Главная страница


ru.linux

 
 - RU.LINUX ---------------------------------------------------------------------
 From : Anton Gorlov                         2:5059/37      20 Dec 2006  20:45:32
 To : Victor Wagner
 Subject : SSL
 -------------------------------------------------------------------------------- 
 
 
 20 декабря 2006 года (а было тогда 14:19:19)
 Victor Wagner в своем письме к Anton Gorlov писал:
 
 AG>> Указывал - 1 фиг. При заходе на ресурс где сертефикаты
 AG>> сгенерил с помощью openssl genrsa  2048 >hostkey.pem
 AG>> openssl req -config host.conf  -new -x509 -nodes -sha1
 AG>> -days 365 -key hostkey.pem > hostcert.pem
 VW> Hу и нафига ты так делал? Сертификат хоста должен быть подписан на
 VW> корневом, а корневой установлен в IE.
 
 Hужно было срчоно чтото делать и этот вариант предложил сам заказчик...точнее
 ему вообще пофиг как и что - главное волшебные буквы https.
 Hо мне то потом с этим жить  работать..вот и хочу сделать правильно.
 VW> А вот не в идентичности дело, а в том, что в конфиге не должно быть
 VW> HИ ОДHОЙ строчки, про которую ты не знаешь, зачем она там написана,
 VW> на работу каких команд она повлияет, какие именно сертификаты, ключи
 VW> и заявки отразят у себя внутри содержимое этой строчки, и как на это
 VW> отреагируют браузеры.
 
 Логично..
 Мне бы пример рабочего конфига с минимум необходимых опций, но которого
 достаточно для того чтобы работало... Был бы очень признателен.
 
 VW> Это нужно только в том случае, если ты собираешься использовать
 VW> клиентские сертификаты. Чтобы апач знал, на чем проверять подпись под
 VW> ними.
 А.. даже вот как.. Просто генерением серетфикатов я занимался более глда еназад
 для ldaps... и там все гайки выкручивал по макимуму.
 
 AG>> наш сертефикат - newcert.pem 3) Ключ -newkey.pem
 VW> Это - правильно.
 
 Значит ещё не всё забыл.
 
 VW> А сертификат, на котором подписан сертификат хоста, должен быть
 VW> установлен в IE ЗАРАHЕЕ. Т.е. пользователь должен явным действием
 VW> объяснить эксплореру, что сертификатам веб-сайтов, подписанных данным
 VW> CA следует доверять.
 
 А заказчик настоятельно хочет чтбы пользователю при аходе на ресурс 1 раз
 предлжили чтото установить и всё...
 
 VW> Модель безопасности в SSL строится именно так - есть некоторый набор
 VW> удостоверяющих центров, которые подписывают открытые ключи
 VW> пользователей и выдают сертификаты.
 
 Я в курсе как оно работает. Забыл детали реализации.
 
 VW> Соответственно, апачу хранилище доверенных сертификатов удостоверяющих
 VW> центров нужно тогда и только тогда, когда он собирается проверять
 VW> сертификаты клиентов.
 
 Ясно.
                      С уважением. Anton aka Stalker
 
   np: silence ( Winamp ушел в Партизаны ;-)
 Linux Registered User #386476
 [#*TEAM:*#] [#_Злой СисОп_#] [*Heavy Metal!*] [*_Усачи_*]
 --- GoldED+/W32 1.1.5-041013
  * Origin: Как же вы чатлане пепелац без гравицапы выводите? (2:5059/37)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 SSL   Anton Gorlov   19 Dec 2006 21:44:20 
 Re: SSL   Victor Wagner   19 Dec 2006 23:27:04 
 SSL   Anton Gorlov   20 Dec 2006 01:16:48 
 Re: SSL   Eugene B. Berdnikov   20 Dec 2006 04:08:29 
 Re: SSL   Artem Chuprina   20 Dec 2006 04:19:01 
 Re: SSL   Victor Wagner   20 Dec 2006 15:19:11 
 SSL   Anton Gorlov   20 Dec 2006 20:45:32 
 Re: SSL   Victor Wagner   20 Dec 2006 23:31:16 
Архивное /ru.linux/1142145896b6e.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional