从我读过的和研究的(在这里,其他地方),我几乎可以确定我所要求的是不可能的,但是欢迎任何其他的build议。 我有一个公共IP地址,没有域名的服务器。 我已经获得了一个有效的SSL证书,但是到2015年11月,基于公共IP地址的SSL证书正在被CA取消。 我为服务器设置了一个新的FQDN域,并获得SSL证书,这不是问题。 所以,我需要将https://123.456.78.99/所有当前链接redirect到https://www.example.com/ ,这就是问题所在。 虽然证书仍然有效,但redirect不会成为问题,但一旦公有IP地址过期,我将无法续订,公共IP地址https链接将始终给出过期证书的警告。 关于这种types的redirect的大多数问题都说只是更新原始域的证书,但由于我的服务器SSL证书只是公共IP地址,所以我无法更新SSL证书。 如果有关系,我使用Apache 2.4 有什么想法吗?
我正在构build一个为域成员进行802.1xauthentication的Debian FreeRadius服务器。 我想签署我的RADIUS服务器的SSL证书(用于EAP-TLS)并利用域的现有PKI。 radius服务器通过Samba连接到域,并具有在Active Directory用户和计算机中显示的计算机帐户。 我试图签署我的radius服务器的密钥的域控制器没有安装IIS,所以我不能使用首选的Certsrv网页来生成证书。 MMC工具不能工作,因为它不能访问radius服务器上的证书存储,因为它们不存在。 这会留下certreq.exe实用工具。 我使用以下命令生成我的.CSR: openssl req -nodes -newkey rsa:1024 -keyout server.key -out server.csr 由此产生的.CSR: ******@mis-ke-lnx:~/G$ openssl req -text -noout -in mis-radius-lnx.csr Certificate Request: Data: Version: 0 (0x0) Subject: C=US, ST=Alaska, L=CITY, O=ORG, OU=DEPT, CN=ME/emailAddress=MYEMAIL Subject Public Key Info: Public Key Algorithm: rsaEncryption RSA Public Key: (1024 bit) Modulus (1024 bit): […]
我有这样的CA层次结构: 根CA ________ | _____________ | | testingCA生产CA _____ | _____ ____ | ____ | | | | TEST-SRV TEST-CLI PROD-SRV PROD-CLI 从PROD-SRV服务器证书所标识的生产服务器的angular度来看,如何设置Apache mod_ssl来要求由PRODUCTION-CA签署的PROD-CLI客户端证书,并且不允许客户端使用由TEST-CA? 目前我有: SSLCertificateFile prod_srv.crt SSLCertificateKeyFile prod_srv.pem SSLCADNRequestFile prod_ca.crt SSLCACertificateFile root_ca.crt 这看起来像是在工作,因为服务器向浏览器请求PROD CLI证书,但是如果我提供TEST CLI证书,则会构build一个有效的证书path,并将testing客户端接受到生产系统中。
当我们尝试在不属于域的计算机上使用证书时,Windows会抱怨这一点 由于吊销服务器处于脱机状态,吊销function无法检查吊销。 但是,如果手动打开证书并检查CRL Distribution Point属性,则会看到一个ldap:/// URL和一个http:// URL,指向承载CRL的可从外部访问的IIS站点。 当然,非域join的客户端不能访问ldap:/// URL,但可以从http://链接(至less在浏览器中)下载CRL。 我启用了CAPI日志logging,并查看与此失败的撤销检查相对应的事件。 RevocationInfo部分是: RevocationInfo [freshnessTime] PT11H27M4S RevocationResult由于吊销服务器处于脱机状态,吊销function无法检查吊销。 [价值] 80092013 CertificateRevocationList [位置] UrlCache [url] http:// 正确的URL [fileRef] 6E463C2583E17C63EF9EAC4EFBF2AEAFA04794EB.crl [issuerName] CA的名称 此外,我可以看到HTTP请求正确的URL和服务器的响应(HTTP 304未修改)与Microsoftnetworking监视器。 我运行certutil -verify -urlfetch ,它似乎显示相同的事情:计算机可以识别这两个URL,尝试这两个,即使http://链接成功,返回相同的错误。 有没有办法让非域join的客户端跳过ldap:///链接,只检查http://一个? 编辑: ldap:///url是 ldap:///CN=<name of CA>,CN=<name of server that is running the CA>,CN=CDP,CN=Public Key Services,CN=Services,CN=Configuration,DC=<domain name>?certificateRevocationList?base?objectClass=cRLDistributionPoint 非join域的客户端可能位于域networking或外部networking上。 http:// CDP可以从公共互联网访问。
我的基本困惑是通配符证书不支持子域的子域,也不能帮助replace域名。 基本上,如果我的CN是example.com ,我想要一个主题备用名称字段,看起来大致像这样: DNS:example.com DNS*.example.com DNS:*.beta.example.com DNS:example.net DNS:*.example.net DNS:*.beta.example.net 使用自签名的证书,我证实了浏览器将正常工作。 不幸的是,我看到的证书颁发机构(Thawte,GoDaddy,Verisign,Digicert)似乎都支持通配符证书和 Subject Alternative Name(有时称为“多域UCC”)。 我甚至打电话给GoDaddy技术支持人员确认。 是否有一个支持通配名的通配符的CA(受99%的浏览器信任)?
