跳转至

X-Road Mongolia

部分完成 · 第 0 层 — 数据交换 · 仓库:xroad-mn · 实例 MN

机构之间标准化、可认证的数据交换层。基于起源于爱沙尼亚、并在国际上广泛 采用的 X-Road 技术,蒙古国实例的标识为 MN

它解决什么问题?

机构之间的集成在传统做法下会形成 N × N 问题:20 家机构两两互联需要 190 条 成对集成,每条都有各自的认证方式、各自的数据格式、各自的 SLA。

X-Road 把它收敛为 N。每家机构只需搭建一台 security server,并通过它与 其余各方通信。认证、加密、签名、时间戳、日志都在协议层面得到解决—— 应用不必重新实现这些。

拓扑

graph TB
    subgraph trust[信任服务]
        direction LR
        CA["eID Mongolia<br/>Root + Issuing CA<br/>OCSP / CRL"]
        TSA["timeserver.mn<br/>RFC 3161 TSA"]
    end

    subgraph control[实例治理]
        direction LR
        CS["cs.xroad.mn<br/>Central Server (MN)<br/>对 globalconf 签名"]
        MGMT["mgmt.xroad.mn<br/>Management SS"]
    end

    subgraph members[成员 security server]
        direction LR
        RP["rp.gerege.mn<br/>Producer SS"]
        SSG["ss.gerege.mn<br/>Consumer SS"]
        PAY["ss.paygrid.mn<br/>Member SS"]
    end

    CS -->|globalconf| RP
    CS -->|globalconf| SSG
    CS -->|globalconf| PAY
    CS -->|globalconf| MGMT
    MGMT -->|mgmt proxy| CS

    SSG -->|SS ↔ SS| RP
    PAY -->|SS ↔ SS| RP

    CA -.->|OCSP / CRL| RP
    CA -.->|OCSP / CRL| SSG
    TSA -.->|时间戳| RP
    TSA -.->|时间戳| SSG

组成部分

服务器 职责
cs.xroad.mn Central Server——为实例 MN 的信任清单(globalconf)签名并分发
mgmt.xroad.mn Management security server——发布成员注册服务
rp.gerege.mn Producer security server——提供服务
ss.gerege.mn Consumer security server——消费服务
ss.paygrid.mn 某成员的 security server

信任根

X-Road 的每一条消息都是带签名、带时间戳传输的。那么,用于验证这些签名的 证书由谁签发?

eID Mongolia 为 X-Road 承担 CA 职责。 它同时通过 OCSP 提供证书有效性的实时校验,而 timeserver.mn 提供 RFC 3161 时间戳。

这是生态系统中唯一被允许的「向下」依赖——第 1 层为第 0 层提供信任根。

当前状态

部分完成

已就绪:拓扑规划全部完成;central server 与首批 security server 已上线 运行;CA 移交包已准备妥当。

尚欠缺:面向广泛使用的生产推广尚未启动。

法律前置条件

现有各 CA 建立在自签名(self-signed)根之上。而依据电子签名相关法律, 根应由具备资质的国家机构持有。这一问题必须在 X-Road 广泛推广之前解决 ——它是法律层面的阻塞,而非技术层面的。

与 Gerege Verify 的关系

Gerege Verify 目前是与 X-Road 并行运行的查询通道。待 X-Road 全面落地后,其中部分查询可迁移到标准的 X-Road 服务上。

详细文档

成员资格的详细信息(member class、code、已注册子系统)、服务器配置与各类脚本 均位于 xroad-mn 仓库。其中按服务器分设目录,另有 docs/topology.md 与各项移交文档。