如果我的CA不支持它,我如何设置证书透明度?

我想你们中的很多人其实都听说过Google的证书透明度计划。 现在这个程序涉及到一些CA颁发的所有证书的公开日志。 由于这是一些工作量,并非所有的CA都已经设置好了。 例如, StartCom已经表示,从他们身边设置它很困难,一个适当的设置会花费数月时间。 同时所有的EV证书都被Chrome“降级”为“标准证书”。

现在有人说有三种方式提供必要的logging来防止降级:

  • x509v3的扩展,显然只有CA才有可能
  • TLS扩展
  • OCSP装订

现在我认为第二个和第三个需要发行CA的(不?)交互。

所以问题是:
如果我的CA不支持它,我可以使用我的apache web服务器设置证书透明度支持,如果有可能,我该怎么做?

对不起,但你不能,除非你自己的扩展证书透明。 Apache 2.4.x中没有用于证书透明的现有TLS扩展,只能由证书颁发机构完成x509v3扩展和OCSP装订。 Apache正在为Apache 2.5带来一个TLS扩展。

现在,你可以用TLS扩展方法和mod_ssl_ct Apache模块来完成。