是否可以仅通过传递域名来检查证书链中涉及的证书的颁发日期和到期日期?
我厌倦了各种 openssl s_client 属性,但我无法获取所需的信息。
要求:
传递一个域(以及端口 443),并使用 Linux 中的脚本或命令输出该域(Web 服务器)的证书链中涉及的颁发日期和到期日期。
我有一个问题,希望有人能为我解答。
我的情况:我有一个在 EC2 Amazon 实例上运行 Apache2 的 Ubuntu 服务器,该实例为 OwnCloud 实例提供服务。
我的目标:我想在此实例上部署 HTTPS。我已经将安全组配置为允许来自任何地方的 HTTPS 流量(因为应该可以从互联网上的任何地方访问服务器)。我们已经在另一家域名托管公司注册了域名 bar.com。但我们希望将 foo.bar.com 指向这个 owncloud 安装。
我的问题:
1) 我使用哪个 IP 地址来配置该域名托管公司的 DNS。因为每次实例重启时,EC2实例的公共IP地址和公共DNS都会更新。
2) 如何为Apache2的HTTPS配置生成SSL证书?更具体地说,我需要在证书中放入哪个通用名称 (CN)。因为 EC2 实例的公共 dns 在每次重新启动时都会发生变化。我认为如果我将 foo.bar.com CN 放入证书中,一旦用户从 foo.bar.com -> .compute.amazonaws.com 重定向,浏览器就会抛出证书错误,对吗?
简而言之:如何使用第三方域名服务的 dns 在 Amazon AWS 的 EC2 实例上部署 https?
我需要将 Openssl 升级到 1.0.2 才能获得某些功能。这在本教程http://www.miguelvallejo.com/updating-to-openssl-1-0-2g-on-ubuntu-server-12-04-14-04-lts-to-stop-cve-2016之后有效-0800-drown-attack/ 但是,例如 HAProxy 仍然是使用旧的 openssl 版本构建的,因此不支持我需要的 ssl 功能
不编译如何升级?我尝试了 apt-get 更新和升级以及 dist-upgrade。所有这些并没有让我升级到 1.0.2 版本
在安装了 Windows 10 的电脑上,我必须使用 OpenSSL。我已经下载了 1.0.2n 版并遵循了本指南:Creating an SSL Certificate with Multiple Hostnames我修改了 openssl.cfg 配置文件(位于 C:\OpenSSL-Win64\bin)。
经过一些测试,我可以毫无问题地生成密钥和证书。
我的问题如下:我对证书生成的指示是,主题备用名称必须只有 1 个值,并且必须与通用名称字段匹配。因此,如果(填写证书)我用example.com填写 commonName 字段,那么主题备用名称也必须是example.com。我知道我可以每次更改 cfg 文件并在 v3-req 部分手动设置 SAN 的值,但我想避免这种情况;我正在寻找一种方法来复制我在 SAN 字段中提示输入通用名称的值。
所以,我尝试了这个:在 openss.cfg 文件中,我转到了 v3 req 部分,并以这种方式对其进行了更改:
[ v3_req ]
# Extensions to add to a certificate request
basicConstraints = CA:FALSE
keyUsage = nonRepudiation, digitalSignature, keyEncipherment
subjectAltName = @alt_names
[alt_names]
DNS.1 = commonName:copy
Run Code Online (Sandbox Code Playgroud)
也就是说,我试图利用 :copy 功能,但不幸的是,此操作不起作用。如果在证书生成后,我启动命令
req -text -noout -in <filename.csr> …Run Code Online (Sandbox Code Playgroud) ERR_SSL_PROTOCOL_ERROR由于某种原因,我的网站从 2 天起就出现错误。
已测试浏览器
ERR_SSL_PROTOCOL_ERRORERR_SSL_PROTOCOL_ERROR网络服务器配置
是的,我的网络服务器已经过时,计划在几个月内迁移。
无法运行的网站是https://specto.ca
Apache HTTPd 配置原文
测试前的配置
[...]
<IfModule ssl_module>
SSLRandomSeed startup builtin
SSLRandomSeed connect builtin
SSLStrictSNIVHostCheck off
</IfModule>
[...]
<VirtualHost 69.70.187.100:443>
[...]
ServerAlias specto.ca
ServerAlias www.specto.ca
[...]
SSLEngine on
SSLCertificateFile /home/.../ssl.crt
SSLCertificateKeyFile /home/.../ssl.key
SSLCACertificateFile /home/.../chain.crt
</VirtualHost>
Run Code Online (Sandbox Code Playgroud)
Apache HTTPd 配置正在运行
我测试后的配置
[...]
<IfModule ssl_module>
SSLRandomSeed startup builtin
SSLRandomSeed connect builtin
SSLStrictSNIVHostCheck on
SSLProtocol …Run Code Online (Sandbox Code Playgroud) 我的 SSL 证书收到警告 - 它说它是自签名的并且不受信任,而且它属于不同的域,但我是从 DigiCert 购买的。
奇怪的是它显示...
OU = SomeOrganizationalUnit
O = SomeOrganization
L = SomeCity
S = SomeState
Run Code Online (Sandbox Code Playgroud)
...作为查看证书时的参数。我没有选择这些中的任何一个,有什么我遗漏的吗?
我正在使用 apache/openssl
我有一个关于 nagios 工具的小问题:
是否有可能通过代理监控 nagios 中的 https 站点?这意味着我想监控我的代理是否可以访问互联网上的某些 https 资源?我认为这个命令没有问题:
/usr/lib/nagios/plugins/check_http -j CONNECT -u "https://banking.postbank.de" -S
Run Code Online (Sandbox Code Playgroud)
但是我们的 nagios 服务器无法直接访问 Internet,并且此命令不起作用..(安装了 openssl)我认为“-S”选项不适用于代理..:
/usr/lib/nagios/plugins/check_http -I 10.46.4.200 -p 8080 -j CONNECT -u "https://banking.postbank.de" -S
Run Code Online (Sandbox Code Playgroud)
那么问题来了:怎么办?是某种 check_https 吗?或类似的东西?有人做过这样的检查吗?
非常感谢您的帮助,Fake4d
我已经通过 openssl 为 *.mydomain.com 创建了一个自签名证书,它适用于例如 www.mydomain.com。但是,当我直接在 Chrome 中访问 mydomain.com 时,出现错误 ( You are attempting to reach mydomain.com, but instead you actually reached a server identifying itself as *.mydomain.com)。
应该*。证书也覆盖主域?我该怎么做才能解决?
想要设置 CA,但很难找到一个好的基于 Web 的 X509 PKI 工具,有推荐的吗?
来自这个 ISC BIND 文章示例:
https://kb.isc.org/article/AA-00626/0/Inline-Signing-in-ISC-BIND-9.9.0-Examples.html
$ dnssec-keygen example.com
Generating key pair........................+++++
...............++++++
Kexample.com.+005+17262
$ dnssec-keygen -fk example.com
Generating key pair.....................................+++++
........................................................+++
Kexample.com.+005+44139
Run Code Online (Sandbox Code Playgroud)
我在 Centos 5 (x64) 上尝试了它们,发现 dnssec-keygen 的运行速度很慢。
如果我添加另一个选项参数,它会立即起作用。
例子:
dnssec-keygen -r random.data example.com
Run Code Online (Sandbox Code Playgroud)
它不会发生在 Windows 操作系统上。
尝试调试后,我看到它坚持
RSA_generate_key_ex(rsa, key->key_size, e, &cb))
Run Code Online (Sandbox Code Playgroud)
在里面
lib\dns\opensslrsa_link.c
Run Code Online (Sandbox Code Playgroud)
我曾尝试向 ISC 发送邮件,但他们不再回复。
你有什么想法?
openssl ×10
apache-2.2 ×2
nagios ×2
ssl ×2
apache-2.4 ×1
bind ×1
centos ×1
certificate ×1
fedora ×1
https ×1
proxy ×1
tls ×1
ubuntu ×1
x509 ×1