Кіріспе
Электрондық каталог қызметтерін қамтитын компьютерлік желі стандарттарының сериясы X.500 – электрондық каталог қызметтерін қамтитын компьютерлік желі стандарттарының сериясы. X.500 сериясын Халықаралық телекоммуникация одағының (ITU T) телекоммуникацияны стандарттау секторы әзірледі. ITU T бұрын Халықаралық телефон және телеграф жөніндегі консультативтік комитет (CCITT) деп аталған. X.500 алғаш рет 1988 жылы бекітілді. Каталогтық қызметтер X.400 электрондық пошта алмасу және атау іздеу қажеттіліктерін қолдау мақсатында әзірленді. Халықаралық стандарттау ұйымы (ISO) және Халықаралық электротехникалық комиссия (IEC) стандарттарды әзірлеуде серіктес болды, оларды ашық жүйелер өзара байланысы протоколдары жиынтығына енгізді. ISO/IEC 9594 – тиісті ISO/IEC идентификациясы.
X.500 is a series of computer networking standards covering electronic directory services. The X.500 series was developed by the Telecommunication Standardization Sector of the International Telecommunication Union (ITU T). ITU T was formerly known as the Consultative Committee for International Telephony and Telegraphy (CCITT). X.500 was first approved in 1988. The directory services were developed to support requirements of X.400 electronic mail exchange and name lookup. The International Organization for Standardization (ISO) and International Electrotechnical Commission (IEC) were partners in developing the standards, incorporating them into the Open Systems Interconnection suite of protocols. ISO/IEC 9594 is the corresponding ISO/IEC identification.
X.500 протоколдары
X.500-де анықталған протоколдарға мыналар кіреді:
+Протокол атауыСипаттамаТаңдауды анықтау*Directory Access Protocol (DAP) "DUA мен DSA арасындағы сұраулар мен нәтижелерді алмасуды анықтайды". Клиент каталог жүйесімен осылай өзара әрекеттеседі. ITU Recommendation X.511Directory System Protocol (DSP) "Екі DSA арасындағы сұраулар мен нәтижелерді алмасуды айқындайды". Бұл екі каталог серверінің бір-бірімен қарым-қатынасы. ITU Recommendation X.518Directory Information Shadowing Protocol (DISP) "Шаңдау келісімдерін жасаған екі DSA арасындағы репликация туралы ақпаратты алмасуды айқындайды". Каталог серверлері ақпаратты осылай көшіреді. ITU Recommendation X.525Directory Operational Bindings Management Protocol (DOP) "Директорлық байланыстарды басқару үшін екі DSA арасындағы әкімшілік ақпаратты алмасуды айқындайды". Бұл каталогтар өзара келісімдерді, мысалы, репликацияға қатысты келісімдерді қалай басқарады. ITU Recommendation X.501Certificate Authority Subscription Protocol (CASP)ITU Recommendation X.509Authorization Validation Management Protocol (AVMP)ITU Recommendation X.509Trust Broker Protocol (TBP)ITU Recommendation X.510
* Бұл протоколдар әдетте бірнеше спецификациялар мен ASN.1 модульдерінде бөлік-бөлікпен анықталады. Жоғарыдағы "Таңдауды анықтау" бағанында (субъективті түрде) қандай спецификация хаттамаға ең көп үлес қосатыны көрсетілген. Бұл протоколдар OSI желілік стегін қолданғандықтан, DAP-қа бірнеше балама әзірленді, олар Интернет клиенттеріне X.500 Directory-ге TCP/IP желілік стегін пайдалану арқылы кіруге мүмкіндік берді. DAP-қа ең танымал балама – Жеңіл каталогтық қолжетімділік протоколы (LDAP). DAP және басқа X.500 протоколдары TCP/IP желілік стегін пайдалана алса да, LDAP танымал каталогқа қол жеткізу протоколы болып қала береді.
+Protocol NameDescriptionDefining Specification*Directory Access Protocol (DAP)"Defines the exchange of requests and outcomes between a DUA and a DSA." This is how a client interacts with the directory system. ITU Recommendation X.511Directory System Protocol (DSP)"Defines the exchange of requests and outcomes between two DSAs." This is how two directory servers interact with each other. ITU Recommendation X.518Directory Information Shadowing Protocol (DISP)"Defines the exchange of replication information between two DSAs that have established shadowing agreements." This is how directory servers replicate information. ITU Recommendation X.525Directory Operational Bindings Management Protocol (DOP)"Defines the exchange of administrative information between two DSAs to administer operational bindings between them." This is how directories manage agreements, such as those relating to replication, between each other. ITU Recommendation X.501Certificate Authority Subscription Protocol (CASP)ITU Recommendation X.509Authorization Validation Management Protocol (AVMP)ITU Recommendation X.509Trust Broker Protocol (TBP)ITU Recommendation X.510
* These protocols are typically defined piecemeal throughout multiple specifications and ASN.1 modules. The "Defining Specification" column above indicates (subjectively) which specification contributes most specifically to a protocol. Because these protocols used the OSI networking stack, a number of alternatives to DAP were developed to allow Internet clients to access the X.500 Directory using the TCP/IP networking stack. The most well known alternative to DAP is Lightweight Directory Access Protocol (LDAP). While DAP and the other X.500 protocols can now use the TCP/IP networking stack, LDAP remains a popular directory access protocol.
Көлік протоколдары
X.500 протоколдары дәстүрлі түрде OSI желілік стегін пайдаланады. Дегенмен, жеңіл каталогқа қол жеткізу протоколы (LDAP) тасымалдау үшін TCP/IP-ді қолданады. ITU X.519 ұсынысының кейінгі нұсқаларында X.500 протоколының дерек бірліктерін (PDU) TCP/IP стегі арқылы тасымалдауға мүмкіндік беру үшін Интернет тікелей бейнеленген (IDM) протоколдары енгізілді. Бұл тасымалдау TCP арқылы ISO тасымалын, сондай-ақ протоколдық дерек пакеттерін құру үшін қарапайым жазбаларға негізделген екілік протоколды қамтиды.
X.500 деректер үлгілері
X.500-дің негізгі түсінігі – бір ғана Directory Information Tree (DIT), бір немесе бірнеше серверде таратылған, Directory System Agents (DSA) деп аталатын жазбалардың иерархиялық құрылымы бар екендігі. Жазба атрибуттар жиынтығынан тұрады, әр атрибуттың бір немесе бірнеше мәні болады. Әр жазбаның өзіне тән Distinguished Name (ерекше атауы) бар, ол жазбаның Relative Distinguished Name (RDN) (салыстырмалы ерекше атауы), жазбаның бір немесе бірнеше атрибуттары және DIT түбіріне дейінгі жоғары тұрған жазбалардың RDN-дерін біріктіру арқылы құралады. LDAP X.500-ге өте ұқсас дерек моделін іске асыратындықтан, дерек моделінің толық сипаттамасы LDAP туралы мақалада келтірілген. X.520 және X.521 бірлесіп DIT-те адамдар мен ұйымдарды жазба ретінде бейнелеу үшін қолданылатын атрибуттар мен объектілер кластарының жиынтығын анықтайды. Олар ең көп тараған ақ парақ схемаларының бірі болып табылады. X.509, стандарттың аутентификация аясын қамтамасыз ететін бөлігі, қазір X.500 каталог протоколдарынан тыс кеңінен қолданылады. Ол ашық кілт сертификаттарының стандартты форматын белгілейді.
X.500 Directory және X.509v3 цифрлық сертификаттарының өзара байланысы
Қазіргі кезде X.509v3 сертификаттарын Directory құрылымынан тыс, веб-браузерлерге тікелей жүктелетін пайдалану, X.500-де (1988) бастапқыда қарастырылғандай, X.500 каталогын цифрлық сертификаттардың көзі ретінде қажет етпейтін, веб-базалы (SSL/TLS) қауіпсіз байланыстарды қамтамасыз ету арқылы электрондық коммерцияның дамуы үшін қажет болды. X.500 және X.509 рөлін олардың қарым-қатынасын түсіну үшін қарама-қарсы қарастыру керек, өйткені X.509 WWW-ге дейін X.500-ді жаңартудың қауіпсіз кіру әдісі ретінде жасалған, бірақ веб-браузерлер танымал болған кезде веб-сайттарға тасымалдау қабаттарындағы қосылымдарды шифрлаудың қарапайым әдісі қажет болды. Сондықтан қолдау тапқан сертификаттаушы органдар үшін сенімді түбірлік сертификаттар дербес компьютерде немесе құрылғыда сертификаттарды сақтау аймақтарына алдын ала жүктеледі. Қосымша қауіпсіздікті 2011-2014 жылдарға жоспарланған АҚШ-тың киберкеңістіктегі сенімді сәйкестіктер жөніндегі ұлттық стратегиясы, киберкеңістіктегі цифрлық сәйкестіктерді қорғау жөніндегі екі-үш жылдық жоба қарастырады. X.509v3 WWW электрондық коммерциясы X.500 Directory-дегі ерекше атауларды бекітудің бастапқы ISO стандартты аутентификациялау механизмін айналып өтті, бірақ оны алмастырмады. Сертификаттардың осы топтамаларын соңғы пайдаланушы өз бағдарламалық жасақтамасына қоса алады немесе алып тастай алады, бірақ олардың сенімділігі тұрғысынан Microsoft және Mozilla қарайды. Егер DigiNotar-де болғандай проблема туындаса, браузер қауіпсіздігі сарапшылары сертификаттаушы органды сенімсіз деп белгілеу үшін жаңартулар шығара алады, бірақ бұл осы CA-ны "интернет сенімінен" тиімді түрде алып тастау. X.500-де қандай ұйымның нақты түбір куәлігін талап ететінін көру мүмкіндігі бар, ол берілген жиынтықтан тыс. Бұл "сенімділіктің 4 бұрышы" үлгісі ретінде жұмыс істей алады, бұл түбірлік куәлік бұзылғанын анықтау үшін тағы бір тексеруді қосады. Қауіпке ұшыраған куәліктерді қайтарып алу жөніндегі Federal Bridge саясатын реттейтін ережелер www.idmanagement.gov сайтында қол жетімді. Бұл браузердің жиынтық тәсілінің айырмашылығы - X.500 немесе LDAP-те "caCertificate" атрибуты каталогтың кіруіне "байланылуы" мүмкін және SSL ескерту хабарламасы пайда болған кезде, соңғы пайдаланушылар ешқашан байқамаған сертификаттардың әдетті алдын ала жүктелген жиынтығына қосымша тексерілуі мүмкін. Мысалы, SSL қолданатын веб-сайт, әдетте DNS сайт атауы "www.foobar.com" бағдарламалық жасақтамасы пайдаланушыға берілген сенімді түбірлік сертификаттардың бірі куәлікке қол қойған-жазбаға қол қойғанын тексеру үшін кітапханаларды пайдалана отырып, браузерде тексеріледі. Осылайша, HTTPS арқылы дұрыс веб-сайтқа жеткендігі туралы пайдаланушыларға сенім туғызу. Алайда, тек домендік атау ғана тексерілмегенін көрсету үшін, одан да қатаң тексерулер де мүмкін. Бұл X.500-мен салыстырғанда, сертификат - бұл жазба үшін көптеген атрибуттардың бірі, онда жазбада нақты Directory схемасымен рұқсат етілген нәрсе болуы мүмкін. Осылайша X.500 цифрлық сертификатты сақтайды, бірақ бұл ұйымның нақты мекенжайы, байланыс телефоны және электрондық пошта байланысы сияқты мүмкіндігінше растайтын көптеген атрибуттардың бірі. CA сертификаттары немесе сертификаттаушы орган сертификаттары браузерге автоматты түрде (Microsoft жаңарту механизмі жағдайында) немесе браузерлердің жаңа нұсқалары жаңартуларында жүктеледі және пайдаланушыға импорттау, жою немесе жүктелген сертификаттаушы органдармен жеке сенім қарым-қатынасын дамыту және OCSP күшін жою серверлеріне қол жеткізе алмаса, браузердің қалай әрекет ететінін анықтау үшін қосымша таңдау беріледі. Бұл caCertificate атрибутын тізімделген сертификаттаушы билікпен байланыстыратын Directory моделіне қарама-қайшы. Осылайша, шолғыштың веб-сайттың SSL сертификатын қабылданған сертификаттардың жүктелген тобы арқылы тексеруге болады немесе түбірлік сертификаттар X.500 немесе LDAP каталогында (немесе HTTP/S арқылы) іздеуге және сенімді сертификаттау органдарының тізіміне импорттауға болады. "Байланысты" ерекше атау анықтамалық жазбаға сәйкес келетін куәліктің тақырыптық өрістерінде орналасады. X.509v3 халықаралық домендік атаулардан басқа да кеңейтулерді қамтуы мүмкін, бұл қызығушылық қауымдастығына байланысты. Интернет кең ауқымында пайдалану үшін RFC 5280 PKIX шифрланған электрондық пошта сияқты қосымшалар үшін пайдалы болуы мүмкін өрістердің профилін сипаттайды. Браузерге немесе электрондық поштаға ұсынылған сертификаттың шынайылығына сенетін соңғы пайдаланушы, браузер ескертуін тудыратын, жалған сертификатты (мысалы) жарамды сертификатпен салыстырудың қарапайым жолына ие емес, сонымен қатар X.500 DIT-те іздеуге арналған DN немесе ерекше атауды растау мүмкіндігі берілмесе. Сертификаттың өзі қоғамдық және жасалмауға болатын деп есептеледі және осылайша кез келген жолмен таратылуы мүмкін, бірақ сәйкестікке байланысты байланыс Directory-де болады. Байланыс - бұл сертификатты осы сертификатты пайдалануға құқылы екенін мәлімдейтін сәйкестікке байланыстырады. Мысалы, Federal Bridge-ті іске қосатын X.500 бағдарламалық жасақтамасы сертификаттаушы органдар арасындағы сенімділікті қамтамасыз ететін өзара сертификаттарға ие. Домендік атаулардың қарапайым гомографиялық сәйкес келуі фишинг шабуылдарына әкелді, онда домен заңды болып көрінеді, бірақ олай емес. Егер X.509v3 сертификаты Directory-дегі жарамды ұйымның ерекше атауына байланысты болса, онда сертификаттың шынайылығына қатысты қарапайым тексеру браузерге ұсынылғанмен Directory-дегіге салыстыру арқылы жүзеге асырылуы мүмкін. Кейбір нұсқаулар сертификаттың жақында ғана көрілгенін анықтау үшін нотариустарды тексеруге мүмкіндік береді, сондықтан оған құлаққа ілгені дұрыс. Егер сертификатқа сенімді болуы мүмкін болса және домендік атаудың сәл айырмашылығы болғандықтан сәтсіз аяқтаса, онда ол бастапқыда браузерде сәтсіз аяқталады, бірақ содан кейін нотариустың сеніміне түседі, бұл браузер ескертуін айналып өтуге мүмкіндік береді. Жарамды ұйымдық жазба, мысалы, o=FoobarWidgets, сонымен қатар байланысты әріп-сандық OID-ге ие болады және ANSI арқылы "сәйкестік растаудан" өтеді, бұл сертификатты сәйкестікке байланыстыруға қатысты қосымша кепілдіктерді қамтамасыз етеді. Жақындағы оқиғалар (2011) белгілі емес мемлекеттік актерлер жасаған жалған сертификаттардан туындаған қауіпті көрсетті. Бұл Сириядағы саяси белсенділердің Facebook-қа веб арқылы кіруіне бағытталған MITM шабуылын жасау үшін жасалды. Бұл әдетте браузер ескертуін тудырады, бірақ егер MITM сертификаты браузер немесе басқа бағдарламалық жасақтамамен бұрыннан сенімді сертификаттаушы органмен шығарылса, онда бұл болмайды. Ұқсас шабуылдар Stuxnet-пен де қолданылды, бұл бағдарламалық жасақтамаға сенімді кодтың орнына өзін шығаруға мүмкіндік берді. Сертификаттың ашықтығының мақсаты - соңғы пайдаланушыға сертификаттың жарамды екенін қарапайым процедураны пайдаланып анықтауға мүмкіндік беру. Бұл үшін сертификаттардың әдепкі жиынтығына қарсы тексеру жеткіліксіз болуы мүмкін, сондықтан қосымша тексеру қажет. Сертификаттың ашықтығы үшін басқа ұсыныстар да жасалды. Comodo сертификаттаушы органына қарсы басқа шабуыл жоғары беделді коммуникациялық веб-сайттарына бағытталған жалған сертификаттарға әкелді. Бұл негізгі браузерлерге шұғыл түзетуді қажет етті. Бұл сертификаттар іс жүзінде сенімді сертификаттаушы органнан шығарылды, сондықтан пайдаланушы жалған веб-сайтқа өткен жағдайда ескерту алмас еді, Сириядағы оқиғамен салыстырғанда, онда сертификат Alto Palo үшін Palo Alto ауыстырылған сияқты жалған түрде жасалды. және дұрыс емес серийлік нөмірлер. Қорғалатын денсаулық ақпаратын (PHI) алмастыруға арналған кейбір жобалар X.509v3 сертификаттарын CERT DNS ресурстық жазбасы немесе X.500[2008] Directory-ге LDAP арқылы алуы мүмкін. Реттік байланыстың мәселесі DNSSEC пайдалану арқылы түбірден қол қойылған DNS ақпаратының дұрыстығына қатысты RFC-де егжей-тегжейлі сипатталған. Түбірлік атау серверлерінің тұжырымы Интернет қауымдастығында үлкен дау тудырды, бірақ DNS үшін көбінесе шешілді. X.500-мен байланысты атау кеңістігінің дәстүрлі түрде ұлттық атау билігімен басталатыны ойландырылды, ол mir...
X.500 сериялы стандарттардың тізімі
ITU T нөмірі ISO/IEC нөмірі Стандарттың атауы X.500 ISO/IEC 9594 1 Тізбе: Тұжырымдамалардың, модельдердің және қызметтердің шолуы X.501 ISO/IEC 9594 2 Тізбе: Модельдер X.509 ISO/IEC 9594 8 Тізбе: Қоғамдық кілт және атрибут сертификаттарының жүйесі X.511 ISO/IEC 9594 3 Тізбе: Абстрактілік қызметтің сипаттамасы X.518 ISO/IEC 9594 4 Тізбе: Таратылған жұмыс істеу үшін процедуралар X.519 ISO/IEC 9594 5 Тізбе: Протоколдық талаптар X.520 ISO/IEC 9594 6 Тізбе: Таңдалған атрибут түрлері X.521 ISO/IEC 9594 7 Тізбе: Таңдалған объектілер кластары X.525 ISO/IEC 9594 9 Тізбе: Көшірме жасау X.530 ISO/IEC 9594 10 Тізбе: Тізбелерді басқару үшін жүйелік басқаруды пайдалану
Сын
RFC 2693 авторлары (SPKI туралы) "X.500 бастапқы жоспарының іске асуы күмәнді. Каталог жазбаларының жиынтығын тізімдердің иелері бағалы, тіпті құпия деп санайды және оларды X.500 каталогының тармақтары түрінде әлемге жариялауға дайын емес." сондай-ақ, "X.500 идеясы – ерекше атау (нақты бір объектіні атау үшін әркім қолдана алатын, жалғыз және бүкіл әлемде бірегей атау) да іске аспайды."