От Root CA до User Authorization в nginx+apache. Часть 3. Вход по клиентскому сертификату: прокси или приложение
DidenkoMS 22 минуты назад От Root CA до User Authorization в nginx+apache. Часть 3. Вход по клиентскому сертификату: прокси или приложение Средний 147 мин 936 Информационная безопасность * Криптография * Go * Туториал...
<5 — 2026'da uzaya kaç SpaceX Starship fırlatması ulaşacak?
В сфере искусственного интеллекта произошло заметное событие. DidenkoMS 22 минуты назад От Root CA до User Authorization в nginx+apache. Вход по клиентскому сертификату: прокси или приложение Средний 147 мин 936 Информационная безопасность * Криптография * Go * Туториал Продолжение первой и второй частей. В первой мы развернули двухуровневую инфраструктуру: Root CA и три промежуточных центра — Person, Server и Code.
Во второй научились отзывать сертификаты, раздавать CRL и подняли OCSP-responder. В самом начале первой части я обещал «беспарольный вход в админку». Пришло время его получить.
Технические детали
Как и предыдущие части, статья задумана как подробное пособие: по каждой директиве и каждой переменной приведён расширенный справочник — синтаксис, допустимые значения, умолчание, контекст, версия появления и подводные камни. Всего таких справочников девять, в них 331 параметр. Не нужен сейчас какой-то ключ — пролистайте таблицу; она здесь, чтобы потом не лезть в документацию.
Структура разделов прежняя: сначала рабочий конфиг для типового случая, затем справочник по всем параметрам. Эта часть — про сервер: как заставить nginx и Apache спрашивать сертификат, проверять его и передавать поля приложению — и что меняется, если веб-сервера перед приложением нет вовсе и разбирать X. 509 приходится своим кодом.
Про то, откуда сертификаты у людей берутся — заявки, роли, журнал и веб-интерфейс управления удостоверяющим центром, — будет в Части 4. Проверялось на версиях. Имена директив, значения по умолчанию и синтаксис сверены с официальной документацией: nginx ngx_http_ssl_module, Apache httpd 2.
Отраслевые последствия
4 mod_ssl, OpenSSL master. Живой стенд, на котором всё это работает, собран на nginx 1. 4 (alpine), OpenSSL 3.
Где документация версии не сообщает, в таблицах стоит прочерк — я не угадываю. В этой части:Чем вход по сертификату отличается от входа по паролю и что именно проверяет сервер. Выпускаем клиентский сертификат, пригодный для входа, и упаковываем его в PKCS#12 для браузера.
Включаем mTLS в nginx: полный разбор директив и всех переменных $ssl_client_*. Передаём поля сертификата в приложение — и разбираемся, почему заголовкам нельзя верить просто так. Разбираем случай, когда прокси нет вовсе: приложение терминирует TLS и проверяет сертификат само.
Событие, по словам экспертов, усилит конкуренцию в сфере ИИ.





