Het Lab

Live-mTLS-intrekking — in minder dan 60 seconden

De blikvanger van elk SkyQon-prospectgesprek. Een echt EJBCA-cluster geeft een echt certificaat uit. Een echte mTLS-beschermde dienst verleent toegang. Het certificaat wordt ingetrokken — OCSP verspreidt zich — dezelfde client wordt geweigerd. Live. Geen simulaties, geen mocks. De hele flow duurt minder dan een minuut.

De flow

Vijf stappen. Eén minuut. Echte intrekking.

Elke stap hieronder draait tegen een productierijp lab op Proxmox. De exacte commando's worden getoond zodat uw engineers ze kunnen reproduceren.

Het testcertificaat uitgeven

De actie „Certificaat uitgeven” van het dashboard stuurt een CSR naar EJBCA REST. Profiel MTLS_CLIENT, ECDSA P-384, ondertekend door SkyQon Issuing CA G2. Certificaat en sleutel binnen seconden terug.

POST /ejbca-rest-api/v1/certificate/pkcs10enroll

mTLS-toegang verifiëren

Gebruik het vers uitgegeven certificaat om een mTLS-beschermde dienst te bereiken. HAProxy verifieert de keten aan de rand (verify required, ca-file IssuingCA-G2.crt) en stuurt het verzoek door naar Nextcloud / Graylog / RKE2.

curl --cert test.pem --key test.key https://nc.skyqon.com → 200 OK

Het certificaat intrekken

Klik op „Intrekken” in het PKI Ops Dashboard, of roep EJBCA REST rechtstreeks aan. Reden: KEY_COMPROMISE. EJBCA schrijft de intrekking in zijn auditlog en werkt de weergave van de OCSP-responder onmiddellijk bij.

PUT /ejbca-rest-api/v1/certificate/{issuer}/{serial}/revoke

OCSP-verspreiding

De OCSP-responder weerspiegelt de intrekking onmiddellijk. De CRL-publicatie volgt binnen het geconfigureerde venster (doorgaans 60 minuten) — maar OCSP is het gezaghebbende realtime signaal dat HAProxy bevraagt.

openssl ocsp -issuer IssuingCA-G2.crt -cert test.pem … → revoked

Dienst weigert toegang

Voer dezelfde curl opnieuw uit. HAProxy weigert de verbinding omdat het certificaat volgens OCSP nu is ingetrokken. De applicatie ziet het verzoek nooit — de toegang is weg.

curl --cert test.pem … → 403 / connection refused
~5s
Uitgeven
~2s
Toegang verifiëren
~1s
Intrekken
~3s
OCSP-verspreiding
~1s
Weigeren
<15s
Totaal waargenomen
De lab-stack

Productierijp. Geen sandbox.

Elk component draait op Proxmox VE op precies dezelfde manier als in een klantomgeving. We hebben het lab bewust tot ons demo-asset gemaakt — dus als we „beproefd in het lab” zeggen, bedoelen we het letterlijk.

🏛️

EJBCA-cluster

EJBCA Communityactive/active

Twee backends achter de pki.skyqon.com-VIP. ECDSA P-384 / SHA3-512. SoftHSM2-ondersteunde sleutels.

🛢️

MariaDB Galera

3 nodesPROXY-v2

Een Galera-cluster met drie knooppunten. HAProxy-single-writer-VIP met PROXY-protocol v2 om het client-IP te behouden.

🔒

HashiCorp Vault

KV-v2AppRole

Applicatiesecrets via KV-v2. AppRole-authenticatie voor de levering van niet-menselijke inloggegevens.

🛡️

HAProxy

TLS terminationmTLS verifySNI

TLS-terminatie met mTLS aan de rand. verify required op de Nextcloud-/Graylog-frontend.

🧂

Salt + Woodpecker

Salt 3006salt-apiWoodpecker CI

Salt-master via nginx vooraf geplaatst voor TLS. Woodpecker CI stoot state-apply aan via salt-api.

📊

Graylog

GELFstreams

Eén enkele observability-bestemming. EJBCA-audit, salt-events en mislukte mTLS-handshakes — één tijdlijn.

Wilt u het live zien?

Plan een rondleiding van 30 minuten. We delen het scherm, voeren de demo end-to-end uit en beantwoorden de technische vragen die uw CA-team zal stellen.