Inspección HTTPS y certificados TLS

Nov 04 2020

Tengo algunas dificultades para entender el siguiente concepto:

Cuando la inspección HTTPS (saliente) está habilitada en un Firewall NextGen (NGFW), por ejemplo, CheckPoint, se debe instalar un certificado en el NGFW. Estos certificados (o al menos el raíz / intermedio) deben insertarse o instalarse en los clientes para poder "confiar" en el certificado del NGFW.

¿Cómo puede la inspección HTTPS tener éxito si, por ejemplo, un navegador ve que el Asunto del certificado (instalado en el NGFW) no coincide con el Nombre de dominio / URL del sitio web solicitado?

En resumen: aunque el cliente considera que el certificado del NGFW es de confianza a nivel de CA, todavía ve que no está conectado al servidor al que se pretende llegar y, por lo tanto, reconoce un ataque MITM. ¿O me estoy perdiendo algo?

Respuestas

1 SteffenUllrich Nov 04 2020 at 03:24

El certificado utilizado en la interceptación de TLS no es un certificado de servidor, sino un certificado de CA. No se utiliza para autenticar el propio servidor interceptado. En su lugar, se creará dinámicamente un nuevo certificado para cada servidor visitado y este nuevo certificado de servidor será firmado por el certificado de CA del proxy interceptor.

En el cliente, el certificado de servidor creado dinámicamente se someterá a las comprobaciones habituales, es decir, asunto coincidente, vencimiento, etc., todo encaja porque se creó específicamente como un reemplazo del certificado original del sitio. La cadena de confianza también encaja, ya que la CA de proxy se importó explícitamente como de confianza en el cliente.