Сведения об инфраструктуре открытых ключей NGate
Общие сведения и описание терминов, применяемых в инфраструктуре открытых ключей PKI NGate
Для реализации криптографической защиты взаимодействия компонентов шлюза NGate (Узлов NGate, СУ и АРМ Администратора) между собой внутри шлюза должна быть развёрнута Инфраструктура открытых ключей (PKI).
Основным компонентом инфраструктуры PKI является Удостоверяющий центр (УЦ). Для создания инфраструктуры открытых ключей в системе NGate может быть использованы как любой сторонний доверенный УЦ, так и Встроенный сервис NGate.
- Использование стороннего УЦ (External CA)– генерирование сертификатов производится сторонним УЦ. Главное требование к такому УЦ поддержка криптографического алгоритма по ГОСТ Р 34.10-2012.
- Использование
встроенного сервиса NGate СУ (Internal MC service) – генерирование
сертификатов производится специальным сервисом СУ. Встроенный сервис обладает
функционалом, позволяющим выпускать сертификаты и ключи с поддержкой алгоритма шифрования
по ГОСТ Р 34.10-2012.Прим.: При разворачивании инфраструктуры открытых ключей в целях удобства настройки рекомендуется использование Встроенного сервиса NGate СУ.
Описание основных элементов инфраструктуры открытых ключей (PKI):
- Корневой сертификат УЦ (CA Certificate или MC Root Certificate) – используются
для проверки подлинности сертификатов, участвующих в создании инфраструктуры криптографических
ключей и сертификатов. Корневой сертификат УЦ должен быть установлен на всех компонентах
системы.
-
Прим.: При использовании внешнего СУ так же возможно использование Промежуточного корневого сертификата УЦ (Intermediate CA certificate).
-
- Сертификат серверный СУ (MC Server Certificate) – серверный сертификат, удостоверение подлинности MC и защита передаваемых данных между АРМ Администратора и MC.
- Сертификат сервисный СУ (MC Service Certificate) – клиентский сертификат, удостоверение подлинности MC при взаимодействии между MC и Узлами NGate.
- Сертификат Узла NGate (Node Management Server Certificate) – серверный сертификат, удостоверение подлинности Узла NGate и защита передаваемых данных между MC и Узлом NGate.
- Сертификат Администратора (Administrator certificate) – клиентский сертификат, удостоверение подлинности Администратора при взаимодействии между АРМ Администратора и MC.
Как показано на рисунке, при создании инфраструктуры открытых ключей в системе NGate,
организовывается два защищённых взаимодействия:
- между АРМ Администратора (клиент) и Системой управления (сервер);
- между Системой управления (клиент) и каждым Узлом NGate (сервер).