标签: certificate

无法使用 IIS 7 创建自签名 SSL 证书

我正在尝试从 IIS 7 管理单元中创建一个自签名证书,但运气不佳。当提示输入证书的友好名称时,我输入名称,然后单击“确定”,但随后会显示:

执行此操作时出错。详细信息:访问被拒绝。

我在使用具有完全管理权限的帐户登录时执行此操作。

有任何想法吗?

certificate iis-7 ssl-certificate

8
推荐指数
1
解决办法
8345
查看次数

由于证书问题,我的 SSTP VPN 无法正常工作

我正在尝试在我的 Windows Server 2008 R2 上创建一个 SSTP VPN,我安装了网络策略和访问服务以及 AD 证书自治服务,

我创建了我的根证书并生成了一个服务器身份验证证书(以服务器的 FQDN 命名),对其进行验证并将其安装在服务器上,我还在需要连接的客户端上安装了 CA 颁发机构证书,但是当我尝试连接,我收到此错误

无法为 xxx.netyxia.net-DC-CA 的 CA 证书 0 构建证书链。证书链已处理,但在不受信任提供者信任的根证书中终止。0x800b0109 (-2146762487)。

(xxx.netyxia.net 是(更改的)主机名),证书部署在服务器和客户端上.. 我已经搜索了几个小时......什么都没有:(

有什么想法吗?

谢谢

windows vpn certificate sstp

8
推荐指数
1
解决办法
4万
查看次数

IIS7 不发送中间 SSL 证书

我们的域有一个 GlobalSign 域证书。我已将证书安装到 IIS 中,并将 GlobalSign 域中间证书添加到本地计算机的中间证书颁发机构

似乎 IIS 没有通过中间证书发送(导致 firefox 出错),只是域证书。我已经使用 OpenSSL 以及包括 GlobalSign 自己的健康检查器在内的各种网站验证了这一点。

在 IIS 中,我可以跟踪整个链,并且每个证书都“正常”,而没有安装任何证书的选项,表明它们已经存在。

关于可能出错的任何想法?

iis ssl certificate

8
推荐指数
1
解决办法
6269
查看次数

什么是共享 ssh-keypairs 的好且安全的方式?

我有一些密钥对,用作身份验证,用于通过 ssh 连接到我在 Amazon 云上的服务器。我每周手动轮换这些证书。我的问题是,我需要与一些同事共享证书,一些在局域网上,一些在国内其他地方。共享证书的最佳做法是什么?我最初的想法是 Dropbox 和电子邮件。我们不托管带有加密功能的专用电子邮件服务器,也没有 VPN。

谢谢。

certificate ssh file-sharing public-key ssh-keys

8
推荐指数
1
解决办法
9435
查看次数

我可以使用 Active Directory 作为 CA 来为 IIS 创建测试 SSL 证书吗?

我们有我们网站的内部测试版本,可(通过内部 DNS 区域)作为 www.mysite.com.test

我想为 www.mysite.com.test 创建 SSL 证书,以便我们的测试人员不会收到无效证书警告(“真实”证书绑定到 www.mysite.com)

我知道如何使用 OpenSSL 创建自签名证书,但我想知道是否有某种方式将证书颁发机构与我们的 Active Directory 域相关联,以便作为域成员的 PC 上的任何用户都将接受自签名证书。签名证书而无需显式安装它(或显式安装自签名证书颁发机构作为受信任的机构)

有任何想法吗?

iis ssl certificate active-directory openssl

8
推荐指数
1
解决办法
9993
查看次数

在apache中配置客户端证书认证

我正在尝试Virtualhost在 apache 中设置部分 a以要求客户端身份验证。该VirtualHost问题也作为实际的Web服务器的反向代理。这是我所做的:

  • 在我用作 CA 的服务器上创建ca.crt、ca.csr和ca.key。
  • 将配置修改为VirtualHost如下所示:

...

ProxyPass / http://xxx.xxx.xxx.xxx:80/
ProxyPassReverse / http://xxx.xxx.xxx.xxx:80/
ProxyPassReverseCookiePath / /

SSLEngine On
SSLCertificateFile "/private/etc/apache2/server.crt"
SSLCertificateKeyFile "/private/etc/apache2/server.key"
SSLCertificateChainFile "/private/etc/apache2/ca_bundle.crt"
SSLCACertificateFile "/private/etc/apache2/self_ca.crt"
SSLVerifyClient none
SSLOptions StrictRequire   
SSLProtocol all -SSLv2
SSLCipherSuite ALL:!ADH:!EXPORT56:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP:+eNULL

<Location /clientauth>
    # These options force the client to authenticate with a client certificate.
    SSLVerifyClient require
    SSLVerifyDepth 1
</Location>
Run Code Online (Sandbox Code Playgroud)
  • 使用我的自定义 CA 创建了一个测试客户端证书。
  • 在 Mac OS X Lion 上将客户端证书安装到登录钥匙串中,并手动安装到 Firefox。

