Ответы пользователя по тегу Цифровые сертификаты
  • Как обновить сертификат внешнего сервера?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Возможно, яндекс просрпал сертификат и он кончился, ну в смысле устарел...
    Ответ написан
  • Почему сайт произвольно меняет ssl-сертификаты?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    есть подозрение, что на ПК могли подменить корневой сертификат

    Ну так идете в хранилище корневых сертификатов и просматриваете все, пытаясь найти тот, который поставил злоумышленник. Гугл тут при чем? У него явно больше одного сервера, а у каждого сервера свой сертфиикат.
    как мне тогда гарантированно убедится, что сертификат валиден?

    Валидность сертификата - это проверка факта, что данный сертификат выпущен одним из CA, которые размещены в хранилище доверенных корневых сертификатов (ну еще проверка срока действия). И все.
    Ответ написан
    Комментировать
  • Продолжаю долбится с Hotspot mikrotik финальная битва. Почему нет пути сертификации?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Потому что в корневых нет сертификата издателя. Винда проверяет сертификат издателя проверяемого сертификата на наличие в хранилище корневых. Если он сам не корневой (то есть у него есть свой издатель) - то проверяет и его и так далее пока не дойдет до сертификата, который сам себе издатель :)

    И все сертификаты в цепочке должны присутствовать либо в "Доверенные корневые центры" либо в "Доверенные промежуточные центры". На каждом устройстве. Для винды обычно такое делают политиками.
    Ответ написан
    1 комментарий
  • Как работает RSA с public Key + Certificate?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    ведь Public Key у нас есть, а значит мы можем изменить данные, подписать их и отправить на сервер

    Не-а, нифига мы не можем так сделать :) Для подписи нужен свой личный ключ. Общим ключом подпись можно только проверить. В этом и смысл ассмметричной криптографии - подписываешь своим личным, другой чел проверяет твоим общим. Обладание общим ключом не дает ничего. Настолько ничего, что его в почте прикрепляют к каждому письму :)
    Если что-то изменить в тексте - подпись не сойдется.
    А цепочка сертификатов издателя нужна чтобы проверить сертификат, который ты пытаешься проверить, потому что в общем случае у тебя корневых сертификатов издателя может и не быть (корпоративные СA, например)
    Ответ написан
  • Почему сайт не проходит проверку SSL на некоторых устройствах?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    У кого и когда был получен сертификат? Проверьте также домен, который указан в CN сертификата.
    Ответ написан
    Комментировать
  • Как правильно отправлять ssl сертификаты?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    То есть реквест не имеет срока годности?

    Нет. CSR - это просто набор информации
    Но запросы при этом по этому сертификату отправляются с любого другого домена. Зачем тогда в сертификате вообще указывать домен, если можно отправлять запросы с любого?

    Зачем в паспорте стоит адрес регистрации, если при покупке бухла его не смотрят? Затем, что могут посмотреть в другом случае. Валидация по клиентскому сертификату в самом простом случае может проходить просто по самому факту выдачи сертификата определенным CA. В этом случае совершенно неважно, какое там CN вписано. Также валидация может проходить и по CN, и по дополнительным полям сертификата.
    Отправить запрос получается только в том случае, если ключ указан в самом файле сертификата, то есть я их объединил в один файл и тогда запрос заработал. Почему по отдельности не работает?

    Внимательней читайте ман, смотрите параметры указания ключа сертификата. Правда, возможно, что их и нет, тогда слить ключ и сертификат - единственный возможный путь. При этом шифровать ключ паролем нельзя.
    Правильно ли я понимаю, что формат ключа PKCS1 и PKCS8 не имеют ничего общего с форматом pem?

    PEM - вид хранения информации. Неявно подразумевает формат BASE64-хранения. Есть еще формат DER - хранение в двоичном виде. PEM можно передавать по почте, вставлять в документы - это текст. DER нельзя.
    Ответ написан
    Комментировать
  • Поле signature это публичный ключ?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Есть разные виды защиты информации.

    Есть электронная подпись. Есть шифрование. Есть комбинация этих вещей - она как правило применяется для защиты электронной почты.
    Электронная подпись ничего не шифрует. Она вычисляет сигнатуру текста и помещает эту сигнатуру в передаваемое сообщение. Проверив эту сигнатуру, Вы можете убедиться в том, что текст без изменений (то есть что в процессе передачи его он не был искажен).
    Шифрование изменяет текст документа, превращая его в нечитаемую байду.
    Электронная подпись шифрованного текста позволяет убедиться, что текст будет успешно расшифрован.
    Ответ написан
    Комментировать
  • Не подгружаются файлы в письма amo crm, также Есть проблема с сертификатами SSL. Это точно с настройками ноута связано, не с амо. Как решить можно?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    За сертификаты отвечают админы соответствующих сайтов, Вы все равно ничего не сделаете :) Ну можно только написать туда, что ребята - вы чайники :)
    Это разумеется, если сертификат просто просрочен. Если же там другая ошибка - лучше его не обходить.
    Ответ написан
  • Почему установлены такие строгие ограничения на просмотр сайтов с ненадежными HTTPS сертификатами?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    https пал жертвой политических разборок государства vs корпорации
    Ответ написан
    Комментировать
  • Как узнать что SSL сертификат мультидоменный?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Дополнительные домены - в SAN
    Другие сертификаты - это сертификат выдавшего центра и корневого центра - на тот случай, если нет.
    Ответ написан
    5 комментариев
  • Что делать, если неправильно подключили сертификат SSL?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Отредактировать сертификат нельзя.

