Einleitung
In diesem Dokument wird der Zertifikatstyp beschrieben, der für die HTTPS-Entschlüsselung auf einer Cisco Web Security Appliance (WSA) verwendet werden soll.
Zertifikatsübersicht
Die WSA kann ein aktuelles Zertifikat und einen privaten Schlüssel für die HTTPS-Entschlüsselung verwenden. Es kann jedoch zu Verwirrung darüber kommen, welche Art von Zertifikat verwendet werden sollte, da nicht alle x.509-Zertifikate funktionieren.
Es gibt zwei Haupttypen von Zertifikaten: Serverzertifikate und Stammzertifikate. Alle x.509-Zertifikate enthalten ein Feld für grundlegende Einschränkungen, in dem der Zertifikatstyp angegeben ist:
- Subject Type=End Entity - Serverzertifikat
- Betrefftyp=CA - Stammzertifikat
Hinweis: Für die HTTPS-Entschlüsselung auf der WSA müssen Sie ein Root-Zertifikat verwenden, das auch als CA-Signaturzertifikat (Certificate Authority) bezeichnet wird.
Stammzertifikate
Ein Root-Zertifikat wird speziell zum Signieren von Serverzertifikaten erstellt. Sie können eine eigene Zertifizierungsstelle erstellen und betreiben und Ihre eigenen Serverzertifikate signieren.
Hinweis: Da ein Root-Zertifikat nur andere Zertifikate signiert, kann es nicht auf einem Webserver verwendet werden, um HTTPS-Verschlüsselung und -Entschlüsselung durchzuführen.
Die WSA muss ein Root-Zertifikat verwenden, um aktiv Serverzertifikate für die HTTPS-Entschlüsselung zu generieren. Für die Verwendung des Stammzertifikats stehen zwei Optionen zur Verfügung:
- Erstellen eines Stammzertifikats auf der WSA Die WSA erstellt ihr eigenes Root-Zertifikat und ihren privaten Schlüssel und verwendet dieses Schlüsselpaar, um Serverzertifikate zu signieren.
- Sie können ein aktuelles Root-Zertifikat und dessen privaten Schlüssel in die WSA hochladen. Das CN-Feld (Common Name) in einem Stammzertifikat identifiziert die Entität (in der Regel den Namen eines Unternehmens), die allen Serverzertifikaten vertraut, die ihre Signatur enthalten.
Hinweis: Bevor ein Serverzertifikat als vertrauenswürdig eingestuft werden kann, muss es von einem Stammzertifikat signiert werden, das über einen öffentlichen Schlüssel im Webbrowser verfügt.
Serverzertifikate
Ein Serverzertifikat wird speziell erstellt, um bei der HTTPS-Verschlüsselung und -Entschlüsselung verwendet zu werden und um die Authentizität eines bestimmten Servers zu überprüfen. Serverzertifikate werden von einer Zertifizierungsstelle unter Verwendung des Zertifizierungsstellen-Stammzertifikats signiert. Ein gängiges Beispiel für eine Zertifizierungsstelle ist VeriSign oder Thawte.
Hinweis: Ein Serverzertifikat kann nicht zum Signieren anderer Zertifikate verwendet werden. Daher funktioniert die HTTPS-Entschlüsselung nicht, wenn ein Serverzertifikat auf der WSA installiert ist.
Das CN-Feld in einem Serverzertifikat gibt den Host an, für den das Zertifikat verwendet werden soll. Beispielsweise verwendet https://www.verisign.com ein Serverzertifikat mit dem CN von www.verisign.com.
Zugehörige Informationen