Einleitung
In diesem Dokument wird beschrieben, wie Sie die Sperrfehler von Browserzertifikaten beheben, während Sie Umbrella-Filter verwenden.
Problem
Wenn Sie den Modus "Zulassen" oder die eingeschränkten Kategorieeinstellungen verwenden, müssen Sie der Zulassungsliste häufig mehrere Domänen hinzufügen, damit eine Site ordnungsgemäß geladen wird.
Ein spezifisches Problem besteht darin, dass Zertifikatsperrlisten (Certificate Revocation Lists, CRLs) für HTTPS/SSL-Websites gesperrt werden können, was wiederum in einigen Browsern zu Fehlern führt. Manchmal führt das Blockieren dieser Zertifikatsperrlisten auch zu einer Latenz, während der Browser versucht, ihre Validierung durchzuführen.
Ursache
CRLs (Certificate Revocation Lists) und neuere OCSP (Online Certificate Status Protocol) werden verwendet, um eine Zertifizierungsstelle zu fragen, ob ein SSL-Zertifikat aus irgendeinem Grund widerrufen wurde. Dies geschieht in der Regel transparent im Hintergrund, wenn Sie eine Verbindung zu einer HTTPS-Website herstellen.
Der Browser soll verhindern, dass der Benutzer die Website besucht, wenn das Zertifikat im Falle einer Kompromittierung des Zertifikats/der Zertifizierungsstelle widerrufen wurde. Es empfiehlt sich, den Zugang zu CRLs zuzulassen.
Im Modus "Zulassen" werden die meisten Sperrlisten blockiert, es sei denn, Sie haben die Blockierung explizit aufgehoben. Wie sich dies auswirkt, hängt davon ab, welcher Webbrowser verwendet wird...
- Internet Explorer 7 zeigt eine Popup-Warnung mit einem Fehler wie dem folgenden an.
Die Sperrungsinformationen für das Sicherheitszertifikat für diese Website sind nicht verfügbar.
- Spätere Versionen von Internet Explorer zeigen keinen Fehler an, es sei denn, es wurde ein bestimmtes Flag für den Registrierungsschlüssel festgelegt.
- Google Chrome zeigt eine Warnung neben der Adressleiste an. Ein Klick auf die Warnung zeigt diesen Fehler an:
Es kann nicht überprüft werden, ob das Zertifikat widerrufen wurde.
- Firefox zeigt keinen Fehler an, es sei denn, die Einstellung security.OCSP.require wurde in about:config festgelegt.
Auflösung
- Suchen Sie die Zertifikatsperrliste, indem Sie das Zertifikat in Ihrem Webbrowser anzeigen (die Schritte variieren je nach Browser).
- Verwenden Sie die Registerkarte "Details", und suchen Sie nach folgenden Informationen:
- CRL Distribution Points
- Zugriffsdaten der Behörde
- Notieren Sie sich die URL-Informationen (Beispiel unten), und fügen Sie sie der Zulassungsliste Ihres Umbrella Dashboards hinzu: