Проверка HTTPS и сертификаты TLS
У меня возникли некоторые трудности с осмыслением следующей концепции:
Когда проверка HTTPS (исходящая) включена на межсетевом экране NextGen (NGFW), например, CheckPoint, сертификат должен быть установлен на NGFW. Эти сертификаты (или, по крайней мере, корневой / промежуточный) необходимо протолкнуть или установить на клиентах, чтобы иметь возможность «доверять» сертификату NGFW.
Как проверка HTTPS может быть успешной, если, например, браузер видит, что Тема сертифицированного (установленного на NGFW) не соответствует имени домена / URL запрошенного веб-сайта?
Вкратце: даже несмотря на то, что сертификат NGFW считается доверенным для клиента на уровне CA, он по-прежнему видит, что он не подключен к серверу, к которому он предназначен, и поэтому распознает атаку MITM. Или я что-то упускаю?
Ответы
Сертификат, используемый при перехвате TLS, является не сертификатом сервера, а сертификатом CA. Он не используется для аутентификации самого перехваченного сервера. Вместо этого для каждого посещаемого сервера будет динамически создаваться новый сертификат, и этот новый сертификат сервера будет подписан сертификатом CA перехватывающих прокси.
В клиенте динамически созданный сертификат сервера будет проходить обычные проверки, то есть соответствие темы, срок действия и т. Д. - все подходит, потому что он был специально создан в качестве замены исходного сертификата сайта. Цепочка доверия также подходит, поскольку прокси-сервер CA был явно импортирован клиенту как доверенный.