标签: pki

Windows Server 2012 上的多个 CA

是否可以在 Windows Server 2012 中创建多个证书颁发机构?具体来说:我想创建一个独立的根 CA,它将在离线安全存储中拥有其私钥。主要颁发(企业)CA 应具有由根 CA 签署的证书。

仅安装 1 个 Windows Server 2012 就可以做到这一点,还是您真的需要创建多个 VM,每个 VM 都有一个 CA?

pki certificate-authority ad-certificate-services windows-server-2012

4
推荐指数
1
解决办法
5233
查看次数

我可以限制中间 CA 只签署客户端证书吗?

我想使用SCEP颁发客户端证书,可能使用ADCS。我们已经有一个内部离线根 CA(安全地存放在保险箱中,仅用于签署和撤销中间证书颁发机构),并且该根受到所有内部客户端和服务器的信任。

为了签署客户端证书,我想创建一个只能做到这一点的中间体:签署客户端证书。具体来说,我不希望使用这个中间件来签署服务器证书(原因是中间件必须在在线系统上,我想限制可能的损坏以防它被破坏)

这甚至可能吗?

certificate pki x509 certificate-authority ad-certificate-services

4
推荐指数
1
解决办法
1129
查看次数

RootCA 证书导入到 cacerts 信任库后,JRE 无法与 AD 建立 LDAPS 连接

LDAPS 正在通过 ldp.exe 以及 Windows 和 linux 系统上的许多其他程序运行,这些程序似乎不需要根证书。根本。某些使用 JSSE 的程序在将根 CA 和中间 CA 导入 cacerts 信任库后无法连接。

我已经测试过将 NTDS\Personal(来自 AD)中的 LDAPS 证书直接导入 cacerts,并且在某些使用 java 的应用程序中,这会导致安全 LDAP 工作。

在使用 java 并失败的程序中,当导入根证书时,我收到错误:

[Root 异常是 javax.net.ssl.SSLHandshakeException:sun.security.validator.ValidatorException:PKIX 路径验证失败:java.security.cert.CertPathValidatorException:签名检查失败]

如果我导入 LDAPS 证书,有时会收到错误消息:

[Root 异常是 javax.net.ssl.SSLHandshakeException: java.security.cert.CertificateException: 证书不符合算法约束]

(即使在注释掉 java.security 之后)

或者它根据使用 JRE 的程序开始工作;然而,共同的障碍是 JRE 似乎普遍不喜欢基于错误的证书链。

MY CDP/AIA 可通过 HTTP 内部获得,所有证书均由受信任的私有内部 2 层 Windows PKI 签名。

openssl s_client -connect -showcerts domain:port
Run Code Online (Sandbox Code Playgroud)

返回正确的证书链,但也返回错误:

verify error:num=20:unable to get local issuer certificate
Run Code Online (Sandbox Code Playgroud)

这显然与 openssl 没有看到根证书有关,所以即使有-cafile附录,我也会得到同样的错误,这可能说明问题,但是根证书的证书链中的指纹与 相同,-cafile …

active-directory java ldap pki certificate-authority

4
推荐指数
1
解决办法
895
查看次数

SFTP 的安全性如何?使用 PKI 加密流量也有什么好处吗?

我正在与需要使用 SecureFTP 进行文件传输的客户端合作,并且还提倡在 SFTP 之上使用 sLift EZ Classic(使用 PKI 的命令行文件加密)。

这是矫枉过正吗?

sftp pki

3
推荐指数
1
解决办法
3万
查看次数

哪些书籍可以帮助我了解有关 SSL/PKI 的所有知识?

由于 SSL 是互联网的支柱(现在技术上称为 TLS),我应该阅读哪些好书以了解它的各个方面。

我想我还需要学习一些数学、一些 PKI 书籍、密码学和 Sysadmin 书籍。由于这不是一个完整的列表,我有兴趣听听您认为学习什么是明智的。

ssl encryption pki ssl-certificate tls

3
推荐指数
1
解决办法
3299
查看次数

分层认证机构和 CRL

如果我实现了具有多个 CA 级别的 PKI,我是否需要为每个单独的 CA 设置一个 CRL,或者我是否可以为整个层次结构设置一个 CRL(即,将所有证书指向一个 CRL),或者在层次结构的上层?

pki certificate-authority crl

3
推荐指数
1
解决办法
250
查看次数

证书分发和管理

我计划为我们的组织设置 PKI,因为我们在使用自签名证书时受够了所有这些安全警告。我想要一个离线根 CA 和两个颁发 CA,我想在 Linux 系统上设置它。

如何在不解释每个人如何在浏览器中安装它们的情况下,轻松地将根和身份(服务器)证书分发给最终用户?

Active Directory 是否会这样做,例如通过 GPO?如果是这样,它是否仅支持 Internet Explorer?我可以在不安装 AD CS 的情况下做到这一点吗?

另外我想知道是否有某种类型的 CA(GUI/web)接口,服务器管理员可以在其中登录并请求证书以满足他们的需要?

