Was ist das CRL-Dateiformat?
Dateien mit der Erweiterung .crl werden in der digitalen Zertifikatstechnologie und der Public-Key-Infrastruktur (PKI) verwendet.
Was enthalten CRL-Dateien?
Der Inhalt von .crl-Dateien sind Zertifikatssperrlisten. Diese werden von Webservern und PKI-Systemen verwendet, um eine sichere Kommunikation im Internet zu gewährleisten. In .crl-Dateien gespeicherte Zertifikatssperrlisten führen Zertifikate auf, die widerrufen wurden, zum Beispiel aufgrund der Offenlegung des privaten Schlüssels, der zur Erstellung des Zertifikats verwendet wurde, oder weil sich der Status des Zertifikatsinhabers geändert hat. .crl-Dateien enthalten Informationen über die Seriennummer jedes Zertifikats, das Datum des Widerrufs und den Distinguished Name des Ausstellers. In .crl-Dateien aufgeführte Zertifikate können zwei Zustände haben:
- Ausgesetzt (Suspended), mit der Option auf Wiederherstellung,
- Widerrufen (Revoked), ohne die Möglichkeit einer Erneuerung.
Die Entscheidung, ein bestimmtes Zertifikat zu einer .crl hinzuzufügen, wird von seinem Aussteller - der Certificate Authority (CA) - getroffen. Dank .crl-Dateien sind Administratoren in der Lage, den Netzwerkverkehr von Einheiten, die ihre Zertifizierung verloren haben, effektiv einzuschränken.
Wie sind CRL-Dateien kodiert?
.crl-Dateien sind im ASN.1-Format kodiert und existieren in zwei Kodierungen: binäres DER (Distinguished Encoding Rules) oder textbasiertes PEM (Base64-kodiertes DER, eingeschlossen zwischen den Markierungen -----BEGIN X509 CRL----- und -----END X509 CRL-----). Binäres DER ist die gebräuchlichste Form. Ein .cer-Zertifikat derselben CA ist erforderlich, um die digitale Signatur der CRL zu verifizieren, bevor ihrem Inhalt vertraut wird.
CRL-Verteilung und Alternativen
CAs veröffentlichen .crl-Dateien unter URLs, die in der Erweiterung CRL Distribution Points (CDP) jedes Endbenutzer-Zertifikats aufgeführt sind. Delta-CRLs listen nur Änderungen seit der letzten vollständigen CRL auf, was die Download-Größen für große CAs reduziert, deren vollständige Listen mehrere Megabyte erreichen können. OCSP (Online Certificate Status Protocol) ermöglicht Echtzeit-Sperrprüfungen pro Zertifikat, ohne die vollständige Liste herunterzuladen, aber .crl-Dateien bleiben in vielen Unternehmens- und Regierungs-PKI-Umgebungen obligatorisch.
Sicherheit
RISIKO: LOWCRL-Dateien sind schreibgeschützte PKI-Metadaten, die von einer vertrauenswürdigen CA signiert wurden; sie stellen kein Ausführungsrisiko dar. Eine gefälschte oder veraltete CRL könnte dazu führen, dass ein System widerrufenen Zertifikaten vertraut, aber das ist ein PKI-Konfigurationsproblem und kein Problem der Dateisicherheit. Beziehen Sie CRLs immer von den in Zertifikaten eingebetteten CDP-URLs oder von den offiziellen LDAP/HTTP-Endpunkten der CA.
Formatdetails
kurz gefasst- Windows Certificate Store CRL-Cache - Windows speichert heruntergeladene CRLs im System-Zertifikatsspeicher; gleiches DER-Format, Zugriff über CryptoAPI/certutil.
Programme zum Öffnen von CRL-Dateien
certutil -dump file.crl - zeigt den CRL-Inhalt in Textform an. openssl crl -in file.crl -inform DER -text -noout (fügen Sie -inform PEM für PEM-CRLs hinzu) Technische Details
technische Spezifikation| Kodierungsformate | Binäres DER (Distinguished Encoding Rules) oder Base64-kodiertes PEM |
| Byte-Reihenfolge | Big-endian (ASN.1 DER) |
| MIME-Typ | `application/pkix-crl` (DER); `application/x-pkcs7-crl` (PKCS#7-Variante) |
| Magic Bytes (DER) | `0x30 0x82` bei Offset 0 - ASN.1 SEQUENCE-Tag gefolgt von der Längenkodierung |
| PEM-Markierungen | Eingeschlossen zwischen `-----BEGIN X509 CRL-----` und `-----END X509 CRL-----` |
| Standard | X.509 v2 CRL; IETF RFC 5280 |
| Kernstruktur | TBSCertList: Aussteller-DN, Zeitstempel für thisUpdate/nextUpdate, Liste der Seriennummern mit Widerrufsdaten und Grundcodes |
| Widerrufsgrundcodes | RFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL |
| Signatur | Digitale CA-Signatur (RSA, ECDSA oder DSA) über TBSCertList; muss gegen das CA-Zertifikat verifiziert werden |
| Delta-CRL-Unterstützung | Die Erweiterung BaseCRLNumber kennzeichnet eine Delta-CRL, die nur inkrementelle Änderungen seit der Basis-CRL auflistet |
| Verteilungsmechanismus | Die X.509-Erweiterung CRL Distribution Points (CDP) in Endbenutzer-Zertifikaten enthält die Download-URL |
| Typische Dateigröße | 1 KB - 5 MB (skaliert mit der Anzahl der widerrufenen Zertifikate pro CA) |
| Echtzeit-Alternative | OCSP (RFC 6960) bietet Sperrstatus pro Zertifikat ohne Download der vollständigen CRL |
| Veröffentlicht | 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008) |
| Neueste Version | X.509 v2 CRL (RFC 5280, 2008) |
| Offener Standard | Ja · lizenzgebührenfrei |
| Spezifikation | www.ietf.org |
CRL-Konvertierungen
Community Q&A
von Nutzern gefragtNoch keine Fragen - stellen Sie die erste Frage zu CRL-Dateien.
Häufig gestellte Fragen
Was ist eine CRL-Datei und muss ich sie öffnen?
Wie lese ich eine CRL-Datei unter Windows?
certutil -dump file.crl in der Eingabeaufforderung aus, um den Inhalt als Klartext anzuzeigen. Alternativ können Sie sie im Explorer doppelt anklicken - Windows öffnet sie dann möglicherweise im Zertifikatsdialog.Wie konvertiere ich eine DER-CRL in PEM?
openssl crl -in file.crl -inform DER -out file.pem -outform PEM