这个通配符SSL证书来自哪里?

我的公司正在使用* .example.com的通配符SSL证书在同一台服务器上托pipeexample.com和sub.example.com。 现在是更新我们的证书的时候了,我们不知道我们是如何获得证书的。 我的老板不认为我们付了200美元,他们似乎付出代价。 我的老经理(几天前离开公司)是安装它的人,他不记得他做了什么,但他认为他必须生成一些东西,而不是仅仅使用CA提供的文件。

apacheconfiguration有这些行,没有其他未注释的SSL *文件行:

SSLCertificateFile /usr/local/ssl/cert/example.com.crt SSLCACertificateFile /usr/local/ssl/cert/intermediate.crt SSLCertificateKeyFile /usr/local/ssl/private/example.com-wild.key 

当我检查intermediate.crt( openssl x509 -in intermediate.crt -text -noout )时,它根本没有提及我们的组织或网站,它在2010-2020年有效。

 Data: Version: 3 (0x2) Serial Number: 145105 (0x236d1) Signature Algorithm: sha1WithRSAEncryption Issuer: C=US, O=GeoTrust Inc., CN=GeoTrust Global CA Validity Not Before: Feb 19 22:45:05 2010 GMT Not After : Feb 18 22:45:05 2020 GMT Subject: C=US, O=GeoTrust, Inc., CN=RapidSSL CAb 

example.com.crt是通配符:

 Data: Version: 3 (0x2) Serial Number: 1113972 (0x10ff74) Signature Algorithm: sha1WithRSAEncryption Issuer: C=US, O=GeoTrust, Inc., CN=RapidSSL CA Validity Not Before: Mar 1 09:05:39 2014 GMT Not After : Mar 4 09:08:54 2015 GMT Subject: serialNumber=T0nuTvfeaQVtd3dZ30zGI94HrvUsoRjx, OU=GT53409919, OU=See www.rapidssl.com/resources/cps (c)14, OU=Domain Control Validated - RapidSSL(R), CN=*.example.com 

我不明白SSL基础设施,所以我想我有一堆相关的问题。 我很抱歉,如果他们不相关, 我不知道我不知道。

  • 我们如何获得通配证书,如果我们没有支付$ 200或其他什么? (如果我们可以用intermediate.crt创build它,我会感到惊讶,因为那样我们可以继续生成它们直到2020年。但是在/ usr / local / ssl中没有其他文件,而在/ etc / pki中没有任何文件/自2013年以来,这个问题已经被修改了,那么我们还会使用什么呢?如果我的老板只是误解了我们,而且我们支付了200美元或者某些东西,我也会感到惊讶。

  • 我们在哪里得到intermediate.crt?

  • intermediate.crt是做什么的? 我有一个自签名的通配符证书,在我们的testing版服务器上工作正常(除了它是自签名的),没有SSLCACertificateFile行; 我们买了一个非通配符证书来保护我使用VirtualHost没有SSLCACertificateFile安装的example.com,我们正在为我计划的sub.example.com获取一个证书以相同的方式安装。 非自签名通配符证书需要SSLCACertificateFile吗?

    我生成自签名证书的方式感觉可能是相关的:

     openssl req -nodes -new -keyout private/example.com.key -out certs/intermediate.csr openssl x509 -req -days 365 -in certs/intermediate.csr -signkey private/file.key -out certs/example.com.crt 

    但是在这种情况下,我不需要提及apacheconfiguration文件中的intermediate.csr,intermediate.csr也不能像openssl x509文件那样通过openssl x509来检查。

 How did we get the wildcard certificate, if we didn't pay $200 or whatever for it? 

比现在更便宜的CA? 我相信你会find一个价格较低的经销商。

 Where did we get intermediate.crt? What does intermediate.crt do? 

你有它的forms你的CA. CA的ususally不直接与他们的根证书签署证书,但通过中间证书做到这一点。 这个中级证书签署了客户的证书,并由浏览器和操作系统信任的根证书签名。 这被称为证书链,也是为什么有一个单独的参数为Apache SSLCACertificateFile提供这个链从网站证书CA证书的原因。

我有一个自签名的通配符证书,在我们的testing版服务器上工作正常(除了它是自签名的),没有SSLCACertificateFile行;

然后你testing的浏览器也信任中间的证书,但你不能依靠这个。 您也可以使用SSLLabs ssltest工具来检查您的连锁可能是不完整的或错过了一个中间(在那里称为额外的下载)。

非自签名通配符证书需要SSLCACertificateFile吗?

不,因为在这种情况下没有证书链,请参阅上文。

根据你的证书和中级的细节,似乎很清楚,你的老pipe理者确实在一年前为RapidSSL的通配证书支付了任何费用。 他必须产生的证书请求可能提交给RapidSSL。