Jämförda versioner

Nyckel

  • Dessa rader lades till.
  • Denna rad togs bort.
  • Formateringen ändrades.

Revisionshistorik

...

Expandera
titleVisa revisionshistorik

Version

Datum

Författare

Kommentar

1.0

2021-02-02

SITHS Förvaltning

Fastställande av sida och komplettering för SITHS eID och Mobilt SITHS

1.01

2021-02-03

SITHS Förvaltning

Justerat länk till Nätverksinställningar för SITHS eID och Mobilt SITHS

1.1

2021-02-04

SITHS Förvaltning

Konsoliderat all information om nätverksinställningar till en sida samt städat gammal information

1.11

2021-03-09

SITHS Förvaltning

Tillägg av sökvägar för API:er

1.2

SITHS Förvaltning

Tog bort referenser till OCS/CRL för CrossBorder i:

1.3

SITHS Förvaltning

Borttag av information om SITHS Root CA v1 och tillägg av information om nya IP-adresser efter flytten av SITHS Certifikatutfärdare som ska ske under 2023.

1.31

SITHS Förvaltning

Lade till schematisk skiss över DNS-uppslag och routinlogik

Innehållsförteckning

...

1.4

SITHS Förvaltning

Borttag av all data om SITHS Root CA v1 och dess adresser.

Innehållsförteckning

Klicka nedan för att visa Innehållsförteckning

...

Expandera
titleVisa information om IP-adresser och portar för Produktionsmiljöns CRL, AIA och OCSP

Syfte

URL

Befintlig IP-adress (destination)

Protokoll/Port (destination)

Nätverk (source/hos kunden)

Internet

Kontroll av om certifikat är spärrade (CRL)

Policydokument

crl1.siths.se

cps.siths.se

rpa.siths.se

194.237.208.239

Tas i bruk Q1-2023

2a01:58:6106:5a01::246

82.136.183.246

HTTP/TCP port 80

Servernätverk och klientnätverk (alla användare)

Kontroll av om certifikat är spärrade (OCSP)

ocsp1.siths.se

194.237.208.174

Tas i bruk Q1-2023

2a01:58:6106:5a01::247

82.136.183.247

HTTP/TCP port 80

Servernätverk och klientnätverk (alla användare)

Bygga tillitskedja för certifikat (AIA)

aia.siths.se

194.237.208.239

Tas i bruk Q1-2023

2a01:58:6106:5a01::248

82.136.183.248

Sjunet

Kontroll av om certifikat är spärrade (CRL)

Policydokument

crl1.siths.se

82.136.160.44

Tas i bruk Q1-2023

2a01:58:6106:5a01::246

82.136.183.246

HTTP/TCP port 80

Servernätverk och klientnätverk (alla användare)

Kontroll av om certifikat är spärrade (OCSP)

ocsp1.siths.se

82.136.160.42

Tas i bruk Q1-2023

2a01:58:6106:5a01::247

82.136.183.247

HTTP/TCP port 80

Servernätverk och klientnätverk (alla användare)

Bygga tillitskedja för certifikat (AIA)

aia.siths.se

82.136.160.44

Tas i bruk Q1-2023

2a01:58:6106:5a01::248

82.136.183.248

API:er

Expandera
titleVisa information om IP-adresser och portar för Produktionsmiljöns API:er
Info

Dessa är endast nåbara via Internet

Syfte

URL

Befintlig IP-adress (destination)

Protokoll/Port (destination)

Nätverk (source/hos kunden)

Skicka kortbeställningar till Thales med Programvaran SIS Capture Station

xml.setec.se

212.209.230.179

HTTPS/TCP 443

Klientnätverk

...

Expandera
titleVisa information om IP-adresser och portar för Preproduktionsmiljöns CRL, AIA och OCSP

Syfte

URL

Befintlig IP-adress (destination)

Protokoll/Port (destination)

Nätverk (source/hos kunden)

Internet

Kontroll av om certifikat är spärrade (CRL).

