Ispezione HTTPS e certificati TLS
Ho alcune difficoltà ad avvolgere la mia testa attorno al seguente concetto:
Quando l'ispezione HTTPS (in uscita) è abilitata su un NextGen Firewall (NGFW), ad esempio CheckPoint, è necessario installare un certificato su NGFW. Questi certificati (o almeno il root / intermedio) devono essere inviati o installati sui client per poter "fidarsi" del certificato di NGFW.
Come può avere successo l'ispezione HTTPS se, ad esempio, un browser vede che l'oggetto del certificato (installato sull'NGFW) non corrisponde al nome di dominio / URL del sito web richiesto?
In breve: anche se il certificato dell'NGFW è considerato attendibile dal client a livello di CA, esso vede comunque che non è connesso al server che si intende raggiungere e quindi riconosce un attacco MITM. Oppure mi sfugge qualcosa?
Risposte
Il certificato utilizzato nell'intercettazione TLS non è un certificato del server ma un certificato CA. Non viene utilizzato per autenticare il server intercettato stesso. Verrà invece creato dinamicamente un nuovo certificato per ogni server visitato e questo nuovo certificato del server verrà firmato dal certificato CA dei proxy di intercettazione.
Nel client il certificato del server creato dinamicamente sarà sottoposto ai consueti controlli, ovvero corrispondenza dell'oggetto, scadenza, ecc. - tutto si adatta perché è stato creato appositamente in sostituzione del certificato del sito originale. Anche la catena di fiducia si adatta poiché la CA proxy è stata esplicitamente importata come affidabile nel client.