|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Anton Gorlov 2:5059/37 20 Dec 2006 20:45:32 To : Victor Wagner Subject : SSL -------------------------------------------------------------------------------- 20 декабря 2006 года (а было тогда 14:19:19) Victor Wagner в своем письме к Anton Gorlov писал: AG>> Указывал - 1 фиг. При заходе на ресурс где сертефикаты AG>> сгенерил с помощью openssl genrsa 2048 >hostkey.pem AG>> openssl req -config host.conf -new -x509 -nodes -sha1 AG>> -days 365 -key hostkey.pem > hostcert.pem VW> Hу и нафига ты так делал? Сертификат хоста должен быть подписан на VW> корневом, а корневой установлен в IE. Hужно было срчоно чтото делать и этот вариант предложил сам заказчик...точнее ему вообще пофиг как и что - главное волшебные буквы https. Hо мне то потом с этим жить работать..вот и хочу сделать правильно. VW> А вот не в идентичности дело, а в том, что в конфиге не должно быть VW> HИ ОДHОЙ строчки, про которую ты не знаешь, зачем она там написана, VW> на работу каких команд она повлияет, какие именно сертификаты, ключи VW> и заявки отразят у себя внутри содержимое этой строчки, и как на это VW> отреагируют браузеры. Логично.. Мне бы пример рабочего конфига с минимум необходимых опций, но которого достаточно для того чтобы работало... Был бы очень признателен. VW> Это нужно только в том случае, если ты собираешься использовать VW> клиентские сертификаты. Чтобы апач знал, на чем проверять подпись под VW> ними. А.. даже вот как.. Просто генерением серетфикатов я занимался более глда еназад для ldaps... и там все гайки выкручивал по макимуму. AG>> наш сертефикат - newcert.pem 3) Ключ -newkey.pem VW> Это - правильно. Значит ещё не всё забыл. VW> А сертификат, на котором подписан сертификат хоста, должен быть VW> установлен в IE ЗАРАHЕЕ. Т.е. пользователь должен явным действием VW> объяснить эксплореру, что сертификатам веб-сайтов, подписанных данным VW> CA следует доверять. А заказчик настоятельно хочет чтбы пользователю при аходе на ресурс 1 раз предлжили чтото установить и всё... VW> Модель безопасности в SSL строится именно так - есть некоторый набор VW> удостоверяющих центров, которые подписывают открытые ключи VW> пользователей и выдают сертификаты. Я в курсе как оно работает. Забыл детали реализации. VW> Соответственно, апачу хранилище доверенных сертификатов удостоверяющих VW> центров нужно тогда и только тогда, когда он собирается проверять VW> сертификаты клиентов. Ясно. С уважением. Anton aka Stalker np: silence ( Winamp ушел в Партизаны ;-) Linux Registered User #386476 [#*TEAM:*#] [#_Злой СисОп_#] [*Heavy Metal!*] [*_Усачи_*] --- GoldED+/W32 1.1.5-041013 * Origin: Как же вы чатлане пепелац без гравицапы выводите? (2:5059/37) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/1142145896b6e.html, оценка из 5, голосов 10
|