Jak sprawić, by Firefox ignorował wszystkie błędy certyfikacji SSL?

23

Jestem w sieci prywatnej z wieloma ograniczeniami i monitoringami. Każde połączenie HTTPS powoduje błędy certyfikacji SSL (może ci ludzie używają podejścia „man-in-the-middle” do odszyfrowywania ruchu HTTPS w sieci?)

Do tej pory wypróbowałem rozwiązania tych pytań.

Ale w moim przypadku wyjątek musi być dodawany za każdym razem, gdy odwiedzam zabezpieczoną witrynę. Również w przypadku niektórych witryn zasoby (takie jak obrazy, arkusz stylów, skrypty) z różnych domen nie ładują się, a witryny stają się uszkodzone i nieczytelne.

www.google.com używa nieprawidłowego certyfikatu bezpieczeństwa.

Certyfikat nie jest zaufany, ponieważ certyfikat wystawcy jest nieznany. Serwer może nie wysyłać odpowiednich certyfikatów pośrednich. Może być konieczne zaimportowanie dodatkowego certyfikatu głównego.

Kod błędu: SEC_ERROR_UNKNOWN_ISSUER

W przypadku Chrome istnieje nieobsługiwany przełącznik wiersza polecenia --ignore-certificate-error, ale powoduje, że Chrome ignoruje wszystkie błędy certyfikacji SSL. Czy jest coś, co zrobiłoby to samo w przeglądarce Firefox? (Używam najnowszej wersji Firefoksa na Windows 7)

Teiv
źródło

Odpowiedzi:

28

Firefox nie ma takiego ustawienia.

To strasznie zwięzła odpowiedź, ale obawiam się, że to wszystko. Firefox zwykle myli się w tym, że nie pozwala w ogóle wyświetlić strony w przypadku niektórych problemów, zamiast pozwalać ci ją zastąpić, nawet jeśli chcesz.

To powiedziawszy, jeśli otrzymujesz ostrzeżenia certyfikatów dla wszystkiego w sieci prywatnej, to prawie pewne, że lokalna grupa IT korzysta z proxy przechwytującego SSL. Nie dostaniesz się do Internetu bez zaakceptowania ich certyfikatu, więc oto jak to zrobić:

  • Otwórz właściwości certyfikatu dla jednej ze stron, na których pojawia się błąd (po dodaniu wyjątku w przeglądarce Firefox), klikając blokadę na pasku adresu, strzałkę w prawo, a następnie „więcej informacji”.

  • Na karcie Zabezpieczenia kliknij opcję Wyświetl certyfikat, a następnie kartę Szczegóły w nowym oknie.

  • W obszarze Hierarchia certyfikatów sprawdź nazwę najwyższego certyfikatu. Prawdopodobnie będzie pochodzić od jakiegoś dostawcy zabezpieczeń, takiego jak Symantec lub Barracuda.

  • Kliknij go, a następnie przejdź do Eksportuj u dołu.

  • Zapisz plik w miejscu dostępnym

  • Zamknij okna zabezpieczeń i certyfikatów oraz otwórz ustawienia Firefoksa (menu w prawym górnym rogu, opcje)

  • Kliknij Zaawansowane w lewym dolnym rogu, a następnie kliknij Wyświetl certyfikaty

  • Kliknij kartę Organy, a następnie Importuj

  • Znajdź właśnie zapisany plik

  • Zaakceptuj ostrzeżenie.

Bardzo ważne jest, abyś nie miał zwyczaju wykonywania tej procedury , a robił to tylko wtedy, gdy Z PEWNĄ pewnością masz pewność, że certyfikat jest prawidłowy . Nie mogę tego wystarczająco podkreślić - zadzwoń do informatyków i poproś, aby zweryfikowali nazwę na certyfikacie, jeśli jesteś choć trochę niepewny, ponieważ teraz właśnie powiedziałeś Firefoxowi, aby akceptuje wszystkie certyfikaty, które właśnie zaimportował urząd certyfikacji. Nie będziesz już otrzymywać takich ostrzeżeń dla tego certyfikatu. Jeśli importujesz złośliwy certyfikat, właśnie postrzeliłeś się w stopę.

Mikey TK
źródło
MikeyT.K. odpowiedź jest prawidłowa - to, co robisz - po prostu - nie znosi kontroli nad łącznością z tym, co atakuje MITM. Innym rozwiązaniem może być użycie VPN z dostawcą, który pozwala na użycie OpenVPN z dyrektywą http-proxy do tunelowania niezakłóconego Internetu przez ograniczoną zaporę ogniową.
davidgo,
2
@Mikey TK: Próbowałem wyeksportować certyfikat z Reddit (jako przykład) tak, jak mi kazałeś. Ale kiedy go zaimportowałem, Firefox dał ten komunikat o błędzie To nie jest certyfikat urzędu certyfikacji, więc nie można go zaimportować na listę urzędów certyfikacji . Oto zrzut ekranu eksportu certyfikatu: Zdjęcie
Teiv
1
@davidgo: W moim miejscu pracy takie rzeczy, jak VPN, SSH, SOCKS, proxy HTTP, a nawet proxy proxy sieci spowoduje natychmiastowy ban z sieci i tylko oficjalne żądanie mojego kierownika może pomóc mi ponownie uzyskać dostęp do sieci.
Teiv
@davidgo Co mówi wystawca na tym certyfikacie?
Mikey TK
1
Nie weryfikuj tylko nazwy; sprawdź odcisk palca certyfikatu. To o wiele trudniejsze do sfałszowania.
CVn