通常の SSL トランザクションでは、セキュリティで保護された接続を介してサーバーに接続しているクライアントが、サーバーの有効性を確認します。そのためには、SSL トランザクションを開始する前にサーバーの証明書をチェックします。ただし、サーバーに接続しているクライアントを認証するようにサーバーを構成したい場合があります。
SSL仮想サーバーでクライアント認証を有効にすると、NetScaler ADCアプライアンスはSSLハンドシェイク中にクライアント証明書を要求します。アプライアンスは、発行者の署名や有効期限などの通常の制約について、クライアントから提示された証明書をチェックします。
リリース13.1ビルド42.x以降、NetScaler ADCアプライアンスはクロス署名証明書検証をサポートしています。つまり、証明書が複数の発行者によって署名されている場合、ルート証明書への有効なパスが少なくとも 1 つあれば検証は成功します。以前は、証明書チェーン内の証明書の 1 つがクロス署名されていて、ルート証明書へのパスが複数ある場合、ADC アプライアンスはパスを 1 つだけチェックしていました。そのパスが有効でない場合、検証は失敗しました。
アプライアンスが発行者の署名を検証するには、クライアント証明書を発行した CA の証明書が次の条件を満たしている必要があります。
証明書が有効な場合、アプライアンスはクライアントにすべてのセキュアなリソースへのアクセスを許可します。ただし、証明書が無効な場合、アプライアンスは SSL ハンドシェイク中にクライアント要求を破棄します。
アプライアンスは、まずクライアント証明書から始まり、クライアントのルート CA 証明書(Verisign など)で終わる証明書のチェーンを作成して、クライアント証明書を検証します。ルート CA 証明書には、1 つまたは複数の中間 CA 証明書が含まれる場合があります (ルート CA がクライアント証明書を直接発行しない場合)。
NetScaler ADCアプライアンスでクライアント認証を有効にする前に、有効なクライアント証明書がクライアントにインストールされていることを確認してください。次に、トランザクションを処理する仮想サーバのクライアント認証を有効にします。最後に、クライアント証明書を発行した CA の証明書をアプライアンス上の仮想サーバーにバインドします。
注: NetScaler MPXアプライアンスは、512ビットから4096ビットの証明書とキーのペアのサイズをサポートしています。証明書は、次のいずれかのハッシュアルゴリズムを使用して署名する必要があります。
-
MD5
-
SHA-1
-
SHA-224
-
SHA-256
-
SHA-384
-
SHA-512
SDXアプライアンスでは、SSLチップがVPXインスタンスに割り当てられている場合、MPXアプライアンスの証明書とキーのペアサイズのサポートが適用されます。それ以外の場合は、VPXインスタンスの通常の証明書とキーのペアサイズのサポートが適用されます。
NetScaler ADC仮想アプライアンス(VPXインスタンス)は、次のサイズまで、512ビット以上の証明書をサポートします。
次の表は、NetScalerがサポートするRSASSA-PSSパラメーターセットを示しています。RSASSA-PSS アルゴリズムは X.509 証明書パス検証でサポートされています。
| パブリックキー OID |
マスク生成関数 (MGF) |
MGFダイジェスト機能 |
シグネチャダイジェスト関数 |
塩の長さ |
| RSAEncryption |
MGF1 |
SHA-256 |
SHA-256 |
32 バイト |
| RSAEncryption |
MGF1 |
SHA-384 |
SHA-384 |
48 バイト |
| RSAEncryption |
MGF1 |
SHA-512 |
SHA-512 |
64 バイト |
注: