CRL's importeren en certificaten intrekken op Sophos Firewall
Een externe Certificate Revocation List (CRL) wordt geïmporteerd onder Certificates > Certificate revocation lists > Add. Het bestand moet afkomstig zijn van de CA die het betreffende certificaat heeft uitgegeven. Controleer vóór de upload de issuer, handtekening, thisUpdate, nextUpdate en de ingetrokken serienummers. Een zichtbare vermelding in de lijst is daarna niet voldoende als bewijs: test de concrete service met een geldig certificaat en, in een gecontroleerde testomgeving, met een ingetrokken certificaat.
Voor lokaal ondertekende certificaten verloopt het proces anders. SFOS kan deze zelf intrekken en voegt de gegevens automatisch toe aan de lokale CRL. Een extern ondertekend certificaat moet daarentegen bij de externe CA worden ingetrokken; de firewall kan die intrekking niet zelf aanmaken.
Een CRL in acht stappen importeren
- Documenteer het betreffende certificaat, de issuer, het serienummer en de firewallservice die het gebruikt.
- Bereid een back-up, onafhankelijke beheerstoegang en een geldig vervangend certificaat voor.
- Verkrijg bij de uitgevende CA een actuele volledige CRL. Gebruik geen CRL van een andere CA met een vergelijkbare naam.
- Lees het bestand op een beheercomputer als DER of PEM en controleer de issuer, handtekening,
thisUpdateennextUpdate. - Controleer of de bijbehorende CA-keten aanwezig is onder Certificates > Certificate authorities.
- Voer onder Certificates > Certificate revocation lists > Add een duidelijke naam in, selecteer het CRL-bestand en klik op Save.
- Voer een normale positieve test uit met een certificaat dat geldig blijft en een gecontroleerde negatieve test met een ingetrokken testcertificaat.
- Documenteer de eigenaar, bron en vernieuwingsdatum vóór
nextUpdate.
⚠️ Trek een productiecertificaat of de
Default CAniet uitsluitend voor een functietest in. WebAdmin, portals, VPN of andere beheerservices en tunnels kunnen daardoor uitvallen. Test de intrekking eerst met een speciaal hiervoor uitgegeven testcertificaat en een bevestigde herstelroute.
Vervaldatum en intrekking onderscheiden
Een certificaat kan nog maanden geldig zijn en toch niet meer betrouwbaar zijn. Dit kan bijvoorbeeld gebeuren wanneer de private key is gecompromitteerd, de houder zijn bevoegdheid heeft verloren of het certificaat niet langer voor het oorspronkelijke doel mag worden gebruikt. De CA trekt dan het serienummer in en publiceert deze status in een CRL.
Een CRL bevat onder andere:
- de Issuer, dus de instantie die de CRL heeft ondertekend;
thisUpdate, het uitgiftetijdstip van deze lijst;nextUpdate, het uiterste tijdstip waarop de CA een nieuwe lijst aankondigt;- serienummer en intrekkingstijdstip van ingetrokken certificaten;
- een digitale handtekening waarmee herkomst en integriteit kunnen worden gecontroleerd.
De bestandsnaam alleen heeft geen vertrouwenswaarde. Een bestand met de naam vpn-current.crl kan verouderd zijn of bij een andere issuing CA horen. De issuer, handtekening, actualiteit en het serienummer van het concrete certificaat zijn doorslaggevend.
Lokaal of extern ondertekend
SFOS scheidt twee verantwoordelijkheden:
- Lokaal ondertekend certificaat: De firewall heeft het certificaat met zijn interne CA ondertekend. Het kan onder Certificates > Certificates worden ingetrokken. SFOS voegt de intrekking automatisch toe aan de bijbehorende lokale CRL.
- Extern ondertekend certificaat: Een externe bedrijfs- of publieke CA heeft het certificaat uitgegeven. Alleen deze CA kan de intrekking publiceren. De actuele CRL wordt vervolgens als bestand naar de firewall geüpload.
Een extern aangeleverde CRL vervangt de bijbehorende CA-keten niet. Certificaat, issuing CA, mogelijke intermediate CA’s en CRL moeten bij elkaar passen. Certificaten importeren en toewijzen op Sophos Firewall legt uit hoe certificaten, private keys, CSR’s en CA-ketens van elkaar verschillen.
Het CRL-bestand veilig voorbereiden
Leg vóór een wijziging eerst de actuele situatie vast:
- naam, issuer en serienummer van het betreffende certificaat;
- CRL-issuer en betrouwbare bron;
- actuele
thisUpdateennextUpdate; - betreffende service en de werkende positieve test daarvan;
- verantwoordelijke PKI-eigenaar;
- back-up en herstelroute voor het geval certificaatvalidatie productieve toegang blokkeert.
De firewallsysteemtijd moet correct zijn. Een verkeerde datum kan certificaten en intrekkingslijsten verouderd of nog niet geldig laten lijken. Controleer indien nodig de tijdbron en NTP-configuratie met Sophos Firewall-systeemtijd en NTP configureren.
