Multi-Perspective Issuance Corroboration (MPIC) saabub

15. märtsil 2025 rakendas SSL.com MPIC-i vastavalt CA/Browser Forumi serverisertifikaatide töörühma korraldusele (SC-067) osalise jõustamisega. MPIC eesmärk on parandada digitaalsete sertifikaatide turvalisust ja usaldusväärsust, nõudes domeeniteabe valideerimist ja CA autoriseerimiskirjete (CAA) kontrollimist mitmest Interneti-võrgu vaatenurgast. 

On September 2, 2025, SSL.com rakendab MPIC-i jõustamist täielikult ja sertifikaate enam ei väljastata, kui kaugvalideerimise kontrollid ei suuda esmase valideerimise tulemusi kinnitada. MPIC-i värskendus jõustub kogu tööstusharus. septembril 15, 2025

 

Mis on MPIC? 

MPIC nõuab, et sertifitseerimisasutused (CA-d) teeksid domeeni valideerimist ja CAA kontrolle mitmest geograafiliselt ja topograafiliselt eraldiseisvast võrgupunktist. See täiendav turvakiht aitab tuvastada ja ennetada võimalikke rünnakuid, kus ründaja manipuleerib domeeninimesüsteemi (DNS) vastuste, Border Gateway Protocoli (BGP) häkkimise või muude võrgukonfiguratsioonidega, et petturlikult sertifikaate hankida. 

 

Kvooruminõuded 

CA/B foorum määrab valideerimiskontrolli positiivsete vastuste arvu kvoorumiks. Nõuded algavad ühest positiivsest vastusest ja seejärel suurenevad, et tagada, et negatiivsete vastuste arv ei ületaks kunagi positiivsete arvu. 

Kvooruminõuete kohta leiate uusimat teavet aadressilt CA/Browser Forumi baasnõuded, täpsemalt hääletussedel SC-067. 

 

Mõju avalike sertifitseerimisasutuste klientidele 

Avalike CA-de kliendid ei peaks selle muudatuse ettevalmistamiseks tegema muudatusi. Kliendid võivad märgata järgmisi muudatusi: 

 

  1. Tõhustatud turvalisus: sertifikaadi volitamata väljastamise tõenäosus on vähenenud. 
  2. Võimalikud valideerimise viivitused: Täiendavad kontrollid võivad kaasa tuua väikeseid viivitusi. 
  3. Suurenenud läbipaistvusValideerimisprotsessi üksikasjad esitatakse läbivaatamiseks ja auditeerimiseks. 
  4. Tegevusi pole vajaÜldiselt ei ole kliendi poolel vaja midagi teha. Kliendid peaksid tõhusa valideerimise hõlbustamiseks tagama, et nende DNS-konfiguratsioonid on terved ja ligipääsetavad erinevatest võrguasukohtadest. 

Levinud MPIC valideerimisprobleemide tõrkeotsing 

Kuigi enamikul klientidel MPIC juurutamisel probleeme ei teki, võivad mõned konkreetsed võrgukonfiguratsioonid valideerimisega probleeme tekitada. Siin on kiired lahendused kõige levinumatele probleemidele: 

 

Tulemüüri taga olev veebiserverKui teie veebiserver asub tulemüüri või koormuse tasakaalustaja taga, mis blokeerib kaugühendused, peate lubama IP-vahemikud, mida sertifitseerimisasutused valideerimiseks kasutavad. Siiski tuleb märkida, et enamik suuremaid veebibrausereid on varem öelnud, et tulemüüri taga olevad serverid ei tohiks kasutada avalikult usaldusväärseid sertifikaate, kuna CA / brauseri foorum TLS Baasnõuded on hõlmatud ainult sertifikaatidega, mida kasutatakse Interneti kaudu ligipääsetavate serverite autentimiseks.  

 

Võtke ühendust oma sertifikaadihalduriga, et saada valideeritud IP-aadresside praegune loend ja konfigureerida vastavalt oma tulemüürireeglid. Teise võimalusena kaaluge valideerimisprotsessi ajal pordi 80 ajutist avamist, kui teie turbepoliitikad seda lubavad. Soovitatav on lülituda privaatsele pordile. PKI kui teie poliitikad ei luba avalikul internetil pordile 80/433 juurde pääseda. 

