我们需要一个 SSL 证书来方便少数员工进行远程访问和管理。我不想培训一堆非技术用户在他们的家用电脑上安装自行发布的证书,所以我更愿意从值得信赖的供应商那里购买一个。我们不会将它用于任何类型的电子商务或类似的事情,因此似乎很难证明支付某些知名供应商所要求的价格是合理的。
有哪些好的低成本供应商值得考虑?不同价位的产品之间的重要区别是什么?(证书业务真的像看起来的一样多吗?)
我想为网站创建自签名证书。旧证书几天前过期了。系统上托管了不止一个 NameVirtualHost。我用来创建证书的命令取自一个教程网站,它们是:
openssl genrsa -des3 -out server.key 1024
openssl req -new -key server.key -out server.csr
cp server.key server.key.org
openssl rsa -in server.key.org -out server.key
openssl x509 -req -days 365 -in server.csr -signkey server.key -out server.crt
Run Code Online (Sandbox Code Playgroud)
在 ssl.conf 文件中,我在 VirtualHost 部分下指定了其他管理员完成的旧设置
SSLEngine on
SSLCertificateFile <full_path>/server.crt
SSLCertificateKeyFile <full_path>/server.key
Run Code Online (Sandbox Code Playgroud)
在启动服务器时,我在日志文件中收到以下消息并且服务器无法启动。
在 error_log 文件中的消息是
[Mon Jun 01 23:52:46 2009] [notice] suEXEC mechanism enabled (wrapper: /usr/sbin/suexec)
Run Code Online (Sandbox Code Playgroud)
在 ssl_error_log 文件消息是
[Mon Jun 01 23:52:46 2009] [error] Init: Private key not found
[Mon Jun 01 23:52:46 2009] …Run Code Online (Sandbox Code Playgroud) 我为内部网络 example.com 创建了自定义根证书颁发机构。理想情况下,我希望能够将与此证书颁发机构关联的 CA 证书部署到我的 Linux 客户端(运行 Ubuntu 9.04 和 CentOS 5.3),以便所有应用程序自动识别证书颁发机构(即我不想拥有手动配置 Firefox、Thunderbird 等以信任此证书颁发机构)。
我通过将 PEM 编码的 CA 证书复制到 /etc/ssl/certs/ 和 /usr/share/ca-certificates/ 以及修改 /etc/ca-certificates.conf 并重新运行 update- 在 Ubuntu 上尝试了此操作。 ca 证书,但是应用程序似乎无法识别我已向系统添加了另一个受信任的 CA。
因此,是否可以向系统添加一次 CA 证书,或者是否有必要将 CA 手动添加到所有可能的应用程序中,这些应用程序将尝试与我的网络中由该 CA 签名的主机建立 SSL 连接?如果可以在系统中添加一次CA证书,它需要去哪里?
谢谢。
最近,我联系了我的共享托管服务提供商,希望为我的一些站点设置私有 SSL。我在同一个计划下托管了多个站点(该计划允许无限域)。但是,有人告诉我,由于它是共享主机,并且最终每个站点都从相同的 IP 地址运行,因此我只能安装一个证书并只保护我的一个站点(因为每个证书都需要一个专用 IP)。
他们给我的另一个选择是使用共享证书;这是不可接受的,因为浏览器会生成证书警告。我的问题是:这是典型的共享托管服务提供商还是我可以找到一个允许我使用多个私有证书的服务提供商?我目前正在开发多个站点,并希望将成本保持在最低水平,这就是为什么我还没有升级到 VPS 或专用主机的原因。谢谢。
我想使用证书,第三方机构向我发送值:
-----BEGIN CERTIFICATE-----
[...]Many letters and digits[...]
-----END CERTIFICATE-----
-----BEGIN RSA PRIVATE KEY-----
[...]Many letters and digits[...]
-----END RSA PRIVATE KEY-----
Run Code Online (Sandbox Code Playgroud)
但是我需要一个 .cer 文件来放入我的 IIS 中。我如何创建这个 .cer 文件?
提前感谢您的任何答案。
Windows Server 2008 R2、IIS7。我们有 Go Daddy 的 SSL 证书。这是一个通配符证书,因此它可以跨子域(例如 *.domain.com)工作。我按照http://support.godaddy.com/help/article/4801/installing-an-ssl-certificate-in-microsoft-iis-7 上的说明安装证书。我到了 IIS 步骤,在那里我:
该证书现在列在此“服务器证书”面板的主窗格中。但是,如果我刷新页面,或者离开并返回,它就消失了。并且在尝试将站点绑定到 https 时,该证书并未列为可行的绑定。
这似乎是一个非常直接的过程,但显然我在这里遗漏了一些东西。有任何想法吗?
编辑:我发现了这篇文章,这似乎暗示当您尝试使用中间证书时会发生这种行为。当我从 GoDaddy 下载文件时,zip 文件中有 2 个。1 是 gd_iis_intermediates,另一个是为域命名的。我安装了域一(扩展名 .crt)。似乎没有任何其他选项 - 从 IIS 安装另一个选项会出现错误“找不到与此证书文件关联的证书请求。必须在创建请求的计算机上完成证书请求”。
话虽如此,似乎没有任何其他下载我可以使用。
在评论(以及谷歌搜索后的其他地方)中还提到将证书“导出”为 pfx 并安装它。但我不知道如何导出它 - 即使通过 certmgr.msc。
我还应该提到此证书安装在另一台运行 IIS6 的计算机上(此 IIS7 安装旨在作为故障转移,以及我们将 IIS6 升级到 IIS7 时的主要证书)。但我也不知道如何从那台计算机导出它。
我正在localhost上开发一个带有域和子域的 Web 应用程序,我想使用HTTPS连接。在我的 Mac OS 上,为了启用 SSL,我需要正确设置 Apache,所以我按照一些指南来完成其中的一部分。
现在是时候选择一个证书来测试 HTTPS 请求了。我看到了cacert.pem,但我不知道如何使用它以及它的用途(你能向我解释一下它的用法吗?)...
那么,是否可以cacert.pem在本地主机上对我的所有域和子域(也许,作为通配符证书)使用(见链接)?
如果是这样,该怎么做?我必须取得和使用什么证书?
如果没有,我需要什么才能使用做通配符证书对所有我的本地主机上域和子域?
当然,这些证书必须被浏览器接受并用于我的域之间的 HTTPS 连接。
我想为我的安全网站创建一个 nagios 检查。所有检查需要做的就是使用我通过脚本的登录详细信息登录到该站点。
有没有人知道允许我这样做的插件或脚本?
我曾尝试使用check_http,但即使网站被重定向到错误页面,我也能成功。
我在 Debian Squeeze 上使用 nginx 1.2.7 和 OpenSSL 0.9.8o 大约 30 个域。我在其中两个上启用了 SSL,这两个都可以正常工作。
SSL 配置用于两个域:
listen 443 ssl;
ssl_certificate /etc/nginx/ssl/example.org-unified.crt;
ssl_certificate_key /etc/nginx/ssl/example.org.key;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_ciphers AES128-GCM-SHA256:ECDHE-RSA-AES128-SHA256:RC4:HIGH:!MD5:!aNULL:!EDH;
ssl_prefer_server_ciphers on;
ssl_session_cache shared:SSL:10m;
ssl_session_timeout 10m;
add_header Strict-Transport-Security max-age=600000;
Run Code Online (Sandbox Code Playgroud)
使用 ssllabs.com 检查器检查两个域我得到一个域的通知“此站点仅适用于支持 SNI 的浏览器。”。对于其他域,我没有收到此消息。默认情况下,nginx 似乎将按字母顺序排列的第一个域的证书发送给没有 SNI 支持的客户端。我可以改变这种行为吗?
换句话说:我想将 nginx 配置为具有 SSL 的特定域,即使对于没有 SNI 支持的客户端也是如此。其他域也应该与 SSL 一起使用,但如果它仅适用于启用了 SNI 的客户端也可以。
谢谢!
似乎没有办法避免这个错误:“验证返回代码:20(无法获得本地颁发者证书)”。有没有办法避免使用 AB 进行发行人 ssl 检查(例如 wget 的 -no-check-certificate 选项)
提前致谢