Listes de révocation de certificats
Créer une liste de réréréquis sur l'appliance ADC
-
Certificats que vous avez créés.
-
Certificats dont vous possédez le certificat CA.
Révoquer un certificat ou créer une liste de révocation de certificats à l'aide de l'interface de ligne de commande
create ssl crl <CAcertFile> <CAkeyFile> <indexFile> (-revoke <input_filename> | -genCRL <output_filename>)
create ssl crl Cert-CA-1 Key-CA-1 File-Index-1 -revoke Invalid-1
create ssl crl Cert-CA-1 Key-CA-1 File-Index-1 -genCRL CRL-1
Révoquer un certificat ou créer une liste de révocation de certificats à l'aide de l'interface graphique
-
Accédez à Gestion du trafic > SSL et, dans le groupe Mise en route, sélectionnez Gestion des CRL.
-
Entrez les détails du certificat et, dans la liste Choisir une opération, sélectionnez Révoquer le certificatou Générer une liste de révocation de certificats.
Ajouter une liste de révocation de révocation existante à ADC
Ajouter une liste de révocation de révocation de révocation sur Citrix ADC à l'aide de l'interface de ligne de commande
add ssl crl <crlName> <crlPath> [-inform (DER | PEM)]
show ssl crl [<crlName>]
> add ssl crl crl-one /var/netscaler/ssl/CRL-one -inform PEM
Done
> show ssl crl crl-one
Name: crl-one Status: Valid, Days to expiration: 29
CRL Path: /var/netscaler/ssl/CRL-one
Format: PEM CAcert: samplecertkey
Refresh: DISABLED
Version: 1
Signature Algorithm: sha1WithRSAEncryption
Issuer: C=US,ST=California,L=Santa Clara,O=NetScaler Inc.,OU=SSL Acceleration,CN=www.ns.com/emailAddress=support@Citrix ADC appliance.com
Last_update:Jun 15 10:53:53 2010 GMT
Next_update:Jul 15 10:53:53 2010 GMT
1) Serial Number: 00
Revocation Date:Jun 15 10:51:16 2010 GMT
Done
Ajouter une liste de révocation de révocation de révocation sur le Citrix ADC à l'aide de l'interface graphique
Configurer les paramètres d'actualisation de la liste de révocation des droits de révocation
Configurer l'actualisation automatique des CRL à l'aide de l'interface de ligne de commande
set ssl crl <crlName> [-refresh ( ENABLED | DISABLED )] [-CAcert <string>] [-server <ip_addr|ipv6_addr|*> | -url <URL>] [-method ( HTTP | LDAP )] [-port <port>] [-baseDN <string>] [-scope ( Base | One )] [-interval <interval>] [-day <positive_integer>] [-time <HH:MM>][-bindDN <string>] {-password } [-binary ( YES | NO )]
show ssl crl [<crlName>]
set CRL crl1 -refresh enabled -method ldap -inform DER -CAcert ca1 -server 10.102.192.192 -port 389 -scope base -baseDN "cn=clnt_rsa4_multicert_der,ou=eng,o=ns,c=in" -time 00:01
set ssl crl crl1 -refresh enabled -method http -cacert ca1 -port 80 -time 00:10 -url http://10.102.192.192/crl/ca1.crl
> sh crl
1) Name: crl1 Status: Valid, Days to expiration: 355
CRL Path: /var/netscaler/ssl/crl1
Format: PEM CAcert: ca1
Refresh: ENABLED Method: HTTP
URL: http://10.102.192.192/crl/ca1.crl Port:80
Refresh Time: 00:10
Last Update: Successful, Date:Tue Jul 6 14:38:13 2010
Done
Configurer l'actualisation automatique des CRL à l'aide de LDAP ou HTTP à l'aide de l'interface graphique
-
Accédez à Gestion du trafic > SSL > CRL.
-
Ouvrez une liste de révocation de révocation de révocation de révocation de révocation de révocation de révocation de révocation.
Synchroniser les listes de révocation
Synchroniser l'actualisation automatique de CRL à l'aide de l'interface de ligne de commande
set ssl crl <crlName> [-interval <interval>] [-day <integer>] [-time <HH:MM>]
set ssl crl CRL-1 -refresh ENABLE -interval MONTHLY -days 10 -time 12:00
Synchroniser l'actualisation des listes de révocation des droits de révocation à l'aide de l'interface graphique
-
Accédez à Gestion du trafic > SSL > CRL.
-
Ouvrez une liste de révocation de révocation de révocation de révocation de révocation de révocation de révocationde révocation de révocation de révocation de
Effectuer l'authentification du client à l'aide d'une liste de révocation de certificats
-
Règle pour la vérification des CRL
-
Règle de vérification du certificat client
-
État de la liste de révocation de certificats configurée pour le certificat de l'autorité de certification
| Règle pour la vérification des CRL | Règle de vérification du certificat client | État de la liste de révocation de certificats configurée pour le certificat de l'autorité de certification | Résultat d'une poignée de main avec un certificat révoqué |
|---|---|---|---|
| Facultatif | Facultatif | Manquant | Succès |
| Facultatif | Obligatoire | Manquant | Succès |
| Facultatif | Obligatoire | Présent | Échec |
| Obligatoire | Facultatif | Manquant | Succès |
| Obligatoire | Obligatoire | Manquant | Échec |
| Obligatoire | Facultatif | Présent | Succès |
| Obligatoire | Obligatoire | Présent | Échec |
| Optionnel/Obligatoire | Facultatif | Expiré | Succès |
| Optionnel/Obligatoire | Obligatoire | Expiré | Échec |
-
La vérification des CRL est facultative par défaut. Pour passer de facultatif à obligatoire ou inversement, vous devez d'abord délier le certificat du serveur virtuel SSL, puis le lier à nouveau après avoir modifié l'option.
-
Dans la sortie de la commande
sh ssl vserver, OCSP check : optional implique qu'une vérification CRL est également facultative. Les paramètres de vérification des CRL sont affichés dans la sortie de lash ssl vservercommande uniquement si la vérification CRL est définie sur obligatoire. Si la vérification des CRL est définie sur facultative, les détails de la vérification des LCR n'apparaissent pas.
Pour configurer la vérification des CRL à l'aide de l'interface de ligne de commande
bind ssl vserver <vServerName> -certkeyName <string> [(-CA -crlCheck ( Mandatory | Optional ))]
sh ssl vserver
bind ssl vs v1 -certkeyName ca -CA -crlCheck mandatory
> sh ssl vs v1
Advanced SSL configuration for VServer v1:
DH: DISABLED
DH Private-Key Exponent Size Limit: DISABLED
Ephemeral RSA: ENABLED Refresh Count: 0
Session Reuse: ENABLED Timeout: 120 seconds
Cipher Redirect: DISABLED
SSLv2 Redirect: DISABLED
ClearText Port: 0
Client Auth: ENABLED Client Cert Required: Mandatory
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SNI: DISABLED
OCSP Stapling: DISABLED
HSTS: DISABLED
HSTS IncludeSubDomains: NO
HSTS Max-Age: 0
SSLv2: DISABLED SSLv3: ENABLED TLSv1.0: ENABLED TLSv1.1: ENABLED TLSv1.2: ENABLED
Push Encryption Trigger: Always
Send Close-Notify: YES
ECC Curve: P_256, P_384, P_224, P_521
1) CertKey Name: ca CA Certificate CRLCheck: Mandatory CA_Name Sent
1) Cipher Name: DEFAULT
Description: Predefined Cipher Alias
Done
Configurer la vérification des CRL à l'aide de l'interface graphique
-
Accédez à Gestion du trafic > Équilibrage de charge > Serveurs virtuelset ouvrez un serveur virtuel SSL.
-
Cliquez dans la section Certificats.
-
Sélectionnez un certificat et, dans la liste OCSP et CRL Check, sélectionnez CRL Obligatoire.
Résultat d'une poignée de main avec un certificat révoqué ou valide
| Règle pour la vérification des CRL | Règle de vérification du certificat client | État de la liste de révocation de certificats configurée pour le certificat de l'autorité de certification | Résultat d'une poignée de main avec un certificat révoqué | Résultat d'une poignée de main avec un certificat valide |
|---|---|---|---|---|
| Obligatoire | Obligatoire | Présent | Échec | Succès |
| Obligatoire | Obligatoire | Expiré | Échec | Échec |
| Obligatoire | Obligatoire | Manquant | Échec | Échec |
| Obligatoire | Obligatoire | Indéfini | Échec | Échec |
| Facultatif | Obligatoire | Présent | Échec | Succès |
| Facultatif | Obligatoire | Expiré | Succès | Succès |
| Facultatif | Obligatoire | Manquant | Succès | Succès |
| Facultatif | Obligatoire | Indéfini | Succès | Succès |
| Obligatoire | Facultatif | Présent | Succès | Succès |
| Obligatoire | Facultatif | Expiré | Succès | Succès |
| Obligatoire | Facultatif | Manquant | Succès | Succès |
| Obligatoire | Facultatif | Indéfini | Succès | Succès |
| Facultatif | Facultatif | Présent | Succès | Succès |
| Facultatif | Facultatif | Expiré | Succès | Succès |
| Facultatif | Facultatif | Manquant | Succès | Succès |
| Facultatif | Facultatif | Indéfini | Succès | Succès |