但我无法浏览到/clientauth …

certificate authentication ssl-certificate certificate-authority apache-2.2

8
推荐指数
2
解决办法
2万
查看次数

直接访问证书

我想知道我是否可以将单个证书用于所有直接访问功能。

我正在一个相对较小的网络上实际设置 DirectAccess。由于这是一个小型网络,我试图找到必要的最低配置。

在测试环境中,我使用 Direct Access 向导执行了快速安装,让它自动生成自签名证书,结果是三个证书。

  • CN = DirectAccess.example.org

    • 友好名称:DirectAccess-IPHTTPS
    • 用途:服务器认证
  • CN = CN = DirectAccess-NLS.example.org

    • 友好名称:DirectAccess-NLS
    • 用途:服务器认证
  • CN = DirectAccess-RADIUS-Encrypt-servername.example.org

    • 友好名称:远程访问为 RADIUS 共享机密颁发的证书
    • 用途:所有

所以重申我的问题,我真的需要 3 个单独的证书吗?我可以使用单个证书和主题备用名称执行此操作吗?从我读到的描述中,NLS 和 IPHTTPS 证书都用于 HTTPS,它们似乎应该支持替代名称。

certificate direct-access

8
推荐指数
1
解决办法
1371
查看次数

Windows MachineKey 容器文件名是如何派生的?

在C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys目录中有一个 Key Containers 的枚举。命名约定是<uniqueGUID>_<staticGUID>,我假设<staticGUID>是机器标识符。最终,我希望能够将密钥容器与其各自的证书配对,以便我可以针对 ACL 的特定密钥文件。为此,我需要知道<uniqueGUID>它是如何派生的以及它与证书的关系。

到目前为止,我检查过的 Microsoft 资源尚未阐明答案,但非常适合参考:

了解机器级和用户级 RSA 密钥容器(IIS 参考)

如何:更改 MachineKeys 目录的安全权限

windows certificate access-control-list cryptography

8
推荐指数
2
解决办法
2万
查看次数

如何手动计算我的证书链顺序?

假设我从证书开始。

使用 openssl 我可以像这样打印出来:

openssl x509 -in cert.pem -text -noout
Run Code Online (Sandbox Code Playgroud)

我会得到一些输出,例如Validity,Issuer和Subject沿Authority Key Identifier和Subject Key Identifier。

我如何使用这些字段来计算链中的下一个证书?

然后一旦我获得下一个证书,计算下一个证书应该是什么等等。

基本上,我想制定完整的链,并按照 EC2 负载均衡器的正确顺序进行处理。由于网络解决方案似乎不只是给你一个有效的包。他们给你单独的证书,我已经尝试并尝试了很多不同的 EC2 排序,但仍然没有让它工作。我最后的赌注是尝试 openssl 并手动解决这个问题,而不是猜测。

certificate openssl ssl-certificate

8
推荐指数
1
解决办法
7069
查看次数

无法让 Nginx 提供正确的证书链

我正在尝试使用 StartSSL 证书设置 Nginx (1.4.6-1ubuntu3.1)。我一直在关注文档以使其正常工作,但 Nginx 仅提供服务器证书,而不提供中间证书。

我的服务器配置:

server {
    server_name lanzz.org www.lanzz.org;
    root /var/www/lanzz.org/public;
    index index.html;
    include listen.conf;
    ssl_certificate /etc/ssl/nginx/lanzz.org.chained.pem;
    ssl_certificate_key /etc/ssl/nginx/lanzz.org.key;
}
Run Code Online (Sandbox Code Playgroud)

我的证书包 ( /etc/ssl/nginx/lanzz.org.chained.pem):

-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
MIIGNDCCBBygAwIBAgIBGDANBgkqhkiG9w0BAQUFADB9MQswCQYDVQQGEwJJTDEW
MBQGA1UEChMNU3RhcnRDb20gTHRkLjErMCkGA1UECxMiU2VjdXJlIERpZ2l0YWwg
Q2VydGlmaWNhdGUgU2lnbmluZzEpMCcGA1UEAxMgU3RhcnRDb20gQ2VydGlmaWNh
dGlvbiBBdXRob3JpdHkwHhcNMDcxMDI0MjA1NDE3WhcNMTcxMDI0MjA1NDE3WjCB
jDELMAkGA1UEBhMCSUwxFjAUBgNVBAoTDVN0YXJ0Q29tIEx0ZC4xKzApBgNVBAsT
IlNlY3VyZSBEaWdpdGFsIENlcnRpZmljYXRlIFNpZ25pbmcxODA2BgNVBAMTL1N0
YXJ0Q29tIENsYXNzIDEgUHJpbWFyeSBJbnRlcm1lZGlhdGUgU2VydmVyIENBMIIB
IjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAtonGrO8JUngHrJJj0PREGBiE
gFYfka7hh/oyULTTRwbw5gdfcA4Q9x3AzhA2NIVaD5Ksg8asWFI/ujjo/OenJOJA
pgh2wJJuniptTT9uYSAK21ne0n1jsz5G/vohURjXzTCm7QduO3CHtPn66+6CPAVv …
Run Code Online (Sandbox Code Playgroud)

certificate nginx ssl-certificate

8
推荐指数
1
解决办法
8952
查看次数