Ответы пользователя по тегу Цифровые сертификаты
  • Установил сертификат Cloudflare, почему показывает let`s encypt?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Видимо потому что Сloudflare выпускает их в LE - там бесплатно. Но да, только 90 дней.
    Ответ написан
    Комментировать
  • Как выдать сертификат TLS для пользователя?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Сертификат - это набор информации, которая проверена и подтверждена выпускающим CA (или никем не подтверждена, если CA свой), зашифрована и подписана. И любое использование подразумевает просто сверку текущей информации с той, что хранится внутри сертификата.

    Наиболее часто проверяют CN - Сommon Name. Для серверов в это поле вписывают имя сервера, для почтовых сертификатов - обычно имя пользователя (его по идее можно проверять, но я так не делал).
    Менее часто проверяют Email. Для серверов в это поле вписывают адрес ответственного и оно информационное, для почтовых сертификатов - адрес электронной почты.

    Программным образом можно проверить любое, какое угодно поле, если таковое в сертификате присутствует (и факт присутствия тоже :) ) Существуют зиллионы шаблонов, в том числе и с полями по-русски, хотя я стараюсь этого избегать - неизвестно как софт отреагирует.
    Ответ написан
    Комментировать
  • Как добавить свой SSL сертификат на GetCourse?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    У Вас нет главного - ключа :) Сертификат - второе поле. Корневой + промежуточный (в одном файле) - третье. Но без ключа смысла не имеет.
    Ответ написан
    1 комментарий
  • Как настроить ssl сертификат для https?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Добавить корневой от LE в хранилище корневых, естественно. Странно, конечно что его там нет. Либо, если корневой есть, а нет промежуточного (что бывает) - добавить промежуточный.
    Ответ написан
    1 комментарий
  • Чем letsencrypt хуже платных сертификатов?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Данные-то шифруются одинаково, но LE - это "решение для бедных". Ну то есть хочется тебе зашифровать сайт, но денег на сертификат жаба давит - идешь и берешь. На три месяца, Потом еще раз. И еще раз... LE выдает сертификаты только на три месяца.
    А типов сертификатов бывает несколько. Кроме DV (Domain Validated, самой простой автоматической проверки) - которые только и выдает LE, есть еще OV (Organization Validated, более расширенная проверка, непременный обратный звонок, контакт с человеком, отвечающим за их выпуск в организации, проверка документов конторы etc) и EV (Extended Validated, еще более расширенная проверка - как, не знаю). LE такие не выдает. Да, шифрование одинаковое, но уровень доверия разный. А весь сертификатный бизнес фактически держится на доверии. То есть мы все доверяем тому факту, что если Thawte, Comodo, GeoTrust etc сказали, что "это - контора Васи Пупкина", то мы считаем, что так оно и есть.
    Зачем люди покупают OV/EV? Есть несколько причин:
    - LE выпускает только ограниченный набор сертификатов - на самом деле их гораздо больше, чем просто DV-сертификат для защиты одного сайта :)
    - Бесплатный сертификат на сайте банка, кредитной организации, крупного магазина будет смотреться примерно как директор оного банка или магазина, приехавший на работу на помятой "жучке" - а здесь репутационные потери могут внезапно обернуться финансовыми
    - Иногда требуется наличие сертификата от определенного CA
    - Понты. Просто понты. EV-сертификаты достаточно дороги, чтобы подчеркнуть "илитность". Вы же не спрашиваете, зачем люди покупают айфоны, когда есть Xiaomi или зачем люди "делают" блатные номера на автомобили. Здесь то же самое.

