版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
互聯(lián)網(wǎng)碼號(hào)資源公鑰基礎(chǔ)設(shè)施(RPKI)信任錨點(diǎn)定位器本文件規(guī)定了資源公鑰基礎(chǔ)設(shè)施(RPKI)中的信任錨點(diǎn)定位器,其中包括信任錨點(diǎn)定位器的格式。本文件適用于支持RPKI,并且通過RPKI保證域問路由安全的網(wǎng)絡(luò)設(shè)備和相關(guān)網(wǎng)絡(luò)部署。2規(guī)范性引用文件下列文件對(duì)于本文件的應(yīng)用是必不可少的。凡是注日期的引用文件,僅所注日期的版本適用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改單)適用于本文件?;ヂ?lián)網(wǎng)X.509公鑰基礎(chǔ)設(shè)施:證書路徑構(gòu)建(IntemetX509PublicKeyInfrastnucture:Certific互聯(lián)網(wǎng)X.509公鑰基礎(chǔ)設(shè)施證書與證書撤銷列表規(guī)范(ImterretX.509PublieKeyandCerifcateRevocationListRsyneURI方案(ThersyneURISX509PKIX資源證書輪廓(AProfleforX.509PKIXResourceCertifcates)3術(shù)語(yǔ)和定義本文件沒有需要界定的術(shù)語(yǔ)和定義下列縮略語(yǔ)適用于本文件。CA認(rèn)證權(quán)威RPKI資源公鑰基礎(chǔ)設(shè)施RP依賴方、RPKI系統(tǒng)使用者ROA路由源授權(quán)URI統(tǒng)一資源定位符CertificateAuthiorResourcePublicKeyInfrastructuRouteOriginationAuth2本文件所使用的信任錨點(diǎn)定位器通過帶外或者線下的方式分發(fā)信任錨點(diǎn)。依賴方們驗(yàn)證RPKI簽名對(duì)象的流程需要滿足本標(biāo)準(zhǔn)所規(guī)定的信任錯(cuò)點(diǎn)定位器的格式要求,從而便于依賴方們和信任錨點(diǎn)的創(chuàng)建者6信任錨點(diǎn)定位器6.1信任錯(cuò)點(diǎn)定位器格式本文件并沒有定義一種全新的信任錨點(diǎn)的格式。RPKI中的信任錨點(diǎn)由自簽名的X.509CA證書格式表示,這種格式被廣泛使用于PKI體系同時(shí)也被大量的RP軟件識(shí)別。定義信任錨點(diǎn)的目的是如果信任錨點(diǎn)上所選的數(shù)據(jù)更改了,不需要再去分發(fā)信任錨點(diǎn)。RPKI中的證書包含表示互聯(lián)網(wǎng)碼號(hào)資源的擴(kuò)展,參見IETFRFC3779。這些碼號(hào)資源集合組成一個(gè)實(shí)體作為一個(gè)信任錨點(diǎn)可能會(huì)經(jīng)常改變。因此,如果通過一般的PKI原理以保密的方式分發(fā)信任錨點(diǎn)給依賴方,一旦看作信任錯(cuò)點(diǎn)的實(shí)體的互聯(lián)網(wǎng)碼號(hào)資源集合發(fā)生改變,就需要重新啟動(dòng)分發(fā)的流程。而不分發(fā)信任錨點(diǎn),而是下發(fā)信任錨點(diǎn)定位器,這種問題就可以避免,只要信任錨點(diǎn)的公鑰和它的位置不改變,信任錨點(diǎn)定位器就是一個(gè)常數(shù)。信任錨點(diǎn)定位器和IETFRFC5914中的TrustAnchorlnfo的數(shù)據(jù)結(jié)構(gòu)類似。如果數(shù)據(jù)結(jié)構(gòu)已經(jīng)定義為rsyneURI擴(kuò)展格式,TrustAnchorlnfo完全可以替代信任錨點(diǎn)定位器。