Co to jest format pliku CRL?
Pliki z rozszerzeniem .crl są używane w technologii certyfikatów cyfrowych oraz infrastrukturze klucza publicznego (PKI).
Co zawierają pliki CRL?
Zawartością plików .crl są listy unieważnionych certyfikatów. Są one wykorzystywane przez serwery WWW i systemy PKI w celu zapewnienia bezpiecznej komunikacji w Internecie. Listy unieważnionych certyfikatów przechowywane w plikach .crl wymieniają certyfikaty, które zostały wycofane, na przykład z powodu ujawnienia klucza prywatnego użytego do utworzenia certyfikatu lub zmiany statusu posiadacza certyfikatu. Pliki .crl zawierają informacje o numerze seryjnym każdego certyfikatu, dacie jego unieważnienia oraz nazwie wyróżniającej wystawcy. Certyfikaty wymienione w plikach .crl mogą znajdować się w dwóch stanach:
- Zawieszony, z opcją przywrócenia,
- Unieważniony, bez możliwości odnowienia.
Decyzję o dodaniu konkretnego certyfikatu do listy .crl podejmuje jego wystawca - Urząd Certyfikacji (CA). Dzięki plikom .crl administratorzy są w stanie skutecznie ograniczać ruch sieciowy generowany przez podmioty, które utraciły swoją certyfikację.
Jak kodowane są pliki CRL?
Pliki .crl są kodowane w formacie ASN.1 i występują w dwóch rodzajach kodowania: binarnym DER (Distinguished Encoding Rules) lub tekstowym PEM (DER zakodowany w Base64, umieszczony między znacznikami -----BEGIN X509 CRL----- i -----END X509 CRL-----). Binarny DER jest najczęściej spotykaną formą. Certyfikat .cer od tego samego CA jest wymagany do zweryfikowania podpisu cyfrowego listy CRL przed zaufaniem jej zawartości.
Dystrybucja CRL i alternatywy
Urzędy Certyfikacji publikują pliki .crl pod adresami URL wymienionymi w rozszerzeniu CRL Distribution Points (CDP) każdego certyfikatu podmiotu końcowego. Listy Delta CRL zawierają tylko zmiany od czasu ostatniej pełnej listy CRL, co zmniejsza rozmiar pobieranych danych w przypadku dużych urzędów CA, których kompletne listy mogą osiągać kilka megabajtów. Protokół OCSP (Online Certificate Status Protocol) umożliwia sprawdzanie statusu unieważnienia poszczególnych certyfikatów w czasie rzeczywistym bez pobierania pełnej listy, jednak pliki .crl pozostają obowiązkowe w wielu środowiskach PKI korporacyjnych i rządowych.
Bezpieczeństwo
RYZYKO: LOWPliki CRL to metadane PKI tylko do odczytu, podpisane przez zaufany urząd CA; nie stanowią zagrożenia wykonawczego. Sfałszowana lub nieaktualna lista CRL mogłaby skłonić system do zaufania unieważnionym certyfikatom, ale jest to kwestia konfiguracji PKI, a nie bezpieczeństwa samego pliku. Zawsze pobieraj listy CRL z adresów URL CDP osadzonych w certyfikatach lub z oficjalnych punktów końcowych LDAP/HTTP urzędu CA.
Szczegóły formatu
w pigułce- Pamięć podręczna CRL magazynu certyfikatów Windows - System Windows przechowuje pobrane listy CRL w systemowym magazynie certyfikatów; ten sam format DER, dostępny przez CryptoAPI/certutil.
Programy otwierające pliki CRL
certutil -dump file.crl - wyświetla zawartość CRL w formie tekstowej. openssl crl -in file.crl -inform DER -text -noout (dodaj -inform PEM dla plików CRL w formacie PEM) Szczegóły techniczne
specyfikacja| Formaty kodowania | Binarny DER (Distinguished Encoding Rules) lub PEM w formacie Base64 |
| Kolejność bajtów | Big-endian (ASN.1 DER) |
| Typ MIME | `application/pkix-crl` (DER); `application/x-pkcs7-crl` (wariant w opakowaniu PKCS#7) |
| Magiczne bajty (DER) | `0x30 0x82` pod offsetem 0 - znacznik ASN.1 SEQUENCE, po którym następuje kodowanie długości |
| Znaczniki PEM | Umieszczone między `-----BEGIN X509 CRL-----` a `-----END X509 CRL-----` |
| Standard | X.509 v2 CRL; IETF RFC 5280 |
| Struktura rdzenia | TBSCertList: DN wystawcy, znaczniki czasu thisUpdate/nextUpdate, lista numerów seryjnych z datami unieważnienia i kodami przyczyn |
| Kody przyczyn unieważnienia | RFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL |
| Podpis | Podpis cyfrowy CA (RSA, ECDSA lub DSA) nad TBSCertList; musi być zweryfikowany względem certyfikatu CA |
| Obsługa Delta CRL | Rozszerzenie BaseCRLNumber oznacza listę delta CRL zawierającą tylko przyrostowe zmiany od bazowej listy CRL |
| Mechanizm dystrybucji | Rozszerzenie X.509 CRL Distribution Points (CDP) w certyfikatach podmiotów końcowych zawiera adres URL do pobrania |
| Typowy rozmiar pliku | 1 KB - 5 MB (skaluje się wraz z liczbą unieważnionych certyfikatów na dany urząd CA) |
| Alternatywa w czasie rzeczywistym | OCSP (RFC 6960) zapewnia status unieważnienia poszczególnych certyfikatów bez pobierania pełnej listy CRL |
| Wydano | 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008) |
| Najnowsza wersja | X.509 v2 CRL (RFC 5280, 2008) |
| Otwarty standard | Tak · bezpłatny (royalty-free) |
| Specyfikacja | www.ietf.org |
Konwersje CRL
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki CRL.
Najczęściej zadawane pytania
Co to jest plik CRL i czy muszę go otwierać?
Jak odczytać plik CRL w systemie Windows?
certutil -dump file.crl w Wierszu polecenia, aby wyświetlić zawartość w formie zwykłego tekstu. Alternatywnie kliknij plik dwukrotnie w Eksploratorze - Windows może otworzyć go w oknie dialogowym Certyfikat.Jak przekonwertować CRL z formatu DER na PEM?
openssl crl -in file.crl -inform DER -out file.pem -outform PEM