Widerrufslisten für Zertifikate
-
CRLs, die die Zertifikate auflisten, die widerrufen wurden oder nicht mehr gültig sind
-
Online Certificate Status Protocol (OSCP), ein Internetprotokoll, das zum Abrufen des Sperrstatus von X.509-Zertifikaten verwendet wird
-
CRL-Name: Der Name der CRL, die auf dem NetScaler hinzugefügt wird. Maximal 31 Zeichen.
-
CRL-Datei: Der Name der CRL-Datei, die auf dem NetScaler hinzugefügt wird. Der NetScaler sucht standardmäßig im Verzeichnis /var/netscaler/ssl nach der CRL-Datei. Maximal 63 Zeichen.
-
URL: Maximal 127 Zeichen
-
Basis-DN: Maximal 127 Zeichen
-
Bind DN: Maximal 127 Zeichen
-
Kennwort: Maximal 31 Zeichen
-
Tage: Maximal 31
-
Erweitern Sie im Konfigurationsdienstprogramm auf der Registerkarte Konfiguration SSL und klicken Sie dann auf CRL.
-
Klicken Sie im Detailbereich auf "Hinzufügen".
-
Geben Sie im Dialogfeld CRL hinzufügen die Werte für Folgendes an:
-
CRL-Name
-
CRL Datei
-
Format (optional)
-
CA-Zertifikat (optional)
-
-
Klicken Sie auf Create und dann auf Close. Wählen Sie im Bereich CRL-Details die CRL aus, die Sie konfiguriert haben, und überprüfen Sie, ob die Einstellungen am unteren Bildschirmrand korrekt sind.
CRL-Aktualisierungsparameter
-
CRL-NameDer Name der CRL, die auf dem NetScaler Gateway aktualisiert wird.
-
Aktivieren Sie die automatische Aktualisierung von CRLAktivieren oder deaktivieren Sie die automatische Aktualisierung von CRL.
-
CA-ZertifikatDas Zertifikat der CA, die die CRL ausgestellt hat. Dieses CA-Zertifikat muss auf der Appliance installiert sein. Der NetScaler kann CRLs nur von CAs aktualisieren, deren Zertifikate darauf installiert sind.
-
MethodeProtokoll, in dem die CRL-Aktualisierung von einem Webserver (HTTP) oder einem LDAP-Server abgerufen werden soll. Mögliche Werte: HTTP, LDAP. Standard: HTTP.
-
GeltungsbereichDas Ausmaß des Suchvorgangs auf dem LDAP-Server. Wenn der angegebene Bereich Base ist, erfolgt die Suche auf derselben Ebene wie der Basis-DN. Wenn der angegebene Bereich Eins ist, erstreckt sich die Suche auf eine Ebene unter dem Basis-DN.
-
Server-IPDie IP-Adresse des LDAP-Servers, von dem die CRL abgerufen wird. Wählen Sie IPv6 aus, um eine IPv6-IP-Adresse zu verwenden.
-
PortDie Portnummer, auf der der LDAP oder der HTTP-Server kommuniziert.
-
URLDie URL für den Webstandort, von dem die CRL abgerufen wird.
-
Basis-DNDer Basis-DN, der vom LDAP-Server für die Suche nach dem CRL-Attribut verwendet wird. Hinweis: Citrix empfiehlt, das Basis-DN-Attribut anstelle des Ausstellernamens aus dem CA-Zertifikat zu verwenden, um im LDAP-Server nach der CRL zu suchen. Das Feld "Ausstellername" stimmt möglicherweise nicht genau mit dem DN der LDAP-Verzeichnisstruktur überein.
-
Bind DNDas bind-DN-Attribut wird verwendet, um auf das CRL-Objekt im LDAP-Repository zuzugreifen. Die Bind-DN-Attribute sind die Administratoranmeldeinformationen für den LDAP-Server. Konfigurieren Sie diesen Parameter, um den unbefugten Zugriff auf die LDAP-Server einzuschränken.
-
KennwortDas Administratorkennwort, das für den Zugriff auf das CRL-Objekt im LDAP-Repository verwendet wurde. Ein Kennwort ist erforderlich, wenn der Zugriff auf das LDAP-Repository eingeschränkt ist, das heißt, anonymer Zugriff ist nicht zulässig.
-
IntervallDas Intervall, in dem die CRL-Aktualisierung durchgeführt werden muss. Geben Sie für eine sofortige CRL-Aktualisierung das Intervall als NOW an. Mögliche Werte: MONTHLY, DAILY, WEEKLY, NOW, NONE.
-
TageDer Tag, an dem die CRL-Aktualisierung durchgeführt werden muss. Die Option ist nicht verfügbar, wenn das Intervall auf DAILY eingestellt ist.
-
ZeitDie genaue Uhrzeit im 24-Stunden-Format, zu der die CRL-Aktualisierung durchgeführt werden muss.
-
BinärStellen Sie den LDAP-basierten CRL-Abrufmodus auf binär ein. Mögliche Werte: YES, NO. Standard: NEIN.
-
Erweitern Sie im Navigationsbereich SSL und klicken Sie dann auf CRL.
-
Wählen Sie die konfigurierte CRL aus, für die Sie Aktualisierungsparameter aktualisieren möchten, und klicken Sie dann auf Öffnen.
-
Wählen Sie die Option "CRL Auto Refresh aktivieren".
-
Geben Sie in der Gruppe CRL Auto Refresh Parameters Werte für die folgenden Parameter an: Hinweis: Ein Sternchen (*) zeigt einen erforderlichen Parameter an.
-
Methode
-
Binär
-
Geltungsbereich
-
Server-IP
-
Port*
-
URL
-
Base DN*
-
Bind DN
-
Kennwort
-
Intervall
-
Tage
-
Zeit
-
-
Klicken Sie auf Erstellen. Wählen Sie im CRL-Bereich die CRL aus, die Sie konfiguriert haben, und überprüfen Sie, ob die Einstellungen am unteren Bildschirmrand korrekt sind.
Zertifikatsstatus mit OCSP überwachen
NetScaler Gateway-Implementierung von OCSP
OCSP-Anforderungs-Batching
OCSP-Antwort-Caching
Konfigurieren des OCSP-Zertifikats
So konfigurieren Sie OCSP
-
Erweitern Sie auf der Registerkarte Konfiguration im Navigationsbereich SSL, und klicken Sie dann auf OCSP-Responder.
-
Klicken Sie im Detailbereich auf "Hinzufügen".
-
Geben Sie im Feld Name einen Namen für das Profil ein.
-
Geben Sie unter URL die Webadresse des OCSP-Responders ein.Dieses Feld ist obligatorisch. Die Webadresse darf 32 Zeichen nicht überschreiten.
-
Um die OCSP-Antworten zwischenzuspeichern, klicken Sie auf Cache und geben Sie unter Timeout die Anzahl der Minuten ein, die NetScaler Gateway die Antwort enthält.
-
Klicken Sie unter Batching anfordern auf Aktivieren.
-
Geben Sie in Batching Delay die Zeit in Millisekunden an, die für das Stapeln einer Gruppe von OCSP-Anfragen zulässig ist.Die Werte können zwischen 0 und 10000 liegen. Der Standardwert ist 1.
-
Geben Sie unter Produziert zur Zeitverzerrung ein, wie viel Zeit NetScaler Gateway verwenden kann, wenn das Gerät die Antwort prüfen oder akzeptieren muss.
-
Wählen Sie unter Reaktionsüberprüfung Vertrauensantworten aus, wenn Sie Signaturprüfungen durch den OCSP-Responder deaktivieren möchten.Wenn Sie Trust Responses aktivieren, überspringen Sie Schritt 8 und Schritt 9.
-
Wählen Sie unter Certificate das Zertifikat aus, das zum Signieren der OCSP-Antworten verwendet wird.Wenn kein Zertifikat ausgewählt ist, wird die CA, an die der OCSP-Responder gebunden ist, zur Überprüfung der Antworten verwendet.
-
Geben Sie unter Request Timeout die Anzahl der Millisekunden ein, um auf eine OCSP-Antwort zu warten.Diese Zeit beinhaltet die Batching Delay-Zeit. Die Werte können zwischen 0 und 120000 liegen. Die Standardeinstellung ist 2000.
-
Wählen Sie unter Signaturzertifikat das Zertifikat und den privaten Schlüssel aus, mit denen OCSP-Anfragen signiert werden. Wenn Sie kein Zertifikat und keinen privaten Schlüssel angeben, werden die Anfragen nicht signiert.
-
Um die einmal verwendete Nummer zu aktivieren
(nonce) extension, wählen Sie Nonce aus. -
Um ein Clientzertifikat zu verwenden, klicken Sie auf Clientzertifikat einfügen
-
Klicken Sie auf Create und dann auf Close.