Ответы пользователя по тегу Цифровые сертификаты
  • За что цепляются при проверке конкретного SSL сертификата?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    За сервер, выпустивший сертификат. Можно настроить так, что приниматься будет только сертификат, выпущенный СА "Запиндюринские Рога И Копыта Инк." - и все, ничего тут не проканает. Можно настроить так, что будет приниматься только сертификат от вышеуказанного СА, но только с 3-00 до 5-00 утра и только, если в поле OU в Subject сертификата стоит "Department Hrenov".
    Все, что указал Михаил Григорьев тоже можно использовать в проверке - она может быть огого какой развесистой...
    Ответ написан
    Комментировать
  • Как правильно сгенерировать SSL сертификат для Telegram?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    *.key и *.pem файлы - результат работы команды, они будут созданы. Первый - ключ сертификата - потеряете его и кто угодно сможет читать Вашу почту, второй - сам сертификат. В субьекте сертификата (/C=US/ST=New York/L=Brooklyn/O=Example Brooklyn Company/CN=hrenznaetchto) можно вписать свои данные:

    C-страна, два символа латиницы, Россия-RU,Украина-UA,Казахстан-KZ и т.д, таблица в тырнете есть
    ST-регион. Слово "область" обычно записывается как region
    L-город
    О-организация. "ООО" обычно передается как LLC в начале названия или Ltd в конце
    CN-веб-адрес типа www.nichego.net.

    Все это задавать необязательно, если генерите сами себе. Или же можно задать левые значения
    Ответ написан
    Комментировать
  • Какой можно поставить сертификат безопасности, доверенный поисковыми системами?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Сначала решите, каков бюджет и кто его получает - юрик или физик.
    Ответ написан
  • Как добавить самоподписанный сертификат в браузеры?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Ключи СА добавляют в "Доверенные корневые центры сертификации". А Вы - похоже в личные ключи пытаетесь добавить.
    Ответ написан
    Комментировать
  • Как изменить запрос на сертификат?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    В клиентских запросах нет атрибутов политик применения. Они появляются в сертификате после его выпуска. Если СА Ваш - используйте нужный шаблон или создайте новый, в котором будет указано нужное число политик.
    CSR содержит практически только данные для Subject, которые вписываются в сертификат.
    Вот его примерное содержание:
    Certificate Request:
        Data:
            Version: 0 (0x0)
            Subject: C=RU, ST=*** region, L=***, O=*** Ltd, OU=***, CN=***/emailAddress=certmgr@***.ru
            Subject Public Key Info:
                Public Key Algorithm: rsaEncryption
                    Public-Key: (2048 bit)
                    Modulus:
                    ...
                    Exponent: 65537 (0x10001)
            Attributes:
            Requested Extensions:
                X509v3 Basic Constraints: 
                    CA:FALSE
                X509v3 Key Usage: 
                    Digital Signature, Non Repudiation, Key Encipherment
                X509v3 Subject Alternative Name: 
                    email:certmgr@***.ru, URI:http://***.ru
        Signature Algorithm: sha256WithRSAEncryption


    Там где звездочки понятно будут другие данные, может вообще не быть
    Ответ написан
  • Как обновить SSL сертификат?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    При подключении через s_client какой сертификат приходит от сервера?
    Ответ написан
    Комментировать
  • Зачем нужны платные CA SSL?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Вы не поверите, но есть такие - юридические лица :) И у них есть потребности, превышающие возможности LE. LE выдает сертификаты с очень слабой защитой - проверяет только право владения доменом (не говоря у же о том, что некоему скрипту нужно дать доступ к конфигам). Поэтому доверие к сертификату, выданному LE - ну, оно конечно есть..., но для юрика иметь сертификат от LE - примерно то же, что почту на mail.ru - это работает, но от марки "три стола, два стула" избавиться будет трудно.
    Общепризнанные CA бдят за свою репутацию - WoSign нагнули, когда обнаружили у них косяки. Потому что фактически продают они не сертификат (файл), а подтверждение своей репутацией того факта, что данный сертификат принадлежит данной конторе
    Ответ написан
  • Как установить ssl сертификаты на freebsd?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Пошагово - это Вам винду надо было администрить :) А уж FreeBSD и пошаговые инструкции вообще ортогональны друг другу. Читайте доки - они рулез :)
    Ответ написан
  • У кого есть руководство по настройке let's encrpyt на nic.ru для чайников?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Внезапно - по инструкции от LE. Регистратор тут совсем ни при чем. Или nic.ru у Вас хостер? Все равно ни при чем. LE - набор скриптов, которые автоматизируют задачу перевыпуска сертификатов. Читайте доки, они рулез. А руководство скорее всего придется написать самому :)
    Ответ написан
  • Как объединить несколько ssl сертификатов?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Хотите, чтобы один сертификат удостоверял и firma.ru и mail.otdel.firma.ru? Только SAN.
    Ответ написан
    Комментировать
  • Как увидеть полный URL при HTTPS через ssl_bump?

