Introduzione
Questo documento descrive i dettagli relativi all'aggiornamento di aprile 2017 di Cisco Trusted Root Bundles e i suoi effetti su Cisco Web Security Appliance (WSA).
Premesse
Nel tentativo di mantenere al massimo livello la sicurezza dei nostri prodotti; Il team di Cisco Cryptographic Services è lieto di annunciare il rilascio della prossima iterazione dei Cisco Trusted Root Bundle. Questa modifica avrà effetto su WSA. I bundle verranno aggiornati automaticamente su tutte le versioni supportate di Cisco AsyncOS per Web e non sono necessarie azioni da parte degli amministratori WSA.
Descrizione aggiornamento
Questi bundle riflettono gli ultimi aggiornamenti ai bundle derivati dagli archivi radice attendibili a monte a partire da novembre 2016.
Le modifiche più importanti apportate ai Cisco Trusted Root Bundle sono:
- In seguito alla decisione dei principali trust store (Google, Apple, Mozilla) di rimuoverli, i nuovi Cisco Trusted Root Bundle non contengono più radici da WoSign/StartCom. Nel caso in cui dovessero inviare nuovamente nuove radici ai punti vendita principali a monte, riesamineremo la decisione di rimuoverle dai trust bundle.
- Il nuovo Cisco Root CA 2099 è stato aggiunto a tutti i pacchetti per supportare i nuovi chipset ACT2.
- La vecchia radice VeriSign è stata sostituita nel bundle Core con la nuova radice che concatena correttamente i certificati VeriSign mPKI.
- La CA radice DST X1 è stata rimossa solo dal bundle Core, in quanto Cisco non emette più radici da questa catena.
Cosa significa questo per gli utenti WSA?
- Cisco WSA scarica i nuovi pacchetti di certificati radice che utilizzano il processo di aggiornamento. Non è necessaria alcuna azione da parte degli amministratori WSA.
- Se WSA è configurato per l'utilizzo della decrittografia, le richieste per i siti con certificati SSL firmati da WoSign/StartCom, verranno ignorate per impostazione predefinita da WSA, in quanto i certificati CA radice di questo fornitore non saranno considerati attendibili da WSA dopo l'aggiornamento.
- In alternativa, WSA applicherà l'azione configurata in Proxy HTTPS > Gestione certificati non validi > Autorità radice/Autorità emittente non riconosciuta. Questa azione è DROP per impostazione predefinita e Cisco consiglia di non modificare l'azione Autorità radice non riconosciuta predefinita.