centos:ca-trust

Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen angezeigt.

Link zu dieser Vergleichsansicht

Beide Seiten der vorigen Revision Vorhergehende Überarbeitung
Nächste Überarbeitung
Vorhergehende Überarbeitung
Nächste ÜberarbeitungBeide Seiten der Revision
centos:ca-trust [17.07.2015 17:49. ] – [Import-Beispiel am CAcert Root-Zertifikat] #CAcert #dokuwiki djangocentos:ca-trust [10.02.2019 17:25. ] – [CA-Zertifikate unter CentOS 7] django
Zeile 1: Zeile 1:
-====== Vertrauensmodelle in Public-Key-Infrastrukturen ====== 
-Bei der asymmetrischen Verschlüsselung, wie sie bei SSL/TLS gesicherter Kommunikation zum Einsatz kommt, benötigt der sendende Kommunikationspartner den öffentlichen Schlüssel (public key) des Empfängers. Bei dieser Kommunikation ist es äusserst wichtig, dass die Echtheit des Schlüssels gewährleistet, sprich auch überprüft werden kann. Diese Überprüfung erfolgt mit digitalen Zertifikaten, die die Echtheit eines öffentlichen Schlüssels sowie den Geltungsbereich und die Anwendungsbereich für das Zertifikat bestätigen.  
  
