如何为.NET SslStream中的客户端身份验证指定接受的证书

时间:2020-03-05 18:50:40  来源:igfitidea点击:

我正在尝试使用.Net System.Security.SslStream类通过客户端身份验证来处理SSL / TLS流的服务器端。

要执行握手,我使用以下代码:

SslStream sslStream = new SslStream(innerStream, false, RemoteCertificateValidation, LocalCertificateSelectionCallback);
sslStream.AuthenticateAsServer(serverCertificate, true, SslProtocols.Default, false);

不幸的是,这导致SslStream传输包含我的CryptoAPI可信根存储中所有证书的主题名称的CertificateRequest。

我希望能够覆盖这一点。我不能要求用户安装或者从"受信任的根存储"中删除证书。

看起来SslStream在下面使用了SSPI / SecureChannel,因此,如果有人知道如何使用该API进行等效操作,那也将有所帮助。

有任何想法吗?

解决方案

回答

证书验证正在做的是验证链中的所有证书。为了真正做到这一点,它只需要联系每个证书的根存储。

如果那不是我们想发生的事情,则可以在本地部署我们自己的根存储。

回答

这不是我要更改的验证部分。问题出在最初的握手中,服务器发送消息通知客户端要求客户端身份验证(即CertificateRequest消息)。作为此消息的一部分,服务器发送它将作为客户端证书的颁发者接受的CA的名称。该列表默认情况下包含存储中的所有受信任根。

但是,如果可以覆盖单个应用程序的证书根存储,则可能会解决此问题。你是这个意思吗?如果是这样,我该怎么做?

回答

看起来目前无法使用.NET库实现。

我通过使用System.Security.SslStream的Mono类库实现来解决此问题,该类实现了在握手期间覆盖服务器行为的更好访问。