在线证书状态协议 (OCSP) 和端口 80

Lis*_*ore 5 ocsp

我过去曾在 AWS 中使用过 OCSP 装订,由于 AWS 上的变化,他们不再允许这样做。这导致必须打开防火墙规则以允许来自客户端设备的 OCSP 出站 HTTP 流量。

对于我们来说,在设备所在的安全网络上不允许打开端口 80,有些人担心通过 HTTP 以明文形式发送数据会使其在通往 OCSP 服务器的路由上对 MiTM 操作开放。

当我阅读有关在线证书状态协议的信息时,它谈到使用 HTTP,但我看不到它具体说明它必须是端口 80 的地方。

任何人都有使用 OCSP 而不使用端口 80 的经验,或者对向此流量开放此类端口有任何安全问题。

Jen*_*y D 8

OCSP不是在端口80上。然而,对于OCSP服务的URL在其有效性正在检查的证书中指定; 如果您想在另一个端口上运行它,您需要确保证书包含正确的端口规范。

OCSP 可以在 HTTP 80 而不是 HTTPS 上运行的原因是 OCSP 响应已经由 OCSP 服务器签名。OCSP 客户端将验证签名是否被授权为已颁发它正在检查的证书的 CA 签署 OCSP 响应;任何 MITM 都会使验证失败 - 因此添加额外的加密/身份验证层不会提高安全性,但会增加复杂性并增加可能的故障模式。

正如评论中指出的那样,通过 HTTP 运行 OCSP 确实有一个缺点,即攻击者有可能拦截网络流量并查看您正在检查哪些证书。但是,他们仍然无法更改响应的内容。

  • 还有一个引导问题。如果您使用 HTTPS 获取 OCSP 响应,则必须检查提供 OCSP 响应的服务器的证书。这大概涉及检查其 OCSP 状态...... (4认同)
  • OCSP 响应经过签名,可确保完整性并防止 MITM,但它不能确保隐私 - 任何人都可以看到您正在检查的证书编号。HTTPS 可用于确保隐私,但必须在证书中定义。(参见https://tools.ietf.org/html/rfc6960#page-30) (2认同)