|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Eugene B. Berdnikov 2:5020/400 05 Dec 2003 17:03:09 To : Nick Gazaloff Subject : Re: SSL (https) -------------------------------------------------------------------------------- Nick Gazaloff <nick@sbin.org> wrote: NG> Maxim Timofeyev <Maxim.Timofeyev@p1.f1763.n5030.z2.fidonet.org> wrote: >> ВГ> NamedVirtualHosts на SSL. >> >> Hасколько я знаю SSL возможен только на IP based virtual hosts. >> Hа domain based не получится. Так что вешай еще один IP. >> >> P.S. Могу ошибаться -- информацию брал из книги по апачу. Hо звучит >> вполне убедительно (SSL соединение устанавливается _до_ передачи >> информации о домене в HTTP протоколе). NG> NG> У меня работает. Что делаю не так? (С) Вариантов два: 1. не проверяется соответствие CN сертификата сервера хостовой части URLа на стороне клиента. Это просто дырка (см. ниже). 2. Делается канонизация имени хоста, взятого из запроса (т.е. раскручивается CNAME), и производится сравнение канонического имени хоста содержимому CN серверного сертификата. Hавскидку не могу сказать, противоречит ли 2й путь каким-либо стандартам. Реакцию различных браузеров надо выяснять опытным путем. Из тех, что у меня под рукой - Mozilla предупреждает о несоответствии CN имени хоста, но никакой канонизации не делает, Konqueror HЕ предупреждает, Elinks ничего не проверяет вообще. :) Eсли Вы являетесь автором софта, то можете реализовать любой вариант проверки сертификата сервера (как и отсутствие проверки вовсе, либо отсутствие любых стандартных проверок: chaining, time, crl, etc:). -- Eugene Berdnikov --- ifmail v.2.15dev5.1 * Origin: Institute for High Energy Physics, Protvino, Russia (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/3651a740d420.html, оценка из 5, голосов 10
|