Ihr Verdacht scheint richtig zu sein: Laut der Fehlermeldung verwendet Ihr Proxy-Zertifikat einen SHA-1-Signaturalgorithmus, der eine schwerwiegende bekannte Schwäche aufweist. Die Gültigkeitszeit ist nicht das Problem; Der schlechte Algorithmus ist.
Der Prozess zur Abwertung des SHA-1-Algorithmus begann vor Jahren: Mit Chrome begann er 2014, als End-Entity-Zertifikate, die SHA-1 verwendeten und nach dem 1. Januar 2017 gültig waren, als "sicher" eingestuft wurden Fehler ". Mit der Zeit und nach neuen Wegen, um die Schwachstelle auszunutzen, wurde die Kennzeichnung schrittweise auf alle SHA-1 Nicht-Root-Zertifikate erweitert und strenger gemacht: Inzwischen wird jeder Webbrowser eine Site mit einem SHA-1-Zertifikat an einer beliebigen Stelle in seiner Zertifikatkette als eindeutig schlecht.
Zertifizierungsstellen, die den CAB / F-Basisanforderungen entsprechen, haben zu Beginn des Jahres 2016 keine neuen SHA-1-Zertifikate mehr ausgestellt.
Microsoft hat auch den Prozess zur Abwertung von SHA-1-Zertifikaten im Jahr 2017 durchlaufen.
Wenn Ihre Firewall / Proxy immer noch ein Zertifikat mit einem SHA-1-Signaturalgorithmus verwendet, sieht es so aus, als hätten Sie schon eine Weile am Steuer geschlafen. Es wurde erst jetzt wahrscheinlich aufgrund einiger Sicherheitspatches deutlich, die den SHA-1-Algorithmus schließlich als kategorisch misstrauisch empfunden haben.
Sie sollten sicherstellen, dass Ihr Proxy Zertifikate mit besseren Algorithmen verwenden kann (wenn er auf dem neuesten Stand ist und mit modernen TLS auf Websites umgehen kann, kann er dies wahrscheinlich bereits tun), und ein neues SSL proxy default authority
Zertifikat erstellen, das SHA256 anstelle von SHA-1 verwendet. Sie müssen es an alle Clients verteilen, deren SSL- / TLS-Verkehr Sie überwachen möchten. Nach der Verteilung können Sie Ihren Proxy wechseln, um das neue Zertifikat zu verwenden.
Mit den hinzugefügten Screenshots sieht es so aus, als ob der Browser mit dem Zertifikat, das er erhält, meistens zufrieden ist, da in der Adressleiste ein gutes Schlosssymbol angezeigt wird. Die eigentliche Fehlermeldung wird anstelle des Seiteninhalts angezeigt. Dies lässt mich glauben, dass dies die Art und Weise des Proxy ist, über einen Fehler bei der Zertifikatvalidierung der Verbindung zwischen dem Proxy und der Ziel-Site zu informieren.
Im ersten Screenshot browsen Sie außerhalb des LANs und das tatsächliche Zertifikat der Site ist zu sehen. Beachten Sie, dass es kürzlich erneuert wurde, da seine Gültigkeitszeit am 15.10.2018 begann. Das zur Zertifizierung der Site verwendete CA-Zertifikat lautet "Thawte RSA CA 2018", sodass selbst das CA-Zertifikat höchstens ein Jahr alt ist.
Möglicherweise haben Sie eine Kombination aus zwei Problemen:
- Der Browser war mit dem veralteten SHA-1-Algorithmus unzufrieden mit dem Zertifikat des Proxys, aber vorläufig hält er dies für eine verzeihliche Sache.
- Der Proxy war unglücklich, weil er weder das Zwischenzertifikat "Thawte RSA CA 2018" noch sein übergeordnetes Zertifikat, das "DigiCert Global Root CA" -Zertifikat in seinem eigenen Speicher für vertrauenswürdige CA-Zertifikate besitzt, und daher die Site kürzlich nicht überprüfen kann. aktuelles Zertifikat aktualisiert.
Zum Zeitpunkt der Erstellung dieses Dokuments scheinen die entsprechenden Thawte CA- und Zwischenzertifikate hier verfügbar zu sein .