07.05.2013 Views

NetScreen conceptos y ejemplos: Volumen 5 ... - Juniper Networks

NetScreen conceptos y ejemplos: Volumen 5 ... - Juniper Networks

NetScreen conceptos y ejemplos: Volumen 5 ... - Juniper Networks

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Capítulo 2 Criptografía de claves públicas Certificados y CRLs<br />

Ejemplo: Configuración de ajustes de CRL<br />

En la fase 1 de las negociaciones, los participantes consultan la lista CRL para comprobar si los certificados<br />

recibidos durante un intercambio IKE siguen siendo válidos. Si una CRL determinada no acompaña al certificado de<br />

CA correspondiente y no está cargada en la base de datos de <strong>NetScreen</strong>, el dispositivo <strong>NetScreen</strong> intentará<br />

recuperarla mediante la URL de LDAP o HTTP 9 definida en el propio certificado. Si no hay ninguna dirección URL<br />

definida en el certificado de CA, el dispositivo <strong>NetScreen</strong> utiliza la URL del servidor definido para ese certificado de<br />

CA. Si no define ninguna URL de CRL para un certificado de CA determinado, el dispositivo <strong>NetScreen</strong> utilizará el<br />

servidor CRL de la dirección URL de CRL predeterminada.<br />

Nota: Con ScreenOS 2.5 y versiones posteriores, al cargar la CRL puede desactivar la comprobación de firmas<br />

digitales. Sin embargo, si desactiva la comprobación del certificado de CRL pondrá en peligro la seguridad del<br />

dispositivo <strong>NetScreen</strong>.<br />

En este ejemplo, primero configurará el servidor de CA Entrust para comprobar la CRL diariamente mediante una<br />

conexión al servidor LDAP ubicado en 2.2.2.121 y la localización del archivo de CRL. A continuación configurará los<br />

ajustes predeterminados de validación de certificados para su uso en el servidor LDAP ubicado en 10.1.1.200,<br />

comprobando también diariamente la CRL.<br />

Nota: El número de índice (IDX) para el certificado de Entrust CA es 1. Para poder ver una lista de los números<br />

IDX de todos los certificados de CA cargados en un dispositivo <strong>NetScreen</strong>, utilice el siguiente comando CLI:<br />

get pki x509 list ca-cert .<br />

WebUI<br />

Objects > Certificates (Show: CA) > Server Settings (para <strong>NetScreen</strong>): Introduzca los siguientes datos y<br />

haga clic en OK :<br />

X509 Cert_Path Validation Level: Full<br />

CRL Settings:<br />

9. La extensión del punto de distribución de la CRL (.cdp) en un certificado X509 puede ser una URL HTTP o una URL LDAP.<br />

<strong>Juniper</strong> <strong>Networks</strong> <strong>NetScreen</strong> <strong>conceptos</strong> y <strong>ejemplos</strong> – <strong>Volumen</strong> 5: VPNs 36

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!