Ответы пользователя по тегу Цифровые сертификаты
  • Как добавить в существующий сертификат LetsEncrypt поддомен через ACME?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    В существующем сертификате изменить информацию нельзя. При любых изменениях в сертификате он выпускается заново.
    Ответ написан
    Комментировать
  • Самозаверенный сертификат не работает?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Самозаверенный сертификат для веба есть нечто бесполезное. Он нужен для отладки, для тестов, для корпоративного окружения. Никто же не будет ставить себе Ваш сертификат вручную, да еще доверие ему выставлять. Возьмите сертификат с LE, если не хотите разбираться, как это все работает и не хотите тратить денег.
    Ответ написан
    2 комментария
  • Внезапное сообщение "доверяете ли вы этому сертификату"?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Ну, здесь, конечно сбер лажанулся, но обычно такое сообщение означает, что Вас мониторят :) и пытаются подсунуть лажовый сертификат для сайта. Это обычная практика для корпоративных прокси... и для криворуких провайдеров, которые пытаются таким образом прогнуться перед РКН.
    Ответ написан
    Комментировать
  • Как сделать относительные ссылки в rss Wordpress?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    А причем тут тег "Цифровые сертификаты" и "HTTPS"?
    Ответ написан
    Комментировать
  • Какой лучше всего выбрать SSL сертификат?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    LE сейчас выдает wildcard-сертификаты. Если доверяете ему, можете использовать. Это бесплатно.
    Ответ написан
    Комментировать
  • Бывают ли SSL сертификаты сразу на 2 уровня поддоменов?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Заведите свой CA - и делайте что хотите. Плюс - бесплатно. Минус - требует мозгов, знания того, что делаешь и установки корневого сертификата на каждого клиента.

    IMHO, если у Вас есть денег на покупку school.ru - то наверное и на админа, разбирающегося в вопросах сертификатов найдется. Хотя конечно же это не мое дело :)

    Можно, конечно попробовать добавлять все вторые уровни в SAN, но я так не делал никогда, потому что на корпоративном уровне свой CA неизмеримо проще.
    Ответ написан
    Комментировать
  • Как создать ssl сертификат на CA Windows 2012?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Сертификат CA уже должен быть в доверенных - он автоматически пихается туда политикой, но разумеется это нужно проверить.
    Выпустить сертификат для веб-сервера можно по щаблону "Веб-сервер". Вот где сгенерить запрос для передачи в CA в винде - это не подскажу, потому что все время генерю CSR на линухе
    Ответ написан
    Комментировать
  • Хостинг, где можно на их технический домен ( не реальный) заказать SSL сертификат, чтобы настроить https?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Нет понятия "технический домен". Домен, до его создания, вообще не существует, да и после создания - это просто сочетание букв. Платишь не за домен - платишь за то, что во всемирной базе (DNS) будет запись, что за сайтом www.nichego.net надо идти на IP 1.2.3.4, (а не на 3.4.5.66 или еще куда).

    Для чисто обучения - можно выпустить свой сертификат или поднапрячь LE. Если одолеешь последний вариант - он лучше, несмортя на то, что я не люблю LE. Но будет возможность проверить "снаружи", не обьясняя про установку сертификата в корневые...
    Ответ написан
    Комментировать
  • ERR_CERT_AUTHORITY_INVALID. Как обойти?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    п. 1 Внести сертификат издателя в список доверенных CA.
    п. 2 Если сертификат самозаверенный - создать СA и выпустить в нем сертификат, потом см. п. 1 :)

    Можно купить сертификат
    Можно попробовать получить его на LE
    Можно дать юзеру инструкцию, как продолжить работу :)

    Все зависит от того, насколько Вы готовы потратиться (временем, деньгами etc.). "Обойти" здесь никак не получится - выполняется все это у пользователя. Он подключается к ресурсу, получает его сертификат. Проверяет сертификат на валидность - в число проверок входит и тот факт, что сертификат должен быть выпущен CA, известным ему как корневое. Если это не так - сертификат недоверен и как раз возникает ERR_CERT_AUTHORITY_INVALID.
    Ответ написан
    Комментировать
  • Не проходит проверку сертификат. Почему?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Сертификат можете показать? У комодо есть такой косяк - они выпускают сертификат не в корневом CA ессно, а в некоем промежуточном, а вот сертификат этого промежуточного - изволь найди сам :)
    Ответ написан
  • Есть у меня Wildcard SSL на домен *example.com как я могу получить сертификаты на поддомены?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Нет конечно. Для того и существуют CA, чтобы в них обращались - и на этом они собственно делают деньги. Если проект корпоративный - может быть проще будет свой CA развернуть, если не нужно доверие с андроидов (там есть проблемы с установкой корневых) и виндофонов (там это просто невозможно).
    Ответ написан
  • Cannot verify certificate в Centos?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Что непонятного-то? Даже издателя проследили уже, правильно вообще-то мысль шла. Посмотреть издателя сертификата, найти сертификат издателя и поместить в хранилище доверенных сертификатов. Такое бывает, и нередко - выпускается сертификат в УЦ, сертификат которого отсутствует в доверенных, несмотря на то, что это например Комодо. У Комодо множество subCA, и не все их сертификаты распространяются. Нужно вручную найти сертификат этого subCA/
    Ответ написан
  • Продлить ssl сертификат или купить новый?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Продлить сертификат нельзя. Можно перевыпустить на новый интервал. Это будет стоить ровно столько же сколько и выпуск нового, разве только проверки комодо делать не будет. Перевыпуск необходимо делать в Вашей конторе, не у бывшего админа или еще кого - если конечно нет желания поделиться ключом сертфииката :)
    Если заказывали прямо у комодо - и перевыпускать нужно на сайте комодо. Если у партнеров - например руцентр барыжит комодовскими сертификатами от своего subCA - то и перевыпускать у руцентра.

