимость работы сервера по актуальной базе данных сертификационных центров.

Большинство программ, например, Windows Vista и выше, все версии Mozilla Firefox, Adobe, Opera начиная с версии 8.0, Lotus и т.д. поддерживают протокол OCSP. Однако некоторые более старые браузеры, которые поддерживают только CRL. Кроме того, браузер Chrome отменил проверку статуса SSL по OCSP.

Различия между CRL и OCSP

Свойства списков САС:
  • Список серийных номеров сертификатов, которые были отозваны
  • Необходимо обновление вручную каждых 5-14 дней
  • Проверка только сертификатов с EV (не работает для DV и OV)
  • Если список САС недоступен, сертификат по умолчанию считается доверенным
Свойства протокола OCSP:
  • Проверка SSL сертификата в индивидуальном порядке
  • Требуется меньше информации, ниже нагрузка на сеть
  • Осуществляется на серверах, принадлежащих издателям сертификатов
  • Имеются некоторые уязвимости личных данных

Что делают сертификационные центры?

Каждый из центров сертификации, как правило, владеет собственным сервером для проверки статусов SSL сертификатов, где одним из важнейших требований является время обработки запроса сервером. Издатели вкладывают огромную работу в оптимизацию и ускорение данных запросов, чтобы ни в чем не уступать своим конкурентам. Различные исследования показали, что замедления в обработке запросов могут привести к значительным коммерческим потерям. Одними из самых быстрых на сегодня являются сервера центра сертификации Comodo, за ним следует GeoTrust, Thawte и Symantec.

OCSP — ускоренная проверка сертификата безопасности

Чтобы понимать суть работы данного протокола, необходимо ознакомиться с его свойствами:

OCSP протокол проверки статуса SSL сертификата успешно внедрён на Ваш сайт

Наша команда успешно внедрила на Вашем сайте OCSP протокол проверки статуса SSL сертификата. Теперь Ваши клиенты смогут намного быстрее получать информацию, которую Вы хотите им донести. OCSP стало ещё одним Вашим конкурентным преимуществом наряду с другими улучшениями.

Ваш сайт использует OCSP протокол – это существенное конкурентное преимущество

Наша команда разработчиков проверила Ваш сайт и определила, что Вы используете OCSP протокол проверки статуса SSL сертификата. Это отличное конкурентное преимущество, потому что Вашим клиентам не нужно долго ждать проверки статуса протокола, они могут уже через несколько секунд ознакомиться с Вашими товарами или услугами.

В данной статье мы хотим ещё раз рассказать Вам о том, что представляет из себя OCSP протокол, каковы его свойства и методы обработки данных.

Какими же свойствами обладаёт OCSP?

  • OCSP осуществляет проверку SSL сертификата в индивидуальном порядке;
  • OCSP требуется меньше информации, что приводит к меньшей нагрузке на сеть;
  • Проверка через протокол OCSP осуществляется на серверах, владельцами которых являются издатели сертификатов;
  • OCSP гарантирует полную конфиденциальность данных пользователей

Кроме этого, неоспоримыми преимуществами OCSP протокола является его использование для проверки аннулирования SSL- сертификата. А также значительная экономия времени происходит за счёт того, что OCSP не требует от браузера скачивать список сертификатов, поэтому время обработки значительно уменьшается. Как следствие у пользователей все данные загружаются намного быстрее, т.к. браузеру уже не нужно совершать длительные многочисленные запросы.

Каким образом осуществляется работа протокола OCSP?

  • Пользователь отправляет запрос на сервер для получения информации о статусе SSL- сертификата
  • Сервер отправляет пользователю несколько вариантов ответа: good (сертификат не отозван и не заблокирован), revoked (сертификат отозван), unknown (статус SSL сертификата не установлен, издатель не известен)
  • Пользователь получает ответ о статусе сертификата и может подтвердить или отклонить безопасность веб ресурса

Благодаря протоколу OCSP процесс получения информации о SSL сертификатах значительно ускорился, именно поэтому сегодня он является одним из фаворитов среди инструментария проверки статуса SSL сертификата.

Наши специалисты готовы внедрить данное улучшение на Ваш сайт, чтобы пользователи могли как можно скорее получить информацию, которую вы хотите им донести со страниц Вашего ресурса. Кроме этого, мы также можем подобрать другие способы улучшения работы Вашего сайта.

Как Вы видите, протокол OCSP значительно улучшил потенциал Вашего проекта. Именно поэтому наша команда готова предложить Вам и другие улучшения, которые выведут Ваш сайт на новый уровень взаимодействия с клиентами и в разы увеличат безопасность проекта.

