Ответы пользователя по тегу Цифровые сертификаты
  • Недоверие сертификату let`s encrypt?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    cert.pem и privkey.pem единственные файлы

    Они не только не единственные, но даже и называться могу совершенно произвольно :) Кроме файлов ключа и сертификата ключа всегда есть файл корневого сертификата издателя, либо цепочка сертификатов издателя, ведущая к его корневому сертификату. Этот корневой сертификат хранится в специальном хранилище, называемом хранилищем доверенных корневых сертификатов. Система автоматически доверяет любому сертификату, если она способна проследить издателя до сертификата, находяещгося в хранилище корневых сертификатов. Вопрос в том, откуда браузер берет информацию о корневых сертификатах :)
    Ишак, Опера, Хром, ЯБ - используют системное хранилище винды
    FF имеет свое хранилище
    Чтобы решить вопрос с доверенностью сертификата от LE (как и любого другого) - нужно знать, откуда он берет данные о корневых сертификатах и, в случае необходимости, добавить их туда
    Ответ написан
    2 комментария
  • Стоит ли использовать бесплатный https letsencrypt?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    1. Есть конечно же. Во-первых, его выдают на 90 дней, а во-вторых, нужно поставить бота, который будет его автоматически продлять.
    2. множеством вещей, которые в основном нужны юрикам - большим уровнем доверия (более серьезные проверки, выдаются только юрикам), возможностью перечисления разных имен, "зеленой плашкой" с именем конторы. Для юрика, в особенности юрика с продающим сайтом сертификат от LE - все равно что трико от abibas на именитом спортсмене :)
    3. Нет. Браузеру совершенно параллельно кто издатель
    Ответ написан
  • Несколько SSL на одном домене?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Один сертификат может заверять несколько самых разнообразных имен. Называется это SAN - Subject Alternative Name и задаются они при создании запроса на сертификат. Изменить что-либо в сертификате нельзя. Обьединять два сертификата в один файл в Вашем случае бессмысленно - обьединяют их, когда необходимо, чтобы для проверки правильности сертификата в одном файле находился сертификат и все сертификаты CA, выдавших его вплоть до корневого.
    Не знаю, как это делает LE, но в обычных CA указывается, что сертификат поддерживает SAN, а в собственном CA понятно , что Вы сами воротите что хотите.
    Ответ написан
  • Как создать сертификат подписанный своим СА в windows?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    CRL найти не может. В сертификате имеется запись CDP (CRL Distribution Point), указывающая либо на урл с файлом crl, либо на OCSP. Но при проверке статуса CRL проверяющая система не смогла его получить, чтобы проверить тот факт, что сертификат не отозван.
    Тут надо либо обеспечить доступность CRL по задаваемой ссылке, либо ссылку на CRL тупо убрать. Правда, с "убрать" лучше поосторожнее - некоторые программы настолько глухо на CRL завязаны, что получив сертификат без CDP, не признают его за сертификат :)
    UPD: Винда прекрасно переваривает CSR, созданные на линухе и прекрасно генерит сертификаты по этим CSR. Но вот PKCS#12 я предпочитаю все равно на линухе сворачивать :)
    Ответ написан
  • Как реализовать аутентификацию пользователей в открытом WiFi по электронной подписи?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Ээээ...Вы предлагаете нам сделать за Вас работу? :)
    Ответ написан
    Комментировать
  • Можно ли получить SSL-сертификат с поддержкой кириллических доменов?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Спросите в руцентре. В одном из их сертификатов я видел надпись по-русски. Но следует иметь в виду, что с не-ASCII текстом в сертификате могут возникнуть проблемы у софта, который попытается его прочитать. Их может и не быть, конечно, но поскольку сертификаты стоят некоторых денег (для организации) - я обычно не рискую.
    Ответ написан
    Комментировать
  • Как правильно настроить сертификат для работы Asterisk на CentOS?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Тут как раз недавно обсуждали такую проблему. Самоподписанный сертификат, который не проходит валидацию. Для прохождения валидации нужно одно из двух:
    - поместить сертификат в хранилище (обычно /etc/ssl/certs, но например в центосе в /etc/pki/tls/certs) и создать на него линк специального вида:
    ln -s certname.crt `openssl x509 -hash -noout -in certname.crt`.0

    - получить сертификат от мирового СA (за деньги, но можно попробовать LE)
    Ответ написан
  • Rails + RestClient + SSL + PFX (p12) = как быть вообще, а?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    .pfx - ранняя версия формата PKCS#12. Как преобразовать - написано здесь

    UPD: Скорее всего Вам понадобится ключ, сертификат и сертификат CA по отдельности. Как это делается в софте, не знаю, но скажем в VPN все эти компоненты указываются отдельно. Хотя может быть и ровно наоборот - программа сама умеет раздербанить PFX
    Ответ написан
  • Давно wildcard сертификат стал защищать домены 2 уровня?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Сертификат платный, бесплатный? В каком CA?
    Ответ написан
  • Можно ли получить SSL (HTTPS) сертификат бесплатно?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Многое зависит от того, зачем он Вам.

