Der Browser meldet einen ungültigen CA Fehler beim Zugriff auf einige sichere HSTS-Websites, wenn die Entschlüsselung aktiviert ist

Der Browser meldet einen ungültigen CA Fehler beim Zugriff auf einige sichere HSTS-Websites, wenn die Entschlüsselung aktiviert ist

9937
Created On 03/09/23 01:23 AM - Last Modified 01/03/25 08:03 AM


Symptom


  • Der Webbrowser meldet einen ungültigen CA Fehler beim Zugriff auf einige sichere HSTS-Websites, wenn die Entschlüsselung aktiviert ist.
  • Beispiel (aus Chrome):

Ihre Verbindung ist nicht privat

Angreifer versuchen möglicherweise, Ihre Informationen von gmail.com zu stehlen (z. B. Passwörter, Nachrichten oder Kreditkarten). Weitere Informationen
NET::ERR_CERT_AUTHORITY_INVALID

*** verwendet normalerweise Verschlüsselung, um Ihre Daten zu schützen. Als Chrome dieses Mal versuchte, eine Verbindung zu *** herzustellen, hat die Website ungewöhnliche und falsche Anmeldeinformationen zurückgesendet. Dies kann passieren, wenn ein Angreifer versucht, sich als *** auszugeben, oder wenn ein Wi-Fi Anmeldebildschirm die Verbindung unterbrochen hat. Ihre Daten sind dennoch sicher, da Chrome die Verbindung unterbrochen hat, bevor Daten ausgetauscht wurden.

Sie können *** momentan nicht besuchen, da die Website HSTS verwendet. Netzwerkfehler und Angriffe sind normalerweise vorübergehend, daher wird diese Seite wahrscheinlich später funktionieren.





Environment


  • Palo Alto-Firewalls
  • Unterstützte PAN-OS
  • Entschlüsselung
  • HTTP Strict Transport Security (HSTS)-Websites


Cause


  • Der sichere Website-Server kann in seiner HTTPS Antwort einen HTTP Strict Transport Security (HSTS)-Header zurückgeben.
  • In diesem Fall lässt ein Browser wie Chrome die Fortsetzung der HTTPS Verbindung nicht zu, wenn das Zertifikat nicht von einer vertrauenswürdigen Stamm-CA signiert ist.



Resolution


Importieren Sie das Entschlüsselung in den Zertifikat des Computers.

Additional Information


Notiz:

  • Wenn das Zertifikat nicht installiert ist, gibt der Browser im Allgemeinen eine Warnung aus, dass dem Serverzertifikat nicht vertraut wird.
  • Der Benutzer kann unter Inkaufnahme des Risikos dennoch fortfahren.
  • Wenn die Website jedoch HSTS verwendet, meldet Chrome eine ungültige CA und lässt kein weiteres Fortfahren zu.
  • Aus diesem Grund muss das Entschlüsselung in den Zertifizierungsspeicher des Computers importiert werden.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000kHGiCAM&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language