2015-08-21 7 views
1

Как клиенты Safenet Luna SA HSM проверяются при регистрации клиентов с использованием имени хоста?Как клиенты проверяются в Safenet Luna SA HSM?

+0

проверяется полное доменное имя клиента? или это только аутентификация сертификата? –

+0

Обратите внимание, что это клиенты на основе PKCS # 11. PKCS # 11 - это стандартизованный интерфейс C для защищенных токенов. Поэтому я думаю, что это делает его по теме, хотя сайт безопасности, вероятно, лучше подходит. Или, конечно, Сафене. –

+0

Я бы * ожидал * только аутентификацию сертификата, поскольку PKI должен быть ограничен определенными устройствами внутри организации (сертификат, как правило, не получен из коммерческого ЦС, которого я предполагаю, требуется больше забот во время создания сертификата); было бы довольно легко попробовать это, конечно, просто подключиться с устройства без имени домена. –

ответ

1

Safenet Luna HSM используют аутентификацию на основе сертификатов для клиентов. Сертификат должен быть скопирован в HSM и иметь имя файла, которое совпадает с именем хоста, используемым в команде регистра клиента в HSM.

Типичный процесс регистрации является:

  1. Скопируйте сертификат сервера к установке клиента.

    УПП [email protected]: server.pem/USR/Lunasa/CERT/сервер

  2. Зарегистрируйте сервер локально

    VTL addServer -n 10.10.10.10 -c/USR/Lunasa/серт /server/server.pem

  3. Создание сертификата клиента на клиенте:

    VTL createCert -n HOSTNAME

    Этот создает сертификат и секретный ключ в каталоге CERT/клиента с именем:

    HOSTNAME.pem (сертификат)
    HOSTNAMEKey.pem (секретный ключ)

  4. Скопируйте сертификат клиента в Luna SA HSM с помощью УПП.

    УПП /usr/lunasa/cert/client/HOSTNAME.pem [email protected]:

  5. На HSM, зарегистрировать клиента и назначить его к перегородке.

    клиент регистр -client HOSTNAME -hostname HOSTNAME
    клиент assignPartition -client HOSTNAME -разбиение PARTITIONNAME

  6. На клиенте, убедитесь, что клиент зарегистрирован и работает должным образом:

    $ VTL проверить

    Следующие лоты/перегородки Luna SA были найдены:

    Слот Серийный номер #
    ==== ======== =====
    1 123456789 myPartition1

+0

Я знаю процесс создания сертификата на основе имени хоста. Но, если я не настрою dns в HSM или, по крайней мере, не сделаю хостинг для HSM, чтобы разрешить соединение с IP-адресом с этим сертификатом. –

+0

Причина, по которой я задал этот вопрос, состоит в том, что теперь у нас есть клиент, который подключается от 2 разных IP-адресов. Но физически существует только одна машина, с которой клиент соединяется. –

+0

Мы можем настроить DNS в HSM из-за соображений безопасности. Таким образом, проверка имени хоста не может быть выполнена из HSM. –

0

Глядя на вас комментарии после Кит помогли с процессом обмена доверия/Cert. Ниже приводится команда, которую вы могли бы need-

ntls ipcheck отключить