Asosiy kontentga o’tish

TLS qayerda ochiladi va kalit kimda turadi

Har qanday himoya qatlami trafikni ko’rishi kerak, ko’rish uchun esa TLS ochilishi kerak. Demak savol «ochiladimi» emas — qayerda ochiladi va kalitni kim ushlab turadi.

WAF / ADR
/
2026-02-17
/
4 daqiqa o’qishga

Ko’rmasdan tekshirib bo’lmaydi

Ilova qatlamidagi har qanday tekshiruv — WAF qoidasi, so’rov mantig’i tahlili, fayl skanerlash — shifrlanmagan mazmunni talab qiladi.

Shuning uchun himoya joylashgan nuqtada TLS ochiladi. Bu texnik zaruriyat, va uni yashiradigan sotuvchi savolni chalg’itayotgan bo’ladi.

To’g’ri savol shundan keyin boshlanadi: ochilgan nuqtada nima saqlanadi, kalit kimda va ochilgan trafik keyin qanday yuboriladi?

Uchta joylashuv

Birinchi variant — TLS provayderning chekkasida ochiladi. Bu eng oson va eng keng tarqalgan yo’l: sertifikat provayderda, trafik ochiladi, tekshiriladi va origin’ga uzatiladi.

Ikkinchi variant — TLS sizning tarmog’ingizdagi qurilmada yoki dasturda ochiladi. Provayder faqat paketni uzatadi. Bu nazoratni saqlaydi, lekin himoya faqat siz o’rnatgan joyda ishlaydi.

Uchinchi variant — aralash: chekkada ochiladi, lekin kalit sizning nazoratingizda qoladi. Bu eng murakkab, lekin ko’p tartibga solingan sohalar uchun yagona qabul qilinadigan variant.

Sxema 1Tekshiruv shifrlanmagan mazmunni talab qiladi, shuning uchun TLS himoya turgan nuqtada ochiladi. Savol shundan keyin boshlanadi: kalit qayerda va keyingi qism shifrlanganmi?

Chekkadan origin’gacha bo’lgan qism

Eng ko’p unutiladigan joy — chekka bilan origin orasidagi masofa. Foydalanuvchi chekkaga TLS orqali keladi, lekin chekka origin’ga oddiy HTTP bilan borsa, trafik o’sha yerda ochiq holda yuradi.

Bu odatda «ichki tarmoq, xavfsiz» degan taxminga tayanadi. Amalda o’sha yo’l ko’pincha internetdan o’tadi va ochiq bo’ladi.

To’g’ri sozlama — ikkinchi TLS ulanish va, iloji bo’lsa, ikki tomonlama autentifikatsiya. Shunda origin faqat chekkadan kelgan trafikni qabul qiladi, va boshqa hech kim to’g’ridan-to’g’ri unga ulana olmaydi.

Kalitni kim ushlab turishi mumkin

Eng oddiy holat — sertifikat va yopiq kalit provayderda saqlanadi. Bu ishlaydi, lekin siz kalitni boshqa tashkilotga bergan bo’lasiz.

Ikkinchi variant — kalit apparat modulida (HSM) saqlanadi va provayder faqat imzolash amalini so’raydi. Kalitning o’zi hech qachon chiqmaydi.

Uchinchi variant — sizning kalitingizni olib kirish. Bu nomiga ko’ra nazorat beradi, lekin amalda kalit baribir provayder muhitida bo’ladi. Farqni tushunmasdan tanlash mumkin emas.

Sertifikatni yangilash — jarayon, hodisa emas

Sertifikatning muddati tugashi eng ko’p uchraydigan va eng oson oldini olinadigan uzilish sababi. U har doim bayram kunlarida yoki dam olish kechasida sodir bo’ladi.

Yechim avtomatik yangilash, lekin u ham nazorat talab qiladi: yangilash muvaffaqiyatsiz bo’lgani haqidagi ogohlantirish sertifikat tugashidan kamida bir necha hafta oldin kelishi kerak.

Va yangilash barcha nuqtalarda bajarilishi kerak. Chekkada yangilangan, lekin origin’da eski qolgan sertifikat ikki tomonlama autentifikatsiyani buzadi — bu tashqaridan ko’rinmaydi.

Sxema 2Ko’p tartibga solingan sohalar uchun yagona qabul qilinadigan katak — o’ng pastki: trafik tekshiriladi, lekin yopiq kalit sizning nazoratingizda qoladi.

Eski protokollar va shifrlar

TLS 1.0 va 1.1 endi hech qayerda kerak emas va ular o’chirilishi kerak. Bu odatda oson qaror, chunki ularni ishlatadigan mijozlar deyarli qolmagan.

Qiyinroq savol — TLS 1.2 dagi shifrlar to’plami. U yerda hali ham zaif variantlar qoladi, va ular ko’pincha «eski mijozlar uchun» qoldirilgan bo’ladi.

Amaliy usul — statistikaga qarash: oxirgi oyda qaysi protokol va shifr bilan qancha ulanish bo’lgan. Odatda ma’lum bo’ladiki, «eski mijozlar» aslida faqat skanerlar va botlar.

Sertifikat berilishini kuzatish

Sizning domeningiz uchun sertifikat faqat siz olishingiz mumkin degan taxmin noto’g’ri. DNS yozuvi ustidan nazoratni qo’lga kiritgan yoki tashlab ketilgan subdomenni egallagan kishi ham sertifikat oladi.

Shuning uchun sertifikat shaffofligi jurnallari kuzatiladi: sizning domeningiz uchun berilgan har bir yangi sertifikat ko’rinadi. Kutilmagan sertifikat — bu darhol tekshiriladigan hodisa.

Ikkinchi chora — CAA yozuvi: unda qaysi sertifikat markazlari sizning domeningiz uchun sertifikat bera olishi ko’rsatiladi. Bu bir qatorli yozuv va u ko’p hujum yo’lini yopadi.

Sxema 3Sertifikat muddati tugashi eng oson oldini olinadigan uzilish. Ogohlantirish tugash sanasidan haftalab oldin kelishi kerak — yangilash muvaffaqiyatsiz bo’lsa, tuzatish uchun vaqt qolsin.

Nima so’rash kerak

Provayderdan to’rtta savol. Trafik qayerda ochiladi? Yopiq kalit qayerda saqlanadi va uni kim ko’ra oladi? Chekkadan origin’gacha bo’lgan qism shifrlanganmi va u yerda ikki tomonlama autentifikatsiya bormi?

To’rtinchisi — jurnallar haqida: ochilgan trafikning qaysi qismi saqlanadi? Agar so’rov tanasi to’liq saqlansa, siz mijoz ma’lumotini boshqa joyga ko’chirgan bo’lasiz va buni bilishingiz kerak.

Va oxirgi savol o’zingizga: origin’ga to’g’ridan-to’g’ri, chekkani chetlab o’tib ulanish mumkinmi? Agar mumkin bo’lsa, yuqoridagi hamma narsa ahamiyatsiz — hujumchi shunchaki chekkani aylanib o’tadi.

Barcha maqolalar

Tanishamizmi?

Domeningizni ko’rsatsangiz, hozirgi tashqi holatingiz bo’yicha dastlabki tahlil beramiz. Bu bosqichda hech narsa o’zgartirilmaydi.

Boshlaymiz
Bog’lanish
Bog’lanish