我有一个运行在 EC2 实例上的 Ubuntu 服务器。要登录到该服务器,我使用没有任何密码的证书文件。
我已经安装并配置了 vsftpd 并创建了一个用户(让我们称他为“testuser”),我已经为其设置了一个 /bin/false ssh 终端,因此它只能通过 sftp 连接并上传/访问他家中的文件目录。
但是 - 当我尝试从我的计算机连接到服务器时,运行
sftp testuser@my-ec2-server
Run Code Online (Sandbox Code Playgroud)
我得到
权限被拒绝(公钥)。
连接关闭
消息,所以我无法登录。
如何仅删除此用户的证书要求(意味着“ubuntu”用户仍必须使用证书文件通过 ssh 登录),以便普通 sftp 客户端能够使用用户名和密码进行连接?
谢谢你。
PS 使用来自规范的 Ubuntu Server 10.10 官方 AMI,在微型实例上 64 位。
我在主人上的 puppet.conf
[master]
certname = myname.mydomain.com
ca_server = myname.mydomain.com
certdnsnames = puppet;puppet.local;myname.dyndns.org;hivemind.local;
Run Code Online (Sandbox Code Playgroud)
根据我对 certdnsnames 定义的理解,以下应该有效:
puppet agent --server myname.dyndns.org --test
Run Code Online (Sandbox Code Playgroud)
但我收到以下错误:
err: Could not retrieve catalog from remote server: hostname was not match with the server certificate
Run Code Online (Sandbox Code Playgroud)
如何避免这个错误?如何正确定义certdnsnames?我找到了不同的文档,但没有简单的例子。ii使用“,”作为分隔,我根本无法签名。我也看到过类似的语法
certdnsnames = puppet:puppet.intra.myserver.fr,puppet.myserver.fr:puppet,puppet:puppet,puppet.intra.myserver.fr,puppet.myserver.fr
Run Code Online (Sandbox Code Playgroud)
http://projects.puppetlabs.com/issues/5776
但对我来说,不清楚何时添加“木偶:”,何时不添加。
我已经看到 Comodo 有一个椭圆曲线根(“COMODO ECC 证书颁发机构”),但我在他们的网站上没有看到提到 EC 证书。
Certicom 是否拥有阻止其他发行人提供 EC 证书的知识产权?广泛使用的浏览器是否不支持ECC?ECC 是否不适合像 Web 服务器身份验证这样的传统 PKI 使用?或者只是没有需求?
由于 NSA Suite B 的建议,我有兴趣切换到椭圆曲线。但对于许多应用程序来说似乎并不实用。
要领取奖金,答案必须提供一个链接,指向知名 CA 网站上的一个或多个页面,其中描述了他们提供的 ECC 证书选项、价格以及购买方式。在这种情况下,“众所周知”意味着在 Firefox 3.5 和 IE 8 中必须默认包含正确的根证书。如果提供了多个符合条件的答案(一个人可以希望!),一个来自无处不在的 CA 的最便宜的证书将赢得赏金。如果这不能消除任何联系(仍然希望!),我将不得不自行选择一个答案。
请记住,有人总是要求至少获得一半的赏金,因此即使您没有全部答案,也请试一试。
有没有办法列出 SAN/UCC SSL 证书上的所有域(最好在 linux/os x 上使用命令行)?
显然必须有某种方法来提取数据,因为浏览器可以做到这一点。不幸的是,我可以看到列表但不能剪切和粘贴它。
我有一个小的私人网络服务器,我有几个虚拟主机。我知道不可能为每个单独的虚拟主机分配一个证书,因为服务器仅在建立 SSL 连接后才发现请求哪个虚拟主机。但是是否可以拥有一个列出多个域的 SSL 证书?或者至少是一个通配符域,例如 *.example.com。如果是,我必须编写哪些 Linux 命令来制作这样的自签名证书?
补充:澄清 - 我只有一个 IP 地址用于所有虚拟主机。
如何不仅通过用户名/密码而且通过客户端证书来限制 (RDP) 对 Windows Server 的访问?
想象一下,创建一个证书并将其复制到我希望能够从中访问服务器的所有计算机。
这不会像基于 IP 的规则那样受到限制,但另一方面会增加一些灵活性,因为并非每台计算机/笔记本电脑都在某个域中或固定 ip 范围。
我使用 SSL 证书供应商(RapidSSL、FWIW)的“重新颁发证书”功能来获取新证书 - 在这样做时,我创建并使用了新的私钥和密码短语。
重新签发此证书是否会导致之前签发的证书失效?如果是这样,那需要多长时间?
任何人都可以为 Windows 或 Linux 推荐一个免费且简单的 OCSP 服务器吗?