Ответы пользователя по тегу Цифровые сертификаты
  • Как найти SSL сертификат на сервере Windows Server 2019?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Оснастка "Сертификаты", раздел "Локальный компьютер" (не "Пользователь"!). Сертификат сервера должен находиться в папке "Личное".
    Но обычно в этом нет необходимости - сертификат перевыпускается через IIS, если пользуетесь.
    Ответ написан
  • Сертификат Wildcard. Как получить?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Бесплатных сертификатов на год не бывает. Бесплатные сертификаты либо так или иначе крутятся вокруг LE (sslforfree, zerossl), либо даются при соблюдении кучи условий, которыми обычно является либо "купите у нас что-то" (reg.ru) либо "перейдите к нам и отдайте нам свои данные" (cloudflare, у него еще и сертификат будет с кучей SAN на посторонние домены).

    Кому Вы нужны - давать Вам сертификат на год бесплатно?
    Ответ написан
    1 комментарий
  • Почему сайт ФСБ (fsb.ru) не использует https и как проверить отозванные сертификаты по имени?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Ну, Ярославище, американские законы далеко не всегда можно найти в открытом доступе - хайли лайкли знаете... А вот CRL - можно проверить, у нас не так уж и много крупных CA - thawte, comodo, globalsign... Вряд ли там был сертификат от LE :)

    UPD: Нифига не получится. В CRL есть только серийник и код отзыва :) Чел, у которого сертификат, конечно сможет проверить - а другие скорее всего нет :)

    UPD2 (большое):
    Ну, меня вопрос заинтересовал, и вот какие у меня соображения.

    Статья, разумеется, фуфел. У сайта fsb.ru, как и у kremlin.ru никогда не было сертификатов, проверить это можно у всезнающего гугла - сервис проверки. Сервис не находит ничего - то есть ничего не было. То есть, я так полагаю, все эти "35 отозванных сертификатов" на самом деле никогда не существовали, а упомянутые сайты никогда не имели сертификатов.
    То есть, получается, что американец пиZDит... как и полагается сейчас настоящему американцу :) Но тем не менее, он как ни странно - прав!

    Потому что проблема реально существует. Берем, например, яндекс.

    Сертификат выдан внутренним CA Yandex:
    CN = Yandex CA
    OU = Yandex Certification Authority
    O = Yandex LLC
    C = RU

    ...которое ессно не корневой СA, а его сертификат выдан:
    CN = Certum Trusted Network CA
    OU = Certum Certification Authority
    O = Unizeto Technologies S.A.
    C = PL

    ... которое - внезапно - находится (тут музыка, туш, чернила и клей) - в Польше!
    Issuer:
        CN=Certum CA,O=U­nizeto Sp. z o.o­.,C=PL
        CN=Certum Truste­d Network CA,OU=­Certum Certifica­tion Authority,O­=Unizeto Technol­ogies S.A.,C=PL
    Serial:
        1961572933532405­2664386507102252­1293608
        279744
        4772842536756395­3368335862826026­879003
        9458922105397704­9342468936609165­78283
    Not valid before:
        2008-10-22 12:07­:37 UTC
    Not valid after:
        2027-06-10 10:46­:39 UTC
        2029-12-31 12:07­:37 UTC
        2025-12-30 23:59­:59 UTC
    Key size:
        2048
    Signature Algorithm:
        sha256WithRSAEnc­ryption
        sha1WithRSAEncry­ption
    
    basicConstraints:
        CA:TRUE
    subjectKeyIdentifier:
        08:76:CD:CB:07:F­F:24:F6:C5:CD:ED­:BB:90:BC:E2:84:­37:46:75:F7
    authorityKeyIdentifier:
        DirName:/C=PL/O=­Unizeto Sp. z o.­o./CN=Certum CA­serial:01:00:20
    keyUsage:
        Certificate Sign­, CRL Sign
    crlDistributionPoints:
        Full Name:­ URI:http://crl­.certum.pl/ca.cr­l
    authorityInfoAccess:
        OCSP - URI:http:­//subca.ocsp-cer­tum.com­CA Issuers - URI­:http://reposito­ry.certum.pl/ca.­cer
    certificatePolicies:
        Policy: X509v3 A­ny Policy­ CPS: http://ww­w.certum.pl/CPS
        Policy: X509v3 A­ny Policy­ CPS: https://w­ww.certum.pl/CPS

    (пруф - вот)

    То есть, одним движением мышки Certum отзывает сертификат субцентра яндекса - и все сертификаты, выпущенные им, превращаются... в тыкву!

    Есть от чего с ума сойти...

