Einleitung
In diesem Dokument werden die Ursachen und die Behebung des Fehlers "515 Upstream Certificate Untrusted" für das sichere Web-Gateway (SWG) beschrieben.
Fehlerbeschreibung
Beim Zugriff auf eine HTTPS-Website über das Umbrella Secure Web Gateway kann dieser Fehler auftreten:
"515 Upstream Certificate Untrusted"
360069883331
Dieser Fehler weist darauf hin, dass eine Validierung des Website-Zertifikats nicht möglich ist.
Ursache
Umbrella validiert digitale Zertifikate von Websites, um die Serverauthentizität zu bestätigen und zu überprüfen, ob eine vertrauenswürdige Behörde das Zertifikat ausgestellt hat.
Zertifikatsprobleme können sich aus mehreren Szenarien ergeben. Wenn dieser Fehler auftritt, wird die gleiche Website normalerweise nicht mehr zugänglich oder es wird eine Warn- oder Fehlerseite in einem normalen Webbrowser ohne Umbrella SWG angezeigt. Aus Sicherheitsgründen lässt das sichere Web-Gateway nicht zu, dass Endbenutzer Zertifikatfehler umgehen.
Häufige Gründe für den Fehler
-
Das Zertifikat wurde nicht von einer vertrauenswürdigen Stammzertifizierungsstelle ausgestellt.
Umbrella führt eine Liste der Stammzertifizierungsstellen, die Websites identifizieren können. Die Bescheinigung muss von einer dieser Behörden unterzeichnet werden. Umbrella bezieht diese Liste aus einer gemeinsamen Quelle, die von den wichtigsten Webbrowsern verwendet wird. Wenn Sie feststellen, dass die SWG einer legitimen Zertifizierungsstelle nicht vertraut, wenden Sie sich an den Umbrella Support.
-
Zertifikathostname stimmt nicht mit Ziel-URL überein
Der im Zertifikat angegebene Hostname muss mit der URL übereinstimmen, auf die der Benutzer zugreift (z. B. die in der Adressleiste eingegebene URL). Wenn der Hostname nicht übereinstimmt, ist das Zertifikat ungültig.
-
Zertifikat abgelaufen
Das Websitezertifikat hat sein Ablaufdatum überschritten.
-
Zertifikat widerrufen
Das Websitezertifikat wurde von der Stammzertifizierungsstelle widerrufen, möglicherweise aufgrund einer betrügerischen Verwendung.
-
Zwischenzertifikatkette nicht von Website dargestellt
Websites müssen eine vollständige Kette von Zertifikaten bereitstellen, einschließlich zwischengeschalteter Zertifizierungsstellen, damit die Überprüfung bis hin zu einer Stammzertifizierungsstelle möglich ist. Wenn diese Kette fehlt, kann Umbrella das Zertifikat nicht validieren. Einige Zertifikate verwenden die Durchwahl für den Zugriff auf Autoritätsdaten (RFC4325), damit Clients automatisch Zwischenzertifikate finden können. Umbrella unterstützt diese Funktion, jedoch nicht in allen Konfigurationen. Sie müssen Umbrella File Inspection für diese Funktion aktivieren.
-
Ungültige Zeichen im Hostnamen
SWG kann Zertifikate nicht validieren, wenn der Hostname ungültige Zeichen enthält. Gültige Zeichen in einem Internet-Hostnamen sind alphabetische Zeichen (A-Z), Ziffern (0-9), Minuszeichen (-) und Punkte (.) wie in RFC952 und RFC1123 definiert. Einige Browser lassen andere Zeichen zu, aber SWG unterstützt sie nicht.
Auflösung
Umbrella Secure Web Gateway unterstützt Konfigurationen zur Behandlung von Zertifikatsfehlern. Weitere Informationen und Anweisungen zum Implementieren dieses Features finden Sie in der Dokumentation Enable Certificate Error Handling (Zertifikatfehlerbehandlung aktivieren).