证书吊销列表 CRL 分发点.note

noteId: 4BB3481192554C8780C7A62503F09EDB · 原始路径:/ALL/Windows - B模块/服务配置/CA证书 AD CS证书服务/配置 证书吊销列表(CDP、AIA)/CRL、CRL发布/证书吊销列表 CRL 分发点.note · 图片:36 · 附件待处理:0

 
CRL分发点,能够影响用户访问吊销的证书列表,其它作用暂未可知
 
打开CRL分发点:
Win + R 输入 certsrv.msc
右键服务器,点击属性
 
点击扩展:
 
 
 
新增一个分发点:
在C盘下创建一个文件夹:(容易记忆)
 
 
右键点击属性:
 
 
点击安全:
 
 
添加一个everyone:
 
 
权限设置为完全控制:
 
 
回到CRL分发点,点击添加:
 
 
file://            是一个固定的标头
如果要写本地路径:
file://c:\         后面直接跟本地路径即可
 
如果要写共享路径:
file://\\x.x.x.x   直接跟共享路径即可
 
 
先输入文件夹的路径:
 
然后复制下面的示例位置:
从蓝色的选择区域一直复制到末尾
 
要注意将CAName 的 A 字改为小写 a:
点击确定
 
 
将这四个选项勾选:
点击确定
 
 
右键吊销的证书,点击所有任务,点击发布,进行尝试:
 
 
打开一开始创建的文件夹查看:
能够查看到吊销列表已经成功发布到自定义路径
 
 
在添加CRL分发点时,可以不用复制下面的示例路径,在变量中,按照示例路径所示,一个个插入,最后补充上 .crl 即可:
 
插入CaName:
 
插入CRLNameSuffix:
 
插入DeltaCRLAllowed:
 
在末尾补上 .crl :
效果相同
 
 
 
Win + R 输入 inetmgr 打开IIS管理器:
右键网站,点击添加网站
 
 
点击站点,双击目录浏览:
 
 
点击启用:
 
 
接下来便能够访问网站并下载部分文件了,但无法访问带 + 号的文件
想要下载带 + 号的文件,则需要:
点击站点,双击配置编辑器
 
 
路径:
system.webServer/security/requestFiltering
 
 
将 allowDoubleEscaping 的值改为 True :
然后点击右上角的应用
 
 
重启网站:
 
 
这时就能够下载带 + 号的文件了
 
 
将其跟 CA关联:
Win + R 打开 certsrv.msc,点击属性
点击确定
 
 
将这三个选项勾选:
 
 
 
查看CRL分发点是否生效:(只有新申请的证书才会包含新的CRL分发点)
重新申请一张证书,双击打开
 
点击详细信息,查看CRL分发点:
能够明显看到新添加的CRL分发点
 
 
 
 
 
 
·查看 吊销列表:
在 CA根证书颁发机构中,证书吊销列表默认位于:C:\Windows\System32\CertSrv\CertEnroll 下
 
 
 
·清空吊销列表(清空后会再次自动获取)
# cmd
certutil -urlcache delete *
certutil -urlcache crl delete
 
·查看吊销列表:
# cmd
certutil -rulcache crl
 
 
 
·验证证书是否被吊销:
# cmd
certutil -verify "C:\ca.crl"