    Ну и еще момент. Имея сертификат сайта - можно достаточно просто проверить факт его отозванности. Вот статья на хабре, она короткая, но полезные команды там есть.
    Ответ написан
    9 комментариев
  • Как установить установить ssl сертификат через DNS запись (CNAME)?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Никак. Протокол DNS не имеет для этого технических возможностей - это по сути большая распределенная база данных.
    Для установки сертификата нужен либо PKCS#12, либо сертификат и ключ (но ключ таскать через незащищенные подключения опасно)
    Ответ написан
    Комментировать
  • Как автоматизировать создание pfx сертификатов?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Автоматизация выпуска почтовых сертификатов - это правильная и естественная вещь. Но тут надо учесть следующее - прежде чем начинать массовое внедрение:
    - у админа/ИБ-шника всегда должна быть копия почтовых сертификатов пользователя (у меня их аж три - и все хранятся в разных местах). Потому что почта хранится (то есть на сервере лежит в таком виде) в шифрованном виде и при утере ключа она превращается в тыкву. Абсолютно без шансов на восстановление
    - выпуск почтовых сертификатов соответственно должен быть организован так, чтобы .p12 создавался админом вручную, чтобы была возможность переносить сертификаты с компа на комп, потому что выпуск сертификата на локальном компе помещает ключ сертификата (возможно, я не проверял!) в локальное хранилище сразу, без шансов его оттуда извлечь и любая перестановка винды превращает почту в тыкву.
    - сертификаты выпускаются на год, их нужно своевременно перевыпускать. Если планируется использовать внешние программы чтения почты с сертфиикатами (типа MailDroid) - обязательно наличие доступного и действующего CRL, без него расшифровка в MailDroid например может и не пойти.
    - возможно такой способ сделать это целиком на винде есть, но мне он неизвестен. Раньше я использовал виндовый CA и это реально была попаболь - создать CSR на линухе, вставить его в веб-интерфейс службы CA на винде, экспортировать сертификат в линух, собрать PKCS#12... С некоторых пор я все это делаю на линухе.

    UPD: Пиши, еслиф че. Мыло в профиле. Почтовые сертификаты - тема огого какая.
    Ответ написан
    Комментировать
  • Личные данные для SSL к сайту?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Нет. Это требование регистратора. Платный сертификат потому и вызывает больше доверия, что просто аноним не может его получить, даже DV.
    Ответ написан
    Комментировать
  • Когда нужны платные сертификаты SSL?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Технически вообще все сертификаты одинаковы :) Это просто личный и общий ключи для шифрования-расшифровывания, вопрос разницы между ними исключительно в доверии к издателю.
    - Локальные сертификаты. Издаются корпоративным CA, доверие к которому абсолютно в пределах конторы и равно нулю за ее пределами, доверие возникает только если две конторы обмениваются корневыми сертификатами (но мне такие случаи неизвестны). Выпускаются бесплатно, ставятся ответственными лицами, иногда ты конкретно знаешь, кто именно отвечает за выпуск.
    - LE. Издаются бесплатным CA, на три месяца, требуют настройки скриптов обновления. Доверие минимально, поскольку для подтверждения права на выпуск сертификата нужно только подтверждение права владения доменом. Тем не менее применяются широко - для отладки, тестирования, для личных сайтов, для всех, кто не слишком заботится о своей репутации и не переживает за возможность подмены сертификата. Например для личного сайта, блога, для сайта с низкой посещаемостью LE - лучший выбор.
    (JFYI: Я никогда ничего не куплю в Интернет-магазине с сертификатом от LE - чел, который не нашел в бюджете пары тысяч на DV-сертификат - это пародия на бизнесмена или же просто кидала)
    - DV с общеизвестного CA. Издаются платно, за небольшие деньги (от нескольких сот до нескольких тысяч рублей), обычно на год. Доверие чуть выше, хотя издаются как правило автоматами, для выпуска достаточно подтвердить право владения доменом. Сфера применения - практически та же, плюс небольшие Интернет-магазины, СМИ, персональные сайты популярных людей (поскольку DV выдается физику), сайты организации.
    - OV с общеизвестного CA. Издаются платно, за бОльшие деньги (от нескольких тысяч до нескольких десятков тысяч), обычно на год. Доверие заметно выше, чем к DV, потому что издаются не автоматом, а только после ручной проверки - CA самостоятельно по третьим источникам находит контактный номер (именно поэтому при формировании заявки рекомендуют дать ссылку на 2gis, Yellow Pages и т.д) и делает обратный контрольный звонок. В некоторых CA (но не во всех) есть русскоязычный персонал. Также запрашивают основные документы, подтверждающие регистрацию организации. Работать с CA за рубежом довольно сложно, лучше всего найти компанию-прокси в РФ (например, ярославское ЭМАРО) - они дадут все бухгалтерские документы по стандартам РФ. Сфера применения - СМИ, Интернет-магазины, почтовые сервера (мы, например заказываем для OWA)
    - EV c общеизвестного CA. Издаются платно, за приличные деньги (десятки тысяч), обычно на год. Самая высокая степень доверия, самая долгая и сложная проверка. Сфера применения - банки, крупные Интернет-магазины, крупные СМИ, вообще все "крупное".
    Ответ написан
    8 комментариев
  • Есть ли ограничения на выпуск SSL для одного домена?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    sudo site mysite.ru -ssl=on

