Bienvenue sur le Laboratoire Microsoft !
Nous sommes environ 700 étudiants et travaillons sur plus de 350 projets sur les technologies Microsoft.
Nous préparons la migration de ce portail vers les technologies SharePoint 2010, prévue pour Septembre 2010.
Jean-Sébastien DUCHÊNE et William BORIES
  Laboratoire Microsoft |  CertifExpress 
 Le Forum de Référence sur les Technologies Microsoft - http://www.forum-microsoft.org

Configuration de la CRL 2003

Un forum pour parler de tout ce qui a trait à la sécurité

Modérateurs: ygainche, Thierry DEMAN (MVP Exchan, Moez, Modérateurs_Applicatifs

Configuration de la CRL 2003

Messagepar Koj sur Mar 26 Mai 2009, 14:30

Bonjour,

J'ai un labo configuré ainsi :

internet
|
IPCOP+Snort
|
ISA - DMZ (web static uniquement)
|
LAN

Dans la DMZ j'ai un serveur 2003 en Workgroup avec un serveur Web.
Dans le Lan, j'ai deux DC 2003, foret level 2003, domaine level 2003, CA de domaine primaire. (Le serveur ISA est membre du domaine)
Je publie des sites web dans la DMZ et ma CA délivre des certificats pour le serveur Web afin d'avoir du HTTPS.

Mon souci réside dans la CRL pour les clients ou collaborateurs se trouvant à l'extérieur.
Je cherche des infos afin d'arrêter d'avoir la page d'Internet Explorer explicant que la CRL n'a pas été trouvé... (FQDN ok, date de validité ok, CRL pas ok)

J'ai des certificats dont la CRL n'est pas accessible depuis internet.
J'ai vu qu'on peut modifier l'adresse de localisation de la CRL, mais j'ai peur que mes clients du lan ne trouve plus la CRL par la suite si je définie un FQDN au lieu d'un toto.domain.local

Peut on ajouter dans les extensions de la CA, l'adresse internet de la CRL, en plus de l'adresse intranet, et publier le site web sur l'ISA ?
Ou mieux vaut il copier la CRL (par script) une fois par jour, sur le serveur web en DMZ et ajouter en extension de CA l'adresse du serveur en DMZ ?

Merci pour vos conseils.

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1275
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Re: Configuration de la CRL 2003

Messagepar Koj sur Lun 06 Juil 2009, 15:44

UP ...

Personne ne configure sa CRL ou quoi ? :lol:

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1275
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Re: Configuration de la CRL 2003

Messagepar alex117 sur Lun 13 Juil 2009, 20:21

Bonjour,

Si tu dois indiquer au niveau de ta RootCA une url avec le nom publique. Par exemple : crl.contoso.com/RootCA.crl
Tu devras donc déployer à nouveau la RootCA à tous tes clients.

Ensuite, il te faut planifier une copie des fichiers CRL et CRT depuis ton /CertEnroll vers ton serveur IIS en DMZ (Robocopy par ex.).
Pour finir, il te faut publier ce site web avec ton ISA en anonymous.

Bon courage,
Alex
Cordialement,
Alex117 - Giraud Alexandre
MCSA/MCSE: Security Windows 2000/2003, MVP Forefront 2009 & 2010
Modérateur du forum Forefront Laboratoire Microsoft Supinfo
http://www.alexgiraud.net/blog
Avatar de l’utilisateur
alex117
Grand Master
Grand Master
 
Messages: 1455
Inscrit le: Sam 04 Fév 2006, 10:33
Localisation: Bordeaux - Paris - Bordeaux - Paris ... bon par là :) !

Re: Configuration de la CRL 2003

Messagepar Koj sur Jeu 16 Juil 2009, 14:23

Bonjour Alex117 et merci de ta réponse.

Deux questions :
Par défaut les extensions de la CA ont pour adresse de CRL :
C:\...
ldap://
http://
File://

Qui utilise ces accès ??
LDAP utilisé par les MMC et GPO je pense
HTTP par les clients Web, l'admin sur le site https://localhost/certenroll
C:\ je vois pas qui l'utilise
File:// je vois pas qui l'utilise

Un conseil pour le déploiement du certificat de la CA ?
Je pensais révoker le certificat de la CA, ce qui a pour effet de reprendre un nouveau si la GPO de déploiement auto de certificat (par exemple pour EFS) est déjà active. (je précise j'ai pas IPSEC)
Sinon faut déployer par GPO un certificat d'autorité de certification racine de confiance avec un pfx. Mais l'ancien ne serait pas supprimer des ordinateurs, et je devrait le revoker à l'issu de toute facon.
Qu'en penses tu ?

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1275
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Re: Configuration de la CRL 2003

Messagepar alex117 sur Mar 21 Juil 2009, 21:27

Bonjour,

Concernant ta première question cela dépend. En effet par exemple Internet Explorer qui utise un certificat utilisera http:// ... et des services Active Directory ldap://.. etc.... Concernant les file:// cela peut être utilisés par le cryptage de fichier EFS je pense, mais n'en suis pas sûr.

Tu ne dois pas redéployer toute ta CA, juste passer en version 1.1 si tu préfères. Tous les clients membres du domaine bénéficieront automatiquement de cette mise à jour de la RootCA. Cependant les clients Workgroup devront l'installer manuellement.

TU as de nombreux articles et WhitePaper qui pourront t'aider à mieux comprendre le concept et le fonctionnement. Car cela peut être compliqué d'expliquer certains points de PKI, car il est nécéssaire de connaître tous les aspects, les conditions, l'existant, ...
Regarde ceci :
- http://technet2.microsoft.com/WindowsServer/en/Library/e1d5a892-10e1-417c-be13-99d7147989a91033.mspx
- http://www.microsoft.com/technet/prodtechnol/windowsserver2003/technologies/security/advcert.mspx

Bon courage,
Alex
Cordialement,
Alex117 - Giraud Alexandre
MCSA/MCSE: Security Windows 2000/2003, MVP Forefront 2009 & 2010
Modérateur du forum Forefront Laboratoire Microsoft Supinfo
http://www.alexgiraud.net/blog
Avatar de l’utilisateur
alex117
Grand Master
Grand Master
 
Messages: 1455
Inscrit le: Sam 04 Fév 2006, 10:33
Localisation: Bordeaux - Paris - Bordeaux - Paris ... bon par là :) !

Re: Configuration de la CRL 2003

Messagepar lgouraud sur Mer 22 Juil 2009, 9:40

HS: je dois être couillon, mais de toutes les CA internes que j'ai deployées, je n'ai jamais publié la CRL. J'ai jamais eu de pb concernant cette ommission. :wink: comment fais tu pour avoir des erreurs de certificats ?
Loïc Gouraud - Cheops Nantes
Avatar de l’utilisateur
lgouraud
Master
Master
 
Messages: 821
Inscrit le: Mer 21 Nov 2007, 19:14
Localisation: Nantes

Re: Configuration de la CRL 2003

Messagepar betty007 sur Lun 27 Juil 2009, 14:01

Bonjour,
Voila ce que je fais pour voir l'invalidité d'un certificat ( dans un environnement test) :
Depuis mon CA :
-Je révoque le certificat d'un serveur
-Je publie la CRL
Depuis une machine cliente :
-je télécharge la CRL
-Je me connecte au serveur --> le navigateur m'affiche : Une erreur est survenue pendant une connexion à @IP serveur. Le certificat du pair a été révoqué.

J'espère que ca peut t'aider.
betty007
N00b
N00b
 
Messages: 5
Inscrit le: Ven 24 Juil 2009, 15:02


Retourner vers Sécurité

Qui est en ligne ?

Utilisateurs parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invités



Accueil | News | Articles | Tips | Outils | Certification | Easters Eggs
Essentiels | Glossaire | Vidéos | Whitepapers | Boîte à Scripts
Conditions d'utilisation & Copyright | Respect de la vie privée