 

Piiratud nimeserveri juurdepääsMõned DNS-teenuse pakkujad või sisemised nimeserverid on konfigureeritud nii, et need lükkavad tagasi päringud teatud geograafilistest piirkondadest või IP-vahemikest. See võib põhjustada valideerimisprotsessi ebaõnnestumise, kui meie kaugkasutajad üritavad teie domeeni omandiõigust kontrollida. 

 

Tehke oma DNS-administraatoriga koostööd, et tagada teie autoriteetsete nimeserverite võimekus vastata päringutele globaalselt publikult; teise võimalusena kaaluge DNS-teenuse pakkuja kasutamist, mis toetab ülemaailmset juurdepääsu. 

 

Geoblokeerimine ja CDN-i probleemidSisu edastamise võrgud ja geoblokeerimisteenused segavad mõnikord mitmeperspektiivilist valideerimist. Kui te neid teenuseid kasutate, looge sertifikaatide valideerimise liikluse jaoks erandid. Teie CDN-i pakkuja saab aidata tagada ka selle, et valideerimise lõpp-punktid jäävad ligipääsetavaks kõigist võrguperspektiividest. 

 

MPIC-iks ettevalmistumine: sertifikaadiadministraatorite parimad tavad 

Sertifikaatide haldurina või PKI Administraatorina tagab ennetavate sammude astumine kohe sujuva ülemineku, kui MPIC täielikult jõustub. Taristu ettevalmistamiseks toimige järgmiselt. 

Auditeeri oma DNS-infrastruktuuriTestige oma domeeni eraldusvõimet mitmest geograafilisest asukohast, kasutades tööriistu, näiteks DNS-i kontrollimise veebisaite. Veenduge, et teie DNS-kirjetel oleksid sobivad TTL-väärtused, mis loovad tasakaalu jõudluse ja sertifikaatide uuendamisel vajaliku paindlikkuse vahel. 

 

Dokumenteerige oma võrguarhitektuurLooge oma võrguinfrastruktuuri selge kaart, mis sisaldab tulemüüre, koormuse tasakaalustajaid ja kõiki geograafilisi piiranguid. Jagage seda dokumentatsiooni oma sertifitseerimisasutusega, et aidata üleminekuperioodil tekkida võivaid valideerimisprobleeme lahendada. 

 

Jälgimise ja hoiatamise loomineSeadistage oma sertifikaatide valideerimise lõpp-punktide ja DNS-taristu jälgimine. Ühenduvusprobleemide varajane tuvastamine aitab teil probleeme lahendada enne, kui need valideerimisprotsessi mõjutavad. Kaaluge automatiseeritud tervisekontrollide rakendamist, mis simuleerivad mitmeperspektiivilist valideerimisprotsessi. 

 

Planeeri pikemaid valideerimisaeguArvestage sertifikaatide uuendamise protsessides mitmeperspektiiviliste valideerimiskontrollide arvessevõtmiseks lisaajaga. Uuendage oma sisemisi protseduure ja kõiki automatiseeritud sertifikaatide haldamise tööriistu, et need saaksid hakkama võimalike viivitustega ilma teenusekatkestusi põhjustamata. 

 

Miks on MPIC rakendamine vajalik? 

MPIC tegeleb kriitiliste turvaaukude lahendamisega, mida ründajad on ära kasutanud volitamata sertifikaatide hankimiseks. Ründajatel on õnnestunud manipuleerida DNS-vastuste või BGP-marsruutidega lokaliseeritud piirkondades, pettes sertifitseerimisasutusi väljastama sertifikaate domeenidele, mida nad ei kontrolli. Nõudes valideerimist mitmest võrguperspektiivist, muudab MPIC nende lokaliseeritud rünnakute teostamise oluliselt raskemaks, kuna ründaja peaks samaaegselt rikkuma mitut geograafiliselt hajutatud võrguasukohta. 

 

Lisaks DNS- ja BGP-rünnakute leevendamisele esindab MPIC laiemat pühendumust avalikkuse usalduse tugevdamisele sertifikaatide ökosüsteemi vastu. Kui sertifitseerimisasutused võtavad kasutusele mitmeperspektiivilise väljastamise kinnituse, näitavad nad vastavust kõrgematele turvastandarditele, mis kaitsevad nii veebisaitide omanikke kui ka lõppkasutajaid, tugevdades seeläbi usaldust digitaalsete sertifikaatide vastu. 

 

Kas vajate MPIC kohta lisateavet või on teil endiselt küsimusi?

 

Lisateabe saamiseks võtke palun ühendust meiega tugirühm või võtke meiega ühendust allpool:

 

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile