Wat is het CRL-bestandsformaat?
Bestanden met de extensie .crl worden gebruikt in digitale certificaattechnologie en Public Key Infrastructure (PKI).
Wat bevatten CRL-bestanden?
De inhoud van .crl-bestanden bestaat uit lijsten met ingetrokken certificaten. Deze worden gebruikt door webservers en PKI-systemen om veilige communicatie op het internet te waarborgen. Lijsten met ingetrokken certificaten opgeslagen in .crl-bestanden sommen certificaten op die zijn ingetrokken, bijvoorbeeld vanwege het openbaar worden van de privésleutel die is gebruikt om het certificaat te maken, of omdat de status van de certificaathouder is gewijzigd. .crl-bestanden bevatten informatie over het serienummer van elk certificaat, de intrekkingsdatum en de „distinguished name” van de uitgever. Certificaten in .crl-bestanden kunnen zich in twee staten bevinden:
- Opgeschort, met de optie tot herstel,
- Ingetrokken, zonder de mogelijkheid tot vernieuwing.
De beslissing om een specifiek certificaat aan een .crl toe te voegen, wordt genomen door de uitgever - de Certificate Authority (CA). Dankzij .crl-bestanden kunnen beheerders effectief netwerkverkeer beperken dat wordt gegenereerd door entiteiten die hun certificering hebben verloren.
Hoe worden CRL-bestanden gecodeerd?
.crl-bestanden zijn gecodeerd in ASN.1-formaat en bestaan in twee coderingen: binair DER (Distinguished Encoding Rules) of tekstgebaseerd PEM (Base64-gecodeerde DER ingesloten tussen -----BEGIN X509 CRL----- en -----END X509 CRL----- markeringen). Binair DER is de meest voorkomende vorm. Een .cer-certificaat van dezelfde CA is vereist om de digitale handtekening van de CRL te verifiëren voordat de inhoud wordt vertrouwd.
CRL-distributie en alternatieven
CA's publiceren .crl-bestanden op URL's die worden vermeld in de CRL Distribution Points (CDP) extensie van elk eindcertificaat. Delta CRL's bevatten alleen de wijzigingen sinds de laatste volledige CRL, wat de downloadgrootte vermindert voor grote CA's waarvan de volledige lijsten enkele megabytes kunnen beslaan. OCSP (Online Certificate Status Protocol) maakt real-time intrekkingscontroles per certificaat mogelijk zonder de volledige lijst te downloaden, maar .crl-bestanden blijven verplicht in veel zakelijke en overheids-PKI-omgevingen.
Beveiliging & veiligheid
RISICO: LOWCRL-bestanden zijn alleen-lezen PKI-metadata ondertekend door een vertrouwde CA; ze vormen geen uitvoeringsrisico. Een vervalste of verouderde CRL kan ertoe leiden dat een systeem ingetrokken certificaten vertrouwt, maar dat is een PKI-configuratieprobleem, geen veiligheidsprobleem van het bestand zelf. Haal CRL's altijd op van de CDP-URL's die in certificaten zijn ingebed of van de officiële LDAP/HTTP-eindpunten van de CA.
Formaatdetails
in een notendop- Windows Certificate Store CRL cache - Windows slaat gedownloade CRL's op in de systeemcertificaatstore; hetzelfde DER-formaat, toegankelijk via CryptoAPI/certutil.
Programma's die CRL-bestanden openen
certutil -dump file.crl - geeft de CRL-inhoud weer in tekstvorm. openssl crl -in file.crl -inform DER -text -noout (voeg -inform PEM toe voor PEM CRL's) Technische details
diepe specificaties| Coderingsformaten | Binair DER (Distinguished Encoding Rules) of Base64-gecodeerd PEM |
| Bytevolgorde | Big-endian (ASN.1 DER) |
| MIME-type | `application/pkix-crl` (DER); `application/x-pkcs7-crl` (PKCS#7 variant) |
| Magic bytes (DER) | `0x30 0x82` op offset 0 - ASN.1 SEQUENCE-tag gevolgd door lengtecodering |
| PEM-markeringen | Ingesloten tussen `-----BEGIN X509 CRL-----` en `-----END X509 CRL-----` |
| Standaard | X.509 v2 CRL; IETF RFC 5280 |
| Kernstructuur | TBSCertList: uitgever DN, thisUpdate/nextUpdate tijdstempels, lijst met serienummers met intrekkingsdata en reden-codes |
| Reden-codes voor intrekking | RFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL |
| Handtekening | Digitale handtekening van de CA (RSA, ECDSA of DSA) over TBSCertList; moet worden geverifieerd tegen het CA-certificaat |
| Ondersteuning voor Delta CRL | BaseCRLNumber-extensie markeert een delta CRL die alleen incrementele wijzigingen sinds de basis-CRL bevat |
| Distributiemechanisme | CRL Distribution Points (CDP) X.509-extensie in eindcertificaten bevat de download-URL |
| Typische bestandsgrootte | 1 KB - 5 MB (schaalt met het aantal ingetrokken certificaten per CA) |
| Real-time alternatief | OCSP (RFC 6960) biedt intrekkingsstatus per certificaat zonder de volledige CRL te downloaden |
| Uitgebracht | 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008) |
| Laatste versie | X.509 v2 CRL (RFC 5280, 2008) |
| Open standaard | Ja · royaltyvrij |
| Specificatie | www.ietf.org |
CRL conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over CRL-bestanden.
Veelgestelde vragen
Wat is een CRL-bestand en moet ik het openen?
Hoe lees ik een CRL-bestand op Windows?
certutil -dump file.crl uit in de opdrachtprompt om de inhoud in platte tekst weer te geven. Als alternatief kunt u erop dubbelklikken in de Verkenner - Windows kan het openen in het dialoogvenster Certificaat.Hoe converteer ik een DER CRL naar PEM?
openssl crl -in file.crl -inform DER -out file.pem -outform PEM