|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Victor Wagner 2:5020/400 27 Feb 2007 17:09:22 To : Alexey Vissarionov Subject : Re: сколько можно повесить алиасов на один eth -------------------------------------------------------------------------------- Alexey Vissarionov <Alexey.Vissarionov@f545.n5020.z2.fidonet.org> wrote: AV> Доброго времени суток, Anton! AV> 22 Aug 06 01:12, Anton Gorlov -> Andrew Dolgov: AD>>> ничего не слыхал про такую малоизвестную штуку под AD>>> названием SSL? AG>> кстати да..при 1 ипишнике SSL будет только на 1 вхосте. AG>> :-/ AV> Или для всех хвостов будет использоваться один сертификат. И при этом браузеры будут громко вопить, что их пытаются обмануть. И будут абсолютно правы. Потому что смысл серверного сертификата в SSL - это то, что выдавший этот сертификат УЦ своей электронной подписью удостоверяет, что вы действительно пришли на тот хост, на который хотели, а не на злобный фишинговый сайт, развлекающийся DNS-спуфингом. Дело в том, что в момент, когда производится TLS handshake и сервер должен предъявить сертификат, сервер ещё не знает, на какой именно из name based виртуальный хост к нему пришли. Он знает IP, но заголовок Host-то пойдет только после установления соединения. Вообще говоря, решение, которое позволяет использовать name-based виртуальные хосты в https уже существует. Hа самом деле - целых два. 1. Мы сначала устанавливаем HTTP-соединение а потом говорим, а давайте-ка мы сапгрейдим его на SSL (RFC 2817). В этом случае клиент имеет возможность отдать заголовок Host серверу ДО того, как начнется SSL handshake, и сервер будет знать, какой сертификат отдавать. 2. Использовать сооттветствующее TLS extension (RFC 4366, п.3.1) - опять таки возможность указать желаемое имя виртуального хоста до предъявления сервером сертификата. Только я не в курсе, какие именно браузеры и серверы данные методы поддерживают. Apache 2.2 заведомо поддерживает RFC 2817. Hо умеет ли он при этом на разные заголовки host, переданные до апгрейда соединения, отдавать разные сертификаты - не уверен. -- Tagline supply exhausted. --- ifmail v.2.15dev5.3 * Origin: Free Net of Leninsky,45 (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/15178ea69daca.html, оценка из 5, голосов 10
|