المقدمة
يصف هذا المستند تفاصيل حول تحديث نيسان/أبريل 2017 لحزم الجذر الموثوق بها من Cisco وآثاره على جهاز أمان الويب (WSA) من Cisco.
معلومات أساسية
في محاولة للحفاظ على أمان منتجاتنا في أعلى مستوى، يسعد فريق خدمات التشفير من Cisco الإعلان عن إصدار التكرار التالي من حزم جذور Cisco الموثوق بها. سيكون لهذا التغيير تأثير على WSA. سيتم تحديث الحزم تلقائيا على جميع الإصدارات المدعومة من Cisco AsyncOS ل Web، ولا توجد إجراءات مطلوبة من مسئولي WSA.
تحديث الوصف
وتعكس هذه الحزم آخر التحديثات الخاصة بالحزم المستمدة من مخازن الجذور الموثوقة عند أعلى الخادم بدءا من نوفمبر 2016.
التغييرات الأكثر أهمية لحزم جذر Cisco الموثوق بها التي يجب ملاحظتها:
- عملا بقرار متاجر الثقة الرئيسية (Google، Apple، Mozilla) لإزالتها، لم تعد حزم Cisco الجديدة الموثوقة تحتوي على جذور من WoSign/StartCom. إذا قاموا بإعادة تقديم جذور جديدة لمخازن الجذور في المنبع، سنعيد النظر في قرار إزالتها من حزم الثقة.
- تمت إضافة Cisco Root CA 2099 إلى جميع الحزم لدعم مجموعات شرائح ACT2 الجديدة.
- تم إستبدال جذر VeriSign القديم في حزمة Core بالجذر الأحدث الذي يقوم بتقييد شهادات VeriSign mPKI بشكل صحيح.
- تمت إزالة DST Root CA X1 من الحزمة الأساسية فقط، حيث لم تعد Cisco تصدر جذورا من هذه السلسلة.
ماذا يعني هذا بالنسبة لمستخدمي WSA؟
- تقوم Cisco WSA بتنزيل حزم شهادات الجذر الجديدة التي تستخدم عملية التحديث الخاصة بنا. لا يلزم أي إجراء من مسؤولي WSA.
- إذا تم تكوين WSA لاستخدام فك التشفير، فإن الطلبات الموجهة نحو المواقع التي تحتوي على شهادات SSL موقعة من WoSign/StartCom، سيتم إسقاطها بشكل افتراضي من قبل WSA، حيث أن شهادات CA الجذر الخاصة بهذا المورد لن يتم الوثوق بها من قبل WSA بعد التحديث.
- بدلا من ذلك، سيقوم WSA بتطبيق الإجراء المكون في وكيل HTTPS > معالجة الشهادة غير الصالحة > مرجع جذر / مصدر غير معروف. هذا الإجراء هو DROP بشكل افتراضي، وتوصي Cisco بعدم تغيير الإجراء الافتراضي لسلطة الجذر غير المعترف به.