証明書失効リスト
ADC アプライアンスで CRL を作成します
-
作成した証明書。
-
CA 証明書を所有している証明書。
CLI を使用して証明書を取り消すか、CRL を作成する
create ssl crl <CAcertFile> <CAkeyFile> <indexFile> (-revoke <input_filename> | -genCRL <output_filename>)
create ssl crl Cert-CA-1 Key-CA-1 File-Index-1 -revoke Invalid-1
create ssl crl Cert-CA-1 Key-CA-1 File-Index-1 -genCRL CRL-1
GUI を使用して証明書を取り消すか、CRL を作成する
ADC に既存の CRL を追加します
CLIを使用してNetScalerにCRLを追加します
add ssl crl <crlName> <crlPath> [-inform (DER | PEM)]
show ssl crl [<crlName>]
> add ssl crl crl-one /var/netscaler/ssl/CRL-one -inform PEM
Done
> show ssl crl crl-one
Name: crl-one Status: Valid, Days to expiration: 29
CRL Path: /var/netscaler/ssl/CRL-one
Format: PEM CAcert: samplecertkey
Refresh: DISABLED
Version: 1
Signature Algorithm: sha1WithRSAEncryption
Issuer: C=US,ST=California,L=Santa Clara,O=NetScaler Inc.,OU=SSL Acceleration,CN=www.ns.com/emailAddress=support@NetScaler appliance.com
Last_update:Jun 15 10:53:53 2010 GMT
Next_update:Jul 15 10:53:53 2010 GMT
1) Serial Number: 00
Revocation Date:Jun 15 10:51:16 2010 GMT
Done
GUIを使用してNetScalerにCRLを追加します
CRL 更新パラメータの設定
CLI を使用して CRL 自動更新を設定する
set ssl crl <crlName> [-refresh ( ENABLED | DISABLED )] [-CAcert <string>] [-server <ip_addr|ipv6_addr|*> | -url <URL>] [-method ( HTTP | LDAP )] [-port <port>] [-baseDN <string>] [-scope ( Base | One )] [-interval <interval>] [-day <positive_integer>] [-time <HH:MM>][-bindDN <string>] {-password } [-binary ( YES | NO )]
show ssl crl [<crlName>]
set CRL crl1 -refresh enabled -method ldap -inform DER -CAcert ca1 -server 10.102.192.192 -port 389 -scope base -baseDN "cn=clnt_rsa4_multicert_der,ou=eng,o=ns,c=in" -time 00:01
set ssl crl crl1 -refresh enabled -method http -cacert ca1 -port 80 -time 00:10 -url http://10.102.192.192/crl/ca1.crl
> sh crl
1) Name: crl1 Status: Valid, Days to expiration: 355
CRL Path: /var/netscaler/ssl/crl1
Format: PEM CAcert: ca1
Refresh: ENABLED Method: HTTP
URL: http://10.102.192.192/crl/ca1.crl Port:80
Refresh Time: 00:10
Last Update: Successful, Date:Tue Jul 6 14:38:13 2010
Done
GUI を使用して LDAP または HTTP を使用して CRL 自動更新を設定する
CRL を同期する
CLI を使用して CRL 自動更新を同期する
set ssl crl <crlName> [-interval <interval>] [-day <integer>] [-time <HH:MM>]
set ssl crl CRL-1 -refresh ENABLE -interval MONTHLY -days 10 -time 12:00
GUI を使用して CRL 更新を同期する
証明書失効リストを使用してクライアント認証を実行する
-
CRL チェックのルール
-
クライアント証明書チェックのルール
-