    Если нужна будет консультация - мыло в профиле.
    Ответ написан
    Комментировать
  • Какой выбрать бесплатный ssl?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Нет выбора. Только LE. Больше бесплатных просто нет.
    Ответ написан
    Комментировать
  • Что сможет читать правительство, если я пользуюсь только https?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    В настоящий момент - куда ходили (внешний урл, без детализации внутри сайта), когда ходили, сколько времени пробыли, какой обьем трафика передали-приняли. То, что называют метаданными. Перемещения внутри сайта (скажем урлы ютубовские) и прочее пока не видны.
    Почему пока? Я тут как-то уже разьяснял, как работает механизм бампинга, когда https не спасает от раскрытия трафика на корпоративном прокси. Так вот у нас сейчас складывается примерно ситуация как в конторе, где руководство начинает закручивать гайки по пользованию тырнетом. Как правило это чем кончается? Бампинг для всех, белый список для особо недовольных. И если в конторе есть выход скажем с телефона ходить, то тут и такого хода не просматривается.
    Ответ написан
    3 комментария
  • Как исправить у читателей ошибку err_ssl_version_or_cipher_mismatch?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    На сайте используются шифронаборы, которые считаются небезопасными, либо сайт не может договориться с браузером об используемых шифронаборах. Проявляется когда:
    - на сайте чрезмерно заужен список шифронаборов, а браузер довольно старый
    - или наоборот - на сайте только старые шифронаборы, а в ОС разрешены только новые
    Ответ написан
    Комментировать
  • Как реализовать SSL для localhost?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Привязки сертификата к IP нет. Инструкций о том, как выпустить самоподписанный сертификат для тестов - зиллион, там даже особо думать не надо (хотя вообще PKI - огромная тема и чем больше ей занимаешься, тем как всегда больше хренеешь :))
    Ответ написан
  • Для чего необходим TLS/SSL сертификат при рассылке писем, влияет ли он на доставляемость писем?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Для чего необходим TLS/SSL сертификат при рассылке писем?

    Для шифрования транспортного уровня между отправляющим сервером и принимающим. В процессе обмена "товарищ майор" не сможет прочитать содержимое письма (но метаданные - от кого, кому, тему и прочее - сможет)
    Письмо подписывается SSL сертификатом только при рассылке методом SMTP или же при всех видах (mail, sendmail, smtp) ?

    Не путайтесь. Письмо подписывается сертификатом, если таковое указано в настройках почтового клиента - Outlook, TB. Это требует выпуска персональных сертификатов и отдельной настройки. Использование сертификата на транспортном уровне ничего не подписывает. Оно шифрует.
    JFYI: Нет рассылки методом SMTP. Есть протокол SMTP, который используется при отправке писем. Нет "какого либо еще метода". Sendmail - SMTP-сервер, а mail - вообще консольный почтовый клиент :)

    3. Влияет ли он на доставляемость писем?

    Нет
    Ответ написан
  • Что такое HSTS в SSL?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Хотите проблем - ну включите. Тут недавно юзера жаловались, что некий сайт (обычный сайт производителя радиокомпонентов, не порно, не VPN :) ) - недоступен. А недоступен он был потому что сертификат у них просрочен, а HSTS запрещает для таких сайтов создавать исключения.
    Ответ написан
    Комментировать
  • Как получить корневой сертификат Let`s encrypt?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Любой нормальный CA раздает свои корневые сертификаты всеми возможными путями. Скорее всего его можно скачать прямо с сайта LE. Другой вопрос - как подсунуть корневой сертификат LE в список корневых там, где Вам надо.
    А вот с этим могут быть проблемы, вплоть до невозможности.
    Андроид:
    При помещении своих корневых сертификатов всегда будет желтый треугольник в трее с надписью "Вас подслушивают!". Вы думаете с просто так почтовые клиенты с поддержкой X.509 (например R2Mail2) имеютсобственную базу CA-сертификатов
    iOS:
    Насколько помню, добавление проходит без базара, но было давно, яббл я не люблю и запросто могу ошибаться
    WinMobile:
    Невозможно. То есть невозможно в принципе добавить свой сертификат в корневые. От слова совсем. В старых-старых виндофонах можно было самому свернуть "пакет обновления" для винды путем танцев с преогромным бубном, в последних никак.
    Для прохождения проверки валидности цепочка издателей должна быть прослежена до сертификата, который находится в хранилище доверенных корневых. Вопрос обычно в том, какое хранилище программа таковым считает и как в это хранилище добавить что-то.
    Ответ написан