    Сертификаты так не выпускаются :) Это враппер какой-то запускается, который что-то делает. Вот и смотрите, что он делает, куда обращается и есть ли там ограничения.
    Ответ написан
  • Почему на одном веб-сайте спрашивает разрешение на установку сертификата?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    //COPY01 EXEC PGM=IEBGENER
    У меня такое обычно появляется, когда натыкаюсь на заблокированный ресурс - глупый пров пытается перенаправить трафик на свою заглушку, ее имя не совпадает с сайтом :) Сохраните сертификат и посмотрите, кто его издатель, что в нем записано.
    Ставить не надо - есть немалое предположение, что Вас дуют.
    Ответ написан
  • Как поставить .cer certificate authority в Ubuntu Linux?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Мммм... сделать корневым доверенным? Если да, то:

    - скопировать в /etc/ssl/certs (или куда хочет openssl - смотрится в параметрах сборки openssl)
    - cоздать линк на этот файл со специфичным именем, которое формируется вот так:
    ln -s filename.cer `openssl x509 -hash -noout -in filename.cer`.0

    Если файл с таким именем уже есть, создать файл .1, .2 и т.д.
    Ответ написан
  • Как получить и обновлять сертификат let's encrypt для FTPS без домена?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Сертификат на IP получить нельзя. (Технически - можно, возможность есть, но их не выпускают)
    Ответ написан
    Комментировать
  • Как генерируется подпись?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Не получится.

    Электронная подпись - это как раз про таких вот умников. Она гарантирует, что текст, который ею защищен, не был изменен. Подпись делается личным сертификатом (ключом), которого у Вас нет (если есть - Вы просто можете перегенерировать подпись стандартным способом). Если ключа нет - ничего не получится.

    Там, на той стороне, абонент проверит подпись по общему сертификату отправителя - и если текст изменен, подпись не сойдется...
    Ответ написан
    1 комментарий
  • Какие хостинг-провайдеры не проверяют юридическое существование организации (допустим, при оформлении SSL-сертификата)?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Никто не проверяет :)

    Потому что хостинг-провайдеры не выдают сертификаты. Это делают удостоверяющие центры, а там конторы серьезные и проверяют всегда.

    Но Вам сгодится бесплатный LE самого низшего уровня - DV (Domain Validated). Это когда достаточно автоматически подтвердить право владения доменом. Мы например для регистрации DV-сертификатов получаем письмо направленное на ящик типа postmaster@нужный_домен.ru в котором есть ссылка, на которую нужно ткнуть. Все, подтверждение есть.
    Ответ написан
    Комментировать
  • Есть данные ssl, но как установить?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    А причем тут ssh? reg.ru сертификат для домена подарил скорее всего. Смотрите доку к веб-серверу, на чем он там у Вас
    Ответ написан
    Комментировать
  • Сертификат для Exchange Server 2016?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER

    Есть какие нибудь ограничения


    Есть :)

    Не слушать энтузиастов LE. Потому что работать НЕ будет. Всюду - будет. А с эксчем - не будет :) Потому что хитромудрый M$ заложил такую штучку с ручкой, которую не знают энтузиасты LE (а не знают они ее потому что LE не испольузется на эксче) - для того, чтобы сертификат работал на эксче, нужно, чтобы у него в SAN было прописано его внешнее имя, например ruchka.zhopa.ru и "специЯльное" имя для эксча - autodiscover (в данном случае - autodiscover.zhopa.ru).
    Если имени autodiscover в SAN нет - скорее всего сертификат не заработает.

    Так что либо генерить самому либо покупать (а стоит такой недешево).
    Ответ написан
  • Можно ли привязать ssl сертификат от схожего домена?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Если сертификат Ваш (то есть имеется файл ключа), можно но бессмысленно - валидным будет только один домен, который прописан в сертификате.
    Если сертификат не Ваш - нельзя.
    Ответ написан
    Комментировать
  • Как продлить SSL - сертификат, если срок ispmanger истек?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    А причем тут ISP manager и срок действия сертификата? Сертификат существует сам по себе, панель - сама по себе. Заходите по ssh и делаете, что надо для продления.
    Ответ написан
    Комментировать
  • Ошибка SSL сертификата?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Добавить сертификат в доверенные. Судя по путям- винда, это делается через банальную установку сертификата.
    Ответ написан
    Комментировать
  • Самоподписанные SSL сертификаты теперь валидны?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Это корневой сертификат ESET, его поставил скорее всего Дядя Нодь (Даня, не ржи, есть такая фамилия). Теперь любой сертификат, выпущенный данным CA (нодовским) будет на твоем компе валидным. Можно его убрать из хранилища "Доверенные корневые сертификаты") - тогда все выпущенные им сертификаты валидными быть перестанут, но и Дядя Нодь может перестать работать.
    Зачем это ему? Таким образом он перехватывает SSL-траффик, локальный MitM
    Ответ написан
  • Цифровая подпись SSL сертификатов?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Даня, мне нравится ход твоих мыслей :)

    Но почитать про криптографию с открытым ключом и процесс выпуска сертификатов все же стоит :)

    Выпуск сертификата - это формирование нового файла сертификата на основе той информации, которая находится в файле запроса на сертификат. Для этого нужно иметь два файла - сертификат и ключ сертификата. Сертификат CA есть у всех. Ключа CA нет ни у кого, кроме владельца CA.

    Соответственно, ты не можешь выпустить сертификат :)
    Ответ написан
    Комментировать