Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 29.01.2012, 12:28   #1
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 170
Windows CA: Zertifikat trotz Sperrung gültig

Hi zusammen,

ich habe (erstmals in einer Testumgebung) eine einstufige Windows CA aufgesetzt und ein ipsec-Zertifikat für einen RAS-Server und für einen Windows7-client ausgestellt um damit VPN-Verbindungen zu realisieren. Für die Zertifikatssperrlisten habe ich auf der CA einen Online-Responder eingerichtet. Nun habe ich auf der CA das ausgestellte ipsec-Zertifikat gesperrt. Es wird auch unter gesperrte Zertifikate angezeigt. Mittels GPO-Richtlinien sollen gesperrte Zertifikate auch automatisch entfernt werden.
Allerdings bleibt das Zertifikat auf dem RAS-Server bestehen und wird weiterhin als gültig angezeigt.
Der Online-Responder ist im Zertifikat hinterlegt. Was könnte da das Problem sein?
Hoffe ich habe alles gepostet was wichtig ist. Wenn nicht einfach laut Schreien. :-)
    Mit Zitat antworten
Alt 29.01.2012, 19:47   #2
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

wie oft wird die CRL bzw. Delta CRL auf der CA veröffentlicht?

Erst, wenn die CRL / Delta CRL regular veröffentlicht wurde, werden die Clients die Sperrung mitbekommen. Es hilft Dir im Moment (ohne OCSP) nichts, die CRL vorher zu veröffentlichen. Die Clients schauen erst nach einer CRL, wenn die alte abgelaufen ist.

Wenn es sich um Windows Vista+ Clients handelt, könntest Du den Ablauf der "Wartezeit" mittels Script o.ä. verkürzen: How to refresh the CRL cache on Windows Vista - Windows PKI blog - Site Home - TechNet Blogs

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 29.01.2012, 19:57   #3
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 170
hi olc,

eingesetzt werden als DC und CA Windows 2008 R2 Server und Clients Windows 7. Alle mit SP1.
Wo kann ich denn sehen in welchem Intervall die Sperrlisten veröffentlicht werden? Habe auf der CA lediglich den Online-Responder installiert. Ich hatte das so verstanden, dass die Server / Clients ja automatisch beim Online Responder nachfragen.
    Mit Zitat antworten
Alt 29.01.2012, 20:10   #4
Expert Member
 
Benutzerbild von dmetzger
 
Offline
Registriert seit: 11-2004
Ort: Russikon im Zürcher Oberland
Beiträge: 2.457
Zitat von gnoovy Beitrag anzeigen
Wo kann ich denn sehen in welchem Intervall die Sperrlisten veröffentlicht werden?
In den Eigenschaften der Zertifizierungsstelle: certsrv.msc -> "Gesperrte Zertifikate" -> "Parameter für Sperrlistenveröffentlichung".

Signatur
MCT, MCM Windows Server 2008 R2 Directory

    Mit Zitat antworten
Alt 29.01.2012, 20:39   #5
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 170
ahhh ich de** :-) klaro dort steht ja eine Woche drin. Also bedeutet dass, dass mein Ras-Server erst nach dieser Woche gesagt bekommt, dass sein Zertifikat nicht mehr gültig ist oder?
    Mit Zitat antworten
Alt 29.01.2012, 22:37   #6
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 170
also habe das Intervall auf eine Stunde eingestellt. Das Scheint auch zu funktionieren wenn ich mir die Sperrliste anschaue. allerdings ist das Zertifikat trotzdem noch als gültig im Ras-Server hinterlegt.
Allerdings ist jetzt keine Verbindung mehr mit Routing und Ras möglich. Also hat die Sperrung nun geklappt? Aber weshalb werden die Zeritifikate noch als gültig angezeigt? Wenn Ihr Screenshots oder weitere Infos braucht jeder Zeit.
    Mit Zitat antworten
Alt 29.01.2012, 22:41   #7
Moderator
 
Offline
Registriert seit: 11-2002
Beiträge: 6.666
In der Sperrliste steht doch die Gültigkeitsdauer drinnen, vor Ablauf holt sich der Client keine neue.

blub

Signatur
www.powershellpraxis.de

Nec Cupias, Nec Metuas

    Mit Zitat antworten
Alt 29.01.2012, 23:32   #8
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 170
gut in der Sperrliste steht jetzt auch immer ca. ne Stunde drin. Eine Ras-Verbindung ist jetzt auch nicht mehr möglich. Mich wundert es halt, dass in meinem Ras-Server das ipsec-Zertifikat trotzdem noch als gütlig steht, obwohl es ja auf der CA im Bereich der ausgestellten Zertifikate gesperrt wurde und sich ja jetzt auch unter den gesperrten Zertifikaten befindet.
    Mit Zitat antworten
Alt 29.01.2012, 23:41   #9
Moderator
 
Offline
Registriert seit: 11-2002
Beiträge: 6.666
solange der RAS Server noch eine Liste hat, die eine Woche gültig ist, sieht der keine Veranlassung sich eine neue Liste abzuholen.

Signatur
www.powershellpraxis.de

Nec Cupias, Nec Metuas

    Mit Zitat antworten
Alt 29.01.2012, 23:43   #10
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 170
ah okay und wie kann ich das auf dem RAS beschleunigen? und weshalb ist dann jetzt auf einmal keine RAS-Verbindung mehr möglich? Dann muss er ja theoretisch schon was gezogen haben oder?
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Windows Mobile 6.1 und Sperrung kamikatze Windows Forum — Allgemein 6 03.04.2009 10:20
Windows Mobile 6, Sperrung ScHlAwInEr Windows Server Forum 5 26.05.2008 18:50
Exchange Zertifikatsanforderung trotz bestehendem Zertifikat IT-Shrek MS Exchange Forum 2 23.08.2007 23:10
VPN-Einwahl trotz gesperrtem Zertifikat Hollaridoh Windows Forum — LAN & WAN 6 02.10.2006 23:22
VPN-Einwahl trotz gesperrtem Zertifikat Mahlzahn Windows Forum — LAN & WAN 0 30.09.2005 17:06


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:37 Uhr. Seite generiert in 0,045 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang