Điểm:1

Sự cố chứng chỉ do Let's Encrypts CA hết hạn cách đây vài ngày

lá cờ mp

Tôi đang chạy máy chủ Debian 10 và tôi không thể kết nối với các máy khác bằng chứng chỉ Let's Enccrypt nữa vì LE's CA (Gốc DST CA X3) đã hết hạn vài ngày trước:

root#> curl -I https://example.com                                                                                                                                                                                                                                               
curl: (60) Sự cố chứng chỉ SSL: chứng chỉ đã hết hạn

Những gì tôi đã làm cho đến nay:

  • tôi đã cập nhật chứng chỉ ca bưu kiện
  • tôi đã cài đặt libgnutls-openssl27libgnutls30
  • tôi đã chạy cập nhật-ca-chứng chỉ chỉ huy.

Tuy nhiên, máy chủ không thể thiết lập kết nối đáng tin cậy với máy chủ mục tiêu. Chứng chỉ LE trên máy chủ mục tiêu vẫn ổn, không có lỗi SSL khi tôi kích hoạt Xoăn từ bất kỳ máy chủ nào khác.

Làm cách nào để giải quyết vấn đề này và thiết lập kết nối SSL đáng tin cậy? Bất kỳ trợ giúp sẽ được đánh giá cao, cảm ơn trước!

Alexander Tolkachev avatar
lá cờ sa
Bạn nên kiểm tra chứng chỉ trên máy chủ từ xa, chỉ để làm rõ vấn đề. Bạn có thể làm điều đó với openssl.
manifestor avatar
lá cờ mp
@AlexanderTolkachev Vui lòng đọc câu hỏi của tôi, tôi đã làm điều đó. Dẫu sao cũng xin cảm ơn.
Alexander Tolkachev avatar
lá cờ sa
lỗi `curl` liên quan đến chứng chỉ. có thể có một số vấn đề với nó. Bạn nên kiểm tra trạng thái chứng chỉ trực tiếp từ máy mà bạn gặp sự cố.
lá cờ in
@manifestor curl không cung cấp cho bạn đủ chi tiết để tìm ra sự cố. Bạn cần sử dụng thứ gì đó như tệp nhị phân openssl để nhận chuỗi chứng chỉ đầy đủ. Hãy thử một cái gì đó như thế này `
Điểm:2
lá cờ ro

Vô hiệu hóa chứng chỉ "DST Root CA X3" trên máy chủ của bạn. Chạy:

Sudo dpkg-cấu hình lại chứng chỉ ca

Trên màn hình đầu tiên nhắc "Tin tưởng chứng chỉ mới từ cơ quan cấp chứng chỉ?" chọn "có". Trên màn hình tiếp theo, nhấn phím mũi tên xuống trên bàn phím cho đến khi bạn tìm thấy mozilla/DST_Root_CA_X3.crt, hãy nhấn phím cách để bỏ chọn nó (biểu tượng [*] nên biến thành [ ]) và nhấn Enter.

Điểm:0
lá cờ mp

Chứng chỉ CA liên kết tượng trưng của Let's Encrypt CA mới bị thiếu trong /etc/ssl/certs và nó đã được nhận xét trong /etc/ca-certificates.conf. Tôi đã tạo nó bằng cách chạy:

cd /etc/ssl/certs && ln -s /usr/share/ca-certificates/mozilla/ISRG_Root_X1.crt ISRG_Root_X1.pem

Mọi thứ đã hoạt động tốt kể từ đó. Bạn có thể chạy dpkg-cấu hình lại chứng chỉ ca để kích hoạt nó là tốt.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.