-{{ :centos:tls-003.png?direct&777 |BILD: schematische Darstellung des Vertrauensverhältnis beim PKI Modell}} 
- 
-Bei einer reinen 1:1 Kommunikation können sich beide Kommunikationspartner, oder der Client mit dem Server dieses Vertrauen selbst gegenseitig aussprechen. In den allermeisten Fällen wird es aber bei der verschlüsselten und vertraulichen Kommunikation um eine 1:n Kommunikation handeln; d.h. ein Server wird mit unter sehr vielen Clients Daten austauschen. Eine gegenseitige Vertrauensbildung ist hier in den allermeisten Fällen nicht realistisch und praktikabel durchführbar. 
- 
-Für die Überprüfung der Echtheit der zur Verschlüsselung verwendeten X.509-Zertifikates wird wiederum ein digitales Zertifikat einer **CA**((**C**ertificate **A**uthority)) oder kurz Zertifizierungsstelle verwendet. Diese CA bestätigt somit die Echtheit des Zertifikates. Eine Zertifikat (Root Zertifikat) einer CA selbst kann wiederum durch eine weitere **CA** beglaubigt worden sein. Somit ergibt sich eine Kette von Zertifikaten, bei der jedes Zertifikat mit dem Zertifikat der übergeordneten Stelle authentifiziert werden kann. Diese Vertrauenskette wird auch Zertifizierungspfad oder **//trusted chain//** bezeichnet. 
- 
-{{ :centos:tls-004.png?direct&777 |BILD: schematische Darstellung eines X.509 Zertifikates}} 
- 
-Ohne dem übergeordneten **Root Zertifikat** kann zwar verschlüsselt kommuniziert werden, wir wissen aber dabei nicht, ob der zur Verschlüsselung zugrunde liegender Schlüsselmaterials valide ist und ob der Gesprächspartner derjenige ist, den er vorzugeben scheint. 
- 
-<WRAP center round important 85%> 
- 
-Unserem Kommunikationssystem, egal ob das nun ein WEB-Browser oder ein Web- oder Mailserver ist, müssen wir nun also noch zwei Dinge beibringen.  
-  - **Root Zertifikate**: \\ Wir müssen die benötigten Root-Zertifikate unserem System zur Verfügung stellen. 
-  - **CA Vertrauen**: \\ Der jeweiligen **CA** und dessen **Root-Zertifikat** müssen wir noch explizit unser Vertrauen aussprechen 
-Ohne diese beiden essentiellen Maßnahmen, können wir zwar verschlüsselt Kommunizieren, wir wissen aber nicht, ob der Adressat derjenige ist den wir meinen und ob dieser die Daten auch wirklich entschlüsseln kann! 
-</WRAP> 
- 
-===== CA-Zertifikate unter CentOS 7 ===== 
-Die wichtigsten Zertifizierungsstellen und deren Root-Zertifikate müssen wir uns nun nicht alle einzeln auf diversen webseiten zusammensuchen. Mit Hilfe des RPM-Paketes **ca-certificates** können wir zum einen die wichtigsten, von der [[https://www.mozilla.org/en-US/foundation/|Mozilla Foundation]] ausgewählten, CAs zurückgreifen. 
-Bei der Grundinstallation unseres systems wurde bereits dieses Paket installiert; was es mitbrachte zeigt uns der folgende Aufruf. 
-   # rpm -qil ca-certificates 
- 
-<code>Name        : ca-certificates 
-Version     : 2014.1.98 
-Release     : 70.0.el7_0 
-Architecture: noarch 
-Install Date: Mon 09 Feb 2015 03:36:17 PM CET 
-Group       : System Environment/Base 
-Size        : 1029265 
-License     : Public Domain 
-Signature   : RSA/SHA256, Thu 18 Sep 2014 03:53:56 PM CEST, Key ID 24c6a8a7f4a80eb5 
-Source RPM  : ca-certificates-2014.1.98-70.0.el7_0.src.rpm 
-Build Date  : Thu 18 Sep 2014 02:11:36 PM CEST 
-Build Host  : worker1.bsys.centos.org 
-Relocations : (not relocatable) 
-Packager    : CentOS BuildSystem <http://bugs.centos.org> 
-Vendor      : CentOS 
-URL         : http://www.mozilla.org/ 
-Summary     : The Mozilla CA root certificate bundle 
-Description : 
-This package contains the set of CA certificates chosen by the 
-Mozilla Foundation for use with the Internet PKI. 
-/etc/pki/ca-trust 
-/etc/pki/ca-trust/README 
-/etc/pki/ca-trust/extracted 
-/etc/pki/ca-trust/extracted/README 
-/etc/pki/ca-trust/extracted/java 
-/etc/pki/ca-trust/extracted/java/README 
-/etc/pki/ca-trust/extracted/java/cacerts 
-/etc/pki/ca-trust/extracted/openssl 
-/etc/pki/ca-trust/extracted/openssl/README 
-/etc/pki/ca-trust/extracted/openssl/ca-bundle.trust.crt 
-/etc/pki/ca-trust/extracted/pem 
-/etc/pki/ca-trust/extracted/pem/README 
-/etc/pki/ca-trust/extracted/pem/email-ca-bundle.pem 
-/etc/pki/ca-trust/extracted/pem/objsign-ca-bundle.pem 
-/etc/pki/ca-trust/extracted/pem/tls-ca-bundle.pem 
-/etc/pki/ca-trust/source 
-/etc/pki/ca-trust/source/README 
-/etc/pki/ca-trust/source/anchors 
-/etc/pki/ca-trust/source/blacklist 
-/etc/pki/java 
-/etc/pki/java/cacerts 
-/etc/pki/tls 
-/etc/pki/tls/cert.pem 
-/etc/pki/tls/certs 
-/etc/pki/tls/certs/ca-bundle.crt 
-/etc/pki/tls/certs/ca-bundle.trust.crt 
-/etc/ssl 
-/etc/ssl/certs 
-/usr/bin/update-ca-trust 
-/usr/share/man/man8/update-ca-trust.8.gz 
-/usr/share/pki/ca-trust-source 
-/usr/share/pki/ca-trust-source/README 
-/usr/share/pki/ca-trust-source/anchors 
-/usr/share/pki/ca-trust-source/blacklist 
-/usr/share/pki/ca-trust-source/ca-bundle.neutral-trust.crt 
-/usr/share/pki/ca-trust-source/ca-bundle.supplement.p11-kit 
-/usr/share/pki/ca-trust-source/ca-bundle.trust.crt 
-</code> 
  
 ===== Dokumentation ===== ===== Dokumentation =====