我对OpenSSL是全新的,我正在阅读OpenSSL编程教程来连接服务器: www.rtfm.com/openssl-examples/part1.pdf www.rtfm.com/openssl-examples/part2.pdf 以某种方式设置正确的证书比预期更棘手… 🙁 当我用openssl s_clienttesting消息时: openssl s_client -connect 123.456.789.0:666 -CAfile test.crt -debug 我收到错误消息 深度= 2 C = GB,ST =更大的曼彻斯特,L =索尔福德,O = COMODO CA有限公司,CN = COMODO RSA证书颁发机构validation错误:num = 20:无法获得本地颁发者证书validation返回:0 接着: 错误:14094412:SSL例程:SSL3_READ_BYTES:sslv3警报错误证书:s3_pkt.c:1257:SSL警报编号42 140685406562208:错误:140790E5:SSL例程:SSL23_WRITE:ssl握手失败:s23_lib.c:177: 这是证书链: Certificate chain 0 s:myself i:/C=GB/ST=Greater Manchester/L=Salford/O=COMODO CA Limited/CN=COMODO RSA Organization Validation Secure Server CA 1 s:/C=GB/ST=Greater Manchester/L=Salford/O=COMODO CA Limited/CN=COMODO RSA Organization […]
根据: ANNOUNCE:磅 – 反向代理和负载平衡器 – v2.7d /罗伯特Segall ,下面的增强增加了: – added "Disable PROTO" directives (fix for Poodle vulnerability) 我的系统: [root@6svprx01 ~]# uname -a Linux 6svprx01.XXX.org 2.6.32-504.el6.x86_64 #1 SMP Tue Sep 16 01:56:35 EDT 2014 x86_64 x86_64 x86_64 GNU/Linux [root@6svprx01 ~]# rpm -q Pound Pound-2.6-2.el6.x86_64 [root@6svprx01 ~]# grep Ciphers /etc/pound.cfg Ciphers "ALL:!aNULL:!ADH:!eNULL:!LOW:!EXP:!SSLv2:RC4+RSA:+HIGH:+MEDIUM" [root@6svprx01 ~]# …解决POODLE SSLv3,我把!SSLv3添加到Ciphers 。 […]
我有一个问题,我希望有人能为我回答。 我的情况:我有一台Ubuntu服务器在运行OwnCloud实例的EC2 Amazon实例上运行Apache2。 我的目标是:我想在这个实例上部署HTTPS。 我已经将安全组configuration为允许来自任何地方的HTTPSstream量(因为服务器应该可以从互联网上的任何地方访问)。 我们已经有一个域名bar.com注册在另一个域名托pipe公司。 但是我们想把foo.bar.com指向这个自己的云安装。 我的问题: 1)我使用哪个IP地址在此域名托pipe公司configurationDNS。 因为每当实例重启时,EC2实例的公有IP地址和公有DNS都会被更新。 2)如何为Apache2的HTTPSconfiguration生成SSL证书? 更具体地说,我需要将哪个通用名称(CN)放入证书中。 因为EC2实例的公共dns在每次重新启动时都在变化。 我想如果我把foo.bar.com CN放在证书中,一旦用户从foo.bar.com – > .compute.amazonaws.com被浏览器抛出证书错误,我是对的吗? 简而言之:如何在Amazon AWS上的EC2实例上使用第三方域名服务上的DNS部署https?