Как Вы видите, протокол OCSP значительно улучшил потенциал Вашего проекта. Именно поэтому наша команда с радостью поможет Вам подобрать другие услуги, которые сделают работу проекта ещё более стабильной и безопасной.

КриптоПро OCSP

ПАК «КриптоПро OCSP» предназначен для выполнения в составе сертифицированного ФСБ России удостоверяющего центра функций установления статуса сертификатов на основе протокола OCSP (Online Certificate Status Protocol). Использование ПАК «КриптоПро OCSP» позволяет участникам информационных систем получать актуальную информацию о статусе сертификатов открытых ключей. По сравнению с использованием списков отозванных сертификатов (Certificate Revocation List — CRL) использование OCSP-службы имеет следующие преимущества:

  • Информация о статусе сертификатов, представляемая ПАК «КриптоПро OCSP», более актуальна по причине того, что данная служба за информацией о статусе сертификата может обращаться напрямую в Реестр Удостоверяющего центра – Базу данных Центра Регистрации или Центра Сертификации ПАК «КриптоПро УЦ»
  • OCSP-ответ службы ПАК «КриптоПро OCSP» фиксирован и сравнительно мал, тогда как списки отозванных сертификатов могут иметь большой объём. Это позволяет уменьшить время реакции пользовательских приложений, а также может иметь решающее значение при создании долговременного архива документов с электронной цифровой подписью (электронной подписью) для уменьшения объёма хранимых данных
  • Применение ПАК «КриптоПро OCSP» позволяет установить единую точку получения информации о статусе сертификатов, при использовании в информационной системе нескольких Удостоверяющих центров. Указанная служба обеспечит сбор списков отозванных сертификатов, публикуемых этими Удостоверяющими центрами, и на базе информации, содержащейся в этих списках, информировать участников информационных систем о статусе сертификатов посредством OCSP-ответов

В состав ПАК «КриптоПро OCSP» входят следующие компоненты:

  • КриптоПро OCSP Server
  • КриптоПро OCSP Client
  • КриптоПро Revocation Provider

Структурная схема компонент ПАК «КриптоПро OCSP» отражена на рисунке ниже.

КриптоПро OCSP

КриптоПро OCSP Server

  • Реализует протокол OCSP поверх HTTP в соответствии с RFC 2560 с учётом использования российских криптографических алгоритмов
  • Использует встроенный веб-сервер Microsoft Internet Information Services (IIS), поддерживающий различные методы аутентификации и протокол TLS (SSL)
  • Поддерживает развёртывание нескольких экземпляров службы на одном компьютере
  • Реализует разграничение доступа по списку контроля доступа, что позволяет задать ролевое разграничение доступа. Возможна посменная работа нескольких операторов службы, каждый из которых обладает своим ключом подписи OCSP-ответов
  • Поддерживает одновременное использование нескольких криптопровайдеров (CSP) на разных экземплярах службы. Например, один экземпляр может работать с использованием СКЗИ «КриптоПро CSP», другой — с использованием криптопровайдера «Microsoft Base CSP»

КриптоПро OCSP Client

«КриптоПро OCSP Client» представляет собой программную библиотеку, предоставляющую программный интерфейс встраивания этой библиотеки в конкретные прикладные системы для работы с протоколом OCSP. «КриптоПро OCSP Client» не имеет выделенного дистрибутива, его установка должна производиться совместно с установкой продукта, который использует его программный интерфейс. Модули для интеграции «КриптоПро OCSP Client» в установочный пакет другого продукта включены в комплект средств разработки «КриптоПро PKI SDK» вместе с соответствующим руководством разработчика.

КриптоПро Revocation Provider

  • Встраивает проверку статуса сертификатов по протоколу OCSP во все приложения операционной системы, работающие через CryptoAPI
  • Не требует модификации приложений, работающих через CryptoAPI, для использования своих возможностей
  • Автоматически проверяет статусы сертификатов OCSP-серверов
  • Автоматически проверяет, уполномочен ли OCSP-сервер Удостоверяющим центром, издавшим проверяемый сертификат, выдавать информацию о статусе данного сертификата
  • Настраивается через групповые политики
  • Даёт возможность настройки доверия к конкретным OCSP-серверам
  • При невозможности установления статуса сертификата по протоколу OCSP передаёт его в Microsoft Revocation Provider, который проводит проверку по СОС
  • Может осуществлять соединения по защищённому протоколу TLS (SSL)

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *