Який найкращий спосіб налаштувати відповідь OCSP (pkicreate, OpenSSL, інші)?


2

Я встановив кореневі та проміжні CA з OpenSSL і почав видавати серверні сертифікати. Для MS RDP (RemoteApp) йому потрібен OCSP, тому я також створив відповідь OCSP з OpenSSL. Тестування за допомогою openssl ocspкоманди працювало чудово, але за допомогою MS RDP або навіть веб-сервера (IIS) з цим виданим сертифікатом, до якого звертався Firefox, скаржився, що ЦА не можна зв’язуватися.

Я розмістив тут все , але через деякий час зрозумів, що посібник з OpenSSL OCSP говорить про це:

Сервер OCSP корисний лише для тестових та демонстраційних цілей: він насправді не може бути використаний як повний відповідь OCSP. Він містить лише дуже просту обробку HTTP-запиту і може обробляти лише POST-форму запитів OCSP.

Отже, я здогадуюсь, я не повинен використовувати OpenSSL для відповіді на OCSP? Який найкращий спосіб налаштувати його, бажано, використовуючи відкрите програмне забезпечення та CentOS?


Як зазначено нижче @grawity, RDP взагалі не вимагає OCSP. Але якщо ви наполягаєте на використанні одного, EJBCA Primekey має відповідь у їх відкритій та корпоративній версії. Вам буде краще використовувати додаток CA (наприклад, EJBCA), а не OpenSSL, якщо ви серйозно ставитесь до безпеки.
garethTheRed

1
Насправді, RDP не вимагає OCSP, а RemoteApp, який використовує RDP. Я перевіряв EJBCA, але намагався триматися подалі від Java. Потім я побачив OpenCA та DogTag. Я можу спробувати використати один із них.
Adriano_epifas

DogTag також вимагає Java на жаль :-(
garethTheRed

Хоча я прямо не відповідаю на ваше запитання, я щойно встановив RemoteApps в лабораторії Server 2008R2 (це було зручно), і не було потреби використовувати OCSP. Яку версію Windows ви використовуєте?
garethTheRed

@garethTheRed, Сервер - це Windows 2012R2. Я обов'язково додав сертифікат без розширення "Доступ до інформації про орган:". Я додав його до "RD Connection Broker - Увімкнути єдиний вхід" та "RD Connection Broker - Publishing". І все-таки, коли я намагаюся підключити його, сказано: "Перевірку скасування не вдалося виконати для сертифіката"
Adriano_epifas
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.