Apache настройка доступов

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Tedr
Сообщения: 199

Apache настройка доступов

Сообщение Tedr »

Поставили на работе задачу настроить доступ к web ресурсу на сервере апач по закрытому ключу. Чтобы не имея ключа в браузере зайти на ресурс было невозможно. Стал смотреть в сторону openssl, но во всех описаниях нашел только доступ по открытому ключу ... Подскажите в какую сторону копать ? Может линку где по этому вопросу почитать можно ...

Заранее большое спасибо.
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: Apache настройка доступов

Сообщение danger08 »

Tedr писал(а):
23.12.2008 11:54
Поставили на работе задачу настроить доступ к web ресурсу на сервере апач по закрытому ключу. Чтобы не имея ключа в браузере зайти на ресурс было невозможно. Стал смотреть в сторону openssl, но во всех описаниях нашел только доступ по открытому ключу ... Подскажите в какую сторону копать ? Может линку где по этому вопросу почитать можно ...

Заранее большое спасибо.

Не проще ли поднять SSL и сделать авторизацию средствами Apache (хотя бы http-auth через .htaccess).
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Tedr
Сообщения: 199

Re: Apache настройка доступов

Сообщение Tedr »

danger08 писал(а):
23.12.2008 14:41
Tedr писал(а):
23.12.2008 11:54
Поставили на работе задачу настроить доступ к web ресурсу на сервере апач по закрытому ключу. Чтобы не имея ключа в браузере зайти на ресурс было невозможно. Стал смотреть в сторону openssl, но во всех описаниях нашел только доступ по открытому ключу ... Подскажите в какую сторону копать ? Может линку где по этому вопросу почитать можно ...

Заранее большое спасибо.

Не проще ли поднять SSL и сделать авторизацию средствами Apache (хотя бы http-auth через .htaccess).


Речь не идет про проще и все о чем вы говорите уже сделано. Очень ответственный ресурс не для посторонних глаз. Интересует именно авторизация по ключам.
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: Apache настройка доступов

Сообщение danger08 »

Tedr писал(а):
23.12.2008 15:23
danger08 писал(а):
23.12.2008 14:41
Tedr писал(а):
23.12.2008 11:54
Поставили на работе задачу настроить доступ к web ресурсу на сервере апач по закрытому ключу. Чтобы не имея ключа в браузере зайти на ресурс было невозможно. Стал смотреть в сторону openssl, но во всех описаниях нашел только доступ по открытому ключу ... Подскажите в какую сторону копать ? Может линку где по этому вопросу почитать можно ...

Заранее большое спасибо.

Не проще ли поднять SSL и сделать авторизацию средствами Apache (хотя бы http-auth через .htaccess).


Речь не идет про проще и все о чем вы говорите уже сделано. Очень ответственный ресурс не для посторонних глаз. Интересует именно авторизация по ключам.

Хорошо, тогда поясните, что имеется в виду под словами "иметь ключ". Что в данном случае является ключом? Парольная фраза, или же связка браузера и какого-то программно-аппаратного механизма авторизации/аутентификации через модуль? Это я так, на всякий случай спросил...

Вообще, в Вашем случае стоит смотреть именно в сторону открытых ключей, само понятие открытого ключа не означает просто "шифрование" и все. Можно развернуть PKI и проверять на стороне сервера ключи, передаваемые клиентами - нетривиальная задача в случае простого браузера, поэтому и спросил - см. выше.
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Tedr
Сообщения: 199

Re: Apache настройка доступов

Сообщение Tedr »

danger08 писал(а):
23.12.2008 15:29
Tedr писал(а):
23.12.2008 15:23
danger08 писал(а):
23.12.2008 14:41
Tedr писал(а):
23.12.2008 11:54
Поставили на работе задачу настроить доступ к web ресурсу на сервере апач по закрытому ключу. Чтобы не имея ключа в браузере зайти на ресурс было невозможно. Стал смотреть в сторону openssl, но во всех описаниях нашел только доступ по открытому ключу ... Подскажите в какую сторону копать ? Может линку где по этому вопросу почитать можно ...

Заранее большое спасибо.

Не проще ли поднять SSL и сделать авторизацию средствами Apache (хотя бы http-auth через .htaccess).


Речь не идет про проще и все о чем вы говорите уже сделано. Очень ответственный ресурс не для посторонних глаз. Интересует именно авторизация по ключам.

Хорошо, тогда поясните, что имеется в виду под словами "иметь ключ". Что в данном случае является ключом? Парольная фраза, или же связка браузера и какого-то программно-аппаратного механизма авторизации/аутентификации через модуль?


Я хочу чтобы в браузер нужно было загружать сертификат без которого вход на ресурс будет невозможен.
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: Apache настройка доступов

Сообщение danger08 »

(Tedr) писал(а):Я хочу чтобы в браузер нужно было загружать сертификат без которого вход на ресурс будет невозможен.

В идеале, для этого придется поднять свой CA, и выданные им сертификаты использовать на веб-сервере и на клиенте. И еще нужно найти браузер (или написать модуль к имеющемуся), который позволяет использовать указанный пользователем ключ/сертификат в ходе сессии.

Сертификаты и все прочее, о чем мы тут говорим - это все про открытые ключи ;)
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Tedr
Сообщения: 199

Re: Apache настройка доступов

Сообщение Tedr »

danger08 писал(а):
23.12.2008 15:46
(Tedr) писал(а):Я хочу чтобы в браузер нужно было загружать сертификат без которого вход на ресурс будет невозможен.

В идеале, для этого придется поднять свой CA, и выданные им сертификаты использовать на веб-сервере и на клиенте. И еще нужно найти браузер (или написать модуль к имеющемуся), который позволяет использовать указанный пользователем ключ/сертификат в ходе сессии.

Сертификаты и все прочее, о чем мы тут говорим - это все про открытые ключи ;)


Я сделал свой СА ... Создал сертификаты ... Воткнул их на сервер и он прекрастно передал их на клиент. Чеерт ... :(
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: Apache настройка доступов

Сообщение danger08 »

(Tedr) писал(а):Я сделал свой СА ... Создал сертификаты ... Воткнул их на сервер и он прекрастно передал их на клиент. Чеерт ... :(

Все правильно, сервер отдал клиенту свой сертификат. В терминах открытых ключей, это как бы публичный ключ, с параметрами сертификации (с путем к вашему CA). Закрытая часть (ключ) осталась на сервере, не отдалась клиенту.

Теперь, по идее, ваш клиент должен проверить путь сертификации полученного сертификата сервера, и если есть доверие к этому серверу (это на самом деле наш http-сервер) отдать ему свой публичный ключ (то бишь, сертификат). Сервер должен проверить подлинность клиента, что обладатель данного сертификата действительно обладатель секретного ключа из нашей PKI (сертификат клиента выдан нашей CA) ..... и прочая и прочая.

Вся соль в том, что пары пары ключей (приватный/публичный) для сервера и клиентов генерируются в одном доверительном СА, т.е. вашем.
Проверяйте с помощью openssl валидность ключей клиента, при получении их на сервере.
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Tedr
Сообщения: 199

Re: Apache настройка доступов

Сообщение Tedr »

danger08 писал(а):
23.12.2008 17:52
(Tedr) писал(а):Я сделал свой СА ... Создал сертификаты ... Воткнул их на сервер и он прекрастно передал их на клиент. Чеерт ... :(

Все правильно, сервер отдал клиенту свой сертификат. В терминах открытых ключей, это как бы публичный ключ, с параметрами сертификации (с путем к вашему CA). Закрытая часть (ключ) осталась на сервере, не отдалась клиенту.

Теперь, по идее, ваш клиент должен проверить путь сертификации полученного сертификата сервера, и если есть доверие к этому серверу (это на самом деле наш http-сервер) отдать ему свой публичный ключ (то бишь, сертификат). Сервер должен проверить подлинность клиента, что обладатель данного сертификата действительно обладатель секретного ключа из нашей PKI (сертификат клиента выдан нашей CA) ..... и прочая и прочая.

Вся соль в том, что пары пары ключей (приватный/публичный) для сервера и клиентов генерируются в одном доверительном СА, т.е. вашем.
Проверяйте с помощью openssl валидность ключей клиента, при получении их на сервере.

Разобралси :) ответы тут, тут и тут. Может кому пригодится.
Спасибо сказали: