Hvad er CRL-filformatet?
Filer med filendelsen .crl bruges i digital certifikatteknologi og offentlig nøgleinfrastruktur (PKI).
Hvad indeholder CRL-filer?
Indholdet af .crl-filer er lister over tilbagekaldte certifikater. Disse bruges af webservere og PKI-systemer til at sikre sikker kommunikation på internettet. Lister over tilbagekaldte certifikater gemt i .crl-filer opregner certifikater, der er blevet annulleret, for eksempel på grund af afsløring af den private nøgle, der blev brugt til at oprette certifikatet, eller fordi certifikatholderens status er ændret. .crl-filer indeholder oplysninger om hvert certifikats serienummer, dets tilbagekaldelsesdato og udstederens navn (distinguished name). Certifikater anført i .crl-filer kan være i to tilstande:
- Suspenderet, med mulighed for genoprettelse,
- Tilbagekaldt, uden mulighed for fornyelse.
Beslutningen om at tilføje et specifikt certifikat til en .crl træffes af dets udsteder - Certificate Authority (CA). Takket være .crl-filer er administratorer i stand til effektivt at begrænse netværkstrafik genereret af enheder, der har mistet deres certificering.
Hvordan er CRL-filer kodet?
.crl-filer er kodet i ASN.1-format og findes i to kodninger: binær DER (Distinguished Encoding Rules) eller tekstbaseret PEM (Base64-pakket DER indesluttet mellem -----BEGIN X509 CRL----- og -----END X509 CRL----- markører). Binær DER er den mest almindelige form. Et .cer certifikat fra den samme CA er påkrævet for at verificere CRL'ens digitale signatur, før man kan stole på dens indhold.
CRL-distribution og alternativer
CA'er udgiver .crl-filer på URL'er, der er anført i CRL Distribution Points (CDP) udvidelsen i hvert slutbrugercertifikat. Delta-CRL'er viser kun ændringer siden den sidste fulde CRL, hvilket reducerer downloadstørrelser for store CA'er, hvis komplette lister kan nå flere megabyte. OCSP (Online Certificate Status Protocol) muliggør realtids-tjek af tilbagekaldelse pr. certifikat uden at downloade hele listen, men .crl-filer forbliver obligatoriske i mange virksomheds- og offentlige PKI-miljøer.
Sikkerhed og tryghed
RISIKO: LOWCRL-filer er skrivebeskyttede PKI-metadata signeret af en betroet CA; de udgør ingen eksekveringsrisiko. En forfalsket eller forældet CRL kan føre til, at et system stoler på tilbagekaldte certifikater, men det er et problem med PKI-konfigurationen, ikke en filsikkerhedsrisiko. Hent altid CRL'er fra de CDP-URL'er, der er indlejret i certifikater, eller fra CA'ens officielle LDAP/HTTP-endepunkter.
Formatdetaljer
kort fortalt- Windows Certificate Store CRL cache - Windows gemmer downloadede CRL'er i systemets certifikatlager; samme DER-format, tilgås via CryptoAPI/certutil.
Programmer der åbner CRL-filer
openssl crl -in file.crl -inform DER -text -noout (tilføj -inform PEM for PEM CRL'er) Tekniske detaljer
dyb specifikation| Kodningsformater | Binær DER (Distinguished Encoding Rules) eller Base64-pakket PEM |
| Byte-rækkefølge | Big-endian (ASN.1 DER) |
| MIME-type | `application/pkix-crl` (DER); `application/x-pkcs7-crl` (PKCS#7 pakket variant) |
| Magic bytes (DER) | `0x30 0x82` ved offset 0 - ASN.1 SEQUENCE tag efterfulgt af længdekodning |
| PEM-markører | Pakket mellem `-----BEGIN X509 CRL-----` og `-----END X509 CRL-----` |
| Standard | X.509 v2 CRL; IETF RFC 5280 |
| Kernestruktur | TBSCertList: udsteder DN, thisUpdate/nextUpdate tidsstempler, liste over serienumre med tilbagekaldelsesdatoer og årsagskoder |
| Årsagskoder for tilbagekaldelse | RFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL |
| Signatur | CA digital signatur (RSA, ECDSA eller DSA) over TBSCertList; skal verificeres mod CA-certifikatet |
| Delta CRL-understøttelse | BaseCRLNumber-udvidelse markerer en delta-CRL, der kun viser trinvise ændringer siden basis-CRL'en |
| Distributionsmekanisme | CRL Distribution Points (CDP) X.509-udvidelse i slutbrugercertifikater indeholder download-URL'en |
| Typisk filstørrelse | 1 KB - 5 MB (skalerer med antallet af tilbagekaldte certifikater pr. CA) |
| Realtids-alternativ | OCSP (RFC 6960) giver tilbagekaldelsesstatus pr. certifikat uden at downloade den fulde CRL |
| Udgivet | 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008) |
| Seneste version | X.509 v2 CRL (RFC 5280, 2008) |
| Åben standard | Ja · royaltyfri |
| Specifikation | www.ietf.org |
CRL-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om CRL-filer.
Ofte stillede spørgsmål
Hvad er en CRL-fil, og skal jeg åbne den?
Hvordan læser jeg en CRL-fil på Windows?
certutil -dump file.crl i kommandoprompten for at få vist indholdet som almindelig tekst. Alternativt kan du dobbeltklikke på den i Stifinder - Windows åbner den muligvis i certifikatdialogen.Hvordan konverterer jeg en DER CRL til PEM?
openssl crl -in file.crl -inform DER -out file.pem -outform PEM