Ответы пользователя по тегу Цифровые сертификаты
  • Можно ли ssl сертификат убрать с домена и присвоить другому домену?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Нет.

    Только перевыпуск (если конечно SAN не был заложен, но SAN-овские сертификаты намного дороже обычных). Для обычного сайта LE может хватить, если устроит.
    Ответ написан
    Комментировать
  • Как использовать один сертификат на apache, iis и exchange?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    При заказе SAN/UCC сертификата нужно не забыть заложить в него имена, нужные эксчу, в особенности autodiscover :) Как достать ключ? Не знаю, возможно что и никак, если винда при генерации запроса не дает пометить ключ экспортируемым. При наличии ключа и наличии в SAN/UCC всех имен, с которыми будет использоваться, можно использовать где угодно.
    Ответ написан
    Комментировать
  • Как установить Ssl сертификат на чистую ubuntu 18 минимальными усилиями?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    cp certfile.crt /etc/ssl/certs
    cp certfile.key /etc/ssl/private
    cd /etc/ssl/certs
    ln -s certfile.crt `openssl x509 -hash -noout -in certfile.crt`.0
    Ответ написан
    8 комментариев
  • Как получить валидный сертификат?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Создать - никак.

    Можно купить или получить бесплатно.

    Купить: Thawte, Comodo, GlobalSign
    Бесплатно: Let's Encrypt
    Ответ написан
    Комментировать
  • Какой сертификат выбрать (2 домена, почта и сервисы)?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Для эксча - только SAN, потому что в нем должны быть такие домены как owa и autodiscover - иначе нифига работать не будет. Если уложитесь в пять доменов - обычно в SAN-сертификате пять входит в стоимость - хорошо, если нет - придется либо отдельные сертификаты брать (тут можно брать на LE), либо доплатить. Дает ли LE SAN-сертфиикаты - не знаю.
    EV-сертификат для Вас бесполезен - это в основном понты, Вам понадобится OV - SAN-сертификаты не бывают DV.
    Ответ написан
    3 комментария
  • Какой сертификат выбрать?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Когда спрашивают "сертификат на IP" - сразу видно, что человек не понимает, накуа ему сертификат вообще. Сертификат - цифровое удостоверение, которое авторитетом своего издателя подтверждает, что упомянутый в сертификате обьект (сайт, сервер, сервис, человек) - на самом деле тот, за которого себя выдает.
    Можно взять wildcard сертификат, который подтвердит все поддомены данного домена (*.zhopa.ru)
    Можно взять SAN-сертификат, в котором перечислить несколько алиасов одного домена (zhopa.ru, zadnica.ru, popa.ru)
    По поводу "здесь и сейчас" Вам лучше пообщаться с крупным регистратором типа GlobalSign - возможно у них есть какая-нибудь услуга под Ваши запросы.
    Ответ написан
  • Можете привести пример .ca-bundle файла?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Там нечего приводить :) Это просто корневые сертификаты, идущие один за другим в формате PEM.
    Ответ написан
    2 комментария
  • Ssl-cert выдает данные, это безопасно?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Ну, полюбоваться на них может...

    nmap их выдает для проверки - а тот ли это сертификат. Тысячи чайников используют левые сертификаты, а то и тот, что идет в качестве примера в апачевском модуле.
    Ответ написан
  • Сертификаты для сервисов в локальном домене?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Свой CA.

    И выписываете в нем какое угодно сертификаты. Им конечно никто верить не будет, но для отладки пойдет. Как развернуть свой CA - на эту тему есть зиллионы статей и даже книги.
    Ответ написан
    Комментировать
  • Нужно защитить домены 2-5го уровня как это сделать?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Божечки, домен... 5-го уровня? Не хватает фантазии...

    hole.teeth.head.crocodil.ru?
    Ответ написан
    Комментировать
  • Злоумышленник установил SSL сертификат на мой Wordpress вебсайт, как мне вернуть контроль над доменом?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    И каким вообще образом кто-то с совершенно левого ресурса (evilboy*io) может запросить сертификат на мой вебсайт?