Policydokument

crl1pp.siths.se

cpspp.siths.se

rpapp.siths.se

194.237.208.238

Tas i bruk Q1-2023

2a01:58:6106:3a05::150

82.136.183.150

HTTP/TCP port 80

Servernätverk och klientnätverk (alla användare)

Kontroll av om certifikat är spärrade (OCSP)

ocsp1pp.siths.se

194.237.208.170

Tas i bruk Q1-2023

2a01:58:6106:3a05::151

82.136.183.151

HTTP/TCP port 80

Servernätverk och klientnätverk (alla användare)

Bygga tillitskedja för certifikat (AIA)

aiapp.siths.se

194.237.208.238

Tas i bruk Q1-2023

2a01:58:6106:3a05::152

82.136.183.152

Sjunet

Kontroll av om certifikat är spärrade (CRL).

Policydokument

crl1pp.siths.se

82.136.160.53

Tas i bruk Q1-2023

2a01:58:6106:3a05::150

82.136.183.150

HTTP/TCP port 80

Servernätverk och klientnätverk (alla användare)

Kontroll av om certifikat är spärrade (OCSP)

ocsp1pp.siths.se

82.136.160.52

Tas i bruk Q1-2023

2a01:58:6106:3a05::151

82.136.183.151

HTTP/TCP port 80

Servernätverk och klientnätverk (alla användare)

Bygga tillitskedja för certifikat (AIA)

aiapp.siths.se

82.136.160.53

Tas i bruk Q1-2023

2a01:58:6106:3a05::151

82.136.183.151

API:er

Expandera
titleVisa information om IP-adresser och portar för Produktionsmiljöns API:er
Info

Dessa är endast nåbara via Internet

Syfte

URL

Befintlig IP-adress (destination)

Protokoll/Port (destination)

Nätverk (source/hos kunden)

Kommentar

Skicka kortbeställningar till Thales med Programvaran SIS Capture Station

xml.setec.se

212.209.230.179

HTTPS/TCP 443

Klientnätverk

Samma API som för produktion. Test hanteras genom separata kortprodukter som bara kan beställas i SITHS Admins testmiljö

...

Expandera
titleEFTER flytten gäller följande logik för DNS-uppslag och routing
  1. Organisationens tjänster slår upp ovan funktioners DNS-värden och får SAMMA IP-adresser oavsett om man ställer sin DNS-fråga över Internet eller Sjunet

  2. Respektive IP-adress går att nå BÅDE via Internet och Sjunet

  3. Organisationen måste bestämma OM man vill att trafiken ska gå över Internet eller Sjunet

  • Observera! För organisationer med Sjunetuppkoppling - Det IP-spann som används har tidigare kommunicerats som att det ska trafikeras över Sjunet. Därav måste organisationen med största sannolikhet se till att IP-spannet 82.136.183.0/24 routas över Internet om man INTE villa att trafiken ska gå över Sjunet.

  1. Beroende på vilket nätverk trafiken tar enligt ovan beslut måste organisationen se till att trafiken Source-NAT:as bakom en IP-adress som SITHS-tjänsten förknippar med samma nätverk. Detta för att förhindra asynkron routing.

  • Om trafiken går över Internet måste trafiken Source NAT:as bakom en Internet IP-adress

  • Om trafiken går över Sjunet måste trafiken Source NAT:as bakom en Sjunet IP-adress

Exempel på fel som kan uppstå:
Organisationen skickar trafiken via Sjunet, MEN med en Source-IP som pekar på Internet. Vilket gör att SITHS försöker skicka tillbaka anropet via Internet och svaret når aldrig frågande part.

  1. Brandväggsöppningar måste finnas i rätt brandvägg beroende på vilken väg trafiken tar enligt ovan logik för de

Nya IP-adresserna i listan över Brandväggsöppningar

Tester

Routing

Från den server, klientdator etc. som vill kontrollera ett SITHS-certifikat mha. ovan funktioner kan man göra en trace route för att följa trafiken på väg mot målet

  • Tecken på att trafiken går över Internet

    • Näst sista IP-adressen är: 194.168.212.13

  • Tecken på att trafiken går över Sjunet

    • Näst sista IP-adressen är: 81.89.159.168

Åtkomst och Source-NAT

Info

Arbete pågår för att sätta upp funktioner för end-to-end tester till maskiner hos den nya driftleverantören som följer samma trafikmönster som de riktiga funktionerna.

...

SITHS Root
Expandera
titleKlicka för att visa sökvägar till spärrlistor i Produktionsmiljö

SITHS e-id Root CA

v1

v2

Utfärdare

Sökväg

Internet & Sjunet

SITHS e-id Root CA

v1

v2

http://crl1.siths.se/

sithsrootcav1

sithseidrootcav2.crl

SITHS

Type 1

e-id Person ID 2 CA v1

http://crl1.siths.se/

sithstype1cav1

sithseidpersonid2cav1.crl

SITHS

Type

e-id Person ID 3 CA v1

http://crl1.siths.se/

sithstype3cav1

sithseidpersonid3cav1.crl

Sjunet

SITHS e-id Person ID Mobile CA v1

http://

crl2

crl1.siths.

sjunet.org

se/

sithsrootcav1

sithseidpersonidmobilecav1.crl

SITHS

Type 1

e-id Person HSA ID 2 CA v1

http://

crl2

crl1.siths.

sjunet.org

se/

sithstype1cav1

sithseidpersonhsaid2cav1.crl

SITHS

Type 3 CA v1

http://crl2.siths.sjunet.org/sithstype3cav1.crl

SITHS

e-id

Root CA v2
SITHS e-id Person ID Mobile CA v1

Utfärdare

Sökväg

Internet & Sjunet

SITHS e-id Root CA v2Person HSA ID 3 CA v1

http://crl1.siths.se/sithseidrootcav2sithseidpersonhsaid3cav1.crl

SITHS e-id Person ID 2 Function CA v1

http://crl1.siths.se/sithseidpersonid2cav1sithseidfunctioncav1.crl

SITHS e-id Person ID 3 CA v1

http://crl1.siths.se/sithseidpersonid3cav1.crl

OCSP

Nedan hittar du sökvägar till SITHS OCSP-tjänster som kan användas för att kontrollera om certifikat är spärrade eller inte.

Listan visar sökvägar per Rot- och utfärdare.

För mer information om SITHS PKI-strukturer se: PKI-struktur och rotcertifikat

Expandera
titleVia sökvägar för OCSP i Produktionsmiljö

Utfärdare

Sökväg

Internet

Samtliga under SITHS e-id Root CA v2

http://

crl1

ocsp1.siths.se

/sithseidpersonidmobilecav1.crl

Sjunet

Samtliga under SITHS e-id

Person HSA ID 2 CA v1

Root CA v2

http://

crl1

ocsp1.siths.se

/sithseidpersonhsaid2cav1.crl

SITHS e-id Person HSA ID 3 CA v1

http://crl1.siths.se/sithseidpersonhsaid3cav1.crl

SITHS e-id Function CA v1

http://crl1.siths.se/sithseidfunctioncav1.crl

OCSP

Nedan hittar du sökvägar till SITHS OCSP-tjänster som kan användas för att kontrollera om certifikat är spärrade eller inte.

Listan visar sökvägar per Rot- och utfärdare.

...

AIA

AIA-sökvägar används för att kunna bygga tillitskedjor från slutanvändarcertifikat via utfärdardande CA till rot. Används främst på Microsoft-system.

Listan visar sökvägar per Rot- och utfärdare.

För mer information om SITHS PKI-strukturer se: PKI-struktur och rotcertifikat

Samtliga under SITHS Root
Expandera
titleVia sökvägar för OCSP i ProduktionsmiljöAIA i Produktionsmlijön

 SITHS e-id Root CA v2

Utfärdare

Sökväg

Internet & Sjunet

Samtliga under

SITHS e-id Root CA

v1

v2

http://

ocsp1

aia.siths.se/sithseidrootcav2.cer

Samtliga under

SITHS e-id

Root

Person ID 2 CA

v2

v1

http://

ocsp1

aia.siths.se

Sjunet

/sithseidpersonid2cav1.cer

SITHS e-id Person ID 3 CA v1

http://

ocsp2

aia.siths.

sjunet

se/sithseidpersonid3cav1.

org

cer

Samtliga under

SITHS e-id

Root

Person ID Mobile CA

v2

v1

http://

ocsp1

aia.siths.se

AIA

AIA-sökvägar används för att kunna bygga tillitskedjor från slutanvändarcertifikat via utfärdardande CA till rot. Används främst på Microsoft-system.

Listan visar sökvägar per Rot- och utfärdare.

För mer information om SITHS PKI-strukturer se: PKI-struktur och rotcertifikat

Expandera
titleVia sökvägar för AIA i Produktionsmlijön

SITHS Root CA v1

Utfärdare

Sökväg

Internet

SITHS Root CA v1

/sithseidpersonidmobilecav1.cer

SITHS e-id Person HSA ID 2 CA v1

http://aia.siths.se/

sithsrootcav1

sithseidpersonhsaid2cav1.cer

SITHS

Type 1

e-id Person HSA ID 3 CA v1

http://aia.siths.se/

sithstype1cav1

sithseidpersonhsaid3cav1.cer

SITHS

Type 3

e-id Function CA v1

http://aia.siths.se/

sithstype3cav1.cer

Sjunet

SITHS Root CA v1

http://aia.siths.sjunet.org/sithsrootcav1.cer

SITHS Type 1 CA v1

http://aia.siths.sjunet.org/sithstype1cav1.cer

SITHS Type 3 CA v1

http://aia.siths.sjunet.org/sithstype3cav1.cer

 SITHS e-id Root CA v2

Utfärdare

Sökväg

Internet & Sjunet

SITHS e-id Root CA v2

http://aia.siths.se/sithseidrootcav2.cer

SITHS e-id Person ID 2 CA v1

http://aia.siths.se/sithseidpersonid2cav1.cer

SITHS e-id Person ID 3 CA v1

http://aia.siths.se/sithseidpersonid3cav1.cer

SITHS e-id Person ID Mobile CA v1

http://aia.siths.se/sithseidpersonidmobilecav1.cer

SITHS e-id Person HSA ID 2 CA v1

http://aia.siths.se/sithseidpersonhsaid2cav1.cer

SITHS e-id Person HSA ID 3 CA v1

http://aia.siths.se/sithseidpersonhsaid3cav1.cer

SITHS e-id Function CA v1

http://aia.siths.se/sithseidfunctioncav1.cer

Preproduktion

Administration av certifikat

Nedan hittar du webbadresser för de olika användargränssnitt som används inom SITHS vid beställning och administration av certifikat på SITHS-kort

...

titleKlicka för att visa webbadresser vid administration av certifikat i Preproduktionsmiljö

...

Funktion

...

Målgrupp

...

Sökväg

...

Internet

...

SITHS Admin

...

ID-administratörer

...

https://cve.preprod.trust.telia.com/ccat

...

Mina sidor

...

Användare

...

https://cve.preprod.trust.telia.com/ccu och

https://minasidor.preprod.siths.se efter 2020-02-03

...

Testsida

...

https://test.siths.se

...

Sjunet

...

SITHS Admin

...

ID-administratörer

...

https://ccat.preprod.trust.telia.com/ccat

...

Mina sidor

...

Användare

...

https://ccu.preprod.trust.telia.com/ccu och

https://minasidor.preprod.siths.se efter 2020-02-03

...

Testsida

...

N/A

Spärrlistor

Nedan hittar du sökvägar till SITHS spärrlistor som används för att kontrollera om certifikat är spärrade eller inte. Listan visar sökvägar per Rot- och utfärdare.

För mer information om SITHS PKI-strukturer se: PKI-struktur och rotcertifikat

SITHS e-id Root CA v2

TEST SITHS e-id Person HSA ID 2 CA v1
Expandera
titleKlicka för att visa sökvägar till spärrlistor i Preproduktionsmiljö

SITHS Root CA v1

Utfärdare

Sökväg

Internet

SITHS Root CA v1 PP

http://crl1pp.siths.se/sithsrootcav1pp.crl

SITHS Type 1 CA v1 PP

http://crl1pp.siths.se/sithstype1cav1pp.crl

SITHS Type 3 CA v1 PP

http://crl1pp.siths.se/sithstype3cav1pp.crl

Sjunet

SITHS Root CA v1 PP

http://crl2pp.siths.sjunet.org/sithsrootcav1pp.crl

SITHS Type 1 CA v1 PP

http://crl2pp.siths.sjunet.org/sithstype1cav1pp.crl

SITHS Type 3 CA v1 PP

http://crl2pp.siths.sjunet.org/sithstype3cav1pp.crl

Utfärdare

Sökväg

Internet & Sjunet

TEST SITHS e-id Root CA v2

http://crl1pp.siths.se/testsithseidrootcav2.crl

TEST SITHS e-id Person ID 2 CA v1

http://crl1pp.siths.se/testsithseidpersonid2cav1.crl

TEST SITHS e-id Person ID 3 CA v1

http://crl1pp.siths.se/testsithseidpersonid3cav1.crl

TEST SITHS e-id Person ID Mobile CA v1

http://crl1pp.siths.se/testsithseidpersonidmobilecav1.crl

sithseidfunctioncav1.cer

Preproduktion

Administration av certifikat

Nedan hittar du webbadresser för de olika användargränssnitt som används inom SITHS vid beställning och administration av certifikat på SITHS-kort

Expandera
titleKlicka för att visa webbadresser vid administration av certifikat i Preproduktionsmiljö

Funktion

Målgrupp

Sökväg

Internet

SITHS Admin

ID-administratörer

https://cve.preprod.trust.telia.com/ccat

Mina sidor

Användare

https://cve.preprod.trust.telia.com/ccu och

https://minasidor.preprod.siths.se efter 2020-02-03

Testsida

https://test.siths.se

Sjunet

SITHS Admin

ID-administratörer

https://ccat.preprod.trust.telia.com/ccat

Mina sidor

Användare

https://ccu.preprod.trust.telia.com/ccu och

https://minasidor.preprod.siths.se efter 2020-02-03

Testsida

N/A

Spärrlistor

Nedan hittar du sökvägar till SITHS spärrlistor som används för att kontrollera om certifikat är spärrade eller inte. Listan visar sökvägar per Rot- och utfärdare.

För mer information om SITHS PKI-strukturer se: PKI-struktur och rotcertifikat

Samtliga under SITHS Root CA v1 PP
Expandera
titleKlicka för att visa sökvägar till spärrlistor i Preproduktionsmiljö
Expandera
titleVia sökvägar för OCSP i Preproduktionsmiljö

SITHS e-id Root CA v2

Utfärdare

Sökväg

Internet

Utfärdare

Sökväg

Internet & Sjunet

TEST SITHS e-id Root CA v2

http://crl1pp.siths.se/testsithseidpersonhsaid2cav1testsithseidrootcav2.crl

TEST SITHS e-id Person HSA ID 3 2 CA v1

http://crl1pp.siths.se/testsithseidpersonhsaid3cav1testsithseidpersonid2cav1.crl

TEST SITHS e-id Function Person ID 3 CA v1

http://crl1pp.siths.se/testsithseidfunctioncav1.crl

OCSP

Nedan hittar du sökvägar till SITHS OCSP-tjänster som kan användas för att kontrollera om certifikat är spärrade eller inte.

Listan visar sökvägar per Rot- och utfärdare.

För mer information om SITHS PKI-strukturer se: PKI-struktur och rotcertifikat

Samtliga under SITHS Root

testsithseidpersonid3cav1.crl

TEST SITHS e-id Person ID Mobile CA v1

http://

ocsp1pp

crl1pp.siths.se/testsithseidpersonidmobilecav1.crl

Samtliga under

TEST SITHS e-id

Root CA v2

Person HSA ID 2 CA v1

http://

ocsp1pp

crl1pp.siths.se

Sjunet

/testsithseidpersonhsaid2cav1.crl

TEST SITHS e-id Person HSA ID 3 CA v1

http://

ocsp2pp

crl1pp.siths.

sjunet

se/testsithseidpersonhsaid3cav1.

org

crl

Samtliga under

TEST SITHS e-id

Root

Function CA

v2

v1

http://

ocsp1pp

crl1pp.siths.se/testsithseidfunctioncav1.crl

AIA

...

OCSP

Nedan hittar du sökvägar till SITHS OCSP-tjänster som kan användas för att kontrollera om certifikat är spärrade eller inte.

Listan visar sökvägar per Rot- och utfärdare.

...

SITHS Root CA v1

SITHS Root CA v1 PPSITHS Type 3 CA v1 PP
Expandera
titleVia sökvägar för AIA i Preproduktionsmlijön

Utfärdare

Sökväg

Internet

SITHS Root CA v1 PP

http://aiapp.siths.se/sithsrootcav1pp.cer

SITHS Type 1 CA v1 PP

http://aiapp.siths.se/sithstype1cav1pp.cer

SITHS Type 3 CA v1 PP

http://aiapp.siths.se/sithstype3cav1pp.cer

Sjunet

OCSP i Preproduktionsmiljö

Utfärdare

Sökväg

Internet

Samtliga under TEST SITHS e-id Root CA v2

http://

aiapp

ocsp1pp.siths.

sjunet.org/sithsrootcav1pp.cer

SITHS Type 1 CA v1 PP

http://aiapp.siths.sjunet.org/sithstype1cav1pp.cer

se

Sjunet

Samtliga under TEST SITHS e-id Root CA v2

http://

aiapp

ocsp1pp.siths.

sjunet.org/sithstype3cav1pp.cer

se

AIA

AIA-sökvägar används för att kunna bygga tillitskedjor från slutanvändarcertifikat via utfärdardande CA till rot. Används främst på Microsoft-system.

Listan visar sökvägar per Rot- och utfärdare.

För mer information om SITHS PKI-strukturer se: PKI-struktur och rotcertifikat

Expandera
titleVia sökvägar för AIA i Preproduktionsmlijön

 SITHS e-id Root CA v2

Utfärdare

Sökväg

Internet & Sjunet

TEST SITHS e-id Root CA v2

http://aiapp.siths.se/testsithseidrootcav2.cer

TEST SITHS e-id Person ID 2 CA v1

http://aiapp.siths.se/testsithseidpersonid2cav1.cer

TEST SITHS e-id Person ID 3 CA v1

http://aiapp.siths.se/testsithseidpersonid3cav1.cer

TEST SITHS e-id Person ID Mobile CA v1

http://aiapp.siths.se/testsithseidpersonidmobilecav1.cer

TEST SITHS e-id Person HSA ID 2 CA v1

http://aiapp.siths.se/testsithseidpersonhsaid2cav1.cer

TEST SITHS e-id Person HSA ID 3 CA v1

http://aiapp.siths.se/testsithseidpersonhsaid3cav1.cer

TEST SITHS e-id Function CA v1

http://aiapp.siths.se/testsithseidfunctioncav1.cer

...