HTTPS検査とTLS証明書
Nov 04 2020
次の概念に頭を包むのにいくつかの問題があります。
CheckPointなどのNextGenファイアウォール(NGFW)でHTTPS検査(アウトバウンド)が有効になっている場合は、証明書をNGFWにインストールする必要があります。これらの証明書(または少なくともルート/中間)は、NGFWの証明書を「信頼」できるように、クライアントにプッシュまたはインストールする必要があります。
たとえば、ブラウザが、証明書のサブジェクト(NGFWにインストールされている)が要求されたWebサイトのドメイン名/ URLと一致しないことを確認した場合、HTTPS検査を成功させるにはどうすればよいですか?
つまり、NGFWの証明書は、CAレベルでクライアントによって信頼されていると見なされますが、到達しようとしているサーバーに接続されていないことを認識しているため、MITM攻撃を認識します。それとも私は何かが足りないのですか?
回答
1 SteffenUllrich Nov 04 2020 at 03:24
TLSインターセプトで使用される証明書は、サーバー証明書ではなくCA証明書です。傍受されたサーバー自体の認証には使用されません。代わりに、訪問したサーバーごとに新しい証明書が動的に作成され、この新しいサーバー証明書は、インターセプトプロキシCA証明書によって署名されます。
クライアントでは、動的に作成されたサーバー証明書は通常のチェックを受けます。つまり、一致する件名、有効期限などです。元のサイト証明書の代わりとして特別に作成されたため、すべて適合します。プロキシCAがクライアントに信頼できるものとして明示的にインポートされたため、信頼チェーンも適合します。