证书吊销列表 CRL 分发点.note
CRL分发点,能够影响用户访问吊销的证书列表,其它作用暂未可知
打开CRL分发点:
Win + R 输入 certsrv.msc
右键服务器,点击属性

点击扩展:

新增一个分发点:
在C盘下创建一个文件夹:(容易记忆)

右键点击属性:

点击安全:

添加一个everyone:

权限设置为完全控制:

回到CRL分发点,点击添加:

file:// 是一个固定的标头
如果要写本地路径:
file://c:\ 后面直接跟本地路径即可
如果要写共享路径:
file://\\x.x.x.x 直接跟共享路径即可先输入文件夹的路径:

然后复制下面的示例位置:
从蓝色的选择区域一直复制到末尾

要注意将CAName 的 A 字改为小写 a:


点击确定
将这四个选项勾选:

点击确定
右键吊销的证书,点击所有任务,点击发布,进行尝试:


打开一开始创建的文件夹查看:
能够查看到吊销列表已经成功发布到自定义路径

在添加CRL分发点时,可以不用复制下面的示例路径,在变量中,按照示例路径所示,一个个插入,最后补充上 .crl 即可:
插入CaName:

插入CRLNameSuffix:


插入DeltaCRLAllowed:

在末尾补上 .crl :

效果相同
- 配置一个站点为CRL分发点:
1.
Win + R 输入 inetmgr 打开IIS管理器:
右键网站,点击添加网站


点击站点,双击目录浏览:

点击启用:

接下来便能够访问网站并下载部分文件了,但无法访问带 + 号的文件
想要下载带 + 号的文件,则需要:
点击站点,双击配置编辑器

路径:
system.webServer/security/requestFiltering
将 allowDoubleEscaping 的值改为 True :
然后点击右上角的应用

重启网站:

这时就能够下载带 + 号的文件了

将其跟 CA关联:
Win + R 打开 certsrv.msc,点击属性


点击确定
将这三个选项勾选:

查看CRL分发点是否生效:(只有新申请的证书才会包含新的CRL分发点)
重新申请一张证书,双击打开

点击详细信息,查看CRL分发点:
能够明显看到新添加的CRL分发点

·查看 吊销列表:
在 CA根证书颁发机构中,证书吊销列表默认位于:C:\Windows\System32\CertSrv\CertEnroll 下
·清空吊销列表(清空后会再次自动获取)
# cmd
certutil -urlcache delete *
certutil -urlcache crl delete·查看吊销列表:
# cmd
certutil -rulcache crl
·验证证书是否被吊销:
# cmd
certutil -verify "C:\ca.crl"