public inbox for gentoo-user-ru@lists.gentoo.org
 help / color / mirror / Atom feed
* [gentoo-user-ru] openssl: CRL Distribution Point
@ 2009-01-04 23:19 Anton Ananich
  2009-01-05 19:14 ` Denis V. Rybakov
  0 siblings, 1 reply; 5+ messages in thread
From: Anton Ananich @ 2009-01-04 23:19 UTC (permalink / raw
  To: gentoo-user-ru

Здравствуйте!

Это письмо в продолжение темы "openssl: certificate authority".

Описание ситуации: есть компания "Рога и Копыта". Сотрудники Бендер и
Паниковский работают за компьютерами с Gentoo Linux и обмениваются
сообщениями e-mail. В силу специфики их работы они имеют потребность
шифровать свою переписку с помощью SSL сертификатов. В компании
имеется Certificate Authority (CA) и у каждого из сотрудников на
компьютере установлен корневой сертификат. Здесь неявно
предполагается, что CA включает корневой сертификат, все выданные
пользовательские сертификаты, а также список отозванных сертификатов
(CRL)

В один день Паниковский теряет свой ноутбук вместе с сертификатом. Он
сообщает об этом администратору, администратор с помощью
# openssl -revoke panikovsky.pem
делает сертификат невалидным, выдает новый ноутбук и новый сертификат.

Вопросы:
1) Как _правильно_ нужно настроить CA, чтобы Бендер мог об этом узнать
о том, что сертификат скомпрометирован как можно скорее?
2) Как протестировать, что CRL действительно блокирует сертификаты в
   a) браузере (например firefox)
   б) почтовом клиенте ( например Thunderbird или Microsoft Outlook)

Ранее в рассылке было упомянуто решение: CRL Distribution Point,
однако поиск в сети не дал желаемых результатов. Надеюсь мы сможем
найти истину вместе :)

С уважением,
Антон Ананич

^ permalink raw reply	[flat|nested] 5+ messages in thread

end of thread, other threads:[~2009-01-08  1:24 UTC | newest]

Thread overview: 5+ messages (download: mbox.gz follow: Atom feed
-- links below jump to the message on this page --
2009-01-04 23:19 [gentoo-user-ru] openssl: CRL Distribution Point Anton Ananich
2009-01-05 19:14 ` Denis V. Rybakov
2009-01-06 20:11   ` Anton Ananich
2009-01-07 11:45     ` Vlad "SATtva" Miller
2009-01-08  1:24       ` Anton Ananich

This is a public inbox, see mirroring instructions
for how to clone and mirror all data and code used for this inbox