Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La cadena completa y a quién confías la raíz

4 tareas · 25 min · Principiante

La sala anterior miró certificados sueltos: el nombre, la vigencia, la revocación. Esta mira la cadena entera, que es donde cuelga la confianza, y la raíz, que es de dónde cuelga todo. Un certificado no se valida solo: se valida siguiendo la cadena hasta una raíz en la que ya confías. Si falta un eslabón, si confías en el eslabón equivocado, o si el nombre del certificado no cubre el host que lo presenta, la validación falla o —peor— pasa cuando no debía. En CifraLab hay servicios con la cadena rota de distintas maneras. Tu trabajo es decir dónde se corta la confianza y cómo se repara sin apagar nada.

0 de 4 · 0%

Objetivo de la sala

La sala anterior miró certificados sueltos: el nombre, la vigencia, la revocación. Esta mira la cadena entera, que es donde cuelga la confianza, y la raíz, que es de dónde cuelga todo. Un certificado no se valida solo: se valida siguiendo la cadena hasta una raíz en la que ya confías. Si falta un eslabón, si confías en el eslabón equivocado, o si el nombre del certificado no cubre el host que lo presenta, la validación falla o —peor— pasa cuando no debía. En CifraLab hay servicios con la cadena rota de distintas maneras. Tu trabajo es decir dónde se corta la confianza y cómo se repara sin apagar nada.

Un servicio de CifraLab presenta su certificado pero no envía el de la emisora intermedia que lo firmó, solo el suyo. Algunos clientes tienen la intermedia a mano por otra vía y la conexión les funciona; otros no pueden construir la cadena hasta la raíz y rechazan el certificado, o peor, alguien «lo arregla» desactivando la validación. El certificado es correcto; lo que falta es que el servidor entregue la cadena completa —su certificado más el de la emisora intermedia— para que cualquier cliente pueda enlazarla hasta la raíz en la que confía. El arreglo es configurar el servidor para que sirva la cadena intermedia, no pedir a los clientes que aflojen la validación.

El fallo es de entrega, no del certificado: la confianza existe pero el servidor no da los eslabones para seguirla.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un servidor presenta su certificado pero no el de la emisora intermedia. ¿Cuál es el arreglo?

Ver pista de ayuda

El certificado está bien; falta entregar los eslabones. El servidor debe enviar también la intermedia que lo firmó.

Un cliente de CifraLab daba error con un servicio, y alguien lo «arregló» metiendo el certificado de ese servidor directamente en el conjunto de confianza del cliente. Funciona, y está mal por dos motivos. Primero, ahora el cliente confía en ese certificado concreto como si fuera una autoridad, así que cuando el servidor renueve su certificado —que caduca— el cliente volverá a fallar. Segundo, confiar en un certificado de servidor en vez de en la raíz de la CA salta todo el modelo de cadena: no estás validando que una autoridad respalde al host, estás grabando a fuego un host. Lo correcto es añadir al conjunto de confianza la raíz de la CA del laboratorio, no el certificado del servidor; así el cliente valida por cadena cualquier certificado que esa CA emita, hoy y tras renovar.

El fallo es confundir «confío en este servidor» con «confío en la autoridad que lo respalda»: solo la segunda sobrevive a una renovación.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Para quitar un error, alguien metió el certificado del servidor en el conjunto de confianza del cliente. ¿Cuál es el arreglo correcto?

Ver pista de ayuda

Confiar en un certificado de servidor graba un host y se rompe al renovar. Se confía en la raíz, que respalda toda la cadena.

Un servicio responde en pagos-nuevo.cifralab.local presentando un certificado emitido para pagos.cifralab.local. El certificado es válido, está vigente y lo firmó la CA correcta, pero su nombre no cubre el host que lo presenta, así que un cliente que valide bien el nombre lo rechaza —y con razón: aceptar un certificado para un nombre distinto es justo el agujero que vimos en la sala anterior—. El nombre que vale es el que está en el campo de nombres alternativos del certificado (SAN); un comodín como *.cifralab.local cubre un nivel de subdominios, pero no cualquier variación. El arreglo es emitir o reemitir el certificado con el nombre correcto del host en su SAN, no relajar la comprobación del nombre en el cliente.

El fallo es un desajuste de nombre, y la tentación —aceptarlo igual— reabre justo el hueco que la validación de nombre existe para cerrar.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un host `pagos-nuevo.cifralab.local` presenta un certificado emitido para `pagos.cifralab.local`. ¿Cuál es el arreglo?

Ver pista de ayuda

El nombre del certificado no cubre el host. Se arregla el certificado, no se apaga la comprobación de nombre.

Viste la cadena incompleta, la confianza puesta en el host en vez de en la raíz, y el nombre del certificado que no cubre el host. Abre el laboratorio, recorre esos tres casos de la cadena y lee el código que la auditoría anotó al cerrar la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el laboratorio y revisa los casos de cadena y confianza. En las notas de auditoría de la sala queda anotado un código. Escríbelo tal cual.

Formato esperado: CIF-____

Ver pista de ayuda

El código está en el archivo de notas de la auditoría del escenario, no en la configuración de cada cliente.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad