Как проверить отозван сертификат или нет?

Допустим.

echo | openssl s_client -connect dns.google:443 | openssl x509 -certopt ca_default -out googledns.pem -outform PEM

Как теперь проверить googledns.pem? С каким CRL списком сравнивать?


Ответы (1 шт):

Автор решения: Pak Uula

Нужно запросить OSCP сервер удостоверяющего центра о статусе сертификата.

  1. Узнать URL сервера openssl x509 -noout -ocsp_uri -in googledns.pem

    Результат: http://ocsp.pki.goog/gts1o1core

  2. Получить сертификат удостоверяющего центра:

    openssl x509 -text -noout -in googledns.pem | grep -i issuer

    Результат: ссылка http://pki.goog/gsr2/GTS1O1.crt

    Скачать сертификат CA и преобразовать его из DER в PEM:

wget http://pki.goog/gsr2/GTS1O1.crt
openssl x509 -in GTS1O1.crt -inform DER -out issuer.pem -outform PEM
  1. Запросить OSCP сервер: openssl ocsp -issuer issuer.pem -cert googledns.pem -text -url http://ocsp.pki.goog/gts1o1core

    Результат:

Response verify OK
googledns.pem: good
→ Ссылка