跳转到主要内容

检查由本地信任颁发的服务器证书的 RSA 密钥用法

  • RSAKeyUsageForLocalAnchorsEnabled

已弃用 X.509 密钥用法扩展声明了可以以何种方式使用证书中的密钥。此类说明可确保不会在非预期的情况下使用证书,从而防止针对 HTTPS 和其他协议的一类跨协议攻击。为了实现这一功能,HTTPS 客户端必须检查服务器证书是否有与连接的 TLS 参数匹配。

从 M124 开始,此检查始终处于启用状态。

M123 及更早版本具有以下行为:

  • 如果此政策已启用,FydeOS 将执行此检查。这有助于防止攻击者操控制浏览器来以证书所有者预期之外的方式解读密钥。
  • 如果此政策已停用,FydeOS 将在协商 TLS 1.2 且使用链接到本地信任锚的 RSA 证书的 HTTPS 连接中跳过此检查。本地信任锚的示例包括政策提供的或用户安装的根证书。在所有其他情况下,无论此政策设置为何时,系统都会执行此检查。
  • 如果未配置此政策,FydeOS 的行为将与启用此政策时的行为相同。

未通过此检查的连接将失败并显示错误 ERR_SSL_KEY_USAGE_INCOMPATIBLE。显示此错误的网站可能存在证书配置错误。新型 ECDHE_RSA 加密套件使用 "digitalSignature" 密钥用法选项,旧版 RSA 解密加密套件则使用 "keyEncipherment" 密钥用法选项。如果不确定,管理员应该在用于 HTTPS 的 RSA 证书中同时添加这两种选项。

  • true = 启用 RSA 密钥用法检查
  • false = 停用 RSA 密钥用法检查
  • 未设置 = 为 RSA 密钥用法检查使用默认设置

数据类型:

Boolean

支持的功能:

  • 动态政策刷新: True
  • 根据个人资料: False