希望这是有道理的,因为我对 PKI 还很陌生:) 我很抱歉,如果它在互联网上到处都是,而且我在 Google 上很烂,但我真的找不到我需要的东西...

certificate distribution pki request certificate-authority

3
推荐指数
1
解决办法
132
查看次数

本地 SSL 证书颁发机构的通配符证书?

这看起来应该可行,但是PKI很复杂,我想请教可以给出权威答案的人。

背景

我是一家公司的网络工程师;为了论证起见,我们将调用我们的域thatcompany.com

我通过Cisco ISE(只是一个花哨的 RADIUS 服务器)对一些BYOD无线服务进行了身份验证,并使用此SAN字段注 1为其配置了 90 天 Comodo 试用 SSL 证书:

  • DNS:radius01.thatcompany.com
  • DNS:radius02.thatcompany.com
  • IP:192.0.2.1 (反向映射到 radius01.thatcompany.com)
  • IP:192.0.2.2 (反向映射到 radius02.thatcompany.com)

如果生活很简单,我只会购买相应的 SSL 证书并完成它。然而...

  • 我需要一个通配符证书注 2;这些证书比普通证书贵大约 50%(Comodo 称之为统一通信证书)。
  • 由于我们花了这么多钱,我的老板想重新使用我购买的任何证书,将信任链回 Comodo,用于本地 thatcompany.com Windows AD 本地根 CA,该 CA 尚未构建。假设该服务器的 DNS 名称是 pki01.thatcompany.com。

问题是我已经为 Comodo 提供了CSR,而该CSR在 SAN 中没有 pki01.thatcompany.com。我在部署Cisco ISE服务器后决定使用本地根 CA ,我想了解是否值得联系 Comodo 让他们针对更新的CSR颁发 UC 证书。

问题

如果我购买了前面提到的 Comodo 统一通信通配符证书,是否有充分的理由将未来的 …

ssl certificate pki certificate-authority

3
推荐指数
1
解决办法
1964
查看次数

htaccess 文件中新行的说明: RewriteCond %{REQUEST_URI} !^/\.well-known/pki-validation/(?:\ Ballot169)?

最近,我注意到 htaccess 文件中的多个位置添加了新行。

RewriteCond %{REQUEST_URI} !^/\.well-known/pki-validation/(?:\ Ballot169)?
Run Code Online (Sandbox Code Playgroud)

我不明白它的作用,如果可能的话,我希望澄清其目的。

下面的示例显示了它的显示方式。

# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteCond %{REQUEST_URI} !^/\.well-known/acme-challenge/[0-9a-zA-Z_-]+$
RewriteCond %{REQUEST_URI} !^/\.well-known/cpanel-dcv/[0-9a-zA-Z_-]+$
RewriteCond %{REQUEST_URI} !^/\.well-known/pki-validation/[A-F0-9]{32}\.txt(?:\ Comodo\ DCV)?$
RewriteCond %{REQUEST_URI} !^/\.well-known/pki-validation/(?:\ Ballot169)?
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteCond %{REQUEST_URI} !^/\.well-known/acme-challenge/[0-9a-zA-Z_-]+$
RewriteCond %{REQUEST_URI} !^/\.well-known/cpanel-dcv/[0-9a-zA-Z_-]+$
RewriteCond %{REQUEST_URI} !^/\.well-known/pki-validation/[A-F0-9]{32}\.txt(?:\ Comodo\ DCV)?$
RewriteCond %{REQUEST_URI} !^/\.well-known/pki-validation/(?:\ Ballot169)?
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
Run Code Online (Sandbox Code Playgroud)

先感谢您。

.htaccess wordpress pki rewritecond cpanel

3
推荐指数
1
解决办法
6761
查看次数

如何将中间证书捆绑到一个文件中

我管理一个政府网站的 apache 网络服务器。SSL 证书将在几周后过期,因此他们向我发送了一个包含 3 个中间证书和 ssl 证书的 zip 文件(我有来自 csr 生成器的私钥和由 gov't 提供的 crt 文件)。我需要将中间证书捆绑到 apache2 的一个文件中。

这是他们发给我的 3 个中级证书

Jan  1  2004 AAACertificateServices.crt
Nov  2  2018 SectigoRSADomainValidationSecureServerCA.crt
Mar 12  2019 USERTrustRSAAAACA.crt
Run Code Online (Sandbox Code Playgroud)

我应该以什么顺序捆绑 3 个证书,因为从其他链接读取,如果提供了根,顺序很重要。哪个是根?

我为这 3 个证书使用了在线 ssl 验证器

AAACertificateServices.crt

Common Name: AAA Certificate Services
Organization: Comodo CA Limited
Locality: Salford
State: Greater Manchester
Country: GB
Valid From: December 31, 2003
Valid To: December 31, 2028
Issuer: AAA Certificate Services, Comodo CA Limited
Serial Number: 1 (0x1)
Run Code Online (Sandbox Code Playgroud)

SectigoRSADomainValidationSecureServerCA.crt …

pki ssl-certificate apache-2.2 ssl-certificate-renewal

3
推荐指数
1
解决办法
2093
查看次数