Inleiding
In dit document wordt beschreven hoe u problemen met Umbrella Secure Web Gateway-certificaatfouten (SWG-certificaatfouten) kunt oplossen die alleen optreden voor door Digicert ondertekende certificaten.
Voorwaarden
Vereisten
Er zijn geen specifieke vereisten van toepassing op dit document.
Gebruikte componenten
De informatie in dit document is gebaseerd op Umbrella Secure Web Gateway.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiƫle impact van elke opdracht begrijpt.
Probleem
U merkt certificaatfouten op een geselecteerde set websites nadat u Toepassingsbeheer hebt ingeschakeld op de Umbrella Secure Web Gateway (SWG). Als deze certificaatfouten consequent Digicert-certificaten zijn, lees dan verder dit artikel. Als deze certificaten allemaal certificaten zijn, raadpleegt u de overkoepelende documentatie voor het implementeren van de Cisco Root CA om SSL-decodering uit te voeren.
Oplossing
Certificaatfouten die optreden nadat Toepassingscontroles zijn ingeschakeld, zijn meestal te wijten aan het blokkeren van de certificaatbeheerservice Digicert in de categorie Beveiliging. Als de Digicert-services zijn geblokkeerd, kan de controle op de intrekking van certificaten die door clients wordt uitgevoerd om het certificaat te valideren, mislukken voor alle Digicert-ondertekende certificaten.
De meest voorkomende oorzaak is een blokkering van de categorie Beveiligingsapplicatie, die automatisch Digicert kan bevatten en aanzienlijke certificaatproblemen kan veroorzaken.
Om dit probleem op te lossen, moet u ervoor zorgen dat Digicert OCSP en Digicert niet worden geblokkeerd door Toepassingsinstellingen. Zie de configuratie in deze schermafbeelding als een voorbeeld van een configuratie die aanpassing vereist:
360051888492
Zorg er bovendien voor dat het beleid dat naar verwachting van toepassing is, van toepassing is door naar http://policy-debug.checkumbrella.com/ te gaan
Om deze oplossing te bevestigen, controleert u uw activiteit Zoeken naar een switch van ocsp.digicert.com query's van "Geblokkeerd" naar "Toegestaan."