已加入CRL的已撤销CA证书加载后仍可正常连接问题咨询
已撤销证书仍能正常建立TLS握手的常见原因
- CRL未被Program 1正确加载或启用:多数服务端/客户端程序默认不会自动加载CRL,也不会默认开启CRL校验逻辑。你需要确认Program 1的配置是否显式开启了CRL校验,且加载的是最新生成的包含序列号1234的CRL文件,而非旧版本CRL。如果使用了中间CA,还需要确认完整证书链对应的CRL都已正确配置。
- 证书校验逻辑仅校验证书信任链,未校验吊销状态:很多程序的证书校验逻辑默认只验证证书是否由信任的根CA签发、有效期是否正常,不会主动去校验证书是否被吊销。你需要确认Program 1的校验逻辑是否包含CRL校验步骤,部分程序需要单独配置校验开关才能启用吊销状态校验。
- CRL的生效时间未到:用openssl生成CRL时会默认设置
nextUpdate和thisUpdate字段,如果当前时间早于CRL的thisUpdate时间,程序会认为该CRL尚未生效,不会使用该CRL做校验。可以用openssl crl -in [你的CRL文件路径] -text -noout命令查看CRL的时间字段确认问题。 - 加载的旧证书实际使用的信任锚不是签发该CRL的CA:如果Program 1的信任锚列表里除了你的CA之外还有其他信任CA,或者旧证书是由其他信任CA交叉签发的,会导致CRL校验范围不覆盖该证书,从而跳过吊销校验。
- CRL格式不匹配:部分程序仅支持PEM格式的CRL,若你加载的是DER格式的CRL,会导致程序无法解析CRL内容,自动跳过吊销校验。
内容的提问来源于stack exchange,提问作者Teju
相关产品推荐
相关产品推荐