但是,由于信任錯(cuò)點(diǎn)定位器的格式早于RKIX信任錨點(diǎn)被RPKI的實(shí)踐者們所接受,于是RPKI的實(shí)踐者聯(lián)盟決定使用信任錯(cuò)點(diǎn)定位器的格式而不是定義必要的擴(kuò)展格式。同時(shí)聯(lián)盟決定為信任錨點(diǎn)定位器選擇簡(jiǎn)易的ASCII編碼方式而不是TrustAnchorInfo的二進(jìn)制編碼方式。信任錯(cuò)點(diǎn)定位器的格式一串有順序的序列:b)<CRLF>或者<LF>斷行符,c)DER格式的subjectPublicKeylnfo,用Basc64編碼。為了避免一行太長(zhǎng),<CRLF>或者<LF>斷行符可能會(huì)被插入到Basc64編碼的字符串中。其中URI部分有一個(gè)多個(gè)有順序的序列組成:b)一個(gè)<CRLF>或者<LF>斷行符6.2信任錨點(diǎn)定位器和信任錨點(diǎn)證書的使用要求信任錨點(diǎn)定位器里的每一個(gè)rsyneURI都關(guān)聯(lián)到一個(gè)對(duì)象而不應(yīng)該關(guān)聯(lián)到一個(gè)目錄或者任何形式的關(guān)聯(lián)的對(duì)象必須是自簽名的CA證書,該證書應(yīng)滿足IETFRFC6487中RPKI資源證書輪廓的規(guī)定。該證書同時(shí)也是IETFRFC4158證書路徑發(fā)現(xiàn)和驗(yàn)證驗(yàn)證的信任錯(cuò)點(diǎn),參見IETFRFC5280和IETFRFC該信任錨點(diǎn)的驗(yàn)證時(shí)間間隔必須能夠反映所假定的信任錨點(diǎn)所關(guān)聯(lián)的碼號(hào)資源集合的穩(wěn)定周期。該信任錨點(diǎn)的碼號(hào)資源擴(kuò)展必須包含一個(gè)碼號(hào)資源的非空集合。同時(shí)不能使用"inherit"形式的互聯(lián)網(wǎng)碼號(hào)資源擴(kuò)展。該證書中描述的互聯(lián)網(wǎng)碼號(hào)資源集合是假定作為信任錨點(diǎn)的實(shí)體,該實(shí)體負(fù)責(zé)頒發(fā)用以驗(yàn)證信任錨點(diǎn)的公鑰必須和信任錨點(diǎn)定位器以及CA證書里的subjectPublicKeyInfo一樣。該信任錨點(diǎn)必須包含一個(gè)不變的密鑰。當(dāng)碼號(hào)資源擴(kuò)展中的證書發(fā)生改變,或者當(dāng)證書在過期之前更新了,或者其他原因?qū)е鲁荑€外的資源發(fā)生改變了,密鑰都不允許發(fā)生改變。由于信任錨點(diǎn)定位器中的公鑰和信任錨點(diǎn)都必須不變,這將會(huì)導(dǎo)致該CA的操作變成線下模式。因此,簽發(fā)信任錨點(diǎn)的實(shí)體必須簽發(fā)一個(gè)包含同樣碼號(hào)資源的下級(jí)CA證書(可以通過使用下級(jí)證書中的碼號(hào)資源擴(kuò)展中的“繼承”選項(xiàng))。這將會(huì)導(dǎo)致簽發(fā)信任錨點(diǎn)的實(shí)體在簽發(fā)直屬下級(jí)CA的相關(guān)子證書的時(shí)候離線保存對(duì)應(yīng)的證書私鑰。這種操作同樣允許使用該實(shí)體簽發(fā)的資源撒銷列表在線上操作密鑰對(duì)的時(shí)候?qū)赡茉馐芄舻拿荑€撤銷下級(jí)CA證書。該信任錨點(diǎn)必須由一個(gè)固定的URI發(fā)布。不管何種原因該信任錨點(diǎn)被重新簽發(fā),所替代的CA證書必須可以通過該同一個(gè)URI訪問到。由于該信任錨點(diǎn)是一個(gè)自簽名的證書,所以沒有對(duì)應(yīng)的證書撒銷列表能夠撤銷它,也沒有資源列表列出該證書。如果一個(gè)實(shí)體希望撤銷信任錨點(diǎn)的自簽名的CA證書,不管是什么原因,包括密鑰輪轉(zhuǎn),該實(shí)體必須將該對(duì)象從信任錨點(diǎn)定位器定位的位置上移除。當(dāng)一個(gè)信任錨點(diǎn)定位器包含一個(gè)或者多個(gè)rsyneURIs的時(shí)候,同樣的自簽名CA證書必須能夠在每一個(gè)參考位置找到。為了能夠增加實(shí)際的可操作性,強(qiáng)烈建議這些URIs的域名部分解析到不同的IP地址,這些IP地址被不同集合的資料庫(kù)發(fā)布點(diǎn)所使用,同時(shí)這些IP地址包含在不同的CA簽發(fā)的ROA對(duì)象中。7依賴方的使用情況為了能夠使用信任錨點(diǎn)定位器來檢索和驗(yàn)證假定的信任錨點(diǎn),一個(gè)依賴方必須a)檢索信任錨點(diǎn)定位器里的URI所關(guān)聯(lián)的對(duì)象。b)確認(rèn)所檢索到的對(duì)象是否滿足[RFC6487]的要求是正確的、自簽名的RPKICA證書c)確認(rèn)信任錯(cuò)點(diǎn)定位器里的公鑰和檢索到的對(duì)象中的公鑰相同。d)經(jīng)過其他的檢查,保證依賴方愿意接受實(shí)體所發(fā)布的自簽名的CA證書為信任錨點(diǎn)。上述檢查適用于所有在該證書碼號(hào)資源擴(kuò)展中描述的和RPKI相關(guān)的驗(yàn)證機(jī)制。每當(dāng)依賴方和本地資料庫(kù)緩存同步的時(shí)候,依賴方需要為每一個(gè)信任錨點(diǎn)定位器運(yùn)行上述功能。同時(shí),在信任錨點(diǎn)定位器所關(guān)聯(lián)的信任錨點(diǎn)的本地緩存拷貝過期前,依賴方也必須運(yùn)行上述功能。當(dāng)出現(xiàn)信任錨點(diǎn)定位器包含多個(gè)URIs的時(shí)候,依賴方可以使用一種本地的選擇規(guī)則來選擇URI檢索自簽名的RPKICA
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 藥理學(xué)知識(shí)培訓(xùn)課件
- 論文寫作指南
- 2025年度餐飲加盟連鎖經(jīng)營(yíng)合作協(xié)議書3篇
- 2025年度廣告?zhèn)髅讲鸹锖贤瑓f(xié)議4篇
- 專業(yè)藝術(shù)教師勞務(wù)合作合同(2024版)一
- 二零二四醫(yī)院護(hù)士勞動(dòng)合同范本:護(hù)理危機(jī)管理與責(zé)任界定3篇
- 2025年茶山茶葉采摘與加工承包經(jīng)營(yíng)合同4篇
- 2025年度快遞快遞業(yè)務(wù)市場(chǎng)營(yíng)銷承包合同3篇
- 2025年度餐飲行業(yè)節(jié)能減排合作協(xié)議范本3篇
- 2025年度情侶忠誠(chéng)保障不分手協(xié)議書電子版下載3篇
- 直播帶貨助農(nóng)現(xiàn)狀及發(fā)展對(duì)策研究-以抖音直播為例(開題)
- 腰椎間盤突出疑難病例討論
- 《光伏發(fā)電工程工程量清單計(jì)價(jià)規(guī)范》
- 2023-2024學(xué)年度人教版四年級(jí)語(yǔ)文上冊(cè)寒假作業(yè)
- (完整版)保證藥品信息來源合法、真實(shí)、安全的管理措施、情況說明及相關(guān)證明
- 營(yíng)銷專員績(jī)效考核指標(biāo)
- 陜西麟游風(fēng)電吊裝方案專家論證版
- 供應(yīng)商審核培訓(xùn)教程
- 【盒馬鮮生生鮮類產(chǎn)品配送服務(wù)問題及優(yōu)化建議分析10000字(論文)】
- 肝硬化心衰患者的護(hù)理查房課件
- 2023年四川省樂山市中考數(shù)學(xué)試卷
評(píng)論
0/150
提交評(píng)論