Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Vlákno názorů k článku
SSL autentizácia s webovým serverom Apache

fci aura:44
fci
27. 5. 2009 9:49

Odvolani platnosti klientskeho certifikatu

Clanek je super, jedine, co mi v nem chybi, je moznost odvolavat klientske certifikaty a implementace teto vlastnosti do apache.

alfa111
alfa111 (neregistrovaný) ---.inext.cz
27. 5. 2009 10:22

Re: Odvolani platnosti klientskeho certifikatu

Tohle by me taky docela zajimalo, hlavne jestli Apache (nebo nejaky jeho modul) umi ziskavat CRL automaticky z CDP, ktere(a) je(jsou) v certifikatu. Aby se nemuseli stahovat nejakym externim skriptem.

Matlas
Matlas (neregistrovaný) ---.eurotel.cz
27. 5. 2009 10:22

Re: Odvolani platnosti klientskeho certifikatu

odvolání platnosti certifikátu není věcí apache. to je věc certifikační autority. mod_ssl je možné nastavit, aby kontroloval certifikáty dle revokačního seznamu (to znamená odmítal pokusy o autentizaci zneplatněným certifikátem).

direktivou SSLCARevocationPath modulu řeknete kde najde seznam zneplatněných certifikátů. ten musíte pravidelně aktualizovat např. skriptem v cronu.

týká se to samozřejmě pouze certifkátů, které byly zneplatněny např. z důvodu kompromitace klíče. certifikáty, kterým vypršela časová platnost v revokačním seznamu nejsou. ty jsou modulem odmítány automaticky v rámci základní kontroly platnosti ( kontrola platnosti notBefore & notAfter, kontrola podpisu CA …).

ale to je snad jasné. :)

proč
proč (neregistrovaný) ---.net.upc.cz
27. 5. 2009 13:49

Re: Re: Odvolani platnosti klientskeho certifikatu

Copak v tý SSLCARevocationPath neni možný použít rovnou URL adresu CRL?

bukaJ
bukaJ (neregistrovaný) ---.magnum.koldasoft.cz
28. 5. 2009 2:31

Re: Re: Re: Odvolani platnosti klientskeho certifikatu

Víš jak by to dlouho trvalo, kdyby se při každým dotazu na server stahoval CLR?

Zasílat nově přidané příspěvky e-mailem