Inspeção HTTPS e certificados TLS
Tenho algumas dificuldades em compreender o seguinte conceito:
Quando a inspeção HTTPS (saída) está habilitada em um Firewall NextGen (NGFW), por exemplo, CheckPoint, um certificado deve ser instalado no NGFW. Esses certificados (ou pelo menos a raiz / intermediário) precisam ser enviados por push ou instalados nos clientes para poder "confiar" no certificado do NGFW.
Como a inspeção HTTPS pode ser bem-sucedida se, por exemplo, um navegador vê que o Assunto do certificado (instalado no NGFW) não corresponde ao nome de domínio / URL do site solicitado?
Resumindo: embora o certificado do NGFW seja considerado confiável pelo cliente em um nível de CA, ele ainda vê que não está conectado ao servidor ao qual se destina e, portanto, reconhece um ataque MITM. Ou eu estou esquecendo de alguma coisa?
Respostas
O certificado usado na interceptação TLS não é um certificado de servidor, mas um certificado CA. Não é usado para autenticar o próprio servidor interceptado. Em vez disso, um novo certificado será criado dinamicamente para cada servidor visitado e esse novo certificado do servidor será assinado pelo certificado CA de proxies de interceptação.
No cliente, o certificado do servidor criado dinamicamente passará pelas verificações usuais, ou seja, assunto correspondente, expiração, etc. - tudo se encaixa porque foi criado especificamente como um substituto do certificado de sites original. A cadeia de confiança também se ajusta, pois os proxies CA foram importados explicitamente como confiáveis para o cliente.