    Посмотреть издателя сертификата, найти его сертификат, посмотреть его издателя, найти его сертификат и так до тех пор, пока издатель не будет сам собой. Потом все найденные сертификаты (кроме своего) пихаем в доверенные корневые центры.

    Пример.
    Есть CA c CN=Zhopa and Ruchka Ltd., которое имеет субCA с CN=Ushi and Lapy and Hvost Ltd., которое имеет субCA c СN=Paradise Birds LLC, которое выдает Вам сертификат.
    - Ищем сертификат Paradise Birds LLC, видим, что издателем является Ushi and Lapy and Hvost Ltd
    - Ищем сертификат Ushi and Lapy and Hvost Ltd, видим, что издателем является Zhopa and Ruchka Ltd
    - Ищем сертификат Zhopa and Ruchka Ltd, видим, что издатель есть он сам, значит это корневой.

    Все найденные сертификаты помещаем в доверенные. По идее в доверенные достаточно поместить сертификат Zhopa and Ruchka Ltd, и когда поиск дойдет до него и увидит, что он доверенный, то все должно быть хорошо, но это больше для страховки.
    Ответ написан
    Комментировать
  • Поиск отпечатков сертификатов?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    По опыту - такое на IIS не делают.

    А вообще - очень уж специфичная задача, боюсь ее Вам придется самому решать...
    Ответ написан
  • Можно ли выпустить wildcard сертификат для веб-сервера в доменной сети Windows?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Создавать CSR на том компе, где будет стоять сертификат, чтобы не таскать ключ туда-сюда - вот true путь.
    Ответ написан
    Комментировать
  • SSL Сертификат мог слететь с домена?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Английским по белому - сертификат отозван. Почему отозван - а хрен его знает. Судя по всему покупали - вот и обращайтесь к продавцу (если брали напрямую у GlobalSign - к нему, если через перепродавана - дрюкайте его)
    Ответ написан
    3 комментария
  • Где получить сертификат SSL для тестов?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    не проходят даже openssl_x509_check_private_key

    Наверное потому что они отсутствуют в хранилище доверенных, не?
    Ответ написан
    Комментировать
  • Почему Axios не принимает сертификат SSL (unable to verify the first certificate)?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Изучить вопрос глубже и разобраться:
    - либо какое хранилище корневых сертификатов используется в данном фрагменте кода (вовсе не факт, что то место, куда Вы кладете - используется в качестве хранилища корневых сертификатов, кроме того, не нужно забывать делать линки)
    - либо как отключить проверку валидности (заставить принимать любой сертификат). Это конечно так себе решение, в прод такое нельзя, но для тестирования, чтобы не тормозить на этом месте пойдет.
    Ответ написан
  • Как выпустить единый сертификат с помощью ADCS для всех коммутаторов или другого оборудования?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Внимание! Изменился адрес почты!
    Никак. И незачем.

    Сертификаты - не нубская тема и никогда ею не будет. Любая железка умеет самоподписанный генерить - нафиг не нужно на нее ставить генереный - это только гемору добавляет и свитч повесить может. Да и процедура установки сертификата на разные свитчи сииильно друг от друга отличается.

    Ставить генереные сертификаты - это разве что от желаения ходить на железки по красивому имени "switch1-1-1.zhopa.ruchka", а не по адресу - в противном случае смысла нет. А для красоты - все свитчи сначала в DNS нужно занести, поддерживать его. Да, этим можно заняться, если нечем больше
    Ответ написан
    Комментировать
  • Как подписать что-то сертификатом пользователя?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Первый вопрос - каким образом выпускаются данные сертфиикаты - централизованно или как? Если централизованно, то через оснастку Windows или сторонними средствами?
    (Вопрос не праздный, а относящийся к теме проверки валидности сертификата)
    Ответ написан
  • Существует ли инструмент для централизованного управления сертификатами?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Ну, я бы начал с поиска - нет ли у самого криптопро такого решения. Средства централизованной выдачи сертификатов в винде есть - это доменная оснастка Управление сертификатами, но это именно внутренний CA, а не внешний.
    Придется наверное лабать что-то на vbs/ps потом запускать через политики при входе юзера
    Ответ написан
    Комментировать
  • Что делать с этой ошибкой при добавлении сертификата pfx?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Внимание! Изменился адрес почты!
    Хех, я так пронял, Вы схитропопить решили и подсунуть в CA обычный сертификат от комода, в расчете на то, что примет и можно будет выпускать сертификаты, в итоге подписанные комодом?
    Не, так не пойдет. Сертификаты CA - имеют специальную пометочку "я CA", которую комод Вам никогда не поставит.
    Вам нужно свой сертификат сгенерить, но он разумеется будет валидным только внутри Вашей конторы и то при условии распространения его политиками.
    Ответ написан
    2 комментария