Hva er CRL-filformatet?
Filer med filendelsen .crl brukes i digital sertifiseringsteknologi og offentlig nøkkelinfrastruktur (PKI).
Hva inneholder CRL-filer?
Innholdet i .crl-filer er lister over tilbakekalte sertifikater. Disse brukes av webservere og PKI-systemer for å sikre trygg kommunikasjon på Internett. Sertifikat-tilbakekallingslister lagret i .crl-filer lister opp sertifikater som har blitt annullert, for eksempel på grunn av avsløring av den private nøkkelen som ble brukt til å opprette sertifikatet, eller fordi sertifikatinnehaverens status er endret. .crl-filer inneholder informasjon om hvert sertifikats serienummer, dato for tilbakekalling og utstederens navn (distinguished name). Sertifikater oppført i .crl-filer kan være i to tilstander:
- Suspendert, med mulighet for gjenoppretting,
- Tilbakekalt, uten mulighet for fornyelse.
Beslutningen om å legge til et spesifikt sertifikat i en .crl tas av utstederen - sertifikatinstansen (CA). Takket være .crl-filer kan administratorer effektivt begrense nettverkstrafikk generert av enheter som har mistet sin sertifisering.
Hvordan er CRL-filer kodet?
.crl-filer er kodet i ASN.1-format og eksisterer i to kodinger: binær DER (Distinguished Encoding Rules) eller tekstbasert PEM (Base64-pakket DER innesluttet mellom markørene -----BEGIN X509 CRL----- og -----END X509 CRL-----). Binær DER er den vanligste formen. Et .cer-sertifikat fra samme CA kreves for å verifisere CRL-filens digitale signatur før man kan stole på innholdet.
CRL-distribusjon og alternativer
Sertifikatinstanser publiserer .crl-filer på nettadresser oppført i utvidelsen CRL Distribution Points (CDP) i hvert enkelt sertifikat. Delta-CRL-er lister kun endringer siden forrige fullstendige CRL, noe som reduserer nedlastingsstørrelsen for store sertifikatinstanser der de komplette listene kan nå flere megabyte. OCSP (Online Certificate Status Protocol) muliggjør sanntidssjekk av status for enkelt-sertifikater uten å laste ned hele listen, men .crl-filer forblir obligatoriske i mange PKI-miljøer i bedrifter og offentlig sektor.
Sikkerhet og trygghet
RISIKO: LOWCRL-filer er skrivebeskyttede PKI-metadata signert av en klarert sertifikatinstans; de utgjør ingen risiko for kjøring av kode. En forfalsket eller utdatert CRL kan føre til at et system stoler på tilbakekalte sertifikater, men dette er et problem med PKI-konfigurasjon, ikke en filrisiko. Hent alltid CRL-er fra CDP-nettadresser innebygd i sertifikater eller fra sertifikatinstansens offisielle LDAP/HTTP-endepunkter.
Formatdetaljer
i et nøtteskall- Windows Certificate Store CRL-buffer - Windows lagrer nedlastede CRL-er i systemets sertifikatlager; samme DER-format, aksessert via CryptoAPI/certutil.
Programmer som åpner CRL-filer
openssl crl -in file.crl -inform DER -text -noout (legg til -inform PEM for PEM-baserte CRL-er) Tekniske detaljer
dyp spesifikasjon| Kodingsformater | Binær DER (Distinguished Encoding Rules) eller Base64-pakket PEM |
| Byterekkefølge | Big-endian (ASN.1 DER) |
| MIME-type | `application/pkix-crl` (DER); `application/x-pkcs7-crl` (PKCS#7-pakket variant) |
| Magic bytes (DER) | `0x30 0x82` ved offset 0 - ASN.1 SEQUENCE-tag etterfulgt av lengdekoding |
| PEM-markører | Pakket mellom `-----BEGIN X509 CRL-----` og `-----END X509 CRL-----` |
| Standard | X.509 v2 CRL; IETF RFC 5280 |
| Kjernestruktur | TBSCertList: utsteder DN, thisUpdate/nextUpdate tidsstempler, liste over serienumre med tilbakekallingsdatoer og årsakskoder |
| Årsakskoder for tilbakekalling | RFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL |
| Signatur | CA digital signatur (RSA, ECDSA, eller DSA) over TBSCertList; må verifiseres mot CA-sertifikatet |
| Støtte for Delta CRL | BaseCRLNumber-utvidelse markerer en delta-CRL som kun lister inkrementelle endringer siden base-CRL |
| Distribusjonsmekanisme | CRL Distribution Points (CDP) X.509-utvidelse i sluttbrukersertifikater inneholder URL for nedlasting |
| Typisk filstørrelse | 1 KB - 5 MB (skalerer med antall tilbakekalte sertifikater per CA) |
| Sanntidsalternativ | OCSP (RFC 6960) gir tilbakekallingsstatus per sertifikat uten å laste ned hele CRL-en |
| Utgitt | 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008) |
| Siste versjon | X.509 v2 CRL (RFC 5280, 2008) |
| Åpen standard | Ja · royalty-fri |
| Spesifikasjon | www.ietf.org |
CRL-konverteringer
Spørsmål og svar fra fellesskapet
spurt av brukereIngen spørsmål ennå - vær den første til å spørre om CRL-filer.
Ofte stilte spørsmål
Hva er en CRL-fil, og må jeg åpne den?
Hvordan leser jeg en CRL-fil på Windows?
certutil -dump file.crl i ledetekst for å vise innholdet i ren tekst. Alternativt kan du dobbeltklikke på den i Utforsker - Windows vil da åpne den i sertifikatdialogen.Hvordan konverterer jeg en DER CRL til PEM?
openssl crl -in file.crl -inform DER -out file.pem -outform PEM