Importar CRL y revocar certificados en Sophos Firewall
Una Certificate Revocation List (CRL) externa se importa en Certificates > Certificate revocation lists > Add. El archivo debe proceder de la CA que emitió el certificado afectado. Antes de subirlo, hay que comprobar el emisor, la firma, thisUpdate, cualquier nextUpdate presente y los números de serie revocados. Después, una entrada visible en la lista no basta como prueba: se debe probar el servicio concreto con un certificado válido y, en un entorno controlado, con un certificado revocado.
El procedimiento es distinto para los certificados firmados localmente. SFOS puede revocarlos y añade automáticamente sus datos a la CRL Default. En cambio, un certificado firmado externamente debe revocarlo la CA externa; el firewall no puede generar esa revocación.
Importar una CRL en ocho pasos
- Documentar el certificado afectado, el emisor, el número de serie y el servicio del firewall que lo utiliza.
- Preparar un backup, un acceso de gestión independiente y un certificado de sustitución válido.
- Obtener la CRL vigente de la CA emisora. No utilizar la CRL de otra CA con un nombre parecido.
- Leer el archivo en un equipo de administración como DER o PEM y comprobar el emisor, la firma,
thisUpdatey cualquier valornextUpdatepresente. - Confirmar que la cadena de CA asociada está disponible en Certificates > Certificate authorities.
- En Certificates > Certificate revocation lists > Add, introducir un nombre claro, seleccionar el archivo CRL y hacer clic en Save.
- Realizar una prueba positiva normal con un certificado que siga siendo válido y una prueba negativa controlada con un certificado de prueba revocado.
- Documentar el responsable, la fuente y la fecha de renovación anterior a
nextUpdateo a la siguiente fecha del calendario de publicación de la CA.
⚠️ No revocar un certificado asignado a producción solo para probar la función ni editar o regenerar la CA
Defaultcon ese fin. WebAdmin, los portales, la VPN u otros servicios de gestión y túneles podrían dejar de funcionar. La revocación se prueba primero con un certificado emitido específicamente para ello y con una vía de recuperación confirmada.
Distinguir caducidad y revocación
Un certificado puede seguir siendo válido durante meses y dejar de ser fiable. Puede ocurrir si su clave privada ha quedado comprometida, el titular ha perdido la autorización o el certificado ya no debe utilizarse para su finalidad original. La CA revoca entonces el número de serie y publica ese estado en una CRL.
Una CRL contiene, entre otros datos:
- el Issuer, es decir, la entidad que ha firmado la CRL;
thisUpdate, el momento de emisión de la lista;nextUpdate, la fecha límite en la que se espera una lista nueva; aunque la estructura ASN.1 permite omitir el campo, los emisores de CRL conformes con RFC 5280 deben incluirlo;- el número de serie y el momento de revocación de los certificados revocados;
- una firma digital para verificar su origen e integridad.
El nombre del archivo no aporta confianza por sí solo. Un archivo llamado vpn-current.crl puede estar obsoleto o pertenecer a otra CA emisora. Lo decisivo es el emisor, la firma, la vigencia y el número de serie del certificado concreto.
Firma local o externa
SFOS separa dos responsabilidades:
- Certificado firmado localmente: El firewall lo ha firmado con su CA interna
Default. Puede revocarse en Certificates > Certificates. SFOS añade automáticamente la revocación a la CRLDefault. - Certificado firmado externamente: Lo ha emitido una CA corporativa o pública externa. Solo esa CA puede publicar la revocación. A continuación, se carga la CRL actual en el firewall como archivo.
Una CRL externa no sustituye la cadena de CA asociada. El certificado, la CA emisora, las posibles CA intermedias y la CRL deben corresponderse. Importar y asignar certificados en Sophos Firewall explica cómo distinguir certificados, claves privadas, CSR y cadenas de CA.
Aclarar primero el efecto y las dependencias
Una revocación publica el estado de un número de serie. No elimina el objeto de certificado ni sustituye un certificado asignado a un servicio. Solo surte efecto cuando la parte que verifica el certificado evalúa realmente la CRL vigente correspondiente. La ayuda de SFOS 22 no ofrece una lista completa de los servicios que evalúan CRL importadas. Por tanto, no se debe deducir la aplicación de la revocación solo de la importación, sino demostrarla para cada ruta real del certificado.
Antes de una revocación local, inventariar como mínimo estas dependencias:
- En Administration > Admin and user settings > Admin console and end-user interaction > Certificate, WebAdmin Console, User Portal, VPN Portal, Captive Portal y los dos portales SPX comparten una selección de certificado. Si es el certificado afectado, incluir cada portal utilizado en el plan de cambio y recuperación.
- Incluir SSL VPN, IPsec basado en certificados, WAF, SMTP e integraciones API solo cuando la configuración y una comprobación de conexión demuestren una dependencia real del certificado, su CA o la CRL.
- Incluir también peers externos y clientes. Un perfil exportado o un trust store puede seguir utilizando una CA o CRL anterior aunque la lista del firewall parezca vigente.
El artículo enlazado sobre gestión de certificados muestra las ubicaciones de asignación concretas y el proceso seguro para cambiar de certificado. Antes de revocar, asignar un objeto de sustitución válido al servicio servidor afectado y comprobarlo con una conexión nueva. En el caso de certificados cliente, emitir y distribuir una credencial cliente nueva y completar una prueba positiva.
Preparar el archivo CRL de forma segura
Antes de realizar un cambio, se registra el estado actual:
- nombre, emisor y número de serie del certificado afectado;
- emisor de la CRL y fuente de confianza;
- valor actual de
thisUpdate, cualquiernextUpdatepresente y, si existe, el número de CRL; - servicio afectado y su prueba positiva funcional;
- responsable de PKI;
- backup y vía de recuperación si la validación del certificado bloquea el acceso de producción.
La hora del firewall debe ser correcta. Una fecha incorrecta puede hacer que certificados y listas de revocación parezcan obsoletos o todavía no válidos. Si es necesario, se comprueban la fuente horaria y NTP con Configurar la hora del sistema y NTP en Sophos Firewall.
Relacionar el certificado y la CRL
En un equipo de administración, OpenSSL muestra el emisor y el número de serie de un certificado PEM:
openssl x509 -in client-cert.pem -issuer -serial -noout
client-cert.pem se sustituye por el archivo de certificado local. El comando solo lee metadatos y no muestra ninguna clave privada.
Una CRL codificada en DER se comprueba así:
openssl crl -in corp-issuing-ca.crl -inform DER -issuer -lastupdate -nextupdate -crlnumber -noout
Para una CRL codificada en PEM, se sustituye DER por PEM. corp-issuing-ca.crl es un nombre de ejemplo y se reemplaza por el archivo de la CA emisora propia. El Issuer mostrado debe corresponder a la cadena de certificados prevista. nextUpdate no debe haber vencido para el periodo de operación planificado. Si el campo no está presente, la compatibilidad con SFOS se considera sin resolver: se solicita al responsable de PKI una CRL corregida y no se importa en producción hasta que una prueba controlada o Sophos Support confirme la compatibilidad.
Comprobar la firma y los números de serie revocados
La firma se verifica con un archivo de CA preparado:
openssl crl -in corp-issuing-ca.crl -inform DER -CAfile corp-ca-chain.pem -verify -noout
corp-ca-chain.pem contiene el certificado del firmante de la CRL y la cadena de CA necesaria para verificarlo. El responsable de PKI proporciona este archivo; no se compone a partir de una fuente de descarga cualquiera. Si la CA entrega una CRL PEM, aquí también se sustituye DER por PEM.
Para mostrar todos los detalles de la CRL, incluidos los números de serie revocados, se utiliza:
openssl crl -in corp-issuing-ca.crl -inform DER -text -noout
En CA corporativas grandes, la salida puede ser extensa. No contiene ninguna clave privada, pero sí metadatos internos de PKI y números de serie. Por eso, no se copia sin filtrar en tickets públicos, chats o capturas de pantalla.
Importar una CRL externa en SFOS
Una CRL externa solo se obtiene de la CA responsable o de su proceso PKI de confianza. Un archivo de un ticket antiguo o de un recurso compartido no documentado no es una fuente fiable.
- Abrir Certificates > Certificate revocation lists.
- Seleccionar Add.
- Introducir un nombre claro, por ejemplo
Corp-Issuing-CA-CRL. - Seleccionar el archivo
.crlverificado previamente. - Hacer clic en Save.
- Confirmar que la nueva entrada aparece en la lista de CRL.
- Ejecutar las pruebas positiva y negativa previstas para el servicio afectado.
- Registrar
nextUpdateo el intervalo de publicación de la CA, el responsable y la fuente en la documentación operativa.
Corp-Issuing-CA-CRL es solo un nombre de ejemplo. Se sustituye por una denominación que identifique la CA emisora real y su finalidad. Deben evitarse nombres como Current o New CRL, porque al cabo de unos meses ya no permiten reconocer un responsable claro.
La ayuda actual de SFOS 22 no documenta en esta página una descarga automática desde una URL HTTP o LDAP. Por tanto, una carga única no es un proceso operativo permanente. Antes de nextUpdate, o antes de la siguiente fecha del calendario de publicación documentado por la CA, se obtiene una lista nueva, se vuelve a comprobar y se actualiza en SFOS mediante el proceso CRL aprobado. Se conserva el archivo aprobado anteriormente como prueba hasta que el archivo nuevo se haya aceptado y el servicio afectado se haya probado de nuevo. No se utiliza para revertir una revocación efectiva.
Revocar un certificado firmado localmente
Un certificado firmado localmente se revoca directamente en el firewall. Antes hay que determinar si todavía protege WebAdmin, un portal, VPN, WAF, SMTP u otro servicio. Si es así, primero se asigna y prueba un certificado de sustitución válido.
- En Certificates > Certificates, identificar el certificado firmado localmente.
- Volver a comprobar su Subject, Issuer, finalidad y asignación de servicio.
- Confirmar el backup y el acceso de gestión independiente.
- En la fila del certificado, ejecutar la acción de revocación exactamente para ese certificado.
- En Certificates > Certificate revocation lists, buscar la CRL
Default. - Seleccionar Download. SFOS entrega un archivo
.tardel que se extrae el archivo.crl. - Leer la CRL descargada con OpenSSL y comparar el número de serie del certificado de prueba.
- Volver a probar el servicio real de forma positiva y negativa.
Sophos permite esta revocación directa solo para certificados firmados localmente. Si la acción de revocación no aparece en un certificado externo, no es un error de la interfaz. La CA externa debe revocar el certificado y emitir una CRL actualizada.
La interfaz documentada de SFOS no ofrece un paso para deshacer la revocación local. Por tanto, el objeto de sustitución es la vía normal de recuperación del servicio; el certificado revocado no debe volver a producción. Como una restauración completa reinicia el firewall y puede descartar cambios posteriores, solo es un último recurso evaluado de antemano, no una corrección rutinaria. Para una CRL externa, se conserva el archivo aprobado anteriormente. Si se rechaza la lista nueva o falla la prueba del servicio, se detiene el despliegue y se preserva el estado anterior documentado. Si el estado de ejecución no está claro, no se eliminan entradas y se remiten las pruebas a Sophos Support.
Comprobar el efecto de la lista de revocación
Una carga correcta solo confirma que SFOS ha aceptado el archivo. Por sí sola, no demuestra que el servicio previsto evalúe la CRL en su ruta de autenticación concreta. Por eso, una validación fiable consta de varias capas:
- Archivo: Emisor, firma,
thisUpdate, cualquiernextUpdate, cualquier número de CRL presente y número de serie son correctos. - Lista de SFOS: La entrada CRL esperada aparece después de guardar.
- Prueba positiva: Funciona un certificado que sigue siendo válido de la cadena de confianza prevista.
- Prueba negativa: Durante una ventana de mantenimiento se rechaza un certificado de prueba emitido y revocado para este fin.
- Log del servicio: El momento, el certificado y el motivo de rechazo coinciden con la prueba.
- Operación: Después de actualizar una CRL y tras un failover de HA planificado, se establece y prueba de nuevo una conexión nueva.
El log adecuado depende del servicio. Para IPsec con certificados, charon.log es una pista importante; el procedimiento completo se encuentra en Troubleshooting de IPsec VPN en Sophos Firewall. Otras funciones utilizan otros logs. Asignar correctamente los logs de servicios de Sophos Firewall relaciona estas funciones con access_server.log, sslvpn.log, csc.log y otros archivos.
Una captura de paquetes puede mostrar el establecimiento y la interrupción de una conexión, pero no demuestra automáticamente una decisión de CRL. Para ello son más importantes el log del servicio, los datos del certificado y el caso de prueba controlado.
Mantener las CRL actualizadas en operación
Una CRL necesita un responsable y un proceso de renovación. Especialmente con una CA externa, la actualización no debe depender de la memoria de una sola persona.
Los datos operativos útiles incluyen:
- equipo responsable de PKI o del firewall;
- CA exacta y fuente de confianza;
- intervalo de actualización esperado;
nextUpdatede la lista importada actualmente o intervalo de publicación documentado por la CA;- servicios del firewall y casos de prueba afectados;
- última prueba positiva y negativa correcta;
- procedimiento para una revocación no planificada tras comprometerse una clave.
Después de una revocación urgente no se espera a la fecha de revisión normal. La CA externa proporciona una CRL actualizada, que se verifica, importa y prueba en el servicio afectado. Antes de modificar certificados de producción, se conserva un backup actual del firewall con una vía de recuperación verificada.
En un clúster HA no se deduce un comportamiento de ejecución idéntico solo por ver la entrada en ambos nodos. Tras un failover planificado se establece una conexión nueva y se examina el log del nodo que realmente procesó la prueba.
Acotar errores de forma sistemática
SFOS rechaza el archivo CRL
Primero se comprueba en el equipo de administración si el archivo es realmente una CRL y si está codificado en DER o PEM. Un certificado renombrado, una descarga HTML de una página de error del portal o un archivo dañado no son una lista de revocación válida. A continuación, se comprueban el emisor, la firma y la cadena de CA.
El archivo no se convierte mediante conversores online o sitios web desconocidos. Si se necesita otro formato, se convierte localmente con OpenSSL o se solicita a la CA que vuelva a suministrar la CRL en el formato necesario.
La importación funciona, pero el certificado revocado también
Comprobar estos puntos en orden:
- ¿El certificado y la CRL proceden realmente de la misma CA emisora?
- ¿Figura el número de serie del certificado en la CRL?
- ¿Está vigente la CRL, ya ha vencido algún
nextUpdatepresente o ha caducado el intervalo de publicación documentado? - ¿Es correcta la hora del firewall?
- ¿La prueba utiliza realmente el certificado esperado y no otro procedente de caché, perfil o asignación de servicio?
- ¿Se estableció una conexión nueva o simplemente continuó una sesión existente?
- ¿El log específico del servicio muestra una comprobación de certificado o revocación?
Si falta alguna de estas bases, no se experimenta con reinicios de servicios ni cambios en la Default CA. Primero se demuestran la CA, el número de serie, la CRL vigente y la ruta real de la conexión.
No se puede revocar un certificado externo en SFOS
Es el límite esperado del producto. El firewall solo puede revocar por sí mismo certificados firmados localmente. Para un certificado firmado externamente, se solicita la revocación a la CA externa y después se importa su nueva CRL.
Un servicio falla después de una revocación local
Primero se utiliza el acceso de gestión o consola preparado. Se asigna al servicio afectado un certificado de sustitución válido y comprobado previamente. El certificado revocado no vuelve a planificarse como solución de producción. Después se comprueban de nuevo el servicio, los logs y el certificado realmente presentado.
Si no está claro qué servicios dependen de la CA o de la CRL, no se revocan más certificados ni se eliminan listas de revocación. En su lugar, se guardan la configuración, las asignaciones de certificados y los datos de soporte, y se investiga el caso con los responsables de PKI o Sophos Support.
FAQ
¿Sophos Firewall actualiza automáticamente las CRL externas?
nextUpdate o el intervalo de publicación de la CA, el responsable y la carga repetida se planifican como un proceso operativo independiente.