1

В настоящее время я разрабатываю среду, в которой аутентификация EAP-TLS используется на встроенном радио WiFi. На этом радио мы загружаем несколько сертификатов для проверки подлинности (клиентский сертификат, файл закрытого ключа для клиента и корневой сертификат ЦС). Недавно я столкнулся с этим Windows Blog post и несколькими другими сообщениями об отказе от хэш-алгоритма SHA1 для подписания сертификата.Влияние на отказ сертификата SHA1

Мой главный вопрос/беспокойство в том, что используемое мной радио не поддерживает использование каких-либо сертификатов, более сильных, чем SHA1 (никакой поддержки SHA2 вообще), и я хотел знать, являются ли EAP-TLS и другие методы 802.1X на это повлияет этот переход на SHA2. Будут ли ЦС (или Корневой ЦС, если клиент создал свой собственный или Промежуточный ЦС, в случае, когда мои клиенты используют сторонний Корневой ЦС), могут ли выдавать сертификаты SHA1 все еще или будут также остановлены?

Я ценю любую помощь и поддержку в связи с этой проблемой.

+0

См. Также вопрос о стекеповерхности [который Root CA по-прежнему выдает сертификаты sha1 ssl?] (Http://stackoverflow.com/a/39155353/268847) – rlandster

ответ

2

Политика устаревания SHA1 в продуктах Microsoft влияет только на сертификаты, выпущенные членами Trusted Root Program. SHA1 будет продолжать работать с сертификатами, выпущенными частными центрами сертификации: http://social.technet.microsoft.com/wiki/contents/articles/32288.windows-enforcement-of-sha1-certificates.aspx

+0

CryptoGuy: Thank вы очень за ответ и статью. Это успокаивает мои опасения, что наш текущий продукт больше не будет работать после февраля. У меня есть еще один вопрос, связанный с этим. Знаете ли вы, что сертификат, выдающий Root CA или промежуточного центра сертификации, который находится на SHA2, уже может выдавать сертификаты SHA1 или потребуется второй промежуточный CA на SHA1? – H0ckeyfr33k99

+0

Технически, это возможно. Однако для целей совместимости я настоятельно рекомендую запускать отдельные деревья PKI, где одно дерево будет обслуживать сертификаты SHA1 для устаревших клиентов (которые не поддерживают SHA2) и сертификаты SHA2 для современных клиентов. – Crypt32

 Смежные вопросы

  • Нет связанных вопросов^_^