我遇到了一个有趣的问题。 我们有一个PHP脚本,联系LTL托运人( https://facts.dohrn.com/ )。 该脚本由于无法validationSSL证书而失败。 我去了网站,发现他们正在使用GoDaddy SHA2证书(使用GoDaddy证书包 – G2 ,这是用于SHA2)。 我已经安装了最新版本的ca-certificate ,看起来他们有Go Daddy根证书颁发机构 – G2,但这不是一回事,在所有forms的validation中都失败了。 我终于可以通过复制捆绑包并直接在CURL请求中使用它。 但这只是一个解决方法。 有什么我错过了,可以使这个工作没有直接安装CA? #openssl s_client -connect facts.dohrn.com:443 连接(00000003)深度= 0 OU =域控制validation,CN = facts.dohrn.comvalidation 错误:数字= 20:无法获得本地发行人证书validation返回:1 深度= 0 OU =域控制validation,CN = facts.dohrn.comvalidation 错误:num = 27:证书不可信validation返回:1深度= 0 OU = validation域控制,CN = facts.dohrn.comvalidation 错误:num = 21:无法validation第一个证书validation返回:1 —证书链0 s:/ OU =域控制validation/ CN = facts.dohrn.com […]
我有一个RapidSSL证书,指示要求我在我的链中包含:RapidSSL SHA256 CA-G3,GeoTrust Global CA根目录和Equifax安全证书颁发机构根目录。 但是,这会在SSLLabs.com(SHA1withRSA-WEAK SIGNATURE)中使用GeoTrust和Equifax根证书创build各种警告。 我也看到警告:“中间证书有一个弱签名,尽快升级到SHA2,以避免浏览器警告”。 现在,如果我从我的链中删除GeoTrust和Equifax证书(并且只有我的证书+ RapidSSL SHA256 CA – G3),它会修复所有这些警告,并且一切看起来都很好。 它还以绿色“In trust store”的forms显示“GeoTrust Global CA”证书。 我是否有任何SSL问题从我的链中遗漏GeoTrust和Equifax证书? SSL实验室输出(我的证书+ RapidSSL SHA256 CA – G3): Additional Certificates (if supplied) Certificates provided 2 (2279 bytes) Chain issues None #2 Subject RapidSSL SHA256 CA – G3 Fingerprint: 0e34141846e7423d37f20dc0ab06c9bbd843dc24 Valid until Fri, 20 May 2022 21:39:32 UTC […]
我有一个来自godaddy的EV证书。 它工作正常,与我公司的名称的绿色地址栏显示时,我没有使用它的cloudflare。 但是,当我将DNS更改为cloudflare并打开SSL Strict模式时,绿色锁说明我有来自cloudflare的证书(它显示不同的ssl证书)。 我不知道该怎么做才能在地址栏中显示我的EV证书。
我正在用openssl s_client -showcerts -connect host.whatever:443 </dev/null获取证书链。 除此之外,我想以编程的格式—–BEGIN CERTIFICATE—–…..—–END CERTIFICATE—– 有没有人知道一个function是可以做到的,而且已经在OpenSSL中出货了?
从这个ISC BIND文章的例子: https://kb.isc.org/article/AA-00626/0/Inline-Signing-in-ISC-BIND-9.9.0-Examples.html $ dnssec-keygen example.com Generating key pair……………………+++++ ……………++++++ Kexample.com.+005+17262 $ dnssec-keygen -fk example.com Generating key pair……………………………….+++++ ………………………………………………..+++ Kexample.com.+005+44139 我在Centos 5(x64)上试过,发现dnssec-keygen的工作非常慢。 如果我添加另一个选项参数,它立即工作。 例: dnssec-keygen -r random.data example.com 它不会在Windows操作系统上发生。 试图debugging后,我发现它坚持了 RSA_generate_key_ex(rsa, key->key_size, e, &cb)) 在里面 lib\dns\opensslrsa_link.c 我试图发送邮件给国际学习中心,但他们不再回复。 你有什么想法?
我需要为约30个客户重新颁发SSL证书。 我希望能够通过简单的方式来获取他们当前CSR的内容,并将其引入openssl req -new …并生成一套全新的CSR和新密钥。 我在openssl手册页上看到,您可以执行openssl x509 -x509toreq -in cert.pem -out req.pem -signkey key.pem但是这期望key.pem已经被创build。 任何人都可以帮助一个方法来做到这一点,而不是查看每个单独的证书的内容和复制粘贴到新的请求? 谢谢!
有没有办法configurationopenssl,以便在运行没有指定-CAfile选项的s_client命令时使用一些默认的CA文件(例如/etc/ssl/certs/ca-certificates.crt)?