Vad är filformatet CRL?
Filer med filändelsen .crl används inom digital certifikatsteknik och infrastruktur för offentliga nycklar (PKI).
Vad innehåller CRL-filer?
Innehållet i .crl-filer är spärrlistor för certifikat. Dessa används av webbservrar och PKI-system för att säkerställa säker kommunikation på Internet. Spärrlistor som lagras i .crl-filer räknar upp certifikat som har återkallats, till exempel på grund av att den privata nyckeln som användes för att skapa certifikatet har röjts, eller för att certifikatinnehavarens status har ändrats. .crl-filer innehåller information om varje certifikats serienummer, dess återkallningsdatum och utfärdarens namn (distinguished name). Certifikat som listas i .crl-filer kan vara i två tillstånd:
- Vilande (Suspended), med möjlighet till återställning,
- Återkallade (Revoked), utan möjlighet till förnyelse.
Beslutet att lägga till ett specifikt certifikat i en .crl fattas av dess utfärdare - certifikatutfärdaren (CA). Tack vare .crl-filer kan administratörer effektivt begränsa nätverkstrafik genererad av enheter som har förlorat sin certifiering.
Hur är CRL-filer kodade?
.crl-filer är kodade i ASN.1-format och förekommer i två kodningar: binär DER (Distinguished Encoding Rules) eller textbaserad PEM (Base64-kodad DER innesluten mellan markörerna -----BEGIN X509 CRL----- och -----END X509 CRL-----). Binär DER är den vanligaste formen. Ett .cer-certifikat från samma CA krävs för att verifiera CRL-filens digitala signatur innan dess innehåll kan betraktas som tillförlitligt.
CRL-distribution och alternativ
Certifikatutfärdare publicerar .crl-filer på webbadresser som anges i tillägget CRL Distribution Points (CDP) i varje slutenhetscertifikat. Delta-CRL:er listar endast ändringar sedan den senaste fullständiga CRL-filen, vilket minskar nedladdningsstorleken för stora utfärdare vars kompletta listor kan uppgå till flera megabyte. OCSP (Online Certificate Status Protocol) möjliggör kontroll av certifikatstatus i realtid för enskilda certifikat utan att hela listan behöver laddas ner, men .crl-filer är fortfarande obligatoriska i många PKI-miljöer inom företag och myndigheter.
Säkerhet & trygghet
RISK: LOWCRL-filer är skrivskyddad PKI-metadata signerad av en betrodd CA; de utgör ingen exekveringsrisk. En förfalskad eller utdaterad CRL kan leda till att ett system litar på återkallade certifikat, men det är ett konfigurationsproblem i PKI-miljön, inte en filsäkerhetsrisk. Hämta alltid CRL:er från de CDP-adresser som är inbäddade i certifikaten eller från utfärdarens officiella LDAP/HTTP-slutpunkter.
Formatdetaljer
i ett nötskal- Windows Certificate Store CRL-cache - Windows lagrar nedladdade CRL:er i systemets certifikatarkiv; samma DER-format, nås via CryptoAPI/certutil.
Program som öppnar CRL-filer
openssl crl -in fil.crl -inform DER -text -noout (lägg till -inform PEM för PEM-baserade CRL:er) Tekniska detaljer
djup specifikation| Kodningsformat | Binär DER (Distinguished Encoding Rules) eller Base64-kodad PEM |
| Byteordning | Big-endian (ASN.1 DER) |
| MIME-typ | `application/pkix-crl` (DER); `application/x-pkcs7-crl` (PKCS#7-paketerad variant) |
| Magic bytes (DER) | `0x30 0x82` vid offset 0 - ASN.1 SEQUENCE-tagg följt av längdkodning |
| PEM-markörer | Innesluten mellan `-----BEGIN X509 CRL-----` och `-----END X509 CRL-----` |
| Standard | X.509 v2 CRL; IETF RFC 5280 |
| Kärnstruktur | TBSCertList: utfärdarens DN, tidsstämplar för thisUpdate/nextUpdate, lista över serienummer med återkallningsdatum och orsaksoder |
| Orsakskoder för återkallning | RFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL |
| Signatur | CA:s digitala signatur (RSA, ECDSA eller DSA) över TBSCertList; måste verifieras mot CA-certifikatet |
| Stöd för Delta-CRL | Tillägget BaseCRLNumber markerar en delta-CRL som endast listar inkrementella ändringar sedan bas-CRL:en |
| Distributionsmekanism | X.509-tillägget CRL Distribution Points (CDP) i slutenhetscertifikat innehåller webbadressen för nedladdning |
| Typisk filstorlek | 1 KB - 5 MB (skalar med antalet återkallade certifikat per CA) |
| Realtidsalternativ | OCSP (RFC 6960) ger återkallningsstatus per certifikat utan att ladda ner hela CRL-filen |
| Släppt | 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008) |
| Senaste version | X.509 v2 CRL (RFC 5280, 2008) |
| Öppen standard | Ja · royaltyfri |
| Specifikation | www.ietf.org |
CRL-konverteringar
Frågor & svar
frågat av användareInga frågor än - bli den första att fråga om CRL-filer.
Vanliga frågor
Vad är en CRL-fil och behöver jag öppna den?
Hur läser jag en CRL-fil på Windows?
certutil -dump fil.crl i kommandotolken för att visa innehållet i klartext. Alternativt kan du dubbelklicka på den i Utforskaren - Windows kan då öppna den i dialogrutan för certifikat.Hur konverterar jag en DER CRL till PEM?
openssl crl -in fil.crl -inform DER -out fil.pem -outform PEM