Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ejbca-pqc-lab — शुद्ध PQC दो-स्तरीय PKI पदानुक्रम: ML-DSA-65 (NIST FIPS 204) का उपयोग करते हुए EJBCA Community Edition पर — रूट CA + उप CA, CRL और OCSP के साथ | Kitploit
उपकरण/GitHubGitHub/mokokash/ejbca-pqc-lab
क्रिप्टोग्राफीक्लाउड सुरक्षापेपर और शोधलर्निंग और शिक्षालैब और अभ्यास
GitHubmokokash/ejbca-pqc-lab

ejbca-pqc-lab

शुद्ध PQC दो-स्तरीय PKI पदानुक्रम: ML-DSA-65 (NIST FIPS 204) का उपयोग करते हुए EJBCA Community Edition पर — रूट CA + उप CA, CRL और OCSP के साथ

रिपॉजिटरी देखें
45 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

EJBCA शुद्ध PQC प्रयोगशाला — ML-DSA-65 दो-स्तरीय PKI पदानुक्रम

EJBCA सामुदायिक संस्करण का उपयोग करके दो-स्तरीय PKI पदानुक्रम में NIST FIPS 204 (ML-DSA) का एक व्यावहारिक कार्यान्वयन।

📖 पूर्ण वॉकथ्रू: एक पोस्ट-क्वांटम PKI का निर्माण: मैंने EJBCA पर ML-DSA का उपयोग करके रूट CA और उप CA पर हस्ताक्षर कैसे किया


यह प्रयोगशाला क्या बनाती है

दो अलग-अलग वर्चुअल मशीनों पर चलने वाला एक पूर्ण शुद्ध PQC PKI पदानुक्रम, प्रत्येक का अपना EJBCA कंटेनर है:

root@kitploit:~
VM 1 — रूट CA
  └─ ML-DSA-65 स्व-हस्ताक्षरित रूट CA
  └─ CRL प्रकाशित और पहुँच योग्य

VM 2 — उप CA
  └─ ML-DSA-65 उप CA, रूट CA द्वारा हस्ताक्षरित
  └─ CRL प्रकाशित और पहुँच योग्य
  └─ OCSP प्रतिक्रियाकर्ता सक्रिय

श्रृंखला में प्रत्येक प्रमाणपत्र — रूट CA, उप CA — विशेष रूप से ML-DSA-65 (NIST FIPS 204) के साथ हस्ताक्षरित है। कोई RSA नहीं। कोई ECDSA नहीं। पूरी तरह से शुद्ध PQC।


ML-DSA-65 क्यों

ML-DSA (पूर्व में CRYSTALS-Dilithium) NIST द्वारा FIPS 204 के तहत मानकीकृत पोस्ट-क्वांटम डिजिटल हस्ताक्षर एल्गोरिथ्म है। इस प्रयोगशाला के लिए Dilithium3 पैरामीटर सेट (ML-DSA-65) चुना गया था — यह 128-बिट पोस्ट-क्वांटम सुरक्षा प्रदान करता है और अधिकांश परिनियोजनों के लिए अनुशंसित सामान्य-उद्देश्य विकल्प है।


भंडार संरचना

root@kitploit:~
ejbca-pqc-lab/
├── README.md
├── root-ca/
│   └── setup-lab.sh     # VM1 पर चलाएँ — रूट CA मशीन सेट करता है
└── sub-ca/
    └── setup-lab.sh     # VM2 पर चलाएँ — उप CA मशीन सेट करता है

आवश्यक शर्तें

  • दो Linux VMs (Ubuntu 22.04 या 24.04 अनुशंसित)
  • दोनों VMs एक ही नेटवर्क पर हों और एक-दूसरे तक पहुँच सकें
  • दोनों मशीनों पर sudo एक्सेस
  • EJBCA सामुदायिक संस्करण 9.3.7 या बाद का (स्क्रिप्ट द्वारा स्वचालित रूप से खींचा गया)

त्वरित आरंभ

VM 1 — रूट CA मशीन

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

पूरा होने पर, Admin UI तक पहुँचें:

root@kitploit:~
https://<VM1_IP>:8443/ejbca/adminweb/

कंटेनर से superadmin.p12 को अपने ब्राउज़र में आयात करें:

root@kitploit:~
docker cp ejbca:/opt/ejbca/p12/superadmin.p12 ~/superadmin.p12

डिफ़ॉल्ट पासवर्ड: ejbca

फिर रूट CA को मैन्युअल रूप से कॉन्फ़िगर करने के लिए Medium लेख का पालन करें।


VM 2 — उप CA मशीन

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

पूरा होने पर, Admin UI तक पहुँचें:

root@kitploit:~
https://<VM2_IP>:8443/ejbca/adminweb/

उसी तरह superadmin.p12 आयात करें, फिर उप CA को कॉन्फ़िगर करने के लिए Medium लेख का पालन करें।


स्क्रिप्ट क्या करती है

  1. Docker स्थापित करता है
  2. Docker Compose स्थापित करता है
  3. एक स्थायी ejbca-data वॉल्यूम बनाता है
  4. docker-compose.yml उत्पन्न करता है
  5. EJBCA कंटेनर शुरू करता है
  6. EJBCA के आरंभ होने के लिए 5 मिनट तक प्रतीक्षा करता है
  7. एक्सेस URL और अगले कदम प्रिंट करता है

स्क्रिप्ट क्या नहीं करती है

सभी EJBCA कॉन्फ़िगरेशन Admin UI के माध्यम से मैन्युअल रूप से किया जाता है — प्रमाणपत्र प्रोफ़ाइल, क्रिप्टो टोकन, CA निर्माण, CRL सेटिंग्स, और OCSP। यह जानबूझकर है। स्क्रिप्ट प्लेटफ़ॉर्म को चलाने का काम करती है। Medium लेख प्रत्येक मैन्युअल निर्णय और उसके कारण का दस्तावेजीकरण करता है।


निरस्तीकरण अवसंरचना

घटकCAस्थिति

क्या छोड़ा गया और क्यों

ACME — ACME प्रोटोकॉल (RFC 8555) खाता कुंजी प्रमाणीकरण के लिए ML-DSA का समर्थन नहीं करता है। केवल RSA और ECDSA की अनुमति है। ACME को शामिल करने के लिए एक शास्त्रीय खाता कुंजी की आवश्यकता होगी, जो शुद्ध PQC कहानी को तोड़ देगी। IETF एक PQC ACME ड्राफ्ट पर काम कर रहा है। जब यह अंतिम रूप ले लेगा तो इस प्रयोगशाला को अपडेट किया जाएगा।

ब्राउज़र विश्वास — अभी तक कोई भी प्रमुख ब्राउज़र विश्वास भंडार ML-DSA को मान्यता नहीं देता है। यह एक निजी PKI प्रयोगशाला है, सार्वजनिक रूप से विश्वसनीय पदानुक्रम नहीं। यह अपेक्षित और सही है।


लेखक

Mohammad Amin Kokash सुरक्षा अभियंता GitHub · Medium


लाइसेंस

MIT

टूल डाउनलोड करें
CRLरूट CA✅
CRLउप CA✅
OCSPउप CA✅
OCSPरूट CA❌ लागू नहीं