Importar CRL y revocar certificados en Sophos Firewall
Una Certificate Revocation List (CRL) externa se importa en Certificates > Certificate revocation lists > Add. El archivo debe proceder de la CA que emitió el certificado afectado. Antes de subirlo, hay que comprobar el emisor, la firma, thisUpdate, nextUpdate y los números de serie revocados. Después, una entrada visible en la lista no basta como prueba: se debe probar el servicio concreto con un certificado válido y, en un entorno controlado, con un certificado revocado.
El procedimiento es distinto para los certificados firmados localmente. SFOS puede revocarlos y añade automáticamente sus datos a la CRL local. En cambio, un certificado firmado externamente debe revocarlo la CA externa; el firewall no puede generar esa revocación.
Importar una CRL en ocho pasos
- Documentar el certificado afectado, el emisor, el número de serie y el servicio del firewall que lo utiliza.
- Preparar un backup, un acceso de gestión independiente y un certificado de sustitución válido.
- Obtener una CRL completa y vigente de la CA emisora. No utilizar la CRL de otra CA con un nombre parecido.
- Leer el archivo en un equipo de administración como DER o PEM y comprobar el emisor, la firma,
thisUpdateynextUpdate. - Confirmar que la cadena de CA asociada está disponible en Certificates > Certificate authorities.
- En Certificates > Certificate revocation lists > Add, introducir un nombre claro, seleccionar el archivo CRL y hacer clic en Save.
- Realizar una prueba positiva normal con un certificado que siga siendo válido y una prueba negativa controlada con un certificado de prueba revocado.
- Documentar el responsable, la fuente y la fecha de renovación anterior a
nextUpdate.
⚠️ No revocar un certificado asignado a producción ni la
Default CAsolo para probar la función. WebAdmin, los portales, la VPN u otros servicios de gestión y túneles podrían dejar de funcionar. La revocación se prueba primero con un certificado emitido específicamente para ello y con una vía de recuperación confirmada.
Distinguir caducidad y revocación
Un certificado puede seguir siendo válido durante meses y dejar de ser fiable. Puede ocurrir si su clave privada ha quedado comprometida, el titular ha perdido la autorización o el certificado ya no debe utilizarse para su finalidad original. La CA revoca entonces el número de serie y publica ese estado en una CRL.
Una CRL contiene, entre otros datos:
- el Issuer, es decir, la entidad que ha firmado la CRL;
thisUpdate, el momento de emisión de la lista;nextUpdate, la fecha límite en la que la CA anuncia una lista nueva;- el número de serie y el momento de revocación de los certificados revocados;
- una firma digital para verificar su origen e integridad.
El nombre del archivo no aporta confianza por sí solo. Un archivo llamado vpn-current.crl puede estar obsoleto o pertenecer a otra CA emisora. Lo decisivo es el emisor, la firma, la vigencia y el número de serie del certificado concreto.
Firma local o externa
SFOS separa dos responsabilidades:
- Certificado firmado localmente: El firewall lo ha firmado con su CA interna. Puede revocarse en Certificates > Certificates. SFOS añade automáticamente la revocación a la CRL local correspondiente.
- Certificado firmado externamente: Lo ha emitido una CA corporativa o pública externa. Solo esa CA puede publicar la revocación. A continuación, se carga la CRL actual en el firewall como archivo.
Una CRL externa no sustituye la cadena de CA asociada. El certificado, la CA emisora, las posibles CA intermedias y la CRL deben corresponderse. Importar y asignar certificados en Sophos Firewall explica cómo distinguir certificados, claves privadas, CSR y cadenas de CA.
Preparar el archivo CRL de forma segura
Antes de realizar un cambio, se registra el estado actual:
- nombre, emisor y número de serie del certificado afectado;
- emisor de la CRL y fuente de confianza;
- valores actuales de
thisUpdateynextUpdate; - servicio afectado y su prueba positiva funcional;
- responsable de PKI;
- backup y vía de recuperación si la validación del certificado bloquea el acceso de producción.
La hora del firewall debe ser correcta. Una fecha incorrecta puede hacer que certificados y listas de revocación parezcan obsoletos o todavía no válidos. Si es necesario, se comprueban la fuente horaria y NTP con Configurar la hora del sistema y NTP en Sophos Firewall.
Relacionar el certificado y la CRL
En un equipo de administración, OpenSSL muestra el emisor y el número de serie de un certificado PEM:
openssl x509 -in client-cert.pem -issuer -serial -noout
client-cert.pem se sustituye por el archivo de certificado local. El comando solo lee metadatos y no muestra ninguna clave privada.
Una CRL codificada en DER se comprueba así:
openssl crl -in corp-issuing-ca.crl -inform DER -issuer -lastupdate -nextupdate -crlnumber -noout
Para una CRL codificada en PEM, se sustituye DER por PEM. corp-issuing-ca.crl es un nombre de ejemplo y se reemplaza por el archivo de la CA emisora propia. El Issuer mostrado debe corresponder a la cadena de certificados prevista, y nextUpdate no debe haber vencido para el periodo de operación planificado.
Comprobar la firma y los números de serie revocados
La firma se verifica con un archivo de CA preparado:
openssl crl -in corp-issuing-ca.crl -inform DER -CAfile corp-ca-chain.pem -verify -noout
corp-ca-chain.pem contiene el certificado del firmante de la CRL y la cadena de CA necesaria para verificarlo. El responsable de PKI proporciona este archivo; no se compone a partir de una fuente de descarga cualquiera. Si la CA entrega una CRL PEM, aquí también se sustituye DER por PEM.
Para mostrar todos los detalles de la CRL, incluidos los números de serie revocados, se utiliza:
openssl crl -in corp-issuing-ca.crl -inform DER -text -noout
En CA corporativas grandes, la salida puede ser extensa. No contiene ninguna clave privada, pero sí metadatos internos de PKI y números de serie. Por eso, no se copia sin filtrar en tickets públicos, chats o capturas de pantalla.
Importar una CRL externa en SFOS
Una CRL externa solo se obtiene de la CA responsable o de su proceso PKI de confianza. Un archivo de un ticket antiguo o de un recurso compartido no documentado no es una fuente fiable.
- Abrir Certificates > Certificate revocation lists.
- Seleccionar Add.
- Introducir un nombre claro, por ejemplo
Corp-Issuing-CA-CRL. - Seleccionar el archivo
.crlverificado previamente. - Hacer clic en Save.
- Confirmar que la nueva entrada aparece en la lista de CRL.
- Ejecutar las pruebas positiva y negativa previstas para el servicio afectado.
- Registrar
nextUpdate, el responsable y la fuente en la documentación operativa.
Corp-Issuing-CA-CRL es solo un nombre de ejemplo. Se sustituye por una denominación que identifique la CA emisora real y su finalidad. Deben evitarse nombres como Current o New CRL, porque al cabo de unos meses ya no permiten reconocer un responsable claro.
La ayuda actual de SFOS 22 no documenta en esta página una descarga automática desde una URL HTTP o LDAP. Por tanto, una carga única no es un proceso operativo permanente. Antes de nextUpdate, se obtiene una lista nueva de la CA, se vuelve a comprobar y se actualiza en SFOS mediante el proceso CRL aprobado. La lista anterior no se elimina hasta que el archivo nuevo se haya aceptado y el servicio afectado se haya probado de nuevo.
Revocar un certificado firmado localmente
Un certificado firmado localmente se revoca directamente en el firewall. Antes hay que determinar si todavía protege WebAdmin, un portal, VPN, WAF, SMTP u otro servicio. Si es así, primero se asigna y prueba un certificado de sustitución válido.
- En Certificates > Certificates, identificar el certificado firmado localmente.
- Volver a comprobar su Subject, Issuer, finalidad y asignación de servicio.
- Confirmar el backup y el acceso de gestión independiente.
- En la fila del certificado, ejecutar la acción de revocación exactamente para ese certificado.
- En Certificates > Certificate revocation lists, buscar la CRL de la CA local asociada.
- Seleccionar Download. SFOS entrega un archivo
.tardel que se extrae el archivo.crl. - Leer la CRL descargada con OpenSSL y comparar el número de serie del certificado de prueba.
- Volver a probar el servicio real de forma positiva y negativa.
Sophos permite esta revocación directa solo para certificados firmados localmente. Si la acción de revocación no aparece en un certificado externo, no es un error de la interfaz. La CA externa debe revocar el certificado y emitir una CRL actualizada.
Comprobar el efecto de la lista de revocación
Una carga correcta solo confirma que SFOS ha aceptado el archivo. Por sí sola, no demuestra que el servicio previsto evalúe la CRL en su ruta de autenticación concreta. Por eso, una validación fiable consta de varias capas:
- Archivo: Emisor, firma,
thisUpdate,nextUpdatey número de serie son correctos. - Lista de SFOS: La entrada CRL esperada aparece después de guardar.
- Prueba positiva: Funciona un certificado que sigue siendo válido de la cadena de confianza prevista.
- Prueba negativa: Durante una ventana de mantenimiento se rechaza un certificado de prueba emitido y revocado para este fin.
- Log del servicio: El momento, el certificado y el motivo de rechazo coinciden con la prueba.
- Operación: Después de actualizar una CRL y tras un failover de HA planificado, se establece y prueba de nuevo una conexión nueva.
El log adecuado depende del servicio. Para IPsec con certificados, charon.log es una pista importante; el procedimiento completo se encuentra en Troubleshooting de IPsec VPN en Sophos Firewall. Otras funciones utilizan otros logs. Asignar correctamente los logs de servicios de Sophos Firewall relaciona estas funciones con access_server.log, sslvpn.log, csc.log y otros archivos.
Una captura de paquetes puede mostrar el establecimiento y la interrupción de una conexión, pero no demuestra automáticamente una decisión de CRL. Para ello son más importantes el log del servicio, los datos del certificado y el caso de prueba controlado.
Mantener las CRL actualizadas en operación
Una CRL necesita un responsable y un proceso de renovación. Especialmente con una CA externa, la actualización no debe depender de la memoria de una sola persona.
Los datos operativos útiles incluyen:
- equipo responsable de PKI o del firewall;
- CA exacta y fuente de confianza;
- intervalo de actualización esperado;
nextUpdatede la lista importada actualmente;- servicios del firewall y casos de prueba afectados;
- última prueba positiva y negativa correcta;
- procedimiento para una revocación no planificada tras comprometerse una clave.
Después de una revocación urgente no se espera a la fecha de revisión normal. La CA externa proporciona una CRL actualizada, que se verifica, importa y prueba en el servicio afectado. Antes de modificar certificados de producción, se conserva un backup actual del firewall con una vía de recuperación verificada.
En un clúster HA no se deduce un comportamiento de ejecución idéntico solo por ver la entrada en ambos nodos. Tras un failover planificado se establece una conexión nueva y se examina el log del nodo que realmente procesó la prueba.
Acotar errores de forma sistemática
SFOS rechaza el archivo CRL
Primero se comprueba en el equipo de administración si el archivo es realmente una CRL y si está codificado en DER o PEM. Un certificado renombrado, una descarga HTML de una página de error del portal o un archivo dañado no son una lista de revocación válida. A continuación, se comprueban el emisor, la firma y la cadena de CA.
El archivo no se convierte mediante conversores online o sitios web desconocidos. Si se necesita otro formato, se convierte localmente con OpenSSL o se solicita a la CA que vuelva a suministrar la CRL en el formato necesario.
La importación funciona, pero el certificado revocado también
Comprobar estos puntos en orden:
- ¿El certificado y la CRL proceden realmente de la misma CA emisora?
- ¿Figura el número de serie del certificado en la CRL?
- ¿Está vigente la CRL o
nextUpdateya está en el pasado? - ¿Es correcta la hora del firewall?
- ¿La prueba utiliza realmente el certificado esperado y no otro procedente de caché, perfil o asignación de servicio?
- ¿Se estableció una conexión nueva o simplemente continuó una sesión existente?
- ¿El log específico del servicio muestra una comprobación de certificado o revocación?
Si falta alguna de estas bases, no se experimenta con reinicios de servicios ni cambios en la Default CA. Primero se demuestran la CA, el número de serie, la CRL vigente y la ruta real de la conexión.
No se puede revocar un certificado externo en SFOS
Es el límite esperado del producto. El firewall solo puede revocar por sí mismo certificados firmados localmente. Para un certificado firmado externamente, se solicita la revocación a la CA externa y después se importa su nueva CRL.
Un servicio falla después de una revocación local
Primero se utiliza el acceso de gestión o consola preparado. Se asigna al servicio afectado un certificado de sustitución válido y comprobado previamente. El certificado revocado no vuelve a planificarse como solución de producción. Después se comprueban de nuevo el servicio, los logs y el certificado realmente presentado.
Si no está claro qué servicios dependen de la CA o de la CRL, no se revocan más certificados ni se eliminan listas de revocación. En su lugar, se guardan la configuración, las asignaciones de certificados y los datos de soporte, y se investiga el caso con los responsables de PKI o Sophos Support.
FAQ
¿Sophos Firewall actualiza automáticamente las CRL externas?
nextUpdate, el responsable y la carga repetida se planifican como un proceso operativo independiente.