Как проверить отозван сертификат или нет?
Допустим.
echo | openssl s_client -connect dns.google:443 | openssl x509 -certopt ca_default -out googledns.pem -outform PEM
Как теперь проверить googledns.pem? С каким CRL списком сравнивать?
Ответы (1 шт):
Автор решения: Pak Uula
→ Ссылка
Нужно запросить OSCP сервер удостоверяющего центра о статусе сертификата.
Узнать URL сервера
openssl x509 -noout -ocsp_uri -in googledns.pemРезультат: http://ocsp.pki.goog/gts1o1core
Получить сертификат удостоверяющего центра:
openssl x509 -text -noout -in googledns.pem | grep -i issuerРезультат: ссылка http://pki.goog/gsr2/GTS1O1.crt
Скачать сертификат CA и преобразовать его из DER в PEM:
wget http://pki.goog/gsr2/GTS1O1.crt
openssl x509 -in GTS1O1.crt -inform DER -out issuer.pem -outform PEM
Запросить OSCP сервер:
openssl ocsp -issuer issuer.pem -cert googledns.pem -text -url http://ocsp.pki.goog/gts1o1coreРезультат:
Response verify OK
googledns.pem: good