Certificaat en CRL aan elkaar koppelen
Op een beheercomputer toont OpenSSL de issuer en het serienummer van een PEM-certificaat:
openssl x509 -in client-cert.pem -issuer -serial -noout
Vervang client-cert.pem door het lokale certificaatbestand. De opdracht leest alleen metadata en toont geen private key.
Controleer een DER-gecodeerde CRL als volgt:
openssl crl -in corp-issuing-ca.crl -inform DER -issuer -lastupdate -nextupdate -crlnumber -noout
Vervang voor een PEM-gecodeerde CRL DER door PEM. corp-issuing-ca.crl is een voorbeeldnaam en wordt vervangen door het bestand van de eigen issuing CA. De weergegeven issuer moet bij de geplande certificaatketen passen en nextUpdate mag voor de geplande gebruiksperiode nog niet zijn verstreken.
Handtekening en ingetrokken serienummers controleren
Controleer de handtekening aan de hand van een voorbereid CA-bestand:
openssl crl -in corp-issuing-ca.crl -inform DER -CAfile corp-ca-chain.pem -verify -noout
corp-ca-chain.pem bevat het certificaat van de CRL-ondertekenaar en de CA-keten die nodig is om dit te verifiëren. De PKI-verantwoordelijke levert dit bestand aan; het wordt niet samengesteld uit een willekeurige downloadbron. Als de CA een PEM-CRL levert, vervang dan ook hier DER door PEM.
Gebruik de volgende opdracht om alle CRL-details, inclusief ingetrokken serienummers, weer te geven:
openssl crl -in corp-issuing-ca.crl -inform DER -text -noout
Bij grote bedrijfs-CA’s kan de uitvoer lang zijn. Deze bevat geen private key, maar wel interne PKI-metadata en serienummers. Kopieer de ongefilterde uitvoer daarom niet naar openbare tickets, chats of screenshots.
Een externe CRL in SFOS importeren
Neem een externe CRL alleen over van de verantwoordelijke CA of uit het vertrouwde PKI-proces daarvan. Een bestand uit een oud ticket of een niet-gedocumenteerde bestandsshare is geen betrouwbare bron.
- Open Certificates > Certificate revocation lists.
- Selecteer Add.
- Voer een duidelijke naam in, bijvoorbeeld
Corp-Issuing-CA-CRL. - Selecteer het vooraf gecontroleerde
.crl-bestand. - Klik op Save.
- Controleer of de nieuwe vermelding in de CRL-lijst verschijnt.
- Voer de geplande positieve en negatieve test voor de betreffende service uit.
- Leg
nextUpdate, eigenaar en bron vast in de operationele documentatie.
Corp-Issuing-CA-CRL is slechts een voorbeeldnaam. Vervang deze door een naam die de werkelijke issuing CA en het doel herkenbaar maakt. Gebruik geen namen als Current of New CRL, omdat die na enkele maanden geen duidelijke eigenaar meer aangeven.
De actuele SFOS 22-help documenteert op deze pagina geen automatische download via een HTTP- of LDAP-URL. Een eenmalige upload is daarom geen blijvend operationeel proces. Vraag vóór nextUpdate een nieuwe lijst op bij de CA, controleer deze opnieuw en werk haar op SFOS bij via het goedgekeurde CRL-proces. Verwijder de vorige lijst pas nadat het nieuwe bestand is geaccepteerd en de betreffende service opnieuw is getest.
Een lokaal ondertekend certificaat intrekken
Een lokaal ondertekend certificaat wordt rechtstreeks op de firewall ingetrokken. Bepaal eerst of het nog WebAdmin, een portal, VPN, WAF, SMTP of een andere service beveiligt. Als dat zo is, wijs dan eerst een geldig vervangend certificaat toe en test dit.
- Identificeer onder Certificates > Certificates het lokaal ondertekende certificaat.
- Controleer subject, issuer, doel en servicetoewijzing opnieuw.
- Bevestig de back-up en onafhankelijke beheerstoegang.
- Voer in de certificaatregel de revoke-actie uit voor precies dit certificaat.
- Zoek onder Certificates > Certificate revocation lists de CRL van de bijbehorende lokale CA.
- Selecteer Download. SFOS levert een
.tar-archief waaruit het.crl-bestand wordt uitgepakt. - Lees de gedownloade CRL met OpenSSL en vergelijk het serienummer van het testcertificaat.
- Test de eigenlijke service opnieuw positief en negatief.
Sophos staat deze directe intrekking alleen toe voor lokaal ondertekende certificaten. Als de revoke-actie niet beschikbaar is bij een extern certificaat, is dat geen UI-fout. De externe CA moet het certificaat intrekken en een bijgewerkte CRL uitgeven.
De werking van de intrekkingslijst controleren
Een succesvolle upload bevestigt alleen dat SFOS het bestand heeft geaccepteerd. Dit bewijst op zichzelf niet dat de bedoelde service de CRL in het concrete authenticatiepad controleert. Een betrouwbare acceptatietest bestaat daarom uit meerdere lagen:
- Bestand: Issuer, handtekening,
thisUpdate,nextUpdateen serienummer kloppen. - SFOS-lijst: De verwachte CRL-vermelding is na het opslaan zichtbaar.
- Positieve test: Een certificaat uit de geplande vertrouwensketen dat geldig blijft, werkt.
- Negatieve test: Een speciaal hiervoor uitgegeven en ingetrokken testcertificaat wordt tijdens een onderhoudsvenster geweigerd.
- Servicelog: Tijdstip, certificaat en reden van weigering passen bij de test.
- Beheer: Na een CRL-update en na een geplande HA-failover wordt opnieuw een nieuwe verbinding opgebouwd en getest.
Het juiste logbestand hangt af van de service. Voor certificaatgebaseerde IPsec is charon.log een belangrijk spoor; de volledige VPN-analyse staat in Sophos Firewall IPsec VPN-probleemoplossing. Andere functies gebruiken andere logs. Sophos Firewall-servicelogs correct toewijzen koppelt deze functies aan access_server.log, sslvpn.log, csc.log en andere bestanden.
Een packet capture kan de verbindingsopbouw en -afbreking zichtbaar maken, maar bewijst niet automatisch een CRL-beslissing. Voor dit bewijs zijn het servicelog, de certificaatgegevens en de gecontroleerde testcase belangrijker.
CRL’s actueel houden in het beheer
Een CRL heeft een eigenaar en een vernieuwingsproces nodig. Vooral bij een externe CA mag de actualisatie niet afhangen van het geheugen van één persoon.
Nuttige operationele gegevens zijn:
- verantwoordelijk PKI- of firewallteam;
- exacte CA en betrouwbare bron;
- verwacht update-interval;
nextUpdatevan de momenteel geïmporteerde lijst;- betreffende firewallservices en testcases;
- laatste geslaagde positieve en negatieve test;
- procedure voor een ongeplande intrekking na compromittering van een key.
Wacht na een dringende intrekking van een certificaat niet tot de normale controledatum. De externe CA levert een bijgewerkte CRL, die wordt gecontroleerd, geïmporteerd en bij de betreffende service wordt getest. Zorg vóór wijzigingen aan productiecertificaten voor een actuele firewallback-up met gecontroleerde herstelroute.
Leid in een HA-cluster niet alleen uit een zichtbare vermelding op beide nodes af dat het runtimegedrag identiek is. Bouw na een geplande failover een nieuwe verbinding op en controleer het logbestand op de node die de test daadwerkelijk heeft verwerkt.
Fouten systematisch afbakenen
SFOS weigert het CRL-bestand
Controleer eerst op de beheercomputer of het bestand daadwerkelijk een CRL is en of het DER- of PEM-gecodeerd is. Een hernoemd certificaat, een HTML-download van een portaalfoutpagina of een beschadigd archief is geen geldige intrekkingslijst. Controleer daarna issuer, handtekening en CA-keten.
Converteer het bestand niet met online converters of onbekende websites. Als een ander formaat nodig is, converteer het dan lokaal met OpenSSL of laat de CA de CRL opnieuw in het vereiste formaat leveren.
De import werkt, maar het ingetrokken certificaat ook
Controleer deze punten in volgorde:
- Komen certificaat en CRL werkelijk van dezelfde issuing CA?
- Staat het serienummer van het certificaat in de CRL?
- Is de CRL actueel of ligt
nextUpdateal in het verleden? - Klopt de firewallsysteemtijd?
- Gebruikt de test werkelijk het verwachte certificaat en niet een ander certificaat uit cache, profiel of servicetoewijzing?
- Is een nieuwe verbinding opgebouwd of werd alleen een bestaande sessie voortgezet?
- Toont het servicespecifieke logbestand een certificaat- of revocationcontrole?
Als een van deze basisvoorwaarden ontbreekt, experimenteer dan niet met servicerestarts of wijzigingen aan de Default CA. Bewijs eerst de CA, het serienummer, de actuele CRL en het werkelijke verbindingspad.
Een extern certificaat kan niet op SFOS worden ingetrokken
Dit is de verwachte productgrens. De firewall kan alleen lokaal ondertekende certificaten zelf intrekken. Start voor een extern ondertekend certificaat de intrekking bij de externe CA en importeer daarna de nieuwe CRL daarvan.
Een service valt uit na lokale intrekking
Gebruik eerst de voorbereide beheer- of consoletoegang. Wijs een vooraf gecontroleerd geldig vervangend certificaat toe aan de betreffende service. Plan niet om het ingetrokken certificaat opnieuw als productieoplossing te gebruiken. Controleer daarna de service, logs en het daadwerkelijk aangeboden certificaat opnieuw.
Als onduidelijk is welke services van de CA of CRL afhankelijk zijn, trek dan geen verdere certificaten in en verwijder geen intrekkingslijsten. Sla in plaats daarvan de configuratie, certificaattoewijzingen en supportgegevens op en onderzoek het geval met de PKI-verantwoordelijken of Sophos Support.
FAQ
Werkt Sophos Firewall externe CRL's automatisch bij?
nextUpdate, eigenaar en herhaalde upload als afzonderlijk operationeel proces.