Varmenteet sisäisille palvelimillesi

Miksi tarvitset varmenteita palvelimillesi

  1. Todennus:
    • Varmenteet vahvistavat palvelimen identiteetin. Kun asiakasohjelma (esimerkiksi selain) muodostaa yhteyden palvelimeen, palvelin esittää varmenteensa.
    • Asiakasohjelma tarkistaa, onko varmenne luotettu (tunnustetun varmenneviranomaisen myöntämä) ja vastaako se palvelimen verkkotunnusta.
    • Näin varmistetaan, että asiakasohjelmat yhdistävät oikeaan palvelimeen, mikä estää man-in-the-middle-hyökkäykset.
  2. Salaus:
    • Varmenteet mahdollistavat turvallisen tietoliikenteen, koska ne tekevät mahdolliseksi salauksen.
    • Palvelimen varmenne sisältää sen julkisen avaimen. Asiakasohjelmat salaavat tällä avaimella tiedot ennen niiden lähettämistä palvelimelle.
    • Vain palvelimen yksityinen avain pystyy purkamaan tietojen salauksen, mikä takaa luottamuksellisuuden.


Miten varmenteita käytetään verkkopalvelimissa?

Transport Layer Security (TLS) -varmenteilla, jotka tunnetaan myös Secure Sockets Layer (SSL) -varmenteina, on ratkaiseva rooli selainyhteyksien suojaamisessa ja tapahtumien salaamisessa. Katsotaan, miten ne toimivat:

TLS/SSL-kättely

  • Kun vierailet verkkosivustolla, taustalla tapahtuu lähes välittömästi näkymätön TLS/SSL-kättely.
  • Verkkopalvelin ja selaimesi viestivät keskenään muodostaakseen suojatun yhteyden.
  • TLS/SSL-varmenteella suojatut sivustot näyttävät selaimen osoiterivillä HTTPS-merkinnän ja pienen riippulukkokuvakkeen.


X.509-varmenteen osat

  • Jokainen TLS-varmenne koostuu avainparista: julkisesta avaimesta ja yksityisestä avaimesta.
  • Nämä avaimet toimivat yhdessä taustalla verkkosivuston tapahtumien aikana.


Kättelyprosessi

  • Kun ohjaat selaimesi suojatulle sivustolle:
    • Sivuston palvelin jakaa TLS/SSL-varmenteensa ja julkisen avaimensa selaimellesi.
    • Selaimesi tarkistaa seuraavat asiat:
      • Se tunnistaa SSL-varmenteen myöntäneen varmenneviranomaisen (CA) ja luottaa siihen (esimerkiksi SCEPman).
      • Se varmistaa, ettei varmenne ole vanhentunut eikä peruutettu.
    • Selaimesi lähettää palvelimelle takaisin symmetrisen istuntoavaimen.
    • Nämä avaimet toimivat yhdessä taustalla verkkosivuston tapahtumien aikana.
    • Palvelin purkaa istuntoavaimen salauksen yksityisellä avaimellaan.
    • Salattu istunto alkaa, ja se suojaa viestien luottamuksellisuuden, eheyden ja palvelimen tietoturvan.


Yhteenvetona: TLS/SSL-varmenteet takaavat turvallisen tietoliikenteen, vahvistavat verkkosivustojen identiteetin ja suojaavat tiedot siirron aikana. Ne ovat internetin luottamuksen ja tietoturvan selkäranka.


Miten varmenteita käytetään VPN-ohjaimissa?

Varmenteet ovat turvallisen VPN-liikenteen selkäranka, sillä ne mahdollistavat luottamuksen, salauksen ja saumattomat yhteydet. Ne pitävät VPN-käytön sekä yksityisenä että luotettavana.

Todennus ja luottamus

  • VPN-ohjaimet käyttävät varmenteita todentaakseen itsensä ja muut verkon komponentit.
  • Kun VPN-asiakasohjelma yhdistää palvelimeen, palvelin esittää varmenteensa. Asiakasohjelma tarkistaa varmenteen luotettuja varmenneviranomaisia (CA) vastaan.
  • Varmenteiden avulla VPN-ohjaimet luovat luottamuksen, varmistavat asiakasohjelmien yhdistävän aitoihin palvelimiin ja estävät man-in-the-middle-hyökkäykset.


Salaus ja luottamuksellisuus

  • Varmenteet mahdollistavat salauksen VPN-tunneleissa.
  • Palvelimen varmenne sisältää sen julkisen avaimen, jolla asiakasohjelmat salaavat tiedot ennen lähettämistä.
  • Vain palvelimen yksityinen avain pystyy purkamaan tietojen salauksen, mikä takaa luottamuksellisuuden siirron aikana.


Suojatut tietoliikennekanavat

  • VPN-ohjaimet tukeutuvat varmenteisiin IPsec- ja TLS-liikenteessä.
  • Varmenteet mahdollistavat turvallisen tietoliikenteen VPN-yhdyskäytävien, toimialueen ohjauskoneiden ja jäsenpalvelinten välillä.
  • Näin VPN:n sisällä siirrettävät tiedot pysyvät suojattuina.


Vähemmän ylläpitotaakkaa

  • Varmenteet vähentävät tiheiden muutosten tarvetta verrattuna esijaettuihin avaimiin.
  • VPN-ohjaimet voivat käyttää samaa varmennetta useisiin yhteyksiin, mikä yksinkertaistaa hallintaa.


Yrityksen vaatimustenmukaisuus ja valvonta

  • Yritysten VPN-yhteydet edellyttävät usein varmenteita tietoturvakäytäntöjen noudattamiseksi.
  • Varmenteet mahdollistavat VPN-liikenteen valvonnan ja auditoinnin, mikä varmistaa organisaation sääntöjen noudattamisen.


Asiakkaan todennus

  • Osa VPN-ratkaisuista käyttää asiakasvarmenteita kaksisuuntaiseen todennukseen.
  • Näin myös asiakasohjelmat todennetaan ennen pääsyä tiettyihin resursseihin.


Mitkä laitteet käyttävät varmenteita palvelimen todennukseen?

  • Verkkopalvelimet (esimerkiksi AAA/RADIUS-palvelimet)
  • Verkon komponentit (esimerkiksi VPN-ohjaimet)
  • Toimialueen ohjauskoneet


Miten myönnän varmenteita SCEPmanilla?

Varmenteiden myöntämiseen SCEPmanilla on käytössäsi pari kätevää vaihtoehtoa:

  • Web-konsolin kautta: Voit myöntää varmenteita joko lähettämällä varmennepyynnön (CSR) tai syöttämällä tiedot manuaalisesti suoraan SCEPmanin web-konsolissa. Tapa on joustava ja helppokäyttöinen ja sopii erilaisiin tarpeisiin ja vaatimuksiin.
  • REST-rajapinnan kautta: Automatisoituja prosesseja tai muihin järjestelmiin integrointia varten SCEPman tukee varmenteiden myöntämistä myös REST-rajapinnan kautta. Näin varmenteiden myöntäminen on ohjelmoitavissa, mikä tehostaa varmennehallinnan työnkulkua.


Miten uusin varmenteita SCEPmanilla?

Varmenteiden uusimiseen SCEPmanilla on useita vaihtoehtoja, joilla pidät varmenteesi ajan tasalla:

  • EST-protokollalla (hyödyntää mTLS-pohjaista "simplereenroll"-toimintoa): Käytä EST-protokollaa (Enrollment over Secure Transport) ja sen "simplereenroll"-toimintoa, joka hyödyntää todennuksessa molemminpuolista TLS:ää (mTLS). Tämä menetelmä uusii varmenteet turvallisesti ja automaattisesti sekä sujuvoittaa prosessia korkeasta tietoturvatasosta tinkimättä, sillä palvelimillesi ei tarvitse viedä jaettuja salaisuuksia tai haasteita.
  • SCEP-asiakasohjelmalla ja ajastetulla tehtävällä: Automatisoi uusiminen käyttämällä SCEP-asiakasohjelmaa yhdessä ajastetun tehtävän kanssa. Näin uusiminen tapahtuu automaattisesti ja varmenteet uusitaan määrittämäsi aikataulun mukaisesti ilman manuaalisia toimia.
  • Manuaalinen uusiminen: Voit uusia varmenteet manuaalisesti SCEPmanin kautta. Näin hallitset uusimisprosessia suoraan ja voit hoitaa varmenteet aina tarpeen mukaan.