Vai al contenuto
Avanet

Importare CRL e revocare certificati su Sophos Firewall

Una Certificate Revocation List (CRL) esterna si importa in Certificates > Certificate revocation lists > Add. Il file deve provenire dalla CA che ha emesso il certificato interessato. Prima del caricamento occorre verificare issuer, firma, thisUpdate, l’eventuale valore nextUpdate e i numeri di serie revocati. In seguito, una voce visibile nell’elenco non è una prova sufficiente: il servizio concreto deve essere testato con un certificato valido e, in un ambiente controllato, con un certificato revocato.

La procedura è diversa per i certificati firmati localmente. SFOS può revocarli autonomamente e aggiunge automaticamente i dettagli alla CRL Default. Un certificato firmato esternamente, invece, deve essere revocato dalla CA esterna; il firewall non può creare autonomamente tale revoca.

Importare una CRL in otto passaggi

  1. Documentare il certificato interessato, l’issuer, il numero di serie e il servizio firewall che lo utilizza.
  2. Preparare un backup, un accesso di gestione indipendente e un certificato sostitutivo valido.
  3. Ottenere la CRL aggiornata dalla CA emittente. Non usare la CRL di un’altra CA con un nome simile.
  4. Su un computer amministrativo, leggere il file come DER o PEM e controllare issuer, firma, thisUpdate e l’eventuale valore nextUpdate.
  5. Verificare che la catena CA associata sia presente in Certificates > Certificate authorities.
  6. In Certificates > Certificate revocation lists > Add, inserire un nome chiaro, selezionare il file CRL e fare clic su Save.
  7. Eseguire un normale test positivo con un certificato ancora valido e un test negativo controllato con un certificato di prova revocato.
  8. Documentare owner, fonte e data di rinnovo precedente a nextUpdate o alla scadenza successiva nel calendario di pubblicazione della CA.

⚠️ Non revocare un certificato assegnato alla produzione solo per testare la funzione e non modificare né rigenerare la CA Default a questo scopo. WebAdmin, portali, VPN o altri servizi di gestione e tunnel potrebbero smettere di funzionare. La revoca viene prima testata con un certificato emesso appositamente e con un percorso di ripristino confermato.

Distinguere scadenza e revoca

Un certificato può essere valido ancora per mesi e non essere più affidabile. Può accadere, ad esempio, se la chiave privata è stata compromessa, il titolare ha perso l’autorizzazione o il certificato non deve più essere utilizzato per lo scopo originale. La CA revoca quindi il numero di serie e pubblica questo stato in una CRL.

Una CRL contiene, tra le altre cose:

  • l’Issuer, cioè l’entità che ha firmato la CRL;
  • thisUpdate, il momento di emissione dell’elenco;
  • nextUpdate, il termine entro cui è previsto un nuovo elenco; anche se la struttura ASN.1 consente di omettere il campo, gli emittenti di CRL conformi a RFC 5280 devono includerlo;
  • il numero di serie e il momento della revoca dei certificati revocati;
  • una firma digitale per verificarne origine e integrità.

Il solo nome del file non ha valore di fiducia. Un file chiamato vpn-current.crl può essere obsoleto o appartenere a un’altra CA emittente. Sono decisivi issuer, firma, attualità e numero di serie del certificato concreto.

Firma locale o esterna

SFOS separa due responsabilità:

  • Certificato firmato localmente: Il firewall ha firmato il certificato con la propria CA interna Default. Può essere revocato in Certificates > Certificates. SFOS aggiunge automaticamente la revoca alla CRL Default.
  • Certificato firmato esternamente: Una CA aziendale o pubblica esterna ha emesso il certificato. Solo tale CA può pubblicare la revoca. La CRL corrente viene poi caricata sul firewall come file.

Una CRL fornita esternamente non sostituisce la catena CA associata. Certificato, CA emittente, eventuali CA intermedie e CRL devono corrispondere. Importare e assegnare certificati su Sophos Firewall spiega come distinguere certificati, chiavi private, CSR e catene CA.

Chiarire prima effetto e dipendenze

Una revoca pubblica lo stato di un numero di serie. Non elimina l’oggetto certificato né sostituisce un certificato assegnato a un servizio. La revoca ha effetto solo dove la parte che verifica il certificato valuta realmente la CRL corrente corrispondente. La guida di SFOS 22 non fornisce un elenco completo dei servizi che valutano le CRL importate. L’applicazione della revoca non va quindi dedotta dal solo import, ma dimostrata per ogni percorso effettivo del certificato.

Prima di una revoca locale inventariare almeno queste dipendenze:

  • In Administration > Admin and user settings > Admin console and end-user interaction > Certificate, WebAdmin Console, User Portal, VPN Portal, Captive Portal e i due portali SPX condividono un’unica selezione del certificato. Se è il certificato interessato, includere ogni portale utilizzato nel piano di modifica e ripristino.
  • Includere SSL VPN, IPsec basato su certificati, WAF, SMTP e integrazioni API solo quando configurazione e controllo della connessione dimostrano una dipendenza effettiva dal certificato, dalla sua CA o dalla CRL.
  • Includere anche peer esterni e client. Un profilo esportato o un trust store può continuare a usare una CA o CRL precedente anche se l’elenco sul firewall appare aggiornato.

L’articolo collegato sulla gestione dei certificati mostra i punti di assegnazione specifici e la procedura sicura per cambiare certificato. Prima della revoca, assegnare a ogni servizio server interessato un oggetto sostitutivo valido e verificarlo con una nuova connessione. Per un certificato client, emettere e distribuire invece una nuova credenziale client ed eseguire un test positivo.

Preparare il file CRL in sicurezza

Prima di una modifica si registra lo stato attuale:

  • nome, issuer e numero di serie del certificato interessato;
  • issuer della CRL e fonte attendibile;
  • valore attuale di thisUpdate, eventuale nextUpdate e, se presente, numero della CRL;
  • servizio interessato e relativo test positivo funzionante;
  • owner PKI responsabile;
  • backup e percorso di ripristino qualora la convalida del certificato blocchi l’accesso di produzione.

L’ora del firewall deve essere corretta. Una data errata può far apparire certificati e liste di revoca obsoleti o non ancora validi. Se necessario, si verificano la fonte oraria e la configurazione NTP con Configurare l’ora di sistema e NTP su Sophos Firewall.

Associare certificato e CRL

Su un computer amministrativo, OpenSSL mostra issuer e numero di serie di un certificato PEM:

openssl x509 -in client-cert.pem -issuer -serial -noout

client-cert.pem viene sostituito con il file del certificato locale. Il comando legge solo metadati e non mostra alcuna chiave privata.

Una CRL codificata DER si controlla così:

openssl crl -in corp-issuing-ca.crl -inform DER -issuer -lastupdate -nextupdate -crlnumber -noout

Per una CRL codificata PEM, sostituire DER con PEM. corp-issuing-ca.crl è un nome di esempio e va sostituito con il file della propria CA emittente. L’Issuer visualizzato deve corrispondere alla catena di certificati prevista. nextUpdate non deve essere già trascorso per il periodo operativo pianificato. Se il campo manca, la compatibilità con SFOS resta da verificare: richiedere al responsabile PKI una CRL corretta e non importarla in produzione finché un test controllato o Sophos Support non ne conferma la compatibilità.

Verificare la firma e i numeri di serie revocati

La firma viene verificata rispetto a un file CA preparato:

openssl crl -in corp-issuing-ca.crl -inform DER -CAfile corp-ca-chain.pem -verify -noout

corp-ca-chain.pem contiene il certificato del firmatario della CRL e la catena CA necessaria per verificarlo. Il file viene fornito dal responsabile PKI e non assemblato da una fonte di download qualsiasi. Se la CA fornisce una CRL PEM, anche qui si sostituisce DER con PEM.

Per visualizzare tutti i dettagli della CRL, compresi i numeri di serie revocati, usare:

openssl crl -in corp-issuing-ca.crl -inform DER -text -noout

Per CA aziendali di grandi dimensioni l’output può essere lungo. Non contiene chiavi private, ma include metadati PKI interni e numeri di serie. Non va quindi copiato senza filtri in ticket pubblici, chat o screenshot.

Importare una CRL esterna in SFOS

Una CRL esterna viene acquisita solo dalla CA responsabile o dal relativo processo PKI attendibile. Un file proveniente da un vecchio ticket o da una condivisione non documentata non è una fonte affidabile.

  1. Aprire Certificates > Certificate revocation lists.
  2. Selezionare Add.
  3. Inserire un nome chiaro, ad esempio Corp-Issuing-CA-CRL.
  4. Selezionare il file .crl verificato in precedenza.
  5. Fare clic su Save.
  6. Verificare che la nuova voce compaia nell’elenco CRL.
  7. Eseguire i test positivo e negativo pianificati per il servizio interessato.
  8. Registrare nextUpdate o l’intervallo di pubblicazione della CA, owner e fonte nella documentazione operativa.

Corp-Issuing-CA-CRL è solo un nome di esempio. Va sostituito con una denominazione che identifichi la CA emittente reale e lo scopo. Nomi come Current o New CRL vanno evitati perché dopo alcuni mesi non consentono più di riconoscere un responsabile chiaro.

La guida attuale di SFOS 22 non documenta in questa pagina il recupero automatico da un URL HTTP o LDAP. Un singolo caricamento non è quindi un processo operativo permanente. Prima di nextUpdate, o prima della scadenza successiva nel calendario di pubblicazione documentato dalla CA, ottenere un nuovo elenco, verificarlo di nuovo e aggiornarlo su SFOS tramite il processo CRL approvato. Conservare il file approvato in precedenza come prova finché il nuovo file non viene accettato e il servizio interessato non viene nuovamente testato. Non utilizzarlo per annullare una revoca effettiva.

Revocare un certificato firmato localmente

Un certificato firmato localmente viene revocato direttamente sul firewall. Prima occorre chiarire se protegge ancora WebAdmin, un portale, VPN, WAF, SMTP o un altro servizio. In tal caso, si assegna e si testa prima un certificato sostitutivo valido.

  1. In Certificates > Certificates, identificare il certificato firmato localmente.
  2. Ricontrollare Subject, Issuer, scopo e assegnazione al servizio.
  3. Confermare il backup e l’accesso di gestione indipendente.
  4. Nella riga del certificato, eseguire l’azione di revoca esattamente per quel certificato.
  5. In Certificates > Certificate revocation lists, individuare la CRL Default.
  6. Selezionare Download. SFOS fornisce un archivio .tar dal quale viene estratto il file .crl.
  7. Leggere la CRL scaricata con OpenSSL e confrontare il numero di serie del certificato di prova.
  8. Ripetere il test positivo e negativo del servizio reale.

Sophos consente questa revoca diretta solo per i certificati firmati localmente. Se l’azione di revoca non compare per un certificato esterno, non si tratta di un errore dell’interfaccia. La CA esterna deve revocare il certificato ed emettere una CRL aggiornata.

L’interfaccia SFOS documentata non offre un’operazione di annullamento per la revoca locale. L’oggetto sostitutivo è quindi il normale percorso di ripristino del servizio; il certificato revocato non va riportato in produzione. Poiché un ripristino completo del backup riavvia il firewall e può eliminare modifiche successive, è solo l’ultima risorsa valutata in anticipo, non una correzione ordinaria. Per una CRL esterna, conservare il file approvato in precedenza. Se il nuovo elenco viene rifiutato o il test del servizio fallisce, interrompere il rollout e preservare lo stato precedente documentato. Se lo stato runtime non è chiaro, non eliminare voci e inoltrare le prove a Sophos Support.

Verificare l’effetto della lista di revoca

Un caricamento riuscito conferma solo che SFOS ha accettato il file. Non dimostra da solo che il servizio previsto valuti la CRL nel proprio percorso di autenticazione. Un collaudo affidabile è quindi composto da più livelli:

  1. File: Issuer, firma, thisUpdate, eventuale nextUpdate, eventuale numero della CRL e numero di serie sono corretti.
  2. Elenco SFOS: La voce CRL prevista è visibile dopo il salvataggio.
  3. Test positivo: Funziona un certificato ancora valido della catena di trust prevista.
  4. Test negativo: Durante una finestra di manutenzione viene rifiutato un certificato di prova emesso e revocato appositamente.
  5. Log del servizio: Momento, certificato e motivo del rifiuto corrispondono al test.
  6. Operatività: Dopo un aggiornamento CRL e un failover HA pianificato, viene stabilita e testata una nuova connessione.

Il log corretto dipende dal servizio. Per IPsec basato su certificati, charon.log è una traccia importante; il flusso completo si trova in Troubleshooting IPsec VPN su Sophos Firewall. Altre funzioni usano altri log. Associare correttamente i log dei servizi Sophos Firewall collega queste funzioni a access_server.log, sslvpn.log, csc.log e ad altri file.

Un Packet Capture può mostrare l’avvio e l’interruzione di una connessione, ma non dimostra automaticamente una decisione CRL. Per questa verifica sono più importanti il log del servizio, i dati del certificato e il caso di test controllato.

Mantenere aggiornate le CRL in esercizio

Una CRL richiede un owner e un processo di rinnovo. Soprattutto con una CA esterna, l’aggiornamento non deve dipendere dalla memoria di una sola persona.

I dati operativi utili comprendono:

  • team PKI o firewall responsabile;
  • CA esatta e fonte attendibile;
  • intervallo di aggiornamento previsto;
  • nextUpdate dell’elenco attualmente importato o intervallo di pubblicazione documentato dalla CA;
  • servizi firewall e casi di test interessati;
  • ultimo test positivo e negativo riuscito;
  • procedura per una revoca non pianificata dopo la compromissione di una chiave.

Dopo una revoca urgente non si attende la normale data di revisione. La CA esterna fornisce una CRL aggiornata, che viene verificata, importata e testata sul servizio interessato. Prima di modificare certificati di produzione si conserva un backup attuale del firewall con un percorso di ripristino verificato.

In un cluster HA non si deduce un comportamento runtime identico solo da una voce visibile su entrambi i nodi. Dopo un failover pianificato si stabilisce una nuova connessione e si controlla il log del nodo che ha effettivamente elaborato il test.

Circoscrivere gli errori in modo sistematico

SFOS rifiuta il file CRL

Per prima cosa, sul computer amministrativo si controlla che il file sia realmente una CRL e che sia codificato in DER o PEM. Un certificato rinominato, il download HTML di una pagina di errore del portale o un archivio danneggiato non sono una lista di revoca valida. In seguito si verificano issuer, firma e catena CA.

Il file non va convertito con convertitori online o siti web sconosciuti. Se serve un altro formato, la conversione viene eseguita localmente con OpenSSL oppure si richiede alla CA di fornire nuovamente la CRL nel formato necessario.

L’importazione funziona, ma anche il certificato revocato

Verificare questi punti nell’ordine:

  • Certificato e CRL provengono davvero dalla stessa CA emittente?
  • Il numero di serie del certificato è presente nella CRL?
  • La CRL è aggiornata, l’eventuale nextUpdate è già nel passato oppure è scaduto l’intervallo di pubblicazione documentato?
  • L’ora del firewall è corretta?
  • Il test utilizza davvero il certificato previsto e non un altro da cache, profilo o assegnazione del servizio?
  • È stata stabilita una nuova connessione oppure è proseguita solo una sessione esistente?
  • Il log specifico del servizio mostra una verifica del certificato o della revoca?

Se manca una di queste basi, non si sperimenta con riavvii dei servizi o modifiche alla Default CA. Prima si dimostrano CA, numero di serie, CRL attuale e percorso reale della connessione.

Un certificato esterno non può essere revocato su SFOS

È il limite previsto del prodotto. Il firewall può revocare autonomamente solo certificati firmati localmente. Per un certificato firmato esternamente si avvia la revoca presso la CA esterna e poi si importa la nuova CRL.

Un servizio si interrompe dopo una revoca locale

Per prima cosa si usa l’accesso di gestione o console predisposto. Al servizio interessato viene assegnato un certificato sostitutivo valido e verificato in precedenza. Il certificato revocato non viene riutilizzato come soluzione di produzione. In seguito si ricontrollano il servizio, i log e il certificato effettivamente presentato.

Se non è chiaro quali servizi dipendano dalla CA o dalla CRL, non si revocano altri certificati e non si eliminano liste di revoca. Si salvano invece configurazione, assegnazioni dei certificati e dati di supporto e si analizza il caso con i responsabili PKI o Sophos Support.

FAQ

Sophos Firewall aggiorna automaticamente le CRL esterne?

La guida attuale di SFOS 22 documenta il caricamento di un file in Certificates > Certificate revocation lists, ma non il recupero automatico tramite HTTP o LDAP. Fonte, nextUpdate o intervallo di pubblicazione della CA, owner e caricamenti successivi devono quindi essere pianificati come processo operativo separato.

Sophos Firewall può revocare autonomamente un certificato firmato esternamente?

No. SFOS può revocare direttamente solo certificati firmati localmente. Un certificato firmato esternamente viene revocato presso la CA emittente e poi si importa la sua CRL aggiornata.

Un’importazione CRL riuscita dimostra che il servizio applica la revoca?

No. La voce nell’elenco conferma solo l’importazione. Servono anche un test positivo con un certificato valido, un test negativo controllato con un certificato revocato e il log del servizio appropriato.