Поставили на работе задачу настроить доступ к web ресурсу на сервере апач по закрытому ключу. Чтобы не имея ключа в браузере зайти на ресурс было невозможно. Стал смотреть в сторону openssl, но во всех описаниях нашел только доступ по открытому ключу ... Подскажите в какую сторону копать ? Может линку где по этому вопросу почитать можно ...
Заранее большое спасибо.
Apache настройка доступов
Модераторы: SLEDopit, Модераторы разделов
-
danger08
- Сообщения: 715
- ОС: Linux (CentOS, Ubuntu)
Re: Apache настройка доступов
Tedr писал(а): ↑23.12.2008 11:54Поставили на работе задачу настроить доступ к web ресурсу на сервере апач по закрытому ключу. Чтобы не имея ключа в браузере зайти на ресурс было невозможно. Стал смотреть в сторону openssl, но во всех описаниях нашел только доступ по открытому ключу ... Подскажите в какую сторону копать ? Может линку где по этому вопросу почитать можно ...
Заранее большое спасибо.
Не проще ли поднять SSL и сделать авторизацию средствами Apache (хотя бы http-auth через .htaccess).
Блогосайт - http://www.fateyev.com
-
Tedr
- Сообщения: 199
Re: Apache настройка доступов
danger08 писал(а): ↑23.12.2008 14:41Tedr писал(а): ↑23.12.2008 11:54Поставили на работе задачу настроить доступ к web ресурсу на сервере апач по закрытому ключу. Чтобы не имея ключа в браузере зайти на ресурс было невозможно. Стал смотреть в сторону openssl, но во всех описаниях нашел только доступ по открытому ключу ... Подскажите в какую сторону копать ? Может линку где по этому вопросу почитать можно ...
Заранее большое спасибо.
Не проще ли поднять SSL и сделать авторизацию средствами Apache (хотя бы http-auth через .htaccess).
Речь не идет про проще и все о чем вы говорите уже сделано. Очень ответственный ресурс не для посторонних глаз. Интересует именно авторизация по ключам.
-
danger08
- Сообщения: 715
- ОС: Linux (CentOS, Ubuntu)
Re: Apache настройка доступов
Tedr писал(а): ↑23.12.2008 15:23danger08 писал(а): ↑23.12.2008 14:41Tedr писал(а): ↑23.12.2008 11:54Поставили на работе задачу настроить доступ к web ресурсу на сервере апач по закрытому ключу. Чтобы не имея ключа в браузере зайти на ресурс было невозможно. Стал смотреть в сторону openssl, но во всех описаниях нашел только доступ по открытому ключу ... Подскажите в какую сторону копать ? Может линку где по этому вопросу почитать можно ...
Заранее большое спасибо.
Не проще ли поднять SSL и сделать авторизацию средствами Apache (хотя бы http-auth через .htaccess).
Речь не идет про проще и все о чем вы говорите уже сделано. Очень ответственный ресурс не для посторонних глаз. Интересует именно авторизация по ключам.
Хорошо, тогда поясните, что имеется в виду под словами "иметь ключ". Что в данном случае является ключом? Парольная фраза, или же связка браузера и какого-то программно-аппаратного механизма авторизации/аутентификации через модуль? Это я так, на всякий случай спросил...
Вообще, в Вашем случае стоит смотреть именно в сторону открытых ключей, само понятие открытого ключа не означает просто "шифрование" и все. Можно развернуть PKI и проверять на стороне сервера ключи, передаваемые клиентами - нетривиальная задача в случае простого браузера, поэтому и спросил - см. выше.
Блогосайт - http://www.fateyev.com
-
Tedr
- Сообщения: 199
Re: Apache настройка доступов
danger08 писал(а): ↑23.12.2008 15:29Tedr писал(а): ↑23.12.2008 15:23danger08 писал(а): ↑23.12.2008 14:41Tedr писал(а): ↑23.12.2008 11:54Поставили на работе задачу настроить доступ к web ресурсу на сервере апач по закрытому ключу. Чтобы не имея ключа в браузере зайти на ресурс было невозможно. Стал смотреть в сторону openssl, но во всех описаниях нашел только доступ по открытому ключу ... Подскажите в какую сторону копать ? Может линку где по этому вопросу почитать можно ...
Заранее большое спасибо.
Не проще ли поднять SSL и сделать авторизацию средствами Apache (хотя бы http-auth через .htaccess).