    Для сайта куда ходят два с половиной человека - разницы конечно нет, и сертификат от LE будет работать точно так же хорошо, как и от GeoTrust. Для банков, крупных магазинов (особенно связанных с тем, что называют "излишествами"), любых сайтов, имеющих отношение к обороту денег или хотя бы "фантиков" (у upwork.com например - EV-сертификат от DigiCert) - может быть существенная разница.
    Ответ написан
    Комментировать
  • Два SSL-сертификата на один домен и MITM с валидным сертификатом?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    1. Нет. Нет. Вы представляете как устроен "сертификатный бизнес"? Есть несколько контор-монополистов, которые создали у себя CA и выпускают сертификаты. Что дало им такую вохможность? Эту возможность им дало включение их корневых сертификатов как доверенные во все дистрибы винды, яббла, и гугла. Если бы у меня скажем была гипотетическая возможность такое провернуть - и я бы стал "СityCat CA" :) А так - этот бизнес ничем не отличается от другого. Поэтому я могу получить сертификат на домен nichego.net в Thawte, и еще один в Comodo, и еще один в LE - и никто ничего не скажет, только "несите ваши денежки", особенно если это будет не простой DV, а OV/EV
    2. Он не только возможен, но и активно эксплуатируется в корпоративных прокси и в потенциальных сценариях с обязательной установкой госсертификата.
    3. Запретить что-либо Thawte или GlobalSign-у Вы не сможете :) - запрещалка не отросла настолько :) Защититься от MitM можно - HPKP, например (но оно несет больше вреда чем пользы) или ручная проверка серийного номера сертфииката. Можно также проверять издателя. Серьезные платформы, например QIUK - судя по тому, что не работают через прокси с бампингом - именно так и делают. Но здесь под "Вы" я имею в виду оператора сервера. Для клиента же защита одна - внимательно смотреть на свойства сертификата и проверять не только его валидность, но и издателя - что, как всегда конфликтует с удобством :)
    Ответ написан
  • Можно ли указать центру сертификации SSL расположение сертификатов на другом домене?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Нет. Разве только фактически она на другой машине, а формально примонтирована. Но никаких IP-адресов в openssl.cnf указывать не имеет смысла.
    Ответ написан
    Комментировать
  • Можно ли сократить количество SAN записей в сертификате?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Нет. На каждый домен, который используется в почте нужно иметь SAN autodiscover.домен.имя - иначе работать не будет - думаете просто так регистраторы ввели специальный тип "сертификаты для Exchange"? они тоже об этом знают ;)
    Ответ написан
  • Способы установить двустороннию аутентификацию на основке сертификатов клиента с сторонним сервисом?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Вы уже не первый раз спрашиваете и я все никак уяснить не могу - смысл-то Вашего сайта для пользователя в чем? Сертификаты нужны для того, чтобы гарантировать, что никто не вмешивается в двустороннее соединение, никто третий его не прослушивает. А у Вас MitM такой получается, да? Или соединение устанавливается с Вашего сайта?
    Ответ написан
  • Можно ли как то подписывать исх почту wildcard сертификатом?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Нет ли варианта какого-то по типу wild-card?

    Нет.

    По трем причинам.

    1. Сертификат для домена может оказаться без нужного EKU (Extended Key Usage). Для удостоверения сервера обычно используется EKU TLS Web Server Authentication, а для подписи/шифрования почты нужен EKU E-Mail Protection - а вовсе не факт, что CA его пропишет в сертификате, скорее всего нифига.
    2. Клиент электронной почты не сможет использовать сертификат, в котором emailAddress в поле Subject не совпадает с тем мылом, на которое пытаетесь настроить - он его тупо не будет признавать (Outlook не будет находить, будет делать ерунду, TB будет игнорировать)
    3. Коммерческие CA тоже прекрксно знают о том, что для защиты почты нужен каждому персональный сертификат и именно поэтому продают их поштучно :) Хотя у GlobalSign например есть услуга корпоративного PKI - тебе дают типо промежуточного CA, корневой у которого - GlobalSign и в пределах некоторой емкости ты выпускаешь сертификаты. За деньги, ессно.
    Ответ написан
    Комментировать
  • Как самому выдавать SSL сертификаты?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Если для винды и на винде - плюсуюсь к ответу Владимир Коротенко - оснастка CA для работы вполне удобная. Не прям чтобы совсем, но работать можно, если найти софтину, которая CSR генерит.
    Если для линуха - openssl ca (man ca). Создается openssl.conf, вдумчиво настраивается, потом берешь - и выпускаешь.
    В лохматые времена я написал для этого набор скриптов, могу поделиться :)

