Что такое формат файла CRL?
Файлы с расширением .crl используются в технологии цифровых сертификатов и инфраструктуре открытых ключей (PKI).
Что содержат файлы CRL?
Содержимым файлов .crl являются списки отзыва сертификатов. Они используются веб-серверами и системами PKI для обеспечения безопасной связи в Интернете. Списки отзыва сертификатов, хранящиеся в файлах .crl, перечисляют сертификаты, которые были отозваны, например, из-за раскрытия закрытого ключа, использованного для создания сертификата, или из-за изменения статуса владельца сертификата. Файлы .crl содержат информацию о серийном номере каждого сертификата, дате его отзыва и отличительном имени (distinguished name) издателя. Сертификаты, перечисленные в файлах .crl, могут находиться в двух состояниях:
- Приостановлен (с возможностью восстановления),
- Отозван (без возможности возобновления).
Решение о добавлении конкретного сертификата в .crl принимается его издателем - удостоверяющим центром (CA). Благодаря файлам .crl администраторы могут эффективно ограничивать сетевой трафик, генерируемый объектами, утратившими свою сертификацию.
Как кодируются файлы CRL?
Файлы .crl кодируются в формате ASN.1 и существуют в двух кодировках: бинарной DER (Distinguished Encoding Rules) или текстовой PEM (DER в кодировке Base64, заключенный между маркерами -----BEGIN X509 CRL----- и -----END X509 CRL-----). Бинарный DER является наиболее распространенной формой. Для проверки цифровой подписи CRL перед тем, как доверять его содержимому, требуется сертификат .cer от того же удостоверяющего центра.
Распространение CRL и альтернативы
Удостоверяющие центры публикуют файлы .crl по URL-адресам, указанным в расширении CRL Distribution Points (CDP) каждого сертификата конечного объекта. Delta CRL содержат только изменения, произошедшие с момента выпуска последнего полного CRL, что уменьшает объем загрузки для крупных удостоверяющих центров, чьи полные списки могут достигать нескольких мегабайт. OCSP (Online Certificate Status Protocol) позволяет проверять статус отзыва отдельного сертификата в режиме реального времени без загрузки полного списка, однако файлы .crl остаются обязательными во многих корпоративных и государственных средах PKI.
Безопасность и защита
РИСК: LOWФайлы CRL являются метаданными PKI только для чтения, подписанными доверенным удостоверяющим центром; они не представляют риска выполнения кода. Поддельный или устаревший CRL может привести к тому, что система будет доверять отозванным сертификатам, но это проблема конфигурации PKI, а не безопасности файла. Всегда получайте CRL по URL-адресам CDP, встроенным в сертификаты, или из официальных конечных точек LDAP/HTTP удостоверяющего центра.
Детали формата
в двух словах- Кэш CRL хранилища сертификатов Windows - Windows сохраняет загруженные CRL в системном хранилище сертификатов; тот же формат DER, доступ через CryptoAPI/certutil.
Программы, открывающие файлы CRL
certutil -dump file.crl - отображает содержимое CRL в текстовом виде. openssl crl -in file.crl -inform DER -text -noout (добавьте -inform PEM для CRL в формате PEM) Технические подробности
глубокая спецификация| Форматы кодирования | Бинарный DER (Distinguished Encoding Rules) или PEM в кодировке Base64 |
| Порядок байтов | Big-endian (ASN.1 DER) |
| MIME-тип | `application/pkix-crl` (DER); `application/x-pkcs7-crl` (вариант в обертке PKCS#7) |
| Магические байты (DER) | `0x30 0x82` по смещению 0 - тег ASN.1 SEQUENCE, за которым следует кодировка длины |
| Маркеры PEM | Заключен между `-----BEGIN X509 CRL-----` и `-----END X509 CRL-----` |
| Стандарт | X.509 v2 CRL; IETF RFC 5280 |
| Основная структура | TBSCertList: DN издателя, временные метки thisUpdate/nextUpdate, список серийных номеров с датами отзыва и кодами причин |
| Коды причин отзыва | RFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL |
| Подпись | Цифровая подпись удостоверяющего центра (RSA, ECDSA или DSA) поверх TBSCertList; должна быть проверена с помощью сертификата удостоверяющего центра |
| Поддержка Delta CRL | Расширение BaseCRLNumber помечает дельта-CRL, содержащий только инкрементные изменения с момента базового CRL |
| Механизм распространения | Расширение X.509 CRL Distribution Points (CDP) в сертификатах конечных объектов содержит URL для загрузки |
| Типичный размер файла | 1 КБ - 5 МБ (зависит от количества отозванных сертификатов в удостоверяющем центре) |
| Альтернатива реального времени | OCSP (RFC 6960) предоставляет статус отзыва отдельного сертификата без загрузки полного CRL |
| Выпущен | 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008) |
| Последняя версия | X.509 v2 CRL (RFC 5280, 2008) |
| Открыть стандартное | Да · без роялти |
| Спецификация | www.ietf.org |
Конвертации CRL
Вопросы и ответы сообщества
спрошено пользователямиВопросов пока нет - станьте первым, кто спросит о файлах CRL.
Часто задаваемые вопросы
Что такое файл CRL и нужно ли мне его открывать?
Как прочитать файл CRL в Windows?
certutil -dump file.crl в командной строке, чтобы отобразить содержимое в виде простого текста. Кроме того, можно дважды щелкнуть по нему в проводнике - Windows может открыть его в диалоговом окне «Сертификат».Как конвертировать DER CRL в PEM?
openssl crl -in file.crl -inform DER -out file.pem -outform PEM