TLS qayerda ochiladi va kalit kimda turadi
Har qanday himoya qatlami trafikni ko’rishi kerak, ko’rish uchun esa TLS ochilishi kerak. Demak savol «ochiladimi» emas — qayerda ochiladi va kalitni kim ushlab turadi.
Har qanday himoya qatlami trafikni ko’rishi kerak, ko’rish uchun esa TLS ochilishi kerak. Demak savol «ochiladimi» emas — qayerda ochiladi va kalitni kim ushlab turadi.
Ilova qatlamidagi har qanday tekshiruv — WAF qoidasi, so’rov mantig’i tahlili, fayl skanerlash — shifrlanmagan mazmunni talab qiladi.
Shuning uchun himoya joylashgan nuqtada TLS ochiladi. Bu texnik zaruriyat, va uni yashiradigan sotuvchi savolni chalg’itayotgan bo’ladi.
To’g’ri savol shundan keyin boshlanadi: ochilgan nuqtada nima saqlanadi, kalit kimda va ochilgan trafik keyin qanday yuboriladi?
Birinchi variant — TLS provayderning chekkasida ochiladi. Bu eng oson va eng keng tarqalgan yo’l: sertifikat provayderda, trafik ochiladi, tekshiriladi va origin’ga uzatiladi.
Ikkinchi variant — TLS sizning tarmog’ingizdagi qurilmada yoki dasturda ochiladi. Provayder faqat paketni uzatadi. Bu nazoratni saqlaydi, lekin himoya faqat siz o’rnatgan joyda ishlaydi.
Uchinchi variant — aralash: chekkada ochiladi, lekin kalit sizning nazoratingizda qoladi. Bu eng murakkab, lekin ko’p tartibga solingan sohalar uchun yagona qabul qilinadigan variant.
Eng ko’p unutiladigan joy — chekka bilan origin orasidagi masofa. Foydalanuvchi chekkaga TLS orqali keladi, lekin chekka origin’ga oddiy HTTP bilan borsa, trafik o’sha yerda ochiq holda yuradi.
Bu odatda «ichki tarmoq, xavfsiz» degan taxminga tayanadi. Amalda o’sha yo’l ko’pincha internetdan o’tadi va ochiq bo’ladi.
To’g’ri sozlama — ikkinchi TLS ulanish va, iloji bo’lsa, ikki tomonlama autentifikatsiya. Shunda origin faqat chekkadan kelgan trafikni qabul qiladi, va boshqa hech kim to’g’ridan-to’g’ri unga ulana olmaydi.
Eng oddiy holat — sertifikat va yopiq kalit provayderda saqlanadi. Bu ishlaydi, lekin siz kalitni boshqa tashkilotga bergan bo’lasiz.
Ikkinchi variant — kalit apparat modulida (HSM) saqlanadi va provayder faqat imzolash amalini so’raydi. Kalitning o’zi hech qachon chiqmaydi.
Uchinchi variant — sizning kalitingizni olib kirish. Bu nomiga ko’ra nazorat beradi, lekin amalda kalit baribir provayder muhitida bo’ladi. Farqni tushunmasdan tanlash mumkin emas.
Sertifikatning muddati tugashi eng ko’p uchraydigan va eng oson oldini olinadigan uzilish sababi. U har doim bayram kunlarida yoki dam olish kechasida sodir bo’ladi.
Yechim avtomatik yangilash, lekin u ham nazorat talab qiladi: yangilash muvaffaqiyatsiz bo’lgani haqidagi ogohlantirish sertifikat tugashidan kamida bir necha hafta oldin kelishi kerak.
Va yangilash barcha nuqtalarda bajarilishi kerak. Chekkada yangilangan, lekin origin’da eski qolgan sertifikat ikki tomonlama autentifikatsiyani buzadi — bu tashqaridan ko’rinmaydi.
TLS 1.0 va 1.1 endi hech qayerda kerak emas va ular o’chirilishi kerak. Bu odatda oson qaror, chunki ularni ishlatadigan mijozlar deyarli qolmagan.
Qiyinroq savol — TLS 1.2 dagi shifrlar to’plami. U yerda hali ham zaif variantlar qoladi, va ular ko’pincha «eski mijozlar uchun» qoldirilgan bo’ladi.
Amaliy usul — statistikaga qarash: oxirgi oyda qaysi protokol va shifr bilan qancha ulanish bo’lgan. Odatda ma’lum bo’ladiki, «eski mijozlar» aslida faqat skanerlar va botlar.
Sizning domeningiz uchun sertifikat faqat siz olishingiz mumkin degan taxmin noto’g’ri. DNS yozuvi ustidan nazoratni qo’lga kiritgan yoki tashlab ketilgan subdomenni egallagan kishi ham sertifikat oladi.
Shuning uchun sertifikat shaffofligi jurnallari kuzatiladi: sizning domeningiz uchun berilgan har bir yangi sertifikat ko’rinadi. Kutilmagan sertifikat — bu darhol tekshiriladigan hodisa.
Ikkinchi chora — CAA yozuvi: unda qaysi sertifikat markazlari sizning domeningiz uchun sertifikat bera olishi ko’rsatiladi. Bu bir qatorli yozuv va u ko’p hujum yo’lini yopadi.
Provayderdan to’rtta savol. Trafik qayerda ochiladi? Yopiq kalit qayerda saqlanadi va uni kim ko’ra oladi? Chekkadan origin’gacha bo’lgan qism shifrlanganmi va u yerda ikki tomonlama autentifikatsiya bormi?
To’rtinchisi — jurnallar haqida: ochilgan trafikning qaysi qismi saqlanadi? Agar so’rov tanasi to’liq saqlansa, siz mijoz ma’lumotini boshqa joyga ko’chirgan bo’lasiz va buni bilishingiz kerak.
Va oxirgi savol o’zingizga: origin’ga to’g’ridan-to’g’ri, chekkani chetlab o’tib ulanish mumkinmi? Agar mumkin bo’lsa, yuqoridagi hamma narsa ahamiyatsiz — hujumchi shunchaki chekkani aylanib o’tadi.
Domeningizni ko’rsatsangiz, hozirgi tashqi holatingiz bo’yicha dastlabki tahlil beramiz. Bu bosqichda hech narsa o’zgartirilmaydi.