    Да, про доверие. Годиться они будут только для отладки, поскольку никто им верить не будет, пока не поставишь сертификат своего CA в корневые - в винде это кстати автоматом делается для компов домена.
    Ответ написан
  • Как пробросить шифрование данных клиента с одного сервера на другой?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Вам нужно, чтобы сервер каждый раз представлялся другим сертификатом? Ну так генерите его каждый раз - все равно самоподписанные используете.
    Ответ написан
  • Как поменять SSL в VESTA?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Ключа здесь нет. Ключ должен был остаться у Вас, когда генерировали CSR для передачи в руцентр. Если же ключ генерил сам руцентр - пусть отдает. У вас есть корневой СA выдачи, цепочка промежуточных и сертификат собственно.
    Ответ написан
  • Обязательно ли в virtualhost(apache2) прописывать настройки для ssl?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Что значит "прекрасно"? Перечисленные директивы включают https и задают сертификат. Если https есть и без этого, значит он включился где-то в другом месте и использует другой сертификат.

    Никогда не вставляйте текст картинкой.
    Ответ написан
    Комментировать
  • Python/Requests/SSL — как заставить работать сертификаты?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Если с verify=false проходит, значит опять ошибка неизвестного издателя. Если бы здесь был фак, этот вопрос уже стоило бы в него занести - потому что на эти грабли встают все. Сертификат самоподписанный?
    Ответ написан
  • Как подключиться к серверу с использованием сертификата через Goland?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    x509: certificate signed by unknown authority.

    Это и есть проблема. Сертификат издателя неизвестен Вашей системе. Тут есть два выхода:
    - либо отключить проверку издателя (принимать все сертификаты, такого может и не быть, но возможно это InsecureSkipVerify)
    - либо сертификат издателя (он должен быть в файле .p12, хотя его и отдельно можно запросить) сделать доверенным. В винде это - помещение сертификата в хранилище "Доверенные корневые центры", в линухе - в каталог установки openssl, обычно /etc/ssl/certs
    Ответ написан
  • Что необходимо для запроса к серверу через авторизацию сертификатом?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Можно. Если сертификат выпущен самой компанией, то попросите у них их корневой сертификат - иначе браузер орать начнет о недоверенных сертификатах. А лучше - попросите прислать сертификат в формате .p12 - его сразу можно установить в систему и выбирать при запросе сертификата сервером. Иначе придется сначала самому свернуть эти три файла - сертификат, ключ и корневой в .p12, потому что просто так сертификат в систему не поставить.
    После установки просто выбираете сертификат из списка (а если браузер автоматом отдает - так и этого делать не надо)
    Ответ написан
  • Как установить ssl-сертификат на сервер?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Забанили в гуглопереводчике?

    Судя по тому, что только два параметра, в первый - пихается "цепочка", сохраненная с "сертификатом" в один файл. Расширение лучше всего поставить .pem или .crt (но лучше .pem - я так обычно обозначаю нечто, не являющееся одним сертификатом), а во второй - "ключ".
    Ответ написан
    Комментировать
  • Как подключить несколько сертификатов на 1 сайт iis 7.5?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Нельзя. Для того, чтобы сетификат был валидным на несколько имен - нужно заказывать SAN-сертификат. LE вроде как умеет (не проверял), а вообще они довольно дорогие. Ну а самодельный понятное дело можно вообще каким угодно сделать.
    Можно только при условии, что разные сертификаты будут привязаны на разные порты, то есть на один порт можно только один сертификат.
    Ответ написан
    4 комментария
  • Влияет ли extend (добавление новых доменов к существующему сертификату) на лимиты Letsencrypt?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Изменение сертрификата - это всегда его перегенерация. Изменить существующий сертификат нельзя.
    Ответ написан
    2 комментария