标签: ssl

什么是“cacert.pem”,它的用途是什么?

我正在localhost上开发一个带有域和子域的 Web 应用程序,我想使用HTTPS连接。在我的 Mac OS 上,为了启用 SSL,我需要正确设置 Apache,所以我按照一些指南来完成其中的一部分。

现在是时候选择一个证书来测试 HTTPS 请求了。我看到了cacert.pem,但我不知道如何使用它以及它的用途(你能向我解释一下它的用法吗?)...

那么,是否可以cacert.pem在本地主机上对所有域和子域(也许,作为通配符证书使用见链接

  • 如果是这样,该怎么做?我必须取得和使用什么证书?

  • 如果没有,我需要什么才能使用做通配符证书所有我的本地主机上域和子域?

当然,这些证书必须被浏览器接受并用于我的域之间的 HTTPS 连接。

ssl domain localhost ssl-certificate apache-2.2

12
推荐指数
1
解决办法
3万
查看次数

SAN 证书如何降低性能?

我听说当许多名称添加到单个 SAN 证书(主题备用名称)时,性能开始下降。

有人可以解释如何处理 SAN 证书,以便我了解是什么导致了 SAN 上名称增加时的性能成本?

ssl certificate ssl-certificate

12
推荐指数
1
解决办法
658
查看次数

来自 bash 的 smtp.gmail.com 给出“证书错误:无法识别对等方的证书颁发者。”

如果出现问题,我需要我的脚本给管理员发送电子邮件,而该公司只使用 Gmail。按照一些帖子说明,我能够使用 .mailrc 文件设置 mailx。首先是 nss-config-dir 的错误,我通过从 firefox 目录复制一些 .db 文件解决了这个问题。到 ./certs 并在 mailrc 中瞄准它。发了一封邮件。

但是,出现了上面的错误。奇迹般地,.db 中有一个 Google 证书。它出现了这个命令:

~]$ certutil -L -d certs

Certificate Nickname                                         Trust Attributes
                                                             SSL,S/MIME,JAR/XPI

GeoTrust SSL CA                                              ,,
VeriSign Class 3 Secure Server CA - G3                       ,,
Microsoft Internet Authority                                 ,,
VeriSign Class 3 Extended Validation SSL CA                  ,,
Akamai Subordinate CA 3                                      ,,
MSIT Machine Auth CA 2                                       ,,
Google Internet Authority                                    ,,
Run Code Online (Sandbox Code Playgroud)

最有可能的是,它可以被忽略,因为邮件无论如何都可以工作。最后,在拉了一些头发和许多谷歌之后,我找到了如何摆脱烦恼。

首先,将现有证书导出到 ASSCII 文件:

~]$ certutil -L -n 'Google Internet Authority' …
Run Code Online (Sandbox Code Playgroud)

ssl bash gmail

12
推荐指数
2
解决办法
3万
查看次数

SNI 是否代表我的网站访问者的隐私问题?

首先,我很抱歉我的英语不好。我还在学习它。它是这样的:

当我为每个 IP 地址托管一个网站时,我可以使用“纯”SSL(没有 SNI),并且密钥交换发生在用户甚至告诉我他想要检索的主机名和路径之前。密钥交换后,所有数据都可以安全交换。也就是说,如果有人碰巧嗅探网络,则不会泄露机密信息*(参见脚注)。

另一方面,如果我每个 IP 地址托管多个网站,我可能会使用 SNI,因此我的网站访问者需要告诉我目标主机名,然后我才能向他提供正确的证书。在这种情况下,嗅探他的网络的人可以跟踪他正在访问的所有网站域。

我的假设有什么错误吗?如果没有,假设用户也使用加密的 DNS,这是否代表隐私问题?

脚注:我还意识到嗅探器可以对 IP 地址进行反向查找并找出访问了哪些网站,但是通过网络电缆以明文形式传输的主机名似乎使审查机构更容易进行基于关键字的域阻止。

ssl https privacy sni

11
推荐指数
1
解决办法
1801
查看次数

AWS 在 apache 上安装 mod_ssl

我尝试安装 mod_ssl,我使用此命令apt-get install mod_ssl进行安装,但出现错误提示unable to locate package mod_ssl.

执行上述命令后,我得到以下输出

Reading package list.. Done
Build dependency tree
Reading state information done..
E:unable to locate package mod_ssl
Run Code Online (Sandbox Code Playgroud)

我该如何解决?

ubuntu ssl certificate amazon-web-services

11
推荐指数
1
解决办法
2万
查看次数

Puppet 代理证书验证失败

我设置了一个 Puppet Master/Agent,并且已经成功地为 master 上的 agent 签署了证书。但是,当我运行时,puppet agent --test我遇到了如下所示的失败:

Warning: Unable to fetch my node definition, but the agent run will continue:  
Warning: SSL_connect returned=1 errno=0 state=SSLv3 read server certificate B: certificate verify failed: [certificate signature failure for /CN=hostname.domain.com]  
Info: Retrieving plugin  
Error: /File[/var/lib/puppet/lib]: Failed to generate additional resources using 'eval_generate: SSL_connect returned=1 errno=0 state=SSLv3 read server certificate B: certificate verify failed: [certificate signature failure for /CN=hostname.domain.com]  
Error: /File[/var/lib/puppet/lib]: Could not evaluate: SSL_connect returned=1 errno=0 state=SSLv3 read server …
Run Code Online (Sandbox Code Playgroud)

ssl debian puppet puppetmaster puppet-agent

11
推荐指数
2
解决办法
4万
查看次数

在 Windows Server 2008 R2 上通过 IIS 7.5 生成 CSR 是否总是创建新的私钥?

为 Windows 2008 R2 服务器生成 CSR,需要确保用于 CSR 的私钥是新的。

我之前使用 OpenSSL 创建了我自己的自签名证书以进行测试,如果我没记错的话,我能够指定要使用的私钥。

在 IIS 服务器证书中,我从未被要求生成或选择私钥。

那么,在基于 Windows 的服务器上生成 CSR 是否总是为其创建一个新的私钥?如果没有,我如何确保制作/使用新的私钥?

ssl iis-7.5 csr windows-server-2008-r2 private-key

11
推荐指数
1
解决办法
987
查看次数

找出有多少浏览器拒绝 SSL 证书

我想知道有多少浏览器在向我们的网络服务器发出 HTTP 请求时拒绝了我们的 SSL 证书。我们正在使用一个免费的 CA,它现在似乎被大多数现代浏览器所识别,但我想获得一些数字,而无需详尽地测试浏览器和操作系统的组合。

我知道浏览器会在证书验证失败时终止连接,那么 Apache 有什么方法可以检测到这一点吗?我不希望获得特定的诊断信息 - 仅存在证书/SSL 问题的事实就足够了。

security ssl ssl-certificate apache-2.2

11
推荐指数
1
解决办法
283
查看次数

强制网络门户中的 SSL 证书错误

情况:酒店客人试图通过我们的强制门户访问互联网。问题:谷歌、雅虎和现在越来越多的网站将所有主页重定向到 HTTPS,因此当我们将访客重定向到我们的登录页面时,他们会收到证书错误。赞赏 SSL 的目的就是要做到这一点,但想知道是否有另一种方法来管理访客登录确认过程以确认他们的身份,然后才能通过防火墙进行访问。这让不明白的客人吓坏了。基本上需要一个不同的架构来进行强制门户/身份验证过程,并想知道任何人有什么想法。谢谢。

ssl redirect

11
推荐指数
2
解决办法
2万
查看次数

如何使用 Java keytool 生成新的 2048 位 Diffie-Hellman 参数?

我们不是专家,尝试更新我们的 Web 服务器 (JBoss-5.1.0.GA) 设置以满足 Diffie-Hellman 标准 - 到目前为止未成功。在https://weakdh.org/sysadmin.html上运行测试后,我们被告知需要“生成新的 2048 位 Diffie-Hellman 参数”。过去,我们使用 Java keytool 生成密钥,但是我们一直无法找到有关使用 Java keytool 生成新的 2048 位 Diffie-Hellman 参数的任何信息。有谁知道如何做到这一点或可以为我们指明正确的方向?谢谢!

security ssl java keys keytool

11
推荐指数
2
解决办法
4万
查看次数