SSL.com

Autentisering av användare och IoT-enheter med ömsesidigt TLS

Envägs och ömsesidig SSL /TLS Autentisering

En av de definierande funktionerna i SSL /TLS protokollet är dess roll för att autentisera annars anonyma parter i datanätverk (t.ex. internet). När du besöker en webbplats med en offentligt betrodd SSL /TLS certifikatkan din webbläsare verifiera att webbplatsägaren framgångsrikt har visat kontroll över domännamnet till en betrodd certifikatutfärdare från tredje part (CA), till exempel SSL.com. Om den här verifieringen misslyckas varnar webbläsaren dig för att inte lita på den webbplatsen.

För de flesta applikationer, SSL /TLS använder den här typen av enkelriktad autentisering av en server till en klient; en anonym klient (webbläsaren) förhandlar om en krypterad session med en webbserver, som presenterar en offentligt pålitlig SSL /TLS certifikat för att identifiera sig under SSL /TLS handskakning:

enkelriktad autentiseringÖmsesidig autentisering, där båda servern och klient i SSL /TLS session är autentiserad, är också möjlig och kan vara mycket användbar under vissa omständigheter. I ömsesidig autentisering skickas en när servern har autentiserats under handskakningen CertificateRequest meddelande till klienten. Klienten svarar genom att skicka ett certifikat till servern för autentisering:

Klientautentisering via ömsesidig TLS kräver att ett certifikat inklusive Client Authentication (1.3.6.1.5.5.7.3.2) Utökad nyckelanvändning (EKU) är installerad på klientenheten. Alla SSL.coms E-post-, klient- och dokumentsigneringscertifikat inkluderar klientautentisering.

Användningsfall för ömsesidig autentisering

Ömsesidigt TLS autentisering kan användas både för att autentisera slutanvändare och för ömsesidig autentisering av enheter i ett datanätverk.

Användarautentisering

Företag och andra organisationer kan distribuera digitala klientcertifikat till slutanvändare som anställda, entreprenörer och kunder. Dessa klientcertifikat kan användas som en autentiseringsfaktor för åtkomst till företagsresurser som Wi-Fi, VPN och webbapplikationer. När det används istället för (eller utöver) traditionella användarnamn / lösenordsuppgifter, ömsesidigt TLS erbjuder flera säkerhetsfördelar:

SSL.com erbjuder flera alternativ för utfärdande och hantering av klientcertifikat:

 

Autentisering av IoT-enheter

Ömsesidigt TLS autentisering används också ofta för autentisering mellan maskin och maskin. Av den anledningen har den många applikationer för Internet of Things (IoT) -enheter. I världen av IoT finns det många fall där en “smart” enhet kan behöva verifiera sig själv över ett osäkert nätverk (t.ex. internet) för att få åtkomst till skyddade resurser på en server.

Exempel: En “smart” termostat

Som ett förenklat exempel på ömsesidig TLS för IoT kommer vi att överväga en tillverkare som utformar en internetansluten "smart" termostat för hemmabruk. När de väl är anslutna till internet i kundens hem, vill tillverkaren att enheten skickar och tar emot data till och från företagets servrar, så att kunderna kan komma åt temperaturförhållanden och termostatinställningar i sitt hem via sitt användarkonto på företagets webbplats / eller en smartphone-app. I det här fallet kan tillverkaren:

När enheten är ansluten till internet via användarens Wi-Fi-nätverk öppnar den en ömsesidig TLS anslutning till tillverkarens server. Servern kommer att autentisera sig för termostaten och begära termostatens klientcertifikat, vilket är associerat med den unika koden som användaren angett i deras konto.

De två parterna i anslutningen (server och termostat) är nu ömsesidigt autentiserade och kan skicka meddelanden fram och tillbaka med SSL /TLS kryptering över applikationslagerprotokoll som HTTPS och MQTT. Användaren kan komma åt data från termostaten eller göra ändringar i dess inställningar med sitt webbportalkonto eller smartphone-app. Det finns aldrig något behov av obehöriga eller klartextmeddelanden mellan de två enheterna.

Att prata med en expert om hur SSL.com kan hjälpa dig att skydda dina IoT-enheter och förbättra användarsäkerheten med ömsesidigt TLS, fyll i och skicka formuläret nedan:

Kontakta en SSL.com-specialist om Mutual TLS och IoT

Tack för att du valde SSL.com! Om du har några frågor, vänligen kontakta oss via e-post på Support@SSL.com, ring upp 1-877-SSL-SECUREeller klicka bara på chattlänken längst ned till höger på den här sidan. Du kan också hitta svar på många vanliga supportfrågor i vår kunskapsbas.
Avsluta mobilversionen