การตรวจสอบ HTTPS และใบรับรอง TLS
ฉันมีปัญหาบางอย่างในการคาดเดาแนวคิดต่อไปนี้:
เมื่อเปิดใช้งานการตรวจสอบ HTTPS (ขาออก) บน NextGen Firewall (NGFW) เช่น CheckPoint จะต้องติดตั้งใบรับรองบน NGFW ใบรับรองเหล่านี้ (หรืออย่างน้อยก็คือรูท / ระดับกลาง) จำเป็นต้องพุชหรือติดตั้งบนไคลเอนต์เพื่อให้สามารถ "เชื่อถือ" ใบรับรองของ NGFW ได้
การตรวจสอบ HTTPS จะประสบความสำเร็จได้อย่างไรหากเบราว์เซอร์เห็นว่า Subject of the certificated (ติดตั้งบน NGFW) ไม่ตรงกับ Domainname / URL ของเว็บไซต์ที่ร้องขอ
กล่าวโดยย่อ: แม้ว่าใบรับรองของ NGFW จะได้รับการยกย่องว่าเชื่อถือได้โดยไคลเอนต์ในระดับ CA แต่ก็ยังเห็นว่าไม่ได้เชื่อมต่อกับเซิร์ฟเวอร์ที่ตั้งใจจะเข้าถึงดังนั้นจึงรับรู้ถึงการโจมตีของ MITM หรือฉันขาดอะไรไป?
คำตอบ
ใบรับรองที่ใช้ในการสกัดกั้น TLS ไม่ใช่ใบรับรองเซิร์ฟเวอร์ แต่เป็นใบรับรอง CA ไม่ได้ใช้เพื่อรับรองความถูกต้องของเซิร์ฟเวอร์ที่ถูกสกัดกั้นเอง ใบรับรองใหม่จะถูกสร้างขึ้นแบบไดนามิกสำหรับแต่ละเซิร์ฟเวอร์ที่เข้าเยี่ยมชมและใบรับรองเซิร์ฟเวอร์ใหม่นี้จะลงนามโดยใบรับรอง CA ของพร็อกซีที่สกัดกั้น
ในไคลเอนต์ใบรับรองเซิร์ฟเวอร์ที่สร้างขึ้นแบบไดนามิกจะได้รับการตรวจสอบตามปกติเช่นเรื่องที่ตรงกันการหมดอายุและอื่น ๆ ทั้งหมดนี้เหมาะสมเนื่องจากถูกสร้างขึ้นโดยเฉพาะเพื่อทดแทนใบรับรองไซต์ดั้งเดิม ห่วงโซ่ความเชื่อถือก็พอดีเช่นกันเนื่องจากพร็อกซี CA ถูกนำเข้าอย่างชัดเจนว่าเชื่อถือได้ไปยังไคลเอนต์