
La configuración de verificación de revocación de certificados es un componente esencial en la infraestructura de red para garantizar que los certificados digitales usados por servicios y dispositivos sean válidos y no hayan sido comprometidos o revocados. En los dispositivos de Palo Alto Networks, habilitar tanto CRL (Certificate Revocation List) como OCSP (Online Certificate Status Protocol) permite validar el estado de los certificados usados en diversas comunicaciones seguras, aumentando la seguridad general evitando conexiones con certificados inválidos que podrían ser usados para ataques man-in-the-middle o fraudes.
Campos principales
- CRL (Certificate Revocation List) Enable: Este campo permite activar la comprobación del estado del certificado mediante listas de revocación distribuidas por las autoridades certificadoras (CA). Al marcar esta opción, el dispositivo descargará y usará estas listas para identificar certificados revocados.
- CRL Receive Timeout (sec): Define el tiempo máximo en segundos que el dispositivo esperará para recibir la lista de revocación de certificado (CRL) antes de que la verificación falle o se fuerce un comportamiento específico. Un valor típico es 8 segundos, balanceando tiempo de espera con disponibilidad.
- OCSP Enable: Permite activar la verificación del estado de certificados mediante el protocolo OCSP, que consulta en línea el estado del certificado directamente a la autoridad certificadora sin necesidad de descargar listas completas, ofreciendo respuestas en tiempo real.
- OCSP Receive Timeout (sec): Determina el tiempo máximo en segundos que el firewall esperará a recibir una respuesta del servidor OCSP. Similar al CRL timeout, 8 segundos es un tiempo estándar, evitando demoras excesivas en las conexiones.
- Certificate Status Timeout (sec): Este campo define el tiempo total de espera para que cualquier método (CRL u OCSP) responda antes de que la verificación del estado del certificado se considere fallida o se implemente la política configurada en consecuencia.
Compatibilidad de versiones y modelos
La funcionalidad de chequeo de revocación de certificados mediante CRL y OCSP está disponible en versiones modernas de PAN-OS, generalmente desde la versión 7.0 en adelante, con mejoras continuas en procesamiento y soporte a nuevas formas de validación en versiones superiores hasta la 10.x. Esta característica es estándar en la mayoría de los modelos de Palo Alto Networks, incluyendo la serie PA-220, PA-820, PA-3220, PA-7.4.x,7.7.x0 y modelos de próxima generación. Sin embargo, los dispositivos muy antiguos pueden no soportar plenamente OCSP o presentar limitaciones en tiempos de respuesta y manejo de listas grandes de CRL.
Limitaciones reales incluyen posibles demoras en conexiones si los servidores CRL o OCSP son lentos o inaccesibles, así como la necesidad de asegurar la conectividad a estos servicios. En entornos con alta latencia o sin acceso a Internet, podría ser necesario ajustar o deshabilitar temporariamente estas verificaciones para evitar interrupciones operativas.
Escenarios de uso y recomendaciones
Esta configuración es clave en escenarios donde el firewall actúa como proxy o terminador de conexiones SSL/TLS, asegurando que los certificados presentados por destinos remotos o clientes genuinos no han sido revocados después de haber sido emitidos. Es especialmente importante en ambientes corporativos con regulaciones estrictas y en sectores críticos donde la seguridad de comunicaciones es vital.
Recomendación fundamental es habilitar siempre ambas verificaciones, CRL y OCSP, para tener redundancia en la validación. El uso exclusivo de CRL puede traer retrasos al descargar listas completas, mientras que OCSP proporciona verificaciones inmediatas. La configuración adecuada de tiempo de espera asegura un balance entre seguridad y rendimiento, previniendo caídas innecesarias en conexiones.
Se debe estar atento a riesgos como posibles bloqueos de tráfico si los servidores OCSP o CRL no están accesibles y no se configuran tolerancias adecuadas o políticas fall-back. También es importante monitorizar los logs y estados para identificar problemas con estas verificaciones.
Comandos de CLI útiles para diagnóstico
show system setting ssl-decrypt: muestra configuraciones relacionadas con inspección SSL, incluyendo estado de revocación de certificados.show running security-policy: permite verificar políticas que pueden depender de resultados de chequeo de certificados.debug dataplane ssl-decrypt onydebug dataplane ssl-decrypt off: para activar y desactivar el debug paso a paso de inspección SSL y chequeos de revocación.show system info: revisar versión del PAN-OS para compatibilidad.test ssl-decrypt certificate status: comando para probar la verificación del estado de un certificado específico desde CLI.show log system direction equal backward: revisar eventos relacionados a fallos de verificación de certificados o problemas con timeout.
Buenas prácticas de configuración
- Configure habilitación de CRL y OCSP simultáneamente para maximizar seguridad y redundancia.
- Ajuste los valores de timeout acorde a la latencia de su infraestructura y disponibilidad de servidores CRL/OCSP para evitar bloqueos innecesarios.
- Monitoree regularmente las actualizaciones de listas CRL y el estado del servicio OCSP para garantizar disponibilidad continua.
- En ambientes con capacidades limitadas o donde la disponibilidad de internet sea intermitente, configure políticas de fallback o excepciones para no afectar la conectividad general.
- Documente toda la configuración y valide cambios en ambientes de prueba antes de aplicar en producción.
- Combine esta configuración con otras medidas de inspección SSL/TLS para ampliar la seguridad perimetral y de aplicaciones.