    Потестить, попробовать, сделать сайтик "для себя и друзей" - годится бесплатный LE

    Интернет-магазин от юрика, особенно если платежные системы привязаны - лучше платный сертификат от известного CA. Вам тут конечно, "експерты" сейчас накидают, что LE годится вплоть до космических программ. Можете конечно их и послушать, но разборки с клиентом, потерявшим деньги, платежная система повесит на Вас - тут были прецеденты

    Если нужна EV на сертификате (зеленая плашка) - платный без вариантов (и весьма недешевый!)
    Ответ написан
  • Как получить public key SSL сертификата, имея сам сертификат и private key?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    А разве фишка LE не в том как раз, что он сам все делает, не требуя от юзера знаний по сертификатам?

    JFYI: То, что ниже текста BEGIN CERTIFICATE - и есть публичный ключ, он же сертификат.
    Ответ написан
    Комментировать
  • Как можно получить информацию о выданном сайту сертификате?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Зайти на сайт и посмотреть в браузере. Сайт отдает свой сертификат при каждом подключении, секрета в нем нет :)
    Ответ написан
    Комментировать
  • Как установить сертификат SSL от GlobalSighn на apache2?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    после покупки сертификатов GlobalSighn

    Что у Вас есть после покупки? Начинать надо с этого, а не с перечисления параметров апача, половина из которых Вам не нужна.
    Ответ написан
    Комментировать
  • Как правильно перенести сертификат SSL на другой сервер?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Настройки все те же? Имя сайта совпадает с именем в сертификате?
    Ответ написан
    4 комментария
  • Как настроить nginx на виртуальной Ubuntu вместе с SSL сертификатом?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    купить честный :) Для тестирования кстати и бесплатный LE пойдет.
    Ответ написан
    Комментировать
  • Как исправить ошибку SSL на сайте?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Проверьте шифронаборы. Ошибка может возникнуть из-за чрезмерно зажатых шифронаборов (только современные шифры) и попытки зайти например с Windows XP
    Ответ написан
  • Распостраняется ли ssl сертификат на домены типа example.test.ru?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Нет.

    Сертификат будет действовать только на домен test.ru. Чтобы он действовал на любой поддомен домена test.ru - нужно приобретать wildcard-сертификат, который существенно дороже (самый дешевый из известных мне Geotrusl RapidSSL wildcard - 9600руб в год). При этом надо помнить, что сам домен test.ru wildcard-сертификат не защищает.
    Ответ написан
    Комментировать
  • Как установить самоподписный сертификат?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Ошибка Vivaldi указывает на то, что имя сайта и имя в сертификате отличаются. Ошибка FF - на то, что он не является доверенным. У FF свое хранилище, ему нужно добавлять в доверенные отдельно.
    Ответ написан
    Комментировать
  • Почему сайт вообще без HTTPS - таки имеет какой-то левый нерабочий сертификат, и не только мой, но и другие?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Widgits - это "сертификат по умолчанию" для демонстрации возможностей того, что https вообще работает. То, что есть люди, которые потом не убирают этот сертификат и не заменяют его на нормальный - это проблемы этих людей :)
    Ответ написан
    Комментировать
  • Что может сделать злоумышленник, если ему в руки попал серверный SSL-сертификат?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Если в руки попал настоящий полноценный .p12 с известным паролем или даже незапароленные *.crt и *.key - можно выдавать себя за владельца сертификата и ни одна собака не докажет, что это не он.
    Но Вам в руки попало то, что раздается всем подряд совершенно бесплатно типа рекламной листовки - общий ключ (публичный сертификат) в формате DER. Key Usage практически значения не имеет, интересен мог быть Extended Key Usage - вот там обычно перечисляется его настоящая применимость.

    Так что Вы можете на него полюбоваться. И все :)
    Ответ написан
    Комментировать