De browser kan een certificaatfout weergeven, ook al kan er een TCP-verbinding met de server tot stand worden gebracht. In dit geval moeten de naam, tijd, vertrouwensketen en serviceconfiguratie worden onderzocht.

Basisbenadering

Brengt een beveiligde TLS-communicatiesessie tot stand; certificaatverificatie is gekoppeld aan de verwachte identiteit van het doel. Het certificaat van een paneel geopend met een IP-adres mag uitsluitend voor de domeinnaam worden afgegeven. Een onjuiste systeemtijd of een ontbrekend tussencertificaat kunnen ook de verbindingservaring verstoren.

Toepassingsstappen

  1. Noteer de volledige tekst van de fout en de doelnaam in de adresbalk.
  2. Controleer de systeemtijd, de geldigheidsdatum van het certificaat en de namen die eronder vallen.
  3. Als u een lokaal certificaat gebruikt, verifieer dan de vertrouwensketen met de implementatiemethode van de organisatie.

Praktijkvoorbeeld

Het rechtstreeks openen van het apparaat via IP met een certificaat dat is uitgegeven aan het domein panel.example kan een naamconflict veroorzaken. Het corrigeren van de gedocumenteerde naam en DNS-record van het apparaat is duurzamer dan elke gebruiker vertellen de waarschuwing te omzeilen.

Interpreteer het resultaat correct

Een certificaatfout alleen is geen bewijs van een aanval; maar het mag niet worden genegeerd. Beveiligingssoftware, bedrijfs-TLS-controle of de verkeerde server kunnen ook een rol spelen. Neem geen privésleutel- en sessie-informatie op in diagnostische bestanden.

Bron- en vervolgmeting

Protocol- of opdrachtdetails: RFC 8446. De stappen en het voorbeeldscenario vormen het redactionele verhaal van IPScan.