HTTPS निरीक्षण और TLS प्रमाणपत्र

Nov 04 2020

मुझे निम्नलिखित अवधारणा के आसपास अपने सिर को लपेटने में कुछ कठिनाइयाँ हैं:

जब HTTPS निरीक्षण (आउटबाउंड) एक NextGen फ़ायरवॉल (NGFW) जैसे चेकपॉइंट पर सक्षम किया जाता है, तो NGFW पर एक प्रमाणपत्र स्थापित किया जाना है। इन प्रमाणपत्रों (या कम से कम रूट / इंटरमीडिएट) को NGFW के प्रमाणपत्र पर "विश्वास" करने में सक्षम होने के लिए ग्राहकों को धकेलने या स्थापित करने की आवश्यकता होती है।

उदाहरण के लिए, यदि HTTPS निरीक्षण सफल हो सकता है, तो एक ब्राउज़र देखता है कि प्रमाणित (NGFW पर स्थापित) का विषय अनुरोधित वेबसाइट के डोमेन नाम / यूआरएल से मेल नहीं खाता है?

संक्षेप में: भले ही एनजीएफडब्ल्यू के प्रमाण पत्र को सीए-स्तर पर ग्राहक द्वारा विश्वसनीय माना जाता है, लेकिन यह अभी भी देखता है कि यह उस सर्वर से जुड़ा नहीं है जिसे पहुंचने का इरादा है और इसलिए एक एमआईटीएम हमले को पहचानता है। या क्या मैं कुछ न कुछ भूल रहा हूं?

जवाब

1 SteffenUllrich Nov 04 2020 at 03:24

टीएलएस अवरोधन में उपयोग किया जाने वाला प्रमाण पत्र एक सर्वर प्रमाणपत्र नहीं है, बल्कि सीए प्रमाणपत्र है। इसका उपयोग इंटरसेप्टेड सर्वर को प्रमाणित करने के लिए नहीं किया जाता है। इसके बजाय प्रत्येक विज़िट किए गए सर्वर के लिए एक नया प्रमाणपत्र गतिशील रूप से बनाया जाएगा और इस नए सर्वर प्रमाण पत्र को इंटरसेपिंग प्रॉक्सी एक्स सर्टिफिकेट द्वारा हस्ताक्षरित किया जाएगा।

क्लाइंट में डायनामिक रूप से बनाया गया सर्वर सर्टिफिकेट सामान्य जांचों, यानी मैचिंग सब्जेक्ट, एक्सपीरिएंस आदि से गुजरेगा - सभी फिट बैठता है क्योंकि इसे मूल साइट्स सर्टिफिकेट के रिप्लेसमेंट के तौर पर बनाया गया था। ट्रस्ट श्रृंखला भी फिट बैठता है क्योंकि प्रॉक्सी सीए ग्राहक के रूप में स्पष्ट रूप से आयात किया गया था।