Certifikater til dine interne servere

Derfor har du brug for certifikater til dine servere

  1. Autentificering:
    • Certifikater verificerer en servers identitet. Når en klient (for eksempel en webbrowser) opretter forbindelse til en server, fremviser serveren sit certifikat.
    • Klienten kontrollerer, om certifikatet er betroet (udstedt af en anerkendt certifikatmyndighed), og om det passer til serverens domæne.
    • Den proces sikrer, at klienter forbinder til den rigtige server, og forhindrer man-in-the-middle-angreb.
  2. Kryptering:
    • Certifikater muliggør sikker kommunikation ved at understøtte kryptering.
    • Serverens certifikat indeholder dens offentlige nøgle. Klienter bruger nøglen til at kryptere data, før de sendes til serveren.
    • Kun serverens private nøgle kan dekryptere dataene, og det sikrer fortroligheden.


Hvordan bruges certifikater i webservere?

Transport Layer Security (TLS)-certifikater, også kendt som Secure Sockets Layer (SSL)-certifikater, spiller en afgørende rolle i at sikre forbindelser i webbrowseren og transaktioner ved hjælp af datakryptering. Se her, hvordan de fungerer:

TLS/SSL-handshake

  • Når du besøger et website, sker der næsten øjeblikkeligt en usynlig proces, som kaldes et TLS/SSL-handshake.
  • Webserveren og din browser kommunikerer for at etablere en sikker forbindelse.
  • Websites, der er sikret med et TLS/SSL-certifikat, viser HTTPS og et lille hængelåsikon i browserens adresselinje.


Bestanddelene i et X.509-certifikat

  • Hvert TLS-certifikat består af et nøglepar: en offentlig nøgle og en privat nøgle.
  • Nøglerne arbejder sammen i baggrunden under transaktioner på websitet.


Handshake-processen

  • Når du sender din browser til et sikret website:
    • Websitets server deler sit TLS/SSL-certifikat og sin offentlige nøgle med din browser.
    • Din browser kontrollerer følgende:
      • Genkender og har tillid til den certifikatmyndighed (CA), der udstedte SSL-certifikatet (for eksempel SCEPman).
      • Sikrer, at certifikatet hverken er udløbet eller tilbagekaldt.
    • Din browser sender en symmetrisk sessionsnøgle tilbage til serveren.
    • Disse nøgler arbejder sammen i baggrunden under transaktioner på websitet.
    • Serveren dekrypterer sessionsnøglen med sin private nøgle.
    • En krypteret session begynder og beskytter beskedernes fortrolighed og integritet samt serverens sikkerhed.


Kort sagt gør TLS/SSL-certifikater kommunikationen sikker, autentificerer websites identitet og beskytter data under transmissionen. De er rygraden i tillid og sikkerhed på internettet.


Hvordan bruges certifikater i VPN-controllere?

Certifikater er rygraden i sikker VPN-kommunikation, fordi de muliggør tillid, kryptering og problemfri forbindelser. De sikrer, at din VPN-oplevelse forbliver både privat og pålidelig.

Autentificering og tillid

  • VPN-controllere bruger certifikater til at autentificere sig selv og andre netværkskomponenter.
  • Når en VPN-klient opretter forbindelse til en server, fremviser serveren sit certifikat. Klienten kontrollerer certifikatet mod betroede certifikatmyndigheder (CA'er).
  • Med certifikater etablerer VPN-controllere tillid og sikrer, at klienter forbinder til legitime servere, hvilket forhindrer man-in-the-middle-angreb.


Kryptering og fortrolighed

  • Certifikater muliggør kryptering inde i VPN-tunnelerne.
  • Serverens certifikat indeholder dens offentlige nøgle, som klienter bruger til at kryptere data, før de sendes.
  • Kun serverens private nøgle kan dekryptere dataene, og det sikrer fortrolighed under transmissionen.


Sikre kommunikationskanaler

  • VPN-controllere bygger på certifikater til IPsec- og TLS-kommunikation.
  • Certifikater muliggør sikker kommunikation mellem VPN-gateways, domænecontrollere og medlemsservere.
  • Det sikrer, at de data, der udveksles i VPN'et, forbliver beskyttet.


Mindre vedligeholdelse

  • Certifikater skal skiftes sjældnere end pre-shared keys.
  • VPN-controllere kan bruge det samme certifikat til flere forbindelser, og det forenkler administrationen.


Compliance og overvågning i virksomheden

  • Virksomheders VPN'er kræver ofte certifikater for at overholde sikkerhedspolitikkerne.
  • Certifikater gør det muligt at overvåge og revidere VPN-trafikken, så organisationens regler bliver overholdt.


Klientautentificering

  • Nogle VPN'er bruger klientcertifikater til tovejsautentificering.
  • Det sikrer, at også klienterne autentificeres, før de får adgang til bestemte ressourcer.


Hvilke enheder bruger certifikater til serverautentificering?

  • Webservere (f.eks. AAA-/RADIUS-servere)
  • Netværkskomponenter (f.eks. VPN-controllere)
  • Domænecontrollere


Hvordan udsteder jeg certifikater med SCEPman?

Når du skal udstede certifikater med SCEPman, har du et par bekvemme muligheder:

  • Via webkonsollen: Du kan udstede certifikater ved enten at indsende en Certificate Signing Request (CSR) eller indtaste oplysningerne manuelt direkte i SCEPmans webkonsol. Den fremgangsmåde er fleksibel og nem at bruge og imødekommer forskellige præferencer og krav.
  • Via REST API: Til automatiserede processer eller integration med andre systemer understøtter SCEPman også udstedelse af certifikater via sit REST API. Metoden gør certifikatudstedelsen programmerbar og er et stærkt værktøj til at strømline dit arbejde med certifikathåndtering.


Hvordan fornyer jeg certifikater med SCEPman?

Når du skal forny certifikater med SCEPman, har du flere muligheder for at holde dine certifikater opdaterede:

  • Via EST (med udnyttelse af mTLS "simplereenroll"): Brug protokollen EST (Enrollment over Secure Transport), og drag fordel af funktionen "simplereenroll", som anvender gensidig TLS (mTLS) til autentificering. Denne metode giver en sikker og automatiseret måde at forny certifikater på og strømliner processen uden at sænke sikkerhedsniveauet, da der ikke skal offentliggøres delte hemmeligheder eller challenges på dine servere.
  • Via SCEP-klient og en planlagt opgave: Automatiser fornyelsesprocessen ved at bruge en SCEP-klient sammen med en planlagt opgave. Denne opsætning automatiserer fornyelsen, så certifikaterne fornys efter den tidsplan, du fastlægger, uden at det kræver manuel indgriben.
  • Manuel fornyelse: Du kan forny certifikater manuelt via SCEPman. Denne metode giver dig direkte kontrol over fornyelsesprocessen, så du kan håndtere certifikaterne, efterhånden som behovet opstår.