LINUX.ORG.RU
решено ФорумAdmin

Отзыв SSL сертификата


0

1

Всем привет. Снова я и снова вопрос по SSL. Есть сайт авторизация происходит по клиентским SSL сертификатам. Отзыв сертификата выполняется через пхп командой

openssl ca -config ca.config -revoke cert1.crt
далее обновляется список отозванных сертификатов
openssl ca -gencrl -config ca.config -out ca.crl
Список отозванных сертов указываю так

SSLCARevocationFile /ca.crl

Но пользователь может заходить используя этот сертификат до момента пока не будет перезагружен апаче (перезагрузка выполняется каждый день в 3 часа ночи). Можно ли каким то образом, сделать так что бы пользователь не мог использовать сертификат не дожидаясь перезагрузки апаче?

Т.е. как я понимаю нужно, после того как отзываю серт и обновляю список отзыва, обновить эту самую директиву SSLCARevocationFile.


Ответ на: комментарий от Harald

Не думаю что пользователи будут в восторге от постоянных перезагрузок. Обновление списка отзывов происходит довольно таки часто. Конечно можно рестартить хотя бы каждые 6 часов, но всё же, хотелось бы узнать, можно ли обновлять значение директивы в проессе.

soleg
() автор топика

Как на счёт...

apachectl graceful
... или...
/etc/init.d/httpd graceful
... в зависимости от дистрибутива.

kp
()
Ответ на: комментарий от soleg

Апач рестартуется мягко, не убивая текущие коннекты, так что юзеры ничего не заметят, рестартуй смело в режиме graceful как уже было указано.

blind_oracle ★★★★★
()
Ответ на: комментарий от soleg

Вообще, как-то странно. Специально пробежался сейчас по руководствам - нигде не нашёл, что при изменении CRL нужно перезапускать Apache - написано только, что CRL должны регулярно обновляться. Так что я бы не считал проблему решённой и копал бы дальше: перезапуск сервера для применения CRL - это нонсенс.

Может, использовать не SSLCARevocationFile, а SSLCARevocationPath?

Cyril ★★
()
Последнее исправление: Cyril (всего исправлений: 1)
16 августа 2013 г.
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.