Введение
X.500 – это серия стандартов компьютерных сетей, охватывающих электронные каталоги. Серия X.500 была разработана Сектором стандартизации телекоммуникаций Международного союза электросвязи (ITU T). Ранее ITU T был известен как Консультативный комитет по международной телефонии и телеграфии (CCITT). X.500 был впервые утвержден в 1988 году. Службы каталогов были разработаны для поддержки требований обмена электронной почтой X.400 и поиска по именам. Международная организация по стандартизации (ISO) и Международная электротехническая комиссия (IEC) были партнерами в разработке этих стандартов, включив их в состав протоколов Open Systems Interconnection. ISO/IEC 9594 является соответствующим идентификатором ISO/IEC.
X.500 is a series of computer networking standards covering electronic directory services. The X.500 series was developed by the Telecommunication Standardization Sector of the International Telecommunication Union (ITU T). ITU T was formerly known as the Consultative Committee for International Telephony and Telegraphy (CCITT). X.500 was first approved in 1988. The directory services were developed to support requirements of X.400 electronic mail exchange and name lookup. The International Organization for Standardization (ISO) and International Electrotechnical Commission (IEC) were partners in developing the standards, incorporating them into the Open Systems Interconnection suite of protocols. ISO/IEC 9594 is the corresponding ISO/IEC identification.
Протоколы X.500
Протоколы, определенные X.500, включают:
+Название протоколаОписаниеОпределяющая спецификация*Протокол доступа к каталогу (DAP) "Определяет обмен запросами и результатами между DUA и DSA". Это способ взаимодействия клиента с системой каталогов. Рекомендация МСЭ X.511Протокол системы каталогов (DSP) "Определяет обмен запросами и результатами между двумя DSA". Так взаимодействуют два сервера каталогов. Рекомендация МСЭ X.518Протокол репликации информации каталогов (DISP) "Определяет обмен информацией о репликации между двумя DSA, установившими соглашение о репликации". Так серверы каталогов реплицируют информацию. Рекомендация МСЭ X.525Протокол управления операционными связями каталогов (DOP) "Определяет обмен административной информацией между двумя DSA для управления операционными связями между ними". Так каталоги управляют соглашениями друг с другом, например, касающимися репликации. Рекомендация ITU X.501Протокол подписки центра сертификации (CASP)Рекомендация ITU X.509Протокол управления проверкой авторизации (AVMP)Рекомендация ITU X.509Протокол доверенного посредника (TBP)Рекомендация ITU X.510* Эти протоколы обычно определяются фрагментарно в нескольких спецификациях и модулях ASN.1. В столбце "Определяющая спецификация" выше указано (субъективно), какая спецификация вносит наиболее существенный вклад в определение протокола. Поскольку эти протоколы использовали сетевую модель OSI, было разработано несколько альтернатив DAP, позволяющих интернет-клиентам получать доступ к каталогу X.500 с использованием сетевой модели TCP/IP. Наиболее известной альтернативой DAP является протокол легкого доступа к каталогам (LDAP). Хотя DAP и другие протоколы X.500 теперь могут использовать сетевую модель TCP/IP, LDAP остается популярным протоколом доступа к каталогам.
+Protocol NameDescriptionDefining Specification*Directory Access Protocol (DAP)"Defines the exchange of requests and outcomes between a DUA and a DSA." This is how a client interacts with the directory system. ITU Recommendation X.511Directory System Protocol (DSP)"Defines the exchange of requests and outcomes between two DSAs." This is how two directory servers interact with each other. ITU Recommendation X.518Directory Information Shadowing Protocol (DISP)"Defines the exchange of replication information between two DSAs that have established shadowing agreements." This is how directory servers replicate information. ITU Recommendation X.525Directory Operational Bindings Management Protocol (DOP)"Defines the exchange of administrative information between two DSAs to administer operational bindings between them." This is how directories manage agreements, such as those relating to replication, between each other. ITU Recommendation X.501Certificate Authority Subscription Protocol (CASP)ITU Recommendation X.509Authorization Validation Management Protocol (AVMP)ITU Recommendation X.509Trust Broker Protocol (TBP)ITU Recommendation X.510
* These protocols are typically defined piecemeal throughout multiple specifications and ASN.1 modules. The "Defining Specification" column above indicates (subjectively) which specification contributes most specifically to a protocol. Because these protocols used the OSI networking stack, a number of alternatives to DAP were developed to allow Internet clients to access the X.500 Directory using the TCP/IP networking stack. The most well known alternative to DAP is Lightweight Directory Access Protocol (LDAP). While DAP and the other X.500 protocols can now use the TCP/IP networking stack, LDAP remains a popular directory access protocol.
Транспортные протоколы
Протоколы X.500 традиционно используют стек сетевых протоколов OSI. Однако протокол легковесного доступа к каталогам (LDAP) использует TCP/IP для передачи данных. В более поздних версиях Рекомендации ITU X.519 были введены протоколы Internet Directly Mapped (IDM), позволяющие передавать единицы данных протокола X.500 (PDU) по стеку TCP/IP. Эта передача включает в себя ISO Transport поверх TCP, а также простой бинарный протокол, основанный на записях, для формирования протокольных пакетов.
Модели данных X.500
Основная концепция X.500 заключается в том, что существует единое информационное дерево каталогов (DIT) – иерархическая организация записей, распределенных между одним или несколькими серверами, называемыми агентами системы каталогов (DSA). Запись состоит из набора атрибутов, каждый из которых может иметь одно или несколько значений. Каждая запись имеет уникальное различающееся имя (DN), формируемое путем объединения её относительного различающегося имени (RDN), одного или нескольких атрибутов самой записи и DNs всех вышестоящих записей до корня DIT. Поскольку LDAP реализует модель данных, очень схожую с X.500, более подробное описание модели данных приводится в статье, посвященной LDAP. Стандарты X.520 и X.521 совместно определяют набор атрибутов и классов объектов для представления людей и организаций в виде записей в DIT. Они являются одной из наиболее широко используемых схем для "белых страниц". X.509, часть стандарта, определяющая механизм аутентификации, теперь также широко применяется вне протоколов каталогов X.500. В нём специфицирован стандартный формат сертификатов открытого ключа.
Отношения цифровых сертификатов X.500 Directory и X.509v3
Текущее использование сертификатов X.509v3 вне структуры каталога, загружаемых непосредственно в веб-браузеры, было необходимо для развития электронной коммерции, позволяя безопасные веб-коммуникации (SSL/TLS), которые не требовали каталога X.500 в качестве источника цифровых сертификатов, как это было первоначально задумано в X.500 (1988). Для понимания их взаимосвязи следует противопоставить роль X.500 и X.509, поскольку X.509 был разработан как метод безопасного доступа для обновления X.500 до появления WWW, но когда веб-браузеры стали популярными, потребовался простой метод шифрования соединений на транспортном уровне с веб-сайтами. Поэтому доверенные корневые сертификаты для поддерживаемых центров сертификации были предварительно загружены в области хранения сертификатов на персональном компьютере или устройстве. Дополнительная безопасность предусмотрена запланированной на 2011–2014 годы реализацией Национальной стратегии США по защите доверенных идентификаторов в киберпространстве, двух- или трехлетнего проекта по защите цифровых идентификаторов в киберпространстве. Внедрение X.509v3 в WWW для электронной коммерции обошло, но не заменило оригинальный стандарт ISO для механизма аутентификации, связанного с уникальными именами в каталоге X.500. Эти пакеты сертификатов могут быть добавлены или удалены конечным пользователем в его программном обеспечении, но проверяются Microsoft и Mozilla с точки зрения их постоянной надежности. Если возникает проблема, как в случае с DigiNotar, эксперты по безопасности браузера могут выпустить обновление, чтобы пометить центр сертификации как ненадежный, но это серьезное удаление этого ЦС из "интернет-доверия". X.500 предлагает способ просмотра, какая организация претендует на конкретный корневой сертификат, вне предоставленного пакета. Это может функционировать как "модель доверия из четырех сторон", добавляя еще одну проверку для определения, был ли скомпрометирован корневой сертификат. Правила, регулирующие политику Федерального моста по отзыву скомпрометированных сертификатов, доступны на www.idmanagement.gov. В отличие от этого подхода с пакетами браузеров, в X.500 или LDAP атрибут "caCertificate" может быть "связан" с записью каталога и проверен в дополнение к предварительно загруженному пакету сертификатов, который конечные пользователи обычно не замечают, если не появляется предупреждение SSL. Например, веб-сайт, использующий SSL, обычно имеет имя DNS "www.foobar.com" и проверяется в браузере программным обеспечением с использованием библиотек, которые проверяют, был ли сертификат подписан одним из доверенных корневых сертификатов, предоставленных пользователю. Таким образом, создается доверие для пользователей, что они достигли правильного веб-сайта через HTTPS. Однако возможны и более строгие проверки, чтобы указать, что был проверен не только домен. В отличие от X.500, сертификат является одним из многих атрибутов для записи, в которой запись может содержать все, что разрешено конкретной схемой каталога. Таким образом, X.500 действительно хранит цифровой сертификат, но это лишь один из многих атрибутов, которые потенциально могут подтвердить организацию, таких как физический адрес, контактный номер телефона и контактный адрес электронной почты. Сертификаты ЦС или сертификаты центров сертификации загружаются в браузер автоматически (в случае механизма обновления Microsoft) или в обновлениях новых версий браузеров, и пользователю предоставляется дополнительный выбор импорта, удаления или установления индивидуальных доверительных отношений с загруженными центрами сертификации и определения того, как браузер будет вести себя, если серверы отзыва OCSP недоступны. Это отличается от модели каталога, которая связывает атрибут caCertificate с перечисленным центром сертификации. Таким образом, браузер может проверить SSL-сертификат веб-сайта с помощью загруженной группы принятых сертификатов или корневые сертификаты могут быть найдены в каталоге X.500 или LDAP (или через HTTP/S) и импортированы в список доверенных центров сертификации. "Связанное" уникальное имя находится в полях "subject" сертификата, соответствующих записи каталога. X.509v3 может содержать другие расширения в зависимости от сообщества интересов, помимо международных доменных имен. Для широкого использования в Интернете RFC 5280 PKIX описывает профиль полей, которые могут быть полезны для таких приложений, как зашифрованная электронная почта. Конечный пользователь, который полагается на подлинность сертификата, представленного браузеру или электронной почте, не имеет простого способа сравнить поддельный сертификат (который, возможно, вызывает предупреждение браузера) с действительным сертификатом, не получив также возможности проверить DN или уникальное имя, которое было разработано для поиска в каталоге X.500 DIT. Сам сертификат является общедоступным и считается не подделанным и поэтому может быть распространен любым способом, но связанная привязка к идентификатору происходит в каталоге. Привязка связывает сертификат с идентификатором, который заявляет об использовании этого сертификата. Например, программное обеспечение X.500, которое управляет Федеральным мостом, имеет перекрестные сертификаты, которые обеспечивают доверие между центрами сертификации. Простое гомографическое сопоставление доменных имен привело к фишинговым атакам, когда домен может показаться легитимным, но таковым не является. Если сертификат X.509v3 привязан к уникальному имени действительной организации в каталоге, то простая проверка может быть выполнена в отношении подлинности сертификата путем сравнения с тем, что представлено браузеру, с тем, что присутствует в каталоге. Существуют некоторые варианты проверки нотариусов, чтобы увидеть, был ли сертификат недавно обнаружен и, следовательно, более вероятно, что он был скомпрометирован. Если сертификат, вероятно, будет доверен и не проходит, потому что доменное имя немного не соответствует, он сначала не пройдет в браузере, но затем будет подвергнут доверию нотариуса, который затем может обойти предупреждение браузера. Действительная организационная запись, такая как o=FoobarWidgets, также будет иметь связанный буквенно-цифровой OID, и она была "подтверждена" ANSI, обеспечивая дополнительный уровень гарантии в отношении привязки сертификата к идентификатору. Недавние события (2011) указывают на угрозу со стороны неизвестных субъектов в национальных государствах, которые подделали сертификаты. Это было сделано для создания атаки MITM против политических активистов в Сирии, получающих доступ к Facebook через Интернет. Обычно это вызвало бы предупреждение браузера, но не вызвало бы, если бы сертификат MITM был выдан действительным центром сертификации, которому уже доверяет браузер или другое программное обеспечение. Аналогичные атаки использовались Stuxnet, который позволил программному обеспечению выдавать себя за доверенный код. Цель прозрачности сертификатов - позволить конечному пользователю определить с помощью простой процедуры, действителен ли сертификат на самом деле. Проверки по умолчанию пакета сертификатов может быть недостаточно для этого, и поэтому желательна дополнительная проверка. Также были предложены другие предложения по прозрачности сертификатов. Другая атака была использована против Comodo, центра сертификации, что привело к поддельным сертификатам, которые были направлены на веб-сайты с высокой степенью коммуникации. Это потребовало экстренного исправления для основных браузеров. Эти сертификаты были фактически выпущены доверенным центром сертификации, и поэтому пользователь не получил бы предупреждения, если бы он перешел на поддельный веб-сайт, в отличие от инцидента в Сирии, где сертификат был грубо подделан, включая замену Alto Palo на Palo Alto и неправильные серийные номера. Некоторые проекты, предназначенные для обмена PHI, защищенной медицинской информацией (которая считается очень конфиденциальной в соответствии с HIPAA), могут получать сертификаты X.509v3 через запись ресурса CERT DNS или через LDAP в каталог X.500[2008]. Вопрос об авторитетной привязке подробно описан в RFC, связанных с точностью информации DNS, защищенной подписью от корня с использованием DNSSEC. Концепция корневых серверов имен была источником серьезных разногласий в интернет-сообществе, но для DNS в значительной степени решена. Считается, что пространство имен, связанное с X.500, традиционно начинается с национального органа именования, который ми...
Список стандартов серии X.500
ITU T номер ISO/IEC номер Название стандарта X.500 ISO/IEC 9594 1 Справочник: Обзор концепций, моделей и услуг X.501 ISO/IEC 9594 2 Справочник: Модели X.509 ISO/IEC 9594 8 Справочник: Структуры сертификатов открытых ключей и атрибутов X.511 ISO/IEC 9594 3 Справочник: Абстрактное определение службы X.518 ISO/IEC 9594 4 Справочник: Процедуры распределенной работы X.519 ISO/IEC 9594 5 Справочник: Спецификации протоколов X.520 ISO/IEC 9594 6 Справочник: Выбранные типы атрибутов X.521 ISO/IEC 9594 7 Справочник: Выбранные классы объектов X.525 ISO/IEC 9594 9 Справочник: Репликация X.530 ISO/IEC 9594 10 Справочник: Использование систем управления для администрирования Справочника
Критика
Авторы RFC 2693 (относительно SPKI) отмечают, что "первоначальный план X.500 вряд ли когда-либо будет реализован. Коллекции записей каталога считаются ценными или даже конфиденциальными их владельцами и вряд ли будут опубликованы в виде поддерева каталога X.500". И что "идея X.500 об уникальном имени (едином, глобально уникальном имени, которое можно было бы использовать для ссылки на сущность) также, скорее всего, не воплотится в жизнь".