通过 crl分发点 获取crl文件_什么是证书吊销列表(CRL)?吊销列表起什么作用?...

证书吊销列表 (Certificate Revocation List ,简称:CRL) 是 PKI 系统中的一个结构化数据文件,该文件包含了证书颁发机构 (CA) 已经吊销的证书的序列号及其吊销日期。CRL 文件中还包含证书颁发机构信息、吊销列表失效时间和下一次更新时间,以及采用的签名算法等。证书吊销列表最短的有效期为一个小时,一般为 1 天,甚至一个月不等,由各个证书颁发机构在设置其证书颁发系统时设置。如下图 1 和图 2 所示:

6b950988fa7932dcc8a6c3c13d6fa05e.png
7f36c184da6066303abdbff66bafdca1.png

证书吊销列表分发点 (CRL Distribution Point ,简称 CDP) 是含在数字证书中的一个可以和各种应用软件自动下载的最新的 CRL 的位置信息。一个 CDP 通常出现在数字证书的 详细信息 选项卡的 CRL 分发点 域,一般会列出多个使用不同的访问方法,以确保如 Web 浏览器和 Web 服务器程序始终可以获取最新的 CRL 。CDP 一般是一个可以访问 http 网址, 如下图 3 所示:

b3aecacdc6d83398a2b50419b1f56346.png

讲到吊销列表,就不得不讲讲 OCSP , Online Certificate Status Protocol, 证书状态在线查询协议, 是 IETF 颁布的用于实时查询数字证书在某一时间是否有效的标准。

上面已经提到,一般 CA 都只是 每隔一定时间 ( 几天或几个月 ) 才发布新的吊销列表,可以看出:CRL 是 不能及时反映证书的实际状态的。而 OCSP 就能满足实时在线查询证书状态的要求。它为电子商务网站提供了一种实时检验数字证书有效性的途径,比下载和处理 CRL 的传统方式更快、更方便和更具独立性。请求者发送查询请求, OCSP 服务器会返回证书可能的三个状态:正常、吊销和未知。

OCSP 服务由独立的 OCSP 服务器来提供服务,目前WoSign新证书颁发系统支持 OCSP 方式查询证书状态。OCSP 也是一个可以访问的 http 网站,如下图 4 所示:

dcbb78538eab4e216e4c1c2ab8e03142.png

那么,证书吊销列表起什么作用?为了演示,我们在测试站点上部署了一张吊销了的SSL证书,https://revoked-demo.wosign.com 。上面已经提到是供有关软件查询证书是否被吊销,还是让我们来看看浏览器是如何查询吊销列表的。浏览器在使用 https:// 访问已经部署了 SSL 证书的网站时,一定会先检查此 SSL证书是否已经被吊销,也就是说会查询吊销列表或 OCSP 服务, 如果此证书已经被证书颁发机构吊销,则会显示警告信息:“此组织的证书已被吊销。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此网页,并且不要继续浏览该网站。”

49a9889f92cf464c3902989faa8db012.png

值得注意的是:目前有些 CA 颁发的证书和大部分自签SSL证书都没有提供吊销列表 (CRL) 服务或证书 吊销列表分发点是不可访问的 ,当然更别提 OSCP 服务,这是非常危险的,因为如果证书丢失或被盗而无法吊销的话,就极有可能被用于非法用途而让用户蒙受损失。

9b070a9046f842a048efd646905d132e.png

官方网站:www.secxa.com

微信公众号:环智中诚SSL

淘宝店铺:猪哥证书商店

weixin_39934302
关注 关注
  • 1
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
使用CryptoAPI获取证书扩展属性之四:“CRL分发”和“颁发机构信息访问”
密码开发者
09-29 3547
介绍如何使用CryptoAPI解析CA证书获取CRL 分发”和“颁发机构信息访问”扩展属性
openssl命令查看证书有效期_linux下使用openssl检测PE文件数字签名的证书是否有效...
weixin_42128537的博客
02-02 2229
展开全部第一个坑: 有效62616964757a686964616fe78988e69d8331333335343964期windows在判断证书是否有效时不检测证书的有效期, 即使该证书超过有效期好几年了, 只要没有被吊销, 微软仍然认为它是有效的. 但在 openssl 提供的 X509_verify_cert 函数会验证证书的有效期, 因此需要注释掉验证有效期的那部分代码并重新编译 open...
Specify CRL Distribution Points
guolong1983811的专栏
12-21 733
Specify CRL Distribution Points http://technet.microsoft.com/en-us/library/cc753296.aspx Applies To: Windows Server 2008 R2, Windows Server 2012 You can add, remove, or modify certificate rev
python读取crl吊销列表
lwn556u5ut的博客
06-17 661
import OpenSSL with open(r"D:/station/python_demo/cert/baidu_crl.crl", 'rb') as _crl_file: crl = _crl_file.read() # 注意crl文件的编码格式,如果是pem的用FILETYPE_PEM,der的用FILETYPE_ASN1 # crl_object = OpenSSL.crypto.load_crl(OpenSSL.crypto.FILETYPE_PEM, crl) crl_obj.
使用OpenSSL创建包含自签名、本地测试分发CRL的CMS signedData(M3 Mac)
最新发布
Jasmine_xyy的博客
04-12 768
openssl x509和openssl ca都可以颁发证书,但是需要在证书的扩展字段添加crl的颁发,就需要使用openssl ca。openssl不支持使用命令行创建包含crl的cms,需要自己编写代码来调用openssl的API来创建。注:-lssl -lcrypto是必须的,-L后面和-I后面换成自己之前which openssl的路径。所以自己生成目录和目录下的文件,会在撤销时找./demoCA/private/cakey.pem。配置CRL服务器:在准备放crl.pem的位置终端。
revoker:CRL分发和OCSP响应程序的Java实现
04-30
介绍 该存储库包含Java 8的证书吊销列表CRL分发和在线证书状态协议(OCSP)响应程序的实现。 概述 此应用程序是Dropwizard应用程序,可以响应给定CA的CRL请求和OCSP请求。 您需要为应用程序提供对CA索引文件的访问权限,该索引文件实际上是CA的数据库,crl文件以及一个Java密钥库,其中包含用于签名OCSP响应的密钥和证书链。 这些都在conf.yml文件中完成。 运行应用程序 要测试该应用程序,请运行以下命令。 要打包应用程序,请运行: mvn package 要运行服务器,请运行: java -jar target/revoker-0.1.0.jar server conf.yml 要使用管理员操作菜单,请浏览器浏览至: http://localhost:8081 您可以使用以下openssl命令来测试OCSP是否正常工作 openssl ocsp
zhengshu.rar_证书_证书管理_证书系统
09-21
6. **证书的申请与审批**:在证书管理系统中,用户可以发起证书申请,系统会进行身份验证并由管理员审批,确保只有合法的实体能获取证书。 7. **证书颁发与分发**:系统会生成并签署证书,然后将其分发给请求者或...
介绍LDAP.rar_ldap_数字证书
09-23
2. **证书吊销列表CRL)**:CRL是列出已被撤销的证书列表,LDAP可以用来发布和更新CRL,确保系统能及时识别已撤销的证书。 3. **证书请求处理**:当用户请求证书时,请求信息可以提交到LDAP服务器,然后由CA处理...
CRL校验与OCSP套封
大力海棠的博客
03-02 2334
上一篇日志利用CSR文件生成自签名证书,接下来可以进行CRL校验和OCSP校验,两者都是校验证书吊销状态,区别在于校验的方式不同,CRL需要校验方从CRL分发下载CRLs吊销列表文件,OCSP则是一种在线证书状态协议,校验方发送OCSP请求查询证书吊销状态,然后接收带有吊销状态信息的OCSP响应完成校验。 CRL校验 CRL标准属于TLS/SSL协议的一部分,CA机构会把所有自己签...
何为证书吊销列表CRL?
bytxl的专栏
01-28 3597
http://blog.163.com/liu_sheng_han/blog/static/190591372201202710340212/ 证书具有一个指定的寿命,但 CA 可通过称为证书吊销的过程来缩短这一寿命。CA 发布一个证书吊销列表 (CRL),列出被认为不能再使用的证书的序列号。CRL 指定的寿命通常比证书指定的寿命短得多。CA 也可以在 CRL 中加入证书吊销的理由。它还可
U3d—通过CRL下载文件并保存本地___#三分有码#专栏
Hu_xiao_ge的博客
09-03 279
U3d—通过CRL下载文件并保存本地___#三分有码#专栏。
CRL
mengshi12的专栏
08-26 596
crl
Go-加密学(七) - 证书吊销列表CRL
xiangjai的专栏
06-16 1651
一、证书吊销列表CRL) 二、证书吊销列表CRL)与证书状态在线查询协议(OCSP) 三、证书吊销列表CRL)的作用
证书吊销列表(CRL)简单介绍与相关openssl C api功能测试
TappaT的博客
05-13 2522
在近期的工作项目中涉及到了证书吊销列表(CRL)相关的一些知识,打算记录一下自己写的一个通过CRL验证自签名证书有效性的测试程序,并分享遇到的一些坑。
opensll 证书CRL生成
qq_44401850的博客
07-12 1617
用openssl生成CRLCRL解析,且验证证书吊销列表
数字证书的相关专业名词(中)---根证书CRL,以及java中CRL获取和验证方法
qq_44005305的博客
04-11 1196
上篇文章我们主要了解了PKI中的数字证书和PKCS,这篇文章我们主要了解一下根证书,以及OCSP和CRL。从时代发展的角度看,网络安全的知识是学不完的,而且以后要学的会更多,同学们要摆正心态,既然选择入门网络安全,就不能仅仅只是入门程度而已,能力越强机会才越多。因为入门学习阶段知识比较杂,所以我讲得比较笼统,大家如果有不懂的地方可以找我咨询,我保证知无不言言无不尽,需要相关资料也可以找我要,我的网盘里一大堆资料都在吃灰呢。干货主要有:①1000+CTF历届题库(主流和经典的应该都有了)
Linux系统生成CA证书
热门推荐
诗水人间
11-15 13万+
生成CA证书 在配置HTTPS监听时,您可以使用自签名的CA证书,并且使用该CA证书为客户端证书签名。 使用Open SSL生成CA证书 执行如下命令,在/root目录下新建一个ca文件夹,并在ca文件夹下创建四个子文件夹。 sudo mkdir ca cd ca sudo mkdir newcerts private conf server newcerts目录将用于存放C...
RFC2459 Internet X.509 公钥基础设施:证书CRL简介
Aking的专栏
05-05 4917
<br />组织:中国互动出版网(http://www.china-pub.com/) RFC文档中文翻译计划(http://www.china-pub.com/compters/emook/aboutemook.htm) E-mail:ouyang@china-pub.com 译者:张海斌(netdebug internetdebug@elong.com ) 译文发布时间:2001-7-14 版权:本中文翻译文档版权归中国互动出版网所有。可以用于非商业用途自由转载,但必须 保留本文档的翻
CRL和OSCP、LDAP
lingdukafeibj的博客
04-27 3014
签名验签服务器规范明确写出签名验签服务器应支持与CA基础设施的连接功能,包括CRL连接配置、OSCP连接配置。看完后一头雾水,首先需要了解什么是CRL 1、证书吊销列表(Certificate Revocation List,简称:CRL) 是PKI系统系统中的一个结构化的数据文件,该文件包含了证书颁发机构(CA)已经吊销证书的序列号及其吊销日期。CRL文件中还包含证书颁发机构信息、吊销列表失效时间和下一次更新时间、以及采用的签名算法等。证书吊销列表最短的有效期为1个小时,一般为1天,甚至1个月不等,
写文章

