Jump to content

støtte for HTTPS/SSL


Hedmarkingen

Recommended Posts

Hvorfor støtter ikke kammeret.no https ?

 

fra wikipedia:

HTTPS er en sikker utgave av HTTP, som er kommunikasjonsprotokollen til World Wide Web. Det ble oppfunnet av Netscape Communications Corporation for å tilby autentisering og kryptering av kommunikasjon i forbindelse med elektronisk handel ved hjelp av digitale sertifikater.

 

En HTTPS-sesjon blir kryptert enten ved bruk av SSL-protokollen (Secure Socket Layer) eller TLS-protokollen (Transport Layer Security), og tilbyr på denne måten er fornuftig beskyttelse mot «tyvlytting», og at noen endrer på de sendte dataene.

 

Graden av beskyttelse avhenger av hvor korrekt implementasjonen av HTTPS er i nettleseren, tjeneren og den faktiske krypteringsalgoritmen som er brukt.

 

Nettsider som benytter HTTPS har en URL som begynner med «https://» i stedet for «http://».

 

Egentlig så er ikke https en egen protokoll men kombinasjonen av vanlig HTTP over en kryptert SSL (Secure Sockets Layer) eller TLS (Transport Layer Security) kopling. Dette skaper en brukbar beskyttelse mot avlytting og mellom-ledds angrep.

 

En https: URL kan spesifisere hvilken TCP/IP port som skal brukes. Hvis ikke brukes port 443 (usikret HTTP bruker typisk port 80).

 

Når en web-tjener skal settes opp for til å akseptere https forbindelser må administratoren skape ett digitale sertifikat for web-tjeneren. Disse serfikatene kan skapes for Unix baserte tjenere med verktøy som OpenSSL sin ssl-ca eller SuSE sin gensslcert. Dette serfikatet må så signeres av en eller annen serfikat-autoritet. Dette beviser at serfikat-eieren virkelig er entiteten den oppgir å være. F.eks en organisasjon eller en person. Nettlesere er generelt distribuert med signerings serfikatene til kjente sertifikat autoriteter for å kunne verifisere at serfikatene virkelig var signert av dem.

 

Organisasjoner kan også drive deres egen serfikat autoritet. Spesielt om de er ansvarlige for å sette opp nettlesere for å aksessere deres egne sider (for eksempel et internt intranet). Da kan de enkelt legge til sine egne signeringsserfikater med de som fulgte med nettleseren.

 

Noen sider, spesielt de drevet av hobbybrukere, bruker selv-signerte serfikater på offentlige nettsider. Ved å gjøre dette sikrer de seg mot enkel avlytting, men dette kan ikke stoppe et mellomledds-angrep slikt et godtkjent serfikat kan.

 

Systemet kan også brukes til klient pålitelighetskontroll for å begrense tilgang til en Web-tjener bare til autoriserte brukere. For å virkeliggjøre dette lager typiskt nettstedets administrator serfikater for hver bruker. Serfikatene lastes inn i brukerens nettleser. Disse inneholder normalt navnet og epostadressen til brukeren, og sjekkes automatisk av tjeneren ved hver nye oppkopling. Dette kan brukes i stedet for å måtte taste inn ett passord.

Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...