Điểm:0

Lỗi chứng chỉ SSL khi không nhập FQDN và dựa vào miền tìm kiếm mặc định

lá cờ tr

DNS và SSL không thực sự nằm trong nhà xe của tôi ngoài sự hiểu biết sơ đẳng, tôi hy vọng những gì tôi muốn làm không phải là không thể!

Đây là tình huống:

  • Chúng tôi có một tên miền nội bộ và máy chủ DNS, hãy gọi nó là bên trong-công ty.com
  • Chúng tôi đang di chuyển từ chứng chỉ tự ký và mua chứng chỉ DV ký tự đại diện cho *.inside-company.com -- Đây là tất cả nội bộ nên DV là đủ
  • Hầu hết người dùng dựa vào miền tìm kiếm mặc định và nhập đăng kí/ hoặc https://ứng dụng vào trình duyệt web của họ thay vì FQDN

Điều dường như xảy ra bây giờ với khả năng tốt nhất của tôi để nói là:

  1. Trình duyệt thực hiện truy vấn DNS và phân giải IP
  2. Trình duyệt tải IP và kiểm tra tên SSL
  3. Trình duyệt ném lên net::ERR_CERT_COMMON_NAME_INVALID Máy chủ này không thể chứng minh rằng đó là ứng dụng; chứng chỉ bảo mật của nó là từ *.inside-company.com., tôi cho rằng vì nó chưa viết lại URL trong thanh địa chỉ bằng FQDN (và thực tế là thanh địa chỉ vẫn hiển thị https://application/ tại thời điểm này)

Bất cứ điều gì có thể được thực hiện ở đây? Hướng dẫn lại người dùng sử dụng FQDN... không thực sự là một lựa chọn khả thi. Xảy ra trong tất cả các trình duyệt Tôi vừa đưa ra thông báo chi tiết về lỗi này trên chrome.

Ngoài ra, lý do chúng tôi nhận được chứng chỉ ký tự đại diện là vì có hàng trăm chứng chỉ tự ký mà chúng tôi đang chuyển đổi, việc mua một chứng chỉ cho mỗi ứng dụng hoặc thậm chí một chứng chỉ cho mỗi máy chủ sẽ rất tốn kém.

Cảm ơn!

lá cờ in
Bạn cần chứng chỉ có tên máy chủ không có FQDN dưới dạng SAN.
Patrick Mevzek avatar
lá cờ cn
@GeraldSchneider "Bạn cần chứng chỉ có tên máy chủ không có FQDN dưới dạng SAN." Điều này chắc chắn sẽ không thể thực hiện được bằng cách sử dụng CA công khai. Điều đó có nghĩa là một CA nội bộ. Người dùng cho biết "đã mua DB ký tự đại diện" vì vậy tôi đoán họ đang sử dụng CA bên ngoài.
Patrick Mevzek avatar
lá cờ cn
"Có thể làm gì ở đây không?" Giải pháp thực sự sẽ không làm bạn hài lòng là: "ngừng dựa vào danh sách tìm kiếm ở cấp DNS" vì chúng sẽ tạo ra nhiều vấn đề khác, ngay cả khi chúng có vẻ tốt với người dùng . Mặt khác, ít nhất nếu lưu lượng HTTP (không phải SSL), bạn có thể định cấu hình máy chủ web của mình để thực hiện chuyển hướng ngay lập tức từ tên ngắn sang tên mới (FQDN) và sau đó là HTTPS ở đó. Không phải vì bạn bỏ lỡ HTTPS ở bước đầu tiên. Máy khách không/không thể viết lại URL vì nó nhận được IP từ DNS và chỉ kết nối ở đó và chỉ sau đó mới có thể viết lại URL nếu nhận được chuyển hướng.
Patrick Mevzek avatar
lá cờ cn
"mua một cái cho mỗi ứng dụng hoặc thậm chí một cái cho mỗi máy chủ sẽ rất tốn kém." Bạn biết họ là CA công cộng cung cấp chứng chỉ miễn phí?
Patrick Mevzek avatar
lá cờ cn
Bạn cũng có thể xây dựng một số loại giải pháp bằng cách sử dụng "cấu hình" tương đương `wpad.dat`, mà bạn sẽ cần duy trì cho tất cả các trình duyệt trong nhóm của mình, sao cho 1) tất cả các tên "ngắn" được ủy quyền cho một máy chủ web cụ thể bạn kiểm soát 2) bạn có chứng chỉ (cục bộ) thích hợp cho tất cả các tên đó trên hộp này 3) máy chủ web này sẽ thực hiện chuyển hướng đến tên đầy đủ và trình duyệt sẽ xử lý mọi thứ. Tuy nhiên, hậu quả đáng buồn là có thể phải bảo trì nhiều lần để cập nhật các quy tắc khi bạn sử dụng tên mới (để đảm bảo rằng chúng chuyển đến proxy).
Điểm:0
lá cờ in

Bạn cần chứng chỉ có tên máy chủ không có FQDN dưới dạng SAN. Đây là cách duy nhất để ngăn lỗi chứng chỉ khi máy chủ được truy cập mà không có FQDN.

Bạn có thể làm điều đó khá dễ dàng bằng cách tạo Cơ quan cấp chứng chỉ (CA) của riêng mình.

Có thể tạo một CA đơn giản bằng các công cụ như Easy RSA. Sau khi tạo chứng chỉ CA, bạn cần triển khai chứng chỉ CA cho tất cả các máy khách của mình. Đây là phần làm việc nhiều nhất, nhưng thậm chí phần đó có thể được tự động hóa (ví dụ: sử dụng Chính sách nhóm nếu bạn đang sử dụng miền Windows). Sau khi mọi khách hàng đã cài đặt chứng chỉ CA và tin tưởng vào nó, bạn có thể tạo bất kỳ chứng chỉ nào bạn muốn với CA.

Phần thưởng: Khi chứng chỉ bạn đã mua hết hạn, bạn không phải mua chứng chỉ mới. Bạn chỉ có thể tạo của riêng bạn.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.