热门文章

  • 1~100带圈的数字_输入带圈字符的几种方法,你会几种? 37126
  • 中文整合包_[GTA5] 1.50版 低配电脑福利 太空整合版 380辆豪华载具 500多位人物 原版画质 月球 各种星球【111GB】... 21231
  • mysql 删除一条数据sql语句_sql删除语句 18653
  • 嵌入式开发有年龄限制吗_嵌入式硬件工程师和软件工程师都有35岁的限制吗,有前辈能讲下吗?... 6399
  • 国内android第三方rom,安卓手机第三方rom大盘点,曾经火到不行,如今几乎全军覆没... 5420

最新文章

  • 天龙八部张家界聚贤庄服务器维护,【4月18日】4组服务器合服公告
  • 微软2022服务器,微软最新Windows server 2022正在研发!EDGE将作为默认浏览器
  • 文件服务器fuse,分布式文件系统glusterfs安装步骤
2021年150篇
2020年191篇

目录

目录

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

玻璃钢生产厂家成都永新玻璃钢雕塑商场节庆美陈开题报告优质的玻璃钢雕塑定制天津景区玻璃钢雕塑订做价格上海步行街玻璃钢雕塑批发兰州广场玻璃钢雕塑多少钱济南商场美陈市场价邳州商场美陈策划信阳玻璃钢雕塑报价北京商场美陈市场报价聊城玻璃钢南瓜屋雕塑山东玻璃钢花盆设计厂家辽阳玻璃钢花盆生产厂家商场美陈稿件滨州校园玻璃钢雕塑生产厂家东莞商业广场玻璃钢卡通雕塑价格西藏园林玻璃钢雕塑设计赣州玻璃钢仿铜人物雕塑甘肃玻璃钢人物雕塑设计马鞍山水果玻璃钢雕塑定制菏泽房地产水景玻璃钢雕塑公司玻璃钢卡通动漫雕塑 吉祥物深圳开业商场美陈批发悬空玻璃钢龙雕塑南京天筑玻璃钢雕塑价格侯马玻璃钢牌匾雕塑杭州专业玻璃钢雕塑恩施玻璃钢造型雕塑崇明玻璃钢雕塑厂合肥新年商场美陈香港通过《维护国家安全条例》两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”19岁小伙救下5人后溺亡 多方发声单亲妈妈陷入热恋 14岁儿子报警汪小菲曝离婚始末遭遇山火的松茸之乡雅江山火三名扑火人员牺牲系谣言何赛飞追着代拍打萧美琴窜访捷克 外交部回应卫健委通报少年有偿捐血浆16次猝死手机成瘾是影响睡眠质量重要因素高校汽车撞人致3死16伤 司机系学生315晚会后胖东来又人满为患了小米汽车超级工厂正式揭幕中国拥有亿元资产的家庭达13.3万户周杰伦一审败诉网易男孩8年未见母亲被告知被遗忘许家印被限制高消费饲养员用铁锨驱打大熊猫被辞退男子被猫抓伤后确诊“猫抓病”特朗普无法缴纳4.54亿美元罚金倪萍分享减重40斤方法联合利华开始重组张家界的山上“长”满了韩国人?张立群任西安交通大学校长杨倩无缘巴黎奥运“重生之我在北大当嫡校长”黑马情侣提车了专访95后高颜值猪保姆考生莫言也上北大硕士复试名单了网友洛杉矶偶遇贾玲专家建议不必谈骨泥色变沉迷短剧的人就像掉进了杀猪盘奥巴马现身唐宁街 黑色着装引猜测七年后宇文玥被薅头发捞上岸事业单位女子向同事水杯投不明物质凯特王妃现身!外出购物视频曝光河南驻马店通报西平中学跳楼事件王树国卸任西安交大校长 师生送别恒大被罚41.75亿到底怎么缴男子被流浪猫绊倒 投喂者赔24万房客欠租失踪 房东直发愁西双版纳热带植物园回应蜉蝣大爆发钱人豪晒法院裁定实锤抄袭外国人感慨凌晨的中国很安全胖东来员工每周单休无小长假白宫:哈马斯三号人物被杀测试车高速逃费 小米:已补缴老人退休金被冒领16年 金额超20万

玻璃钢生产厂家 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化