CA 証明書に設定された CRL の状態
| CRL チェックのルール | クライアント証明書チェックのルール | CA 証明書に設定された CRL の状態 | 証明書が取り消された場合のハンドシェイクの結果 |
|---|---|---|---|
| オプション | オプション | 行方不明です | 成功 |
| オプション | 固定 | 行方不明です | 成功 |
| オプション | 固定 | プレゼント | 失敗 |
| 固定 | オプション | 行方不明です | 成功 |
| 固定 | 固定 | 行方不明です | 失敗 |
| 固定 | オプション | プレゼント | 成功 |
| 固定 | 固定 | プレゼント | 失敗 |
| オプション/必須 | オプション | 期限切れ | 成功 |
| オプション/必須 | 固定 | 期限切れ | 失敗 |
-
CRL チェックはデフォルトではオプションです。オプションから必須に、またはその逆に変更するには、まず証明書をSSL仮想サーバーからバインド解除し、オプションを変更した後に証明書を再バインドする必要があります。
-
sh ssl vserverコマンドの出力で、「OCSP チェック:オプション」は、CRL チェックもオプションであることを意味します。CRL チェック設定は、CRL チェックが必須に設定されている場合にのみ、sh ssl vserverコマンドの出力に表示されます。CRL チェックがオプションに設定されている場合、CRL チェックの詳細は表示されません。
CLI を使用して CRL チェックを設定するには
bind ssl vserver <vServerName> -certkeyName <string> [(-CA -crlCheck ( Mandatory | Optional ))]
sh ssl vserver
bind ssl vs v1 -certkeyName ca -CA -crlCheck mandatory
> sh ssl vs v1
Advanced SSL configuration for VServer v1:
DH: DISABLED
DH Private-Key Exponent Size Limit: DISABLED
Ephemeral RSA: ENABLED Refresh Count: 0
Session Reuse: ENABLED Timeout: 120 seconds
Cipher Redirect: DISABLED
SSLv2 Redirect: DISABLED
ClearText Port: 0
Client Auth: ENABLED Client Cert Required: Mandatory
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SNI: DISABLED
OCSP Stapling: DISABLED
HSTS: DISABLED
HSTS IncludeSubDomains: NO
HSTS Max-Age: 0
SSLv2: DISABLED SSLv3: ENABLED TLSv1.0: ENABLED TLSv1.1: ENABLED TLSv1.2: ENABLED
Push Encryption Trigger: Always
Send Close-Notify: YES
ECC Curve: P_256, P_384, P_224, P_521
1) CertKey Name: ca CA Certificate CRLCheck: Mandatory CA_Name Sent
1) Cipher Name: DEFAULT
Description: Predefined Cipher Alias
Done
GUI を使用して CRL チェックを設定
失効した証明書または有効な証明書とのハンドシェイクの結果
| CRL チェックのルール | クライアント証明書チェックのルール | CA 証明書に設定された CRL の状態 | 証明書が失効した状態でのハンドシェイクの結果 | 有効な証明書を使用したハンドシェイクの結果 |
|---|---|---|---|---|
| 固定 | 固定 | プレゼント | 失敗 | 成功 |
| 固定 | 固定 | 期限切れ | 失敗 | 失敗 |
| 固定 | 固定 | 行方不明です | 失敗 | 失敗 |
| 固定 | 固定 | 未定義 | 失敗 | 失敗 |
| オプション | 固定 | プレゼント | 失敗 | 成功 |
| オプション | 固定 | 期限切れ | 成功 | 成功 |
| オプション | 固定 | 行方不明です | 成功 | 成功 |
| オプション | 固定 | 未定義 | 成功 | 成功 |
| 固定 | オプション | プレゼント | 成功 | 成功 |
| 固定 | オプション | 期限切れ | 成功 | 成功 |
| 固定 | オプション | 行方不明です | 成功 | 成功 |
| 固定 | オプション | 未定義 | 成功 | 成功 |
| オプション | オプション | プレゼント | 成功 | 成功 |
| オプション | オプション | 期限切れ | 成功 | 成功 |
| オプション | オプション | 行方不明です | 成功 | 成功 |
| オプション | オプション | 未定義 | 成功 | 成功 |