Problem mit Zertifikaten von Sectigo nach dem 30. Mai 2020 und Lösungsmethode

Am Samstag, den 30. Mai 2020, trat ein zunächst nicht nachvollziehbares Problem mit den beliebten SSL/TLS-Zertifikaten des Anbieters Sectigo (ehemals Comodo) auf. Die Zertifikate selbst blieben in einwandfreiem Zustand, jedoch „veraltete“ eines der Zwischenzertifikate in den Ketten, mit denen diese Zertifikate geliefert wurden. Die Situation war nicht unbedingt fatal, aber unangenehm: die aktuellen Versionen der Browser bemerkten nichts, jedoch waren die meisten Automatisierungen und älteren Browser/Betriebssysteme nicht auf diese Wendung vorbereitet.

Problem mit Zertifikaten von Sectigo nach dem 30. Mai 2020 und Lösungsmethode

Habr bildete da keine Ausnahme, weshalb dieser Überblick/Postmortem geschrieben wurde.

TL;DR Die Lösung finden Sie am Ende.

Lassen Sie die grundlegende Theorie zu PKI, SSL/TLS, https und so weiter beiseite. Das Konzept der Validierung durch ein Sicherheitssiegel für eine Domain besteht darin, eine Kette aus mehreren Zertifikaten zu erstellen, die bis zu einem der von dem Browser oder Betriebssystem vertrauten Zertifikate führen, die im sogenannten Trust Store gespeichert sind. Diese Liste wird mit dem Betriebssystem, dem Ökosystem der Codeausführungsumgebung oder dem Browser verbreitet. Alle Zertifikate haben eine Laufzeit, nach deren Ablauf sie als nicht vertrauenswürdig gelten, einschließlich der Zertifikate im Trust Store. Wie sah die Vertrauenskette vor dem verhängnisvollen Tag aus? Eine Web-Anwendung wird uns dabei helfen. SSL Report von der Firma Qualys.

Eines der beliebtesten „kommerziellen“ Zertifikate ist das Sectigo Positive SSL (früher bekannt als Comodo Positive SSL, Zertifikate mit diesem Namen sind noch im Umlauf); es handelt sich um ein sogenanntes DV-Zertifikat. DV ist die einfachste Stufe der Zertifizierung, die die Überprüfung des Zugriffs auf die Verwaltung der Domain bei der ausstellenden Stelle bedeutet. DV steht eigentlich für „Domain Validation“. Zur Information: Es gibt auch OV (Organization Validation) und EV (Extended Validation), und das kostenlose Zertifikat von Let’s Encrypt ist ebenfalls ein DV. Für diejenigen, die aus irgendeinem Grund mit dem ACME-Mechanismus nicht zufrieden sind, ist das Produkt Positive SSL die passendste Option im Preis-Leistungs-Verhältnis (ein Ein-Domain-Zertifikat kostet etwa 5-7 Dollar pro Jahr mit einer maximalen Laufzeit des Zertifikats von bis zu 2 Jahren und 3 Monaten).

Das Standard-Zertifikat Sectigo DV (RSA) wurde bis vor kurzem mit folgender Kette von Zwischenzertifikaten geliefert:

Zertifikat #1:
Daten:
Version: 3 (0x2)
Seriennummer:
7d:5b:51:26:b4:76:ba:11:db:74:16:0b:bc:53:0d:a7
Signaturalgorithmus: sha384WithRSAEncryption
Aussteller: C=US, ST=New Jersey, L=Jersey City, O=The USERTRUST Network, CN=USERTrust RSA Certification Authority
Gültigkeit
Nicht vor: 2. Nov 00:00:00 2018 GMT
Nicht nach : 31. Dez 23:59:59 2030 GMT
Betreff: C=GB, ST=Greater Manchester, L=Salford, O=Sectigo Limited, CN=Sectigo RSA Domain Validation Secure Server CA
Zertifikat #2:
Daten:
Version: 3 (0x2)
Seriennummer:
13:ea:28:70:5b:f4:ec:ed:0c:36:63:09:80:61:43:36
Signaturalgorithmus: sha384WithRSAEncryption
Aussteller: C=SE, O=AddTrust AB, OU=AddTrust External TTP Network, CN=AddTrust External CA Root
Gültigkeit
Nicht vor: 30. Mai 10:48:38 2000 GMT
Nicht nach : 30. Mai 10:48:38 2020 GMT
Betreff: C=US, ST=New Jersey, L=Jersey City, O=The USERTRUST Network, CN=USERTrust RSA Certification Authority

Hier fehlt das „dritte Zertifikat“, das selbstsignierte von AddTrust AB, da es irgendwann als unhöflich galt, selbstsignierte Root-Zertifikate in Ketten aufzunehmen. Es fällt auf, dass das von UserTrust ausgestellte Zwischen-CA von AddTrust eine Gültigkeitsdauer bis zum 30. Mai 2020 hat. Dies ist nicht ohne Grund, da für dieses CA eine Stilllegungsverfahren geplant war. Man ging davon aus, dass bis zum 30. Mai 2020 in allen Trust-Stores bereits ein cross-unterzeichnetes Zertifikat von UserTrust verfügbar sein würde (unter der Haube handelt es sich um dasselbe Zertifikat, besser gesagt um den öffentlichen Schlüssel) und die Kette, selbst mit einem bereits als unsicher eingestuften Zertifikat, alternative Wege der Erstellung haben würde, ohne dass es jemand merkt. Allerdings wurden die Pläne durch die Realität, konkret durch den weiten Begriff „Legacy-Systeme“, durchkreuzt. Tatsächlich haben die Besitzer aktueller Browser-Versionen nichts bemerkt, jedoch sind zahlreiche Automatisierungen, die auf curl und ssl/tls-Bibliotheken verschiedener Programmiersprachen und Code-Laufzeitumgebungen basierten, gescheitert. Man muss verstehen, dass viele Produkte nicht die in das Betriebssystem integrierten Mittel zur Erstellung von Ketten verwenden, sondern ihren eigenen Trust-Store mit sich führen. Und sie enthalten nicht immer das, was man gerne sehen würde. CA/Browser Forum. Und auch in Linux werden Pakete wie ca-certificates nicht immer aktualisiert. Am Ende scheint alles in Ordnung zu sein, aber irgendetwas funktioniert hier und da nicht.

Wie in Abbildung 1 zu erkennen ist, sah es für die überwiegende Mehrheit zwar ganz normal aus, aber bei einigen ist etwas kaputt gegangen, und der Verkehr ist merklich gesunken (rote Linie links). Danach ist er gestiegen, als eines der wichtigsten Zertifikate ersetzt wurde (rechte Linie). Es gab auch Zwischenfälle, als andere Zertifikate gewechselt wurden, von denen ebenfalls etwas abhing. Da bei den meisten visuell alles mehr oder weniger normal blieb (außer seltsamen Fehlern wie die Unmöglichkeit, Bilder bei Habrastorage hochzuladen), lässt sich indirekt auf die Anzahl der Legacy-Clients und Bots auf Habré schließen.

Problem mit Zertifikaten von Sectigo nach dem 30. Mai 2020 und LösungsmethodeAbbildung 1. Diagramm des "Verkehrs" auf Habré.

Aus Abbildung 2 lässt sich erkennen, wie in den aktuellen Versionen von Browsern die "alternative" Kette bis zum vertrauenswürdigen CA-Zertifikat im Browser des Nutzers aufgebaut wird, selbst wenn in der Kette ein "abgelaufenes" Zertifikat vorhanden ist. Das war, wie Sectigo selbst meinte, der Grund, nichts zu tun.

Problem mit Zertifikaten von Sectigo nach dem 30. Mai 2020 und LösungsmethodeAbbildung 2. Kette bis zum vertrauenswürdigen Zertifikat der modernen Browserversion.

In Abbildung 3 kann man erkennen, wie es tatsächlich aussieht, wenn etwas schiefgeht und wir ein Legacy-System haben. In diesem Fall wird die HTTPS-Verbindung nicht hergestellt und wir sehen eine Fehlermeldung wie „Zertifikatsvalidierung fehlgeschlagen“ oder etwas Ähnliches.

Problem mit Zertifikaten von Sectigo nach dem 30. Mai 2020 und LösungsmethodeAbbildung 3. Die Kette wurde ungültig, da das Wurzelzertifikat und das von ihm signierte Zwischenzertifikat "abgelaufen" sind.

In Abbildung 4 sehen wir bereits eine "Lösung" für Legacy-Systeme: Es gibt ein weiteres Zwischenzertifikat, genauer gesagt eine "Cross-Signatur" von einem anderen CA, das in der Regel in Legacy-Systemen vorinstalliert ist. Das ist es, was man tun muss: dieses Zertifikat (das als Extra-Download gekennzeichnet ist) finden und das "abgelaufene" ersetzen.

Problem mit Zertifikaten von Sectigo nach dem 30. Mai 2020 und LösungsmethodeAbbildung 4. Alternative Kette für Legacy-Systeme.

Übrigens: Das Problem hatte nicht viel öffentliche Aufmerksamkeit und Diskussion, auch wegen der übertriebenen Selbstsicherheit von Sectigo. Hier ist beispielsweise die Meinung eines Zertifikatanbieters zu dieser Situation: Previously they

[Sectigo] assured everyone that no issues will be. However, the reality is that some legacy servers/devices are affected. That is a ridiculous situation. We pointed their attention to the expiring AddTrust RSA/ECC multiple times within a year and each time Sectigo assured us no issues will be.

Ich habe persönlich eine

Frage auf Stack Overflow dazu vor einem Monat gestellt, aber anscheinend ist die Zielgruppe des Projekts nicht besonders geeignet für solche Fragen, daher musste ich selbst die Antwort aufgrund der Analyse geben. vor einem Monat auf Stack Overflow zu diesem Thema, aber anscheinend ist das Publikum des Projekts nicht sehr geeignet für solche Fragen, sodass ich letztendlich gezwungen war, selbst auf der Grundlage der Analyse zu antworten.

Sectigo ausgegeben zu diesem Thema gibt es ein FAQ, aber es ist so unleserlich und ausufernd, dass man es nicht nutzen kann. Hier ist ein Zitat, das die Quintessenz der gesamten Veröffentlichung darstellt:

Was Sie tun müssen
Für die meisten Anwendungsfälle, einschließlich Zertifikaten für moderne Client- oder Serversysteme, sind keine Maßnahmen erforderlich, unabhängig davon, ob Sie Zertifikate mit einer Kreuzverknüpfung zum AddTrust-Wurzelzertifikat ausgestellt haben oder nicht.

Stand 30. April 2020: Für Geschäftsprozesse, die von sehr alten Systemen abhängen, hat Sectigo (standardmäßig in den Zertifikatsbündeln) ein neues Legacy-Wurzelzertifikat für die Kreuzsignierung bereitgestellt, das „AAA Certificate Services“ Wurzelzertifikat. Bitte gehen Sie jedoch mit äußerster Vorsicht vor, wenn Prozesse von sehr alten Legacy-Systemen abhängen. Systeme, die nicht über die notwendigen Aktualisierungen verfügen, um neuere Wurzeln wie das COMODO-Wurzelzertifikat von Sectigo zu unterstützen, werden zwangsläufig andere wesentliche Sicherheitsupdates vermissen und sollten als unsicher betrachtet werden. Wenn Sie dennoch eine Kreuzsignierung zum AAA Certificate Services-Wurzelzertifikat wünschen, wenden Sie sich bitte direkt an Sectigo.

Der Satz „very old“ gefällt mir sehr. Zum Beispiel ist curl in der Konsole von Ubuntu Linux 18.04 LTS (unserem derzeitigen Basisbetriebssystem) mit den letzten Aktualisierungen, die nicht älter als ein Monat sind, schwer als very old zu bezeichnen, aber es funktioniert nicht.

Die meisten Zertifikatsanbieter haben am Abend des 30. Mai ihre Mitteilungen mit Lösungen veröffentlicht. Zum Beispiel von technischer Qualität sehr gut von NameCheap (mit einer konkreten Beschreibung, was zu tun ist und mit fertigen CA-Bündeln in zip-Archiven, jedoch nur RSA):

Problem mit Zertifikaten von Sectigo nach dem 30. Mai 2020 und LösungsmethodeAbbildung 5. Sieben Schritte, um alles schnell zu reparieren.

Ja ein brauchbarer Artikel von Redhat, aber dort ist alles noch mehr Legacy und es muss sogar ein noch älteres Legacy-Zertifikat von Comodo installiert werden, damit alles funktioniert.

Lösung

Es lohnt sich, die Lösung auch hier zu wiederholen. Unten finden Sie zwei Zertifikatketten DV Sectigo (nicht Comodo!), eine für die gewohnten RSA-Zertifikate und eine andere für weniger Gewöhnliche ECC (ECDSA)-Zertifikate (wir verwenden seit geraumer Zeit zwei Ketten). Mit ECC war es schwieriger, da die meisten Lösungen solche Zertifikate aufgrund ihrer geringen Verbreitung nicht berücksichtigen. Schließlich wurde das benötigte Zwischenzertifikat auf crt.sh.

