証明書失効リスト
ADCアプライアンスでCRLを作成する
-
作成した証明書。
-
CA証明書を所有している証明書。
CLI を使用して証明書を取り消すか、CRL を作成する
create ssl crl <CAcertFile> <CAkeyFile> <indexFile> (-revoke <input_filename> | -genCRL <output_filename>)
create ssl crl Cert-CA-1 Key-CA-1 File-Index-1 -revoke Invalid-1
create ssl crl Cert-CA-1 Key-CA-1 File-Index-1 -genCRL CRL-1
GUI を使用して証明書を取り消すか、CRL を作成する
-
\[トラフィック管理\] > \[SSL\] に移動し、\[はじめに\] グループで \[CRL 管理\] を選択します。
-
証明書の詳細を入力し、 \[操作の選択\] リストで \[証明書の取り消 し\] または \[CRL の生成\] を選択します。
既存のCRLをADCに追加する
CLI を使用して、Citrix ADC で CRL を追加します
add ssl crl <crlName> <crlPath> [-inform (DER | PEM)]
show ssl crl [<crlName>]
> add ssl crl crl-one /var/netscaler/ssl/CRL-one -inform PEM
Done
> show ssl crl crl-one
Name: crl-one Status: Valid, Days to expiration: 29
CRL Path: /var/netscaler/ssl/CRL-one
Format: PEM CAcert: samplecertkey
Refresh: DISABLED
Version: 1
Signature Algorithm: sha1WithRSAEncryption
Issuer: C=US,ST=California,L=Santa Clara,O=NetScaler Inc.,OU=SSL Acceleration,CN=www.ns.com/emailAddress=support@Citrix ADC appliance.com
Last_update:Jun 15 10:53:53 2010 GMT
Next_update:Jul 15 10:53:53 2010 GMT
1) Serial Number: 00
Revocation Date:Jun 15 10:51:16 2010 GMT
Done
GUIを使用してCitrix ADCにCRLを追加する
CRL 更新パラメータの構成
CLI を使用した CRL 自動リフレッシュの設定
set ssl crl <crlName> [-refresh ( ENABLED | DISABLED )] [-CAcert <string>] [-server <ip_addr|ipv6_addr|*> | -url <URL>] [-method ( HTTP | LDAP )] [-port <port>] [-baseDN <string>] [-scope ( Base | One )] [-interval <interval>] [-day <positive_integer>] [-time <HH:MM>][-bindDN <string>] {-password } [-binary ( YES | NO )]
show ssl crl [<crlName>]
set CRL crl1 -refresh enabled -method ldap -inform DER -CAcert ca1 -server 10.102.192.192 -port 389 -scope base -baseDN "cn=clnt_rsa4_multicert_der,ou=eng,o=ns,c=in" -time 00:01
set ssl crl crl1 -refresh enabled -method http -cacert ca1 -port 80 -time 00:10 -url http://10.102.192.192/crl/ca1.crl
> sh crl
1) Name: crl1 Status: Valid, Days to expiration: 355
CRL Path: /var/netscaler/ssl/crl1
Format: PEM CAcert: ca1
Refresh: ENABLED Method: HTTP
URL: http://10.102.192.192/crl/ca1.crl Port:80
Refresh Time: 00:10
Last Update: Successful, Date:Tue Jul 6 14:38:13 2010
Done
GUI を使用して LDAP または HTTP を使用して CRL 自動リフレッシュを構成する
-
\[トラフィック管理\] > \[SSL\] > \[CRL\] に移動します。
-
CRL を開き、\[CRL 自動更新を有効にする\] を選択します。
CRL の同期
CLI を使用した CRL 自動更新の同期
set ssl crl <crlName> [-interval <interval>] [-day <integer>] [-time <HH:MM>]
set ssl crl CRL-1 -refresh ENABLE -interval MONTHLY -days 10 -time 12:00
GUI を使用した CRL 更新の同期
-
\[トラフィック管理\] > \[SSL\] > \[CRL\] に移動します。
-
CRL を開き、\[CRL 自動更新を有効にする\] を選択して、間隔を指定します。
証明書失効リストを使用してクライアント認証を実行する
-
CRL チェックのルール
-
クライアント証明書チェックの規則
-
CA 証明書に設定された CRL の状態
| CRL チェックのルール | クライアント証明書チェックの規則 | CA 証明書に設定された CRL の状態 | 失効した証明書を使用したハンドシェイクの結果 |
|---|---|---|---|
| オプション | オプション | 行方不明 | 成功 |
| オプション | 固定 | 行方不明 | 成功 |
| オプション | 固定 | 存在する | 失敗 |
| 固定 | オプション | 行方不明 | 成功 |
| 固定 | 固定 | 行方不明 | 失敗 |
| 固定 | オプション | 存在する | 成功 |
| 固定 | 固定 | 存在する | 失敗 |
| オプション/必須 | オプション | 期限切れ | 成功 |
| オプション/必須 | 固定 | 期限切れ | 失敗 |
-
CRL チェックは、デフォルトではオプションです。オプションから必須へ、またはその逆に変更するには、まず SSL 仮想サーバーから証明書をバインド解除し、オプションを変更した後に再度バインドする必要があります。
-
sh ssl vserverコマンドの出力では、OCSP check: optional は、CRL チェックもオプションであることを意味します。CRL チェックの設定は、CRL チェックが必須に設定されている場合に限り、sh ssl vserverコマンドの出力に表示されます。CRL チェックがオプションに設定されている場合、CRL チェックの詳細は表示されません。
CLI を使用して CRL チェックを設定するには
bind ssl vserver <vServerName> -certkeyName <string> [(-CA -crlCheck ( Mandatory | Optional ))]
sh ssl vserver
bind ssl vs v1 -certkeyName ca -CA -crlCheck mandatory
> sh ssl vs v1
Advanced SSL configuration for VServer v1:
DH: DISABLED
DH Private-Key Exponent Size Limit: DISABLED
Ephemeral RSA: ENABLED Refresh Count: 0
Session Reuse: ENABLED Timeout: 120 seconds
Cipher Redirect: DISABLED
SSLv2 Redirect: DISABLED
ClearText Port: 0
Client Auth: ENABLED Client Cert Required: Mandatory
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SNI: DISABLED
OCSP Stapling: DISABLED
HSTS: DISABLED
HSTS IncludeSubDomains: NO
HSTS Max-Age: 0
SSLv2: DISABLED SSLv3: ENABLED TLSv1.0: ENABLED TLSv1.1: ENABLED TLSv1.2: ENABLED
Push Encryption Trigger: Always
Send Close-Notify: YES
ECC Curve: P_256, P_384, P_224, P_521
1) CertKey Name: ca CA Certificate CRLCheck: Mandatory CA_Name Sent
1) Cipher Name: DEFAULT
Description: Predefined Cipher Alias
Done
GUI を使用した CRL チェックの設定
-
\[トラフィック管理\] > \[負荷分散\] > \[仮想サーバー\] に移動し、SSL 仮想サーバーを開きます。
-
\[証明書\] セクションをクリックします。
-
証明書を選択し、\[OCSP および CRL チェック\] リストで \[CRL 必須\] を選択します。
失効または有効な証明書を使用したハンドシェイクの結果
| CRL チェックのルール | クライアント証明書チェックの規則 | CA 証明書に設定された CRL の状態 | 失効した証明書を使用したハンドシェイクの結果 | 有効な証明書を使用したハンドシェイクの結果 |
|---|---|---|---|---|
| 固定 | 固定 | 存在する | 失敗 | 成功 |
| 固定 | 固定 | 期限切れ | 失敗 | 失敗 |
| 固定 | 固定 | 行方不明 | 失敗 | 失敗 |
| 固定 | 固定 | 未定義 | 失敗 | 失敗 |
| オプション | 固定 | 存在する | 失敗 | 成功 |
| オプション | 固定 | 期限切れ | 成功 | 成功 |
| オプション | 固定 | 行方不明 | 成功 | 成功 |
| オプション | 固定 | 未定義 | 成功 | 成功 |
| 固定 | オプション | 存在する | 成功 | 成功 |
| 固定 | オプション | 期限切れ | 成功 | 成功 |
| 固定 | オプション | 行方不明 | 成功 | 成功 |
| 固定 | オプション | 未定義 | 成功 | 成功 |
| オプション | オプション | 存在する | 成功 | 成功 |
| オプション | オプション | 期限切れ | 成功 | 成功 |
| オプション | オプション | 行方不明 | 成功 | 成功 |
| オプション | オプション | 未定義 | 成功 | 成功 |