我过去曾在 AWS 中使用过 OCSP 装订,由于 AWS 上的变化,他们不再允许这样做。这导致必须打开防火墙规则以允许来自客户端设备的 OCSP 出站 HTTP 流量。
对于我们来说,在设备所在的安全网络上不允许打开端口 80,有些人担心通过 HTTP 以明文形式发送数据会使其在通往 OCSP 服务器的路由上对 MiTM 操作开放。
当我阅读有关在线证书状态协议的信息时,它谈到使用 HTTP,但我看不到它具体说明它必须是端口 80 的地方。
任何人都有使用 OCSP 而不使用端口 80 的经验,或者对向此流量开放此类端口有任何安全问题。
OCSP不有是在端口80上。然而,对于OCSP服务的URL在其有效性正在检查的证书中指定; 如果您想在另一个端口上运行它,您需要确保证书包含正确的端口规范。
OCSP 可以在 HTTP 80 而不是 HTTPS 上运行的原因是 OCSP 响应已经由 OCSP 服务器签名。OCSP 客户端将验证签名是否被授权为已颁发它正在检查的证书的 CA 签署 OCSP 响应;任何 MITM 都会使验证失败 - 因此添加额外的加密/身份验证层不会提高安全性,但会增加复杂性并增加可能的故障模式。
正如评论中指出的那样,通过 HTTP 运行 OCSP 确实有一个缺点,即攻击者有可能拦截网络流量并查看您正在检查哪些证书。但是,他们仍然无法更改响应的内容。
| 归档时间: |
|
| 查看次数: |
8147 次 |
| 最近记录: |