Zertifikatkette, basierend auf dem Schlüsselalgorithmus RSA. Vergleichen Sie mit Ihrer Kette und beachten Sie, dass nur das unterste Zertifikat ersetzt wurde, während das oberste unverändert blieb. Ich unterscheide sie in alltäglichen Bedingungen an den letzten drei Zeichen der base64-Blöcke, ohne das „gleich“-Zeichen (in diesem Fall En8= und 1+V):

# Subject: /C=GB/ST=Greater Manchester/L=Salford/O=Sectigo Limited/CN=Sectigo RSA Domain Validation Secure Server CA
# Algo: RSA, key size: 2048
# Issuer: /C=US/ST=New Jersey/L=Jersey City/O=The USERTRUST Network/CN=USERTrust RSA Certification Authority
# Not valid before: 2018-11-02T00:00:00Z
# Not valid after: 2030-12-31T23:59:59Z
# SHA-1 Fingerprint: 33:E4:E8:08:07:20:4C:2B:61:82:A3:A1:4B:59:1A:CD:25:B5:F0:DB
# SHA-256 Fingerprint: 7F:A4:FF:68:EC:04:A9:9D:75:28:D5:08:5F:94:90:7F:4D:1D:D1:C5:38:1B:AC:DC:83:2E:D5:C9:60:21:46:76
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

# Subject: /C=US/ST=New Jersey/L=Jersey City/O=The USERTRUST Network/CN=USERTrust RSA Certification Authority
# Algo: RSA, key size: 4096
# Issuer: /C=GB/ST=Greater Manchester/L=Salford/O=Comodo CA Limited/CN=AAA Certificate Services
# Not valid before: 2019-03-12T00:00:00Z
# Not valid after: 2028-12-31T23:59:59Z
# SHA-1 Fingerprint: D8:9E:3B:D4:3D:5D:90:9B:47:A1:89:77:AA:9D:5C:E3:6C:EE:18:4C
# SHA-256 Fingerprint: 68:B9:C7:61:21:9A:5B:1F:01:31:78:44:74:66:5D:B6:1B:BD:B1:09:E0:0F:05:CA:9F:74:24:4E:E5:F5:F5:2B
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

Zertifikatkette, basierend auf dem Schlüsselalgorithmus ECC. Ebenso bei der Kette für RSA, nur das unterste Zertifikat wurde ersetzt, während das oberste unverändert blieb (in diesem Fall fmA== und v/c=):

# Subject: /C=GB/ST=Greater Manchester/L=Salford/O=Sectigo Limited/CN=Sectigo ECC Domain Validation Secure Server CA
# Algo: EC secp256r1, key size: 256
# Issuer: /C=US/ST=New Jersey/L=Jersey City/O=The USERTRUST Network/CN=USERTrust ECC Certification Authority
# Not valid before: 2018-11-02T00:00:00Z
# Not valid after: 2030-12-31T23:59:59Z
# SHA-1 Fingerprint: E8:49:90:CB:9B:F8:E3:AB:0B:CA:E8:A6:49:CB:30:FE:4D:C4:D7:67
# SHA-256 Fingerprint: 61:E9:73:75:E9:F6:DA:98:2F:F5:C1:9E:2F:94:E6:6C:4E:35:B6:83:7C:E3:B9:14:D2:24:5C:7F:5F:65:82:5F
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

# Subject: /C=US/ST=New Jersey/L=Jersey City/O=The USERTRUST Network/CN=USERTrust ECC Certification Authority
# Algo: EC secp384r1, key size: 384
# Issuer: /C=GB/ST=Greater Manchester/L=Salford/O=Comodo CA Limited/CN=AAA Certificate Services
# Not valid before: 2019-03-12T00:00:00Z
# Not valid after: 2028-12-31T23:59:59Z
# SHA-1 Fingerprint: CA:77:88:C3:2D:A1:E4:B7:86:3A:4F:B5:7D:00:B5:5D:DA:CB:C7:F9
# SHA-256 Fingerprint: A6:CF:64:DB:B4:C8:D5:FD:19:CE:48:89:60:68:DB:03:B5:33:A8:D1:33:6C:62:56:A8:7D:00:CB:B3:DE:F3:EA
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

So sieht es ungefär aus. Vielen Dank für Ihre Aufmerksamkeit.

Quelle: habr.com

60GB SSD 8Gb DDR4