Речь не идет про проще и все о чем вы говорите уже сделано. Очень ответственный ресурс не для посторонних глаз. Интересует именно авторизация по ключам.
Хорошо, тогда поясните, что имеется в виду под словами "иметь ключ". Что в данном случае является ключом? Парольная фраза, или же связка браузера и какого-то программно-аппаратного механизма авторизации/аутентификации через модуль?
Я хочу чтобы в браузер нужно было загружать сертификат без которого вход на ресурс будет невозможен.
-
danger08
- Сообщения: 715
- ОС: Linux (CentOS, Ubuntu)
Re: Apache настройка доступов
(Tedr) писал(а):Я хочу чтобы в браузер нужно было загружать сертификат без которого вход на ресурс будет невозможен.
В идеале, для этого придется поднять свой CA, и выданные им сертификаты использовать на веб-сервере и на клиенте. И еще нужно найти браузер (или написать модуль к имеющемуся), который позволяет использовать указанный пользователем ключ/сертификат в ходе сессии.
Сертификаты и все прочее, о чем мы тут говорим - это все про открытые ключи
Блогосайт - http://www.fateyev.com
-
Tedr
- Сообщения: 199
Re: Apache настройка доступов
danger08 писал(а): ↑23.12.2008 15:46(Tedr) писал(а):Я хочу чтобы в браузер нужно было загружать сертификат без которого вход на ресурс будет невозможен.
В идеале, для этого придется поднять свой CA, и выданные им сертификаты использовать на веб-сервере и на клиенте. И еще нужно найти браузер (или написать модуль к имеющемуся), который позволяет использовать указанный пользователем ключ/сертификат в ходе сессии.
Сертификаты и все прочее, о чем мы тут говорим - это все про открытые ключи
Я сделал свой СА ... Создал сертификаты ... Воткнул их на сервер и он прекрастно передал их на клиент. Чеерт ...
-
danger08
- Сообщения: 715
- ОС: Linux (CentOS, Ubuntu)
Re: Apache настройка доступов
(Tedr) писал(а):Я сделал свой СА ... Создал сертификаты ... Воткнул их на сервер и он прекрастно передал их на клиент. Чеерт ...
Все правильно, сервер отдал клиенту свой сертификат. В терминах открытых ключей, это как бы публичный ключ, с параметрами сертификации (с путем к вашему CA). Закрытая часть (ключ) осталась на сервере, не отдалась клиенту.
Теперь, по идее, ваш клиент должен проверить путь сертификации полученного сертификата сервера, и если есть доверие к этому серверу (это на самом деле наш http-сервер) отдать ему свой публичный ключ (то бишь, сертификат). Сервер должен проверить подлинность клиента, что обладатель данного сертификата действительно обладатель секретного ключа из нашей PKI (сертификат клиента выдан нашей CA) ..... и прочая и прочая.
Вся соль в том, что пары пары ключей (приватный/публичный) для сервера и клиентов генерируются в одном доверительном СА, т.е. вашем.
Проверяйте с помощью openssl валидность ключей клиента, при получении их на сервере.
Блогосайт - http://www.fateyev.com
-
Tedr
- Сообщения: 199
Re: Apache настройка доступов
danger08 писал(а): ↑23.12.2008 17:52(Tedr) писал(а):Я сделал свой СА ... Создал сертификаты ... Воткнул их на сервер и он прекрастно передал их на клиент. Чеерт ...
Все правильно, сервер отдал клиенту свой сертификат. В терминах открытых ключей, это как бы публичный ключ, с параметрами сертификации (с путем к вашему CA). Закрытая часть (ключ) осталась на сервере, не отдалась клиенту.
Теперь, по идее, ваш клиент должен проверить путь сертификации полученного сертификата сервера, и если есть доверие к этому серверу (это на самом деле наш http-сервер) отдать ему свой публичный ключ (то бишь, сертификат). Сервер должен проверить подлинность клиента, что обладатель данного сертификата действительно обладатель секретного ключа из нашей PKI (сертификат клиента выдан нашей CA) ..... и прочая и прочая.
Вся соль в том, что пары пары ключей (приватный/публичный) для сервера и клиентов генерируются в одном доверительном СА, т.е. вашем.
Проверяйте с помощью openssl валидность ключей клиента, при получении их на сервере.
Разобралси