我目前正在实施EAP / TLS WIFI实施来取代我们的EAP / MSCHAP2 WIFI实施。 我正在使用Windows Server 2008,并且已经安装了证书颁发机构。 用户证书是使用组策略推送的。 无线networking策略也是使用组策略推送的。 一切工作正常,并连接到无线networking,所有的作品在客户端。 我注意到CA服务器为每个login到域的设备创build一个新的用户证书。 因此,我们假设您有两台笔记本电脑,并且都以同一用户身份login到域,它们都将具有唯一的已安装的用户证书。 即使这一切都正常,这不会造成任何问题,我真的很想知道这背后的全部想法是什么。 我期望每个用户都有一个证书,如果一个新的设备login到域,相同的证书将被发布。 如果笔记本电脑被盗,很容易撤销用户证书并创build一个新的。 在目前的情况下,我需要找出哪些证书需要撤销,这对我来说是错误的。 人们向我提到,这样做给了企业更多的灵活性,但是我还是看不到。 如果你想有多个用户证书,无论出于什么原因(例如,在不同的场景中使用它们),这可以很容易地使用不同的子CA来解决,这对我来说是一个合适的解决scheme。 除此之外,证书还用于对用户进行身份validation。 如果你使用用户名/密码系统实现相同的推理/逻辑(即每个笔记本电脑对同一用户有不同的密码),人们会认为这是非常愚蠢的。 所以,我错过了这一点。 有人可以澄清为什么这是? 是否有可能以一种方式实现这一点,即CA将重新颁发相同的证书给每个使用相同用户名对域进行身份validation的设备?
我无法使我的企业根CA颁发证书的有效期超过2年。 我已经使用certutil.exe设置了ValidityPeriodUnits和ValidityPeriodregistry项。 我已经复制了我的模板,以增加有效期。 我的RootCA证书在2035年到期,并且是版本3。
如果我实现了具有多级CA的PKI,是否需要为每个单独的CA拥有一个CRL,或者我可以只为整个层次结构拥有一个CRL(即将所有证书指向单个CRL),还是只有less数上层的层次?
是否有可能在Windows Server 2012中创build多个证书颁发机构? 具体来说:我想创build一个独立的根CA,将其私钥放在离线安全存储中。 主要颁发(企业)CA应该有由根CA签名的证书。 这是可能的只有一个Windows Server 2012安装,或者你真的需要创build多个虚拟机与每个CA?
我需要在本地networking中使用SSL,我想避免浏览器无效的证书错误。 我的想法是生成自签名证书,然后使用证书locking(HPKP),以告诉浏览器只有这个证书可以信任? 我目前正在探索与这个想法有关的所有选项。 我已经用一个自签名证书和HPKP头(Public-Key-Pins)进行了testing,如下所示: "pin-sha256="somedataencodedbase64=";pin-max-age=10;includeSubDomains" 浏览器不接受它作为一个安全的。 我仍然需要完成这个testing(不同的自签名证书,我需要确保SPKI计算正确… 现在的问题是: 是否为给定的本地主机名称(例如mylocalserver)发出自签名证书,并且在服务器响应中固定甚至有效? 这甚至会工作吗? 证书固定工作的本地主机名称(这将意味着,它只适用于域名)? 固定的证书是否必须首先有效或由CA(这意味着自签名的证书不能固定 – 除非它们被添加到客户端上的信任存储)? 在本地有一个有效的SSL最简单的另一种方法是什么,所以我不需要configuration客户端(客户端信任存储)? 我们可以看到证书locking作为可信任的CA的替代? 我读的地方只是另外所以这意味着证书链需要先有效,然后你可以钉住它? 如果这个想法能够实现的话,我也越来越想。 因为那样我们会看到更多的使用这种技术。 每个人都可以生成自签名证书,只需将其插入即可…并且可以节省CA可信证书上的less量费用……或者我对整个概念有错误或正确的看法?