保护具有cname记录的URL

bon*_*nes 12 dns ssl cname

我有一个网站,每个用户都有子域名和通配符SSL证书

https://user1.mysite.com

https://user2.mysite.com

问题是有人可以设置一个cname记录,如user1.theirsite.com - > user1.mysite.com并让它仍然使用https?

如果他们在他们的服务器上安装SSL证书以保护连接,它会工作吗?

谢谢

Aln*_*tak 13

这个工作最好的办法是,如果他们安排与你有你的SSL证书,包括他们的"别名"作为Subject Alternate Name在扩展您的 X.509证书.

这是某些CDN在https为客户端托管站点时使用的方法- 它们将托管在一台服务器上的所有已知站点名称放在一个大型SSL证书中,然后客户端使用CNAME将其域指向正确的CDN服务器.


Bru*_*uno 12

主机名和证书验证(实际上,检查SSL是否完全使用)完全由客户负责.

主机名验证将由客户端完成,如RFC 2818中所规定,基于他们在URL中请求的主机名.主机名DNS解析是基于CNAME条目还是其他任何内容都无关紧要.

如果用户https://user1.theirsite.com/在其浏览器中键入内容,则目标站点上的证书应该有效user1.theirsite.com.

如果他们有自己的服务器user1.theirsite.com,不同于user1.mysite.com,则DNS CNAME条目没有意义.假设两个主机实际上是不同的,它们可以拥有自己的有效证书user1.theirsite.com并进行重定向https://user1.theirsite.com/.重定向也将在地址栏中可见.

如果你真的想从有CNAME user1.theirsite.com来user1.mysite.com,他们也许能够给你他们的证书和私钥,让您放置在您的网站太多,使用的服务器名称指示(假设相同的端口,既然你当然相同的IP地址'使用CNAME).这适用于支持SNI的客户.然而,他们给你的私钥(通常不推荐)会有一定的风险.