我想对我们网站的 SSL 密钥保密。它存储在 2 个 U 盘上,一个在保险箱中,另一个我妥善保管。然后我是唯一一个将它应用于网络服务器的人,因此它是完全安全的。
除了...
至少在 IIS 上,您可以导出密钥。因此,作为管理员的任何人都可以获得密钥的副本。有没有办法解决?或者根据定义,所有管理员都可以完全访问所有密钥吗?
更新: 我确实有我完全信任的系统管理员。导致这种情况的原因是他们中的一个人辞职了(他们有一个小时的通勤时间到我们公司,有 5 分钟的时间通勤到新公司)。虽然我信任这个人,就像我们在有人离开时禁用他们的 Active Directory 帐户一样,我认为我们应该有办法确保他们不会保留使用我们 SSL 的能力。
最让我印象深刻的是,如果我是唯一拥有它的人。我们的证书在 1 月到期,所以如果可以的话,现在是时候改变做法了。根据答案,我们似乎不能。
因此,这引出了一个新问题——当有权访问证书的人离开时,获得新证书并撤销现有证书是否是标准做法。或者如果离开的人值得信赖,那么我们是否继续持有我们拥有的证书?
我有一个 bit9 服务器,我对环境和证书还很陌生。上传证书的区域显示“从 PKCS12 文件导入服务器证书”
我将只使用自签名证书(我希望它没问题),并且我正在运行以下命令来执行此操作。
openssl req -x509 -newkey rsa:4096 -keyout bit9.pem -out cert.pem -days 365
Run Code Online (Sandbox Code Playgroud)
这是我应该做的,如果是这样,我如何将它放到 PKCS12 文件中?
我一直在环顾四周,发现以下命令:
将 PEM 证书文件和私钥转换为 PKCS#12
openssl pkcs12 -export -out <certificate.pfx> -inkey <privateKey.key> -in <certificate.crt> -certfile <CACert.crt>
Run Code Online (Sandbox Code Playgroud)
由于我只有一个 pem 文件……我不知道该怎么做。
Web 服务器的 SSL 证书有什么区别,例如扩展验证、Smart Seal、通配符、单根?什么证书适合什么需求?
我有一个 .p7b 格式的 SSL 证书,我需要将其转换为 .pfx。如果我通过 Windows 证书管理尝试此操作,则专家作为 .pfx 的选项将被禁用。
尝试使用 openssl 我发现以下两个命令可以进行转换:
openssl pkcs7 -print_certs -in certificate.p7b -out certificate.cer
openssl pkcs12 -export -in certificate.cer -inkey privateKey.key -out certificate.pfx -certfile CACert.cer
Run Code Online (Sandbox Code Playgroud)
但我不确定 esecond 命令使用什么密钥,或者 CACert.cer 指的是什么证书。
如何将此密钥转换为 .pfx 格式?
我需要从单个 IP 托管多个带有 SSL 的 Apache 虚拟主机。
现在 - 我明白,因为 SSL 围绕着 HTTP 请求,所以在首先将公钥发送到客户端之前,无法知道正在请求哪个主机。这实质上打破了使用标准 SSL 证书的 SSL 虚拟主机的可能性。
我已获得统一通信证书 (UCC),也称为主题备用名称 (SAN) 证书。这允许我为多个域提供相同的证书。
我希望这是 Apache 为任何SSL 请求提供的证书- 然后在建立加密后让 Apache 像往常一样解析虚拟主机。
我应该如何为此配置Apache?我试图研究如何做到这一点,但我能找到的只是说这是可能的,但没有具体说明:
wiki.apache.org/httpd/NameBasedSSLVHostsWithSNI
虽然 Apache 可以在看到请求中的主机名后重新协商 SSL 连接(并且确实如此),但在初始握手期间选择正确的服务器证书以用于匹配请求主机名为时已晚,导致浏览器警告/错误其中的主机名错误。
serverfault.com/questions/48334/apache-virtual-hosts-with-ssl
顺便说一句,在一个 IP 地址上可能有多个 SSL 安全的命名虚拟主机 - 我在我的网站上这样做 - 但它会在 Apache 日志中产生各种警告,并在浏览器中产生证书警告。对于需要看起来干净的生产站点,我当然不会推荐它。-大卫 7 月 31 日 4:58
www.digicert.com/subject-alternative-name.htm
虚拟主机 单个 IP 地址上的多个 SSL 站点。在单个服务器上托管多个启用 SSL 的站点通常需要每个站点具有唯一的 IP 地址,但具有主题备用名称的证书可以解决此问题。Microsoft IIS 6 和 Apache 都能够使用统一通信 SSL(也称为 SAN 证书)访问虚拟主机 HTTPS 站点。
请帮忙。
最近我们的基础架构团队告诉我们的开发团队,您不需要 https 证书。他们提到购买证书的唯一好处是让消费者放心,他们正在连接到正确的网站。
这与我对 https 的假设背道而驰。
我阅读了维基百科,它提到您需要一个受信任的证书或一个自签名证书来配置 https。
是否可以将 IIS 配置为在没有任何证书的情况下响应 https ?
我尝试安装 mod_ssl,我使用此命令apt-get install mod_ssl进行安装,但出现错误提示unable to locate package mod_ssl.
执行上述命令后,我得到以下输出
Reading package list.. Done
Build dependency tree
Reading state information done..
E:unable to locate package mod_ssl
Run Code Online (Sandbox Code Playgroud)
我该如何解决?
要使用 openssl 创建包含主机的主题备用名称 (SAN) 的证书请求,我可以使用这样的配置文件(已剪辑):
[req]
req_extensions = v3_req
[ v3_req ]
subjectAltName = @alt_names
[alt_names]
DNS = xyz.example.com
Run Code Online (Sandbox Code Playgroud)
如果我需要提供专有名称或用户主体名称,我应该如何alt_names为用户证书请求配置该部分?
例如,我试过
[alt_names]
UPN = xyz@example.com
Run Code Online (Sandbox Code Playgroud)
但我收到了这个错误:
Error Loading request extension section v3_req
5356:error:22075075:X509 V3 routines:v2i_GENERAL_NAME_ex:unsupported option:.\crypto\x509v3\v3_alt.c:557:name=userPrincipalName
5356:error:22098080:X509 V3 routines:X509V3_EXT_nconf:error in extension:.\crypto\x509v3\v3_conf.c:93:name=subjectAltName, value=@alt_names
Run Code Online (Sandbox Code Playgroud) 使用 Ubuntu Focal fossa。我试图为 VPN 安装检查点 ssl 软件,但似乎有些东西弄乱了我的所有证书。现在每当我尝试
sudo apt-get update
Run Code Online (Sandbox Code Playgroud)
我收到以下错误。
Get:1 file:/var/cudnn-local-repo-ubuntu2004-8.3.1.22 InRelease
Ign:1 file:/var/cudnn-local-repo-ubuntu2004-8.3.1.22 InRelease
Get:2 file:/var/cudnn-local-repo-ubuntu2004-8.3.1.22 Release [564 B]
Get:2 file:/var/cudnn-local-repo-ubuntu2004-8.3.1.22 Release [564 B]
Ign:3 https://dl.google.com/linux/chrome/deb stable InRelease
Ign:4 https://gitlab.com/feren-os/feren-repositories-neon-focal/raw/master stable InRelease
Err:5 https://dl.google.com/linux/chrome/deb stable Release
Certificate verification failed: The certificate is NOT trusted. The certificate issuer is unknown. Could not handshake: Error in the certificate verification. [IP: 74.125.68.91 443]
Ign:6 https://dl.winehq.org/wine-builds/ubuntu focal InRelease
Ign:7 https://gitlab.com/feren-os/feren-repositories-focal/raw/master stable InRelease
Err:8 https://dl.winehq.org/wine-builds/ubuntu focal Release
Certificate verification failed: The …Run Code Online (Sandbox Code Playgroud) 对于作为欧洲网格基础设施 (EGI) 一部分的项目,我们需要对在 nginx 上运行的服务进行 SSL 客户端证书验证。由于 EGI 中允许有多个根 CA,我们需要 nginx 在客户端证书验证期间检查它们。在 nginx 的文档中,我只能找到ssl_client_certificate允许指定一个包含根证书的文件的参数。
有没有办法在 nginx 中为客户端证书验证指定多个根 CA 或者我必须为此使用 Apache?
certificate ×10
ssl ×7
openssl ×3
apache-2.2 ×1
apt ×1
encryption ×1
https ×1
iis ×1
iis-7.5 ×1
nginx ×1
ubuntu ×1
ubuntu-20.04 ×1
update ×1
virtualhost ×1