Как работи Let’s Encrypt?

Banko Stoyanov06.01.20161min0
litespeed-cloudlinux.jpeg

Let's Encrypt

Готови ли сте да настроите HTTP сървър?

Така че все още се чудите каква е голямата мистерия около настройването на HTTP сървър, останете с мен, за да разрешите това. Ключът към задачата са две общи неща: Let’s Encrypt и протоколът ACME. Те поемат отговорността да се получи сертификат автоматично, без човешка намеса. Това се постига чрез използване на оператор за управление на сертификати на конкретния уеб сървър.
За да видим как работи технологията, нека да преминем през процеса на организиране с оператор за управление на сертификати, който поддържа Let’s Encrypt.
Два етапа са част от тази процедура. Първо, CA се удостоверява от оператора, че уеб сървърът контролира дадено домейно име. След това операторът може да поиска, презареди и отмени сертификати за това домейн.

Валидиране на домейна

Как Let’s Encrypt идентифицира оператора чрез публичен ключ. За първи път операционният софтуер се свързва с Let’s Encrypt, който създава нов ключов набор и демонстрира на CA, че сървърът контролира поне едно домейн име. Това е подобно на обичайната процедура на CA за издаване на сертификат и добавяне на домейни към него.
За да започне процедурата, операторът пита CA на Let’s Encrypt какво трябва да направи, за да получи сертификат за вашия домейн. CA на Let’s Encrypt разглежда името на домейна, за което се иска сертификат, и издава поне едно от предизвикателствата. Това са различни начини операторът да докаже контрола върху домейна. Например CA може да даде на оператора избор между:

  • Създаване на DNS запис под yoursite.com, или
  • Създаване на HTTP ресурс под известен URI

Заедно с предизвикателствата CA на Let’s Encrypt предоставя nonce, който операторът трябва да подпише с частния си ключ, за да докаже контрола над ключа.

Операторът завършва едно от зададените предизвикателства. Ако може да изпълни второто задание горе: той създава запис по определен начин за example site:

. Операторът също подписва nonce със своя частен ключ. След като изпълни тези стъпки, той казва на CA, че е готов да завърши валидирането.

Тогава задачата на CA е да следи дали предизвикателствата са изпълнени. CA потвърждава подписа върху nonce, опитва се да изтегли записа от избрания уеб сървър, за да увери, че съдържанието е валидно.

Ако подписът върху nonce е валиден и предизвикателствата са изпълнени, операторът, идентифициран чрез публичния ключ, получава разрешение да издаде сертификат за www.yoursite.com. Можем да кажем, че операторът е използвал „одобрен ключов комплект“ за yoursitе.com.

Издаване на удостоверение и отмяна

Когато операторът има одобрен ключов комплект, заявяването, презареждането и отмяната на сертификати е просто – изпратете доклад за удостоверение за подписване с одобрената двойка ключове.
За да получите удостоверение за домейна, операторът изгражда PKCS#10 Certificate Signing Request, който прави заявка до CA на Let’s Encrypt за издаване на удостоверение за вашия домейн с указан публичен ключ. Очевидно CSR съдържа подпис с частния ключ, съответстващ на публичния ключ, използван в CSR. Операторът също така подписва целия CSR с одобрения ключ за example.com, така че CA на Let’s Encrypt да е наясно, че е одобрен.

Когато CA на Let’s Encrypt получи заявката, тя потвърждава двата подписа. Ако всичко изглежда наред, тя издава удостоверение за вашия домейн с публичния ключ от CSR и го връща на оператора

Banko Stoyanov

This blogpost is written by Banko Stoyanov. Stoyanov is a Marketing manager at CooliceHost. Stoyanov holds an MBA in Marketing strategy and Business developing. He's passionate about data analysis, consumer behavior, cloud technology, and marketing. He is a lifelong learner who regularly keeps himself updated with the latest technologies and industry advancements. In his free time, he explores coffee scene and stays active through running and fitness. Find him on Linkedin and Facebook.


Оставете отговор

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са маркирани с *


Copyright © 2026 – CooliceHost.com – Всички права запазени.