15.02.2013 Aufrufe

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

12.4. Zertifikate <strong>und</strong> CRLs mit Microsoft Browser 171<br />

Der Browser (Vers. 4.03) lädt das CRL-Binary nicht als CRL, sondern als Text mit entsprechend<br />

kryptischen Zeichen im Browser-Fenster.<br />

Wurde eine CRL, die ein widerrufenes SSL-Server Zertifikat enthielt, in einen Browser der Vers.<br />

4.05 gebracht, wird anschließend eine Verbindung zu dem entsprechenden SSL-Server verweigert.<br />

Allerdings mit <strong>einer</strong> wenig hilfreichen Meldung der Art „Es gibt Schwierigkeiten...“<br />

Der Browser gibt folgende Meldung aus, wenn der Gültigkeitszeitraum <strong>einer</strong> schon geladenen CRL<br />

überschritten ist:<br />

Abb. 12.2: Netscape-Fehlermeldung: überschrittene Gültigkeitsdauer <strong>einer</strong> CRL<br />

Es muß dann zunächst die aktuelle CRL geladen werden, bevor erneut eine Verbindung aufgebaut<br />

werden kann.<br />

12.4 Zertifikate <strong>und</strong> CRLs mit Microsoft Browser<br />

Der Internet Explorer (MSIE) unterstützt u.a. die Standard X509v3-Attribute wie Basic Constraints<br />

<strong>und</strong> Key Usage (siehe jedoch Zertifizieren (10.3)). Um ein CA-Zertifikat für den MSIE als solches<br />

zu kennzeichnen, muß das „CA-Bit“ in Form von Basic Constraints gesetzt werden. Außerdem kann<br />

über Key Usage die Verwendung des Zertifikats eingeschränkt werden. Der Browser interpretiert<br />

laut MS-Dokumentation Key Usage immer, egal ob Critical oder nicht.<br />

Die von HENSON geschilderten Probleme mit Critical Extensions scheinen zumindest für MS Outlook<br />

Express 5 nicht mehr zu gelten. Eine Zertifikat-Kette mit Critical gesetzten Basic Constraints<br />

ließ sich problemlos importieren.<br />

Die folgende Angaben beziehen sich hauptsächlich auf den MSIE 4.0 <strong>und</strong> zum <strong>Teil</strong> auf Version 5.x.<br />

Es ist dabei zu berücksichtigen, daß sich das Verhalten der Browsers unter Windows NT in Abhängigkeit<br />

vom installierten Servicepack ändern kann. Gleiches gilt vermutlich auch für Windows<br />

9x.<br />

12.4.1 Zertifikate<br />

Root-CA-Zertifikate können über einen Web-Server als MIME-Type application/x-x509ca-cert<br />

gesendet werden (s.o. (12.3.1)). Sie werden als CA-Zertifikate für „Netzwerk-Client-“,<br />

„Netzwerk-Server-Authentifikation“, „Sichere-E-Mail“ <strong>und</strong> „Software-Herausgeber“ akzeptiert. Es

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!