    Точно таким же, как и Вы сами. Для CA нет разницы - кто запросил сертификат, особенно если он всего лишь DV - на DV там примитивная проверка на владение доменом и все.
    Собственно поэтому любая приличная контора ставит себе на сайт OV или EV сертификат, хотя ничего, кроме расширенной проверки, они не дают.
    Ответ написан
    Комментировать
  • Как сгенерировать DH 1024 сертификат с crt и key файлом для nginx?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    dhparam генерит стартовое число Диффи-Хеллмана для SSL, к сертификатам это имеет опосредованное отношение. Оно нужно для предотвращения атаки понижения стойкости стартового числа, поскольку стандартные стартовые числа хорошо известны, можно вынудить систему перейти на нестойкое число и провести атаку
    Ответ написан
    Комментировать
  • Как влияет тип SSL-сертификата на позиции сайта в выдаче?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Потенциально могла бы повлиять, но конечно не настолько. Есть конечно некоторое сравнение не в пользу LE, что он бесплатный, а все остальные - за юани :) Но много ли смотрят на издателя сертификата? Если не жалко денег на покупку платного сертификата на год - ну купите, поставьте платный и посмотрите, что произойдет.
    Ответ написан
    Комментировать
  • Как подписать запрос SSL сертификатом с удаленного ресурса?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    (он содержит ssl и private key).

    Если он должен содержать сертификат и ключ - то не можно никак. Сертификат найти запросто, ключ - только спи... украсть :)
    Ответ написан
    Комментировать
  • Почему readfile() выдает ошибку ssl?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Потому что сертификат недоверенный.
    Ответ написан
    Комментировать
  • Как зарегистрировать сертификат сайта в Ubuntu?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Добавить сертификат (надо полагать самоподписанный), в хранилище доверенных сертификатов и сделать на него соответствующий линк таким образом:
    ln -s certname.crt `openssl x509 -hash -noout -in certname.crt`.0

    Где в бубунте хранилище доверенных сертификатов - я не знаю. Обычно оно в /etc/ssl/certs, но вот в el6 оно например в /etc/pki/tls/certs
    Ответ написан
    Комментировать
  • Как создать CSR ключ?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Certificate Signing Request (CSR) - запрос на формирование и подпись сертификата. Это вовсе не ключ, это просто защищенный контрольной суммой файл с данными, который отправляется в CA, для формирования сертификата. Хотя, конечно же при этой операции формируется и ключ тоже :) Ищите утиль для создания CSR, или на худой конец поставьте openssl под винду и формируйте его по многочисленным мануалам
    Ответ написан
    Комментировать
  • Влияет ли издатель сертификата на позицию в поисковых системах?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Нет.

    Если конечно мы говорим об одном и том же типе сертификатов. LE выдает только DV сертфиикаты. Если сравнивать его с DV сертификатом от того же Комодо - скорее всего нифига разницы не будет.

    Если сравнивать с OV или EV сертификатом от Комодо - разница может быть будет. Эта вещь очень сложно доказуема, потому что нужна статистика, которую собрать нереально, если ты не гугл. Но и цена EV сертификата - кусается и пребольно.
    Ответ написан
    Комментировать
  • Может ли поставщик VPN через сертификат расшифровать https?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    Если у Вас в корневых стоит сертификат CA, выпущенный поставщиком - может. Бампинг сертификатов + прозрачнй прокси - и Вы, ну не то чтобы ни о чем не догадаетесь - но на многих сайтах даже и не заметите, что на самом деле Вам подставляют сертификат, сгенерированный поставщиком.

    Я уже неоднократно повторял очень простую истину - безопасным является только VPN, построенный между Вами и Вашим собственным VPS в Забугории. По всем остальным - нет никакой гарантии, что Вас от чего-то защищают, а как бы хуже не сделали :)

    Фиктивная безопасность хуже чем отсутствие безопасности вообще
    Ответ написан
    8 комментариев
  • Как работает SSL в две стороны?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Неужели HTTPS так и работает c двумя парами ключей, по приватному и у клиента, и у сервера?

    Разумеется. Погуглить асимметричную криптографию никак? Где на пальцах, то есть на примере Алисы и Боба разбирается, как она работает и почему она до сих пор работает :)
    (И собственно, почему сейчас наши и не наши законодатели ломают свои и чужие головы над вопросом - как заполучать сессионный ключ юзера, чтобы расшифровывать трафик?)
    Ответ написан
    Комментировать