    CityCat4
    @CityCat4 Автор вопроса, куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Ну, в общем, как обычно отвечаю сам себе :)

    1. ssl_bump позволяет видеть URL так, как это было бы по HTTP - так что биться за что есть.
    2. Почему не работал вариант выше - я так и не понял, но вот рабочий конфиг
    http_port 10.87.1.39:8080 ssl-bump generate-host-certificates=on dynamic_cert_mem_cache_size=4MB cert=/etc/pki/tls/certs/logsrv_subca.crt key=/etc/pki/tls/private/logsrv_subca.key cafile=/etc/pki/tls/rootca/dc3-CA.crt cipher=kEECDH+AES:kEDH+AES:kRSA+AES:!aNULL:!DSS:!SSLv2 options=NO_SSLv2,NO_SSLv3,SINGLE_DH_USE,SINGLE_ECDH_USE dhparams=/etc/pki/tls/private/dhparams.pem tls-dh=prime256v1:/etc/pki/tls/private/dhparams.pem
    sslproxy_client_certificate /etc/pki/tls/certs/logsrv_client.crt
    sslproxy_client_key /etc/pki/tls/private/logsrv_client.key
    sslproxy_options NO_SSLv2,NO_SSLv3,SINGLE_DH_USE
    sslproxy_cipher kEECDH+AES:kEDH+AES:kRSA+AES:!aNULL:!DSS:!SSLv2
    sslproxy_cafile /etc/pki/tls/rootca/dc3-CA.crt
    acl step1 at_step SslBump1
    ssl_bump peek step1
    ssl_bump bump all
    sslcrtd_program /usr/lib64/squid/ssl_crtd -s /var/lib/ssl_db -M 4MB
    sslcrtd_children 32 startup=5 idle=1


    Сертификат logsrv_subca.crt - это на самом деле subCA, то есть
    X509v3 Basic Constraints: critical
                    CA:TRUE
                X509v3 Key Usage: critical
                    Digital Signature, Certificate Sign, CRL Sign


    Сертификат dc3-CA.crt - сертификат корневого СA, в котором выпущен logsrv_subca.crt. Его нужно добавить в доверенные корневые сертификаты - и предупреждений о несоответствии сертификатов не будет. Ну, по крайней мере в FF уже проверено (54.0.1).
    Еще одно очень важно замечание - параметры в строке http_port предназначены для стороны, работающей в сторону клиента. Параметры sslproxy_* - для стороны, работающей в сторону сервера
    Ответ написан
    3 комментария
  • Webhook на https, но без самого .pem файла сертификата?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    сделал SSL сертификаты на домен

    не выдает зарегистрированные через их интерфейс SSL

    То есть хостер что-то там пошаманил и SSL есть, но сам сертификат не выдает? :) Без файла сертификата не получится нифига. Скорее всего хостера менять - нафиг такого хитро.опого.
    Ответ написан
    Комментировать
  • Как установить SSL сертификат на Apache Tomcat?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    myCA.crt - это сертификат СA, выдавшего Вам сертификат, если это комодо, он должен был его прислать вместе с Вашим сертфикатом - ну и его всегда можно скачать у них на сайте. Просто укажите вместо myCA.crt имя файла корневого сертификата комодо
    Ответ написан
    Комментировать
  • Как установить ca сертификат (ca.crt) на Centos7?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    ca.crt - это, судя по названию, сертификат некого СА, выпускающего собственные сертификаты? Тогда:
    - скопировать его в /etc/pki/tls/certs
    - ln -s ca.crt `openssl x509 -hash -noout -in ca.crt`.0

    Очень многие программы ищут серификаты CA либо по пути из openssl.cnf либо вообще по жестко заложенному.
    Ответ написан
  • Проблемы с https?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    В сторону обращения в саппорт хостера
    Ответ написан
    Комментировать
  • Как создать свой ssl сертификат и заставить chrome доверять ему?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Не в то хранилище добавляете. Добавлять нужно в "Доверенные корневые центры" - Вы же сами себе СA.
    Ответ написан
  • Работает ли самоподписанный сертификат SSL для локального IP через NAT?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Если сертификат выдан на имя (что делается в 99.9%) - то браузеру глубоко пофиг IP, он сверяет имя в сертификате с именем в запросе, ну и в доверенные добавить. Сертификаты на IP есть, их очень редко выдают, но самому понятное дело можно что угодно сделать. Если сертификат на IP - работать не будет, будет орать.
    Ответ написан
    1 комментарий
  • CodeSigning сертификат, можно ли перенести и использовать на нескольких машинах?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Очень сильно зависит от того, где и каким образом генерился CSR. Если встроенными в винду средствами - то никак. Если сторонними программами - их есть - тогда после того, как сертификат получен, просто ключ и сертификат (которые очень часто пакуются в PKCS#12) просто расставляются по всем нужным машинам.
    Ответ написан
    5 комментариев
  • Можно ли в SSL сертификате поменять домен?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Нет. Ни буцовки в сертификате сменить нельзя. Зашифровано и защищено контрольной суммой. Решается забиванием болта на забаненый домен и исключением его при продлении, ну или же если прям надо срочно - перевыпуском сертификата с другими данными - но за полную стоимость.

    Сертификатный бизнес - он такой ...
    Ответ написан
    Комментировать
  • В чем тут проблема в программе CERTIFY Sertificat Manager?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Мне эта программа незнакома, под виндой я только выпускаю сертификаты по готовому запросу, генерацию CSR и свертку PKCS#12 делаю на линухе.
    Ответ написан
    Комментировать