Introduzione
In questo documento viene descritto come risolvere gli errori di revoca dei certificati del browser durante l'utilizzo del filtro Umbrella.
Problema
Quando si utilizza la modalità di sola lettura o le impostazioni di categoria restrittive, spesso è necessario aggiungere più domini all'elenco dei domini consentiti per caricare un sito correttamente.
Un problema specifico è rappresentato dalla possibilità di bloccare gli elenchi di revoche di certificati (CRL) per i siti Web HTTPS/SSL, che a loro volta generano errori in alcuni browser. Il blocco di questi CRL talvolta determina anche l'introduzione della latenza, mentre il browser tenta di eseguire la convalida.
Causa
I CRL (Certificate Revocation Lists) e il protocollo OCSP (Online Certificate Status Protocol) più recente vengono utilizzati per chiedere a un'autorità di certificazione se un certificato SSL è stato revocato per qualsiasi motivo. Questo avviene in genere in modo trasparente in background quando ci si connette a un sito Web HTTPS.
L'idea è che il browser interrompa l'accesso dell'utente al sito Web se il certificato è stato revocato nel caso in cui sia compromesso. È consigliabile consentire l'accesso ai CRL.
In modalità di sola lettura la maggior parte dei CRL viene bloccata a meno che non sia stata sbloccata in modo specifico. L'impatto dipende dal browser Web utilizzato...
- In Internet Explorer 7 viene visualizzato un avviso popup con un errore simile a quello riportato di seguito.
Le informazioni di revoca per il certificato di protezione del sito non sono disponibili.
- Nelle versioni più recenti di Internet Explorer non vengono visualizzati errori a meno che non sia stato impostato un flag specifico per la chiave del Registro di sistema.
- Google Chrome mostra un avviso accanto alla barra degli indirizzi. Facendo clic sull'avviso viene visualizzato questo errore:
Impossibile verificare se il certificato è stato revocato
- Firefox non presenta alcun errore a meno che security.OCSP.require non sia stato impostato in about:config
Risoluzione
- Trovare il CRL per il certificato visualizzandolo nel browser Web (i passaggi variano a seconda del browser).
- Utilizzare la scheda 'Dettagli' e cercare le seguenti informazioni:
- Punti di distribuzione CRL
- Informazioni di accesso autorità
- Annotare le informazioni sull'URL (esempio seguente) e aggiungerle all'elenco Consenti sul dashboard Umbrella: