您可以获得适用于无限子域的扩展验证 SSL 证书吗?它有技术意义吗?我正在使用 Digicert,他们说不可能提供这样的产品。
我有一个 .p7b 格式的 SSL 证书,我需要将其转换为 .pfx。如果我通过 Windows 证书管理尝试此操作,则专家作为 .pfx 的选项将被禁用。
尝试使用 openssl 我发现以下两个命令可以进行转换:
openssl pkcs7 -print_certs -in certificate.p7b -out certificate.cer
openssl pkcs12 -export -in certificate.cer -inkey privateKey.key -out certificate.pfx -certfile CACert.cer
Run Code Online (Sandbox Code Playgroud)
但我不确定 esecond 命令使用什么密钥,或者 CACert.cer 指的是什么证书。
如何将此密钥转换为 .pfx 格式?
我们刚刚从 GoDaddy 获得了一个新的 SSL 证书。而且,虽然所有浏览器都可以使用该证书,但 Safari 会出现以下错误:
此证书由未知机构签署。
我们在 Apache 的以下配置中使用链文件:
SSLEngine on
SSLCertificateFile /etc/apache2/ssl/godaddy.crt
SSLCertificateKeyFile /etc/apache2/ssl/godaddy.key
SSLCertificateChainFile /etc/apache2/ssl/gd_bundle2.crt
Run Code Online (Sandbox Code Playgroud)
环顾网络,似乎其他人也遇到了这个问题(http://blog.boxedice.com/2009/05/11/godaddy-ssl-certificates-and-cannot-verify-identity-on-macsafari/ ) 但似乎没有解决方案可以解决这个问题。
有谁知道为什么会导致这种情况,或者有过这种情况发生的经验,以及如何解决?
首先,我很抱歉我的英语不好。我还在学习它。它是这样的:
当我为每个 IP 地址托管一个网站时,我可以使用“纯”SSL(没有 SNI),并且密钥交换发生在用户甚至告诉我他想要检索的主机名和路径之前。密钥交换后,所有数据都可以安全交换。也就是说,如果有人碰巧嗅探网络,则不会泄露机密信息*(参见脚注)。
另一方面,如果我每个 IP 地址托管多个网站,我可能会使用 SNI,因此我的网站访问者需要告诉我目标主机名,然后我才能向他提供正确的证书。在这种情况下,嗅探他的网络的人可以跟踪他正在访问的所有网站域。
我的假设有什么错误吗?如果没有,假设用户也使用加密的 DNS,这是否代表隐私问题?
脚注:我还意识到嗅探器可以对 IP 地址进行反向查找并找出访问了哪些网站,但是通过网络电缆以明文形式传输的主机名似乎使审查机构更容易进行基于关键字的域阻止。
我尝试安装 mod_ssl,我使用此命令apt-get install mod_ssl进行安装,但出现错误提示unable to locate package mod_ssl.
执行上述命令后,我得到以下输出
Reading package list.. Done
Build dependency tree
Reading state information done..
E:unable to locate package mod_ssl
Run Code Online (Sandbox Code Playgroud)
我该如何解决?
我设置了一个 Puppet Master/Agent,并且已经成功地为 master 上的 agent 签署了证书。但是,当我运行时,puppet agent --test我遇到了如下所示的失败:
Warning: Unable to fetch my node definition, but the agent run will continue:
Warning: SSL_connect returned=1 errno=0 state=SSLv3 read server certificate B: certificate verify failed: [certificate signature failure for /CN=hostname.domain.com]
Info: Retrieving plugin
Error: /File[/var/lib/puppet/lib]: Failed to generate additional resources using 'eval_generate: SSL_connect returned=1 errno=0 state=SSLv3 read server certificate B: certificate verify failed: [certificate signature failure for /CN=hostname.domain.com]
Error: /File[/var/lib/puppet/lib]: Could not evaluate: SSL_connect returned=1 errno=0 state=SSLv3 read server …Run Code Online (Sandbox Code Playgroud) 为 Windows 2008 R2 服务器生成 CSR,需要确保用于 CSR 的私钥是新的。
我之前使用 OpenSSL 创建了我自己的自签名证书以进行测试,如果我没记错的话,我能够指定要使用的私钥。
在 IIS 服务器证书中,我从未被要求生成或选择私钥。
那么,在基于 Windows 的服务器上生成 CSR 是否总是为其创建一个新的私钥?如果没有,我如何确保制作/使用新的私钥?
我想知道有多少浏览器在向我们的网络服务器发出 HTTP 请求时拒绝了我们的 SSL 证书。我们正在使用一个免费的 CA,它现在似乎被大多数现代浏览器所识别,但我想获得一些数字,而无需详尽地测试浏览器和操作系统的组合。
我知道浏览器会在证书验证失败时终止连接,那么 Apache 有什么方法可以检测到这一点吗?我不希望获得特定的诊断信息 - 仅存在证书/SSL 问题的事实就足够了。
情况:酒店客人试图通过我们的强制门户访问互联网。问题:谷歌、雅虎和现在越来越多的网站将所有主页重定向到 HTTPS,因此当我们将访客重定向到我们的登录页面时,他们会收到证书错误。赞赏 SSL 的目的就是要做到这一点,但想知道是否有另一种方法来管理访客登录确认过程以确认他们的身份,然后才能通过防火墙进行访问。这让不明白的客人吓坏了。基本上需要一个不同的架构来进行强制门户/身份验证过程,并想知道任何人有什么想法。谢谢。
我们不是专家,尝试更新我们的 Web 服务器 (JBoss-5.1.0.GA) 设置以满足 Diffie-Hellman 标准 - 到目前为止未成功。在https://weakdh.org/sysadmin.html上运行测试后,我们被告知需要“生成新的 2048 位 Diffie-Hellman 参数”。过去,我们使用 Java keytool 生成密钥,但是我们一直无法找到有关使用 Java keytool 生成新的 2048 位 Diffie-Hellman 参数的任何信息。有谁知道如何做到这一点或可以为我们指明正确的方向?谢谢!
ssl ×10
apache-2.2 ×2
certificate ×2
security ×2
csr ×1
debian ×1
encryption ×1
godaddy ×1
https ×1
iis-7.5 ×1
java ×1
keys ×1
keytool ×1
openssl ×1
privacy ×1
private-key ×1
puppet ×1
puppet-agent ×1
puppetmaster ×1
redirect ×1
safari ×1
sni ×1
ubuntu ×1