[ネットワーク] Fortigateにオンライン更新のCRLを登録する

[ネットワーク] Fortigateにオンライン更新のCRLを登録する

こんにちは。

今回は、Fortigateに オンライン更新のCRLを登録 する方法を紹介します。

CRLは 以下を参考にしていただければと思いますが、 失効された証明書の一覧 のことで接続しようとしているサイトなどの 証明書の有効性を確認する 大事なリストです。 JPRS用語辞典|CRL(Certificate Revocation List:証明書失効リスト)

register online update crl with fortigate 1 PKI関連技術に関するコンテンツ ※IPA抜粋

CRLは定期的に更新 されるため、最新のリストを取得しておく必要があり、 公開されているリポジトリにアクセスして 自動で更新 されることが理想です。

今回の記事では、 UPKIWindows証明書サービス のCRLをFortigateにインポートする方法を紹介します。

環境

  • Fortigate 60E
  • ファームウェア v6.0.9

共通設定

証明書メニューは標準で非表示 になっているため、 システム→表示機能設定 から 表示を有効 にします。 register online update crl with fortigate 2

管理者でログイン し、 システム→証明書→インポート→CRL と進みます。 register online update crl with fortigate 3 register online update crl with fortigate 4

この画面までを共通設定とします。

UPKI の場合

URLの確認

リポジトリのURLを以下から確認します。 国立情報学研究所 オープンドメイン認証局 リポジトリ

register online update crl with fortigate 5

もしくは、 UPKIで発行された 証明書を開き詳細タブのCRL配布ポイント からも確認できます。 register online update crl with fortigate 6

URLは、 http://repo1.secomtrust.net/sppca/nii/odca3/fullcrlg5.crl であることが分かりました。

設定

前項の共通設定から、 HTTPボタンをON にし、 URLを貼り付けます。 register online update crl with fortigate 7

少し時間が経つと、ステータスがOKになります。 register online update crl with fortigate 8

設定できたCRLをダブルクリックし有効期限を確認すると最新になっていることが分かります。 更新日以降に再度確認すると更新することが分かります。 register online update crl with fortigate 9

これで 自動的にUPKIのCRLが更新 されます。

Windows証明書サービス の場合

URLの確認

今回紹介の方法は、証明書サービスが動作しているサーバーがADであること を前提としています。

証明書サービスから 発行された証明書ファイルを開き詳細タブのCRL配布ポイント を確認します。

register online update crl with fortigate 10

黄色く塗っている部分の、 ?の手前 までのアドレスをコピーします。

以下が参考になります。 Technical Note: Using LDAP for CRL updates

LDAPサーバの登録

ユーザー&デバイス→LDAPサーバー→新規登録 と進みます。 register online update crl with fortigate 11

以下の画像を参考に登録します。

register online update crl with fortigate 12 ①任意名 ②ADのIPアドレス ③LDAPポート番号 ④デフォルトのまま ⑤前項で確認したアドレスを貼付 ⑥レギュラー ⑦ADに接続するユーザー ⑧⑦のパスワード

設定

前項の共通設定から、 LDAPボタンをON にし、 LDAPサーバーに前項で登録したサーバーを選択 し、 ユーザー名・パスワードLDAPサーバー登録と同じもの を入力します。

register online update crl with fortigate 13

少し時間が経つと、ステータスがOKになります。 register online update crl with fortigate 14

設定できたCRLをダブルクリックし有効期限を確認すると最新になっていることが分かります。 更新日以降に再度確認すると更新することが分かります。 register online update crl with fortigate 15

これで 自動的にWindows証明書サービスのCRLが更新 されます。

Windows証明書サービスの設定に少しはまりました。 参考になれば幸いです。

それでは次回の記事でお会いしましょう。

norikazum