Mój istniejący certyfikat HTTPS wkrótce wygaśnie, więc kupiłem nowy. Mam jednak trudności z prawidłową instalacją. Mam certyfikat Wildcard od StartSSL, *.deadsea.ostermiller.org
który próbuję zainstalować na moim serwerze Apache. Moja konfiguracja Apache dla SSL to:
SSLEngine on
SSLProtocol all -SSLv2 -SSLv3
SSLCipherSuite ALL:!DH:!EXPORT:!RC4:+HIGH:+MEDIUM:!LOW:!aNULL:!eNULL
SSLCertificateFile /etc/apache2/ssl/2017-deadsea.ostermiller.org.crt
SSLCertificateKeyFile /etc/apache2/ssl/2017-stephen-ostermiller.key
SSLCertificateChainFile /etc/apache2/ssl/2017-startssl-class3-root-bundle.crt
Który pochodzi z instrukcji, które otrzymałem: https://www.startssl.com/Support?v=21 Następnie ponownie uruchamiam apache, który uruchamia się ponownie poprawnie. Próbuję następnie uzyskać dostęp do https://test.deadsea.ostermiller.org/ (który powinien dać błąd 404) w różnych przeglądarkach, a niektóre działają, a niektóre nie.
Curl ma się dobrze:
$ curl -s --head https://test.deadsea.ostermiller.org/
HTTP/1.1 404 Not Found
Date: Wed, 01 Feb 2017 22:51:57 GMT
Server: Apache
Content-Type: text/html; charset=UTF-8
Qualys SSL Labs ocenia to A- i mówi, że jest „zaufany”:
Przeglądarka Microsoft Edge robi dobrze:
Chrome wyświetla błąd NET :: ERR_CERT_AUTHORITY_INVALID:
Firefox wyświetla błąd SEC_ERROR_REVOKED_CERTIFICATE:
Safari informuje, że istnieje nieprawidłowy wystawca:
Co dzieje się źle i dlaczego między przeglądarkami jest tak wiele sporów?
źródło
Odpowiedzi:
Mam dla ciebie złe wieści. Certyfikaty StartSSL nie są już zaufane przez Chrome, Firefox i wkrótce inne przeglądarki , zaczynając od nowo wydanych certyfikatów . StartSSL oczywiście tego nie powie i chętnie sprzedaje nowe certyfikaty, kontynuując ich wyjątkowo podejrzany wzór zachowania.
W tym momencie wszystko, co mogę polecić, to kontrola szkód poprzez zakup kolejnego certyfikatu typu wildcard (zakładając, że nie będziesz / nie możesz użyć Certbota?) Z czegoś takiego jak np . Cheapsslsecurity.com . Brak przynależności, tylko poprzedni klient, a oni byli tani i łatwy w użyciu.
Twój nowy certyfikat nie jest już dobry i musisz go wymienić.
źródło
StartSSL potwierdził, że jest to spowodowane częściowo odwołanym certyfikatem głównym StartCom. Pracują nad tym, aby przeglądarki uzyskały pełne zaufanie do certyfikatu głównego. Wygląda na to, że koniec lutego byłby najwcześniejszym terminem, więc nie zdążę pomóc moim certyfikatom, które wygasną za dwa tygodnie. :-(
Qualys SSL Labs
Jeśli chodzi o to, dlaczego Qualys SSL Labs nie zgłasza błędu, na forach znalazłem wątek, który mówi, że będą musieli na stałe napisać konkretny przypadek, ponieważ odwołanie nie zostało wykonane w normalny sposób. Jeszcze tego nie zrobili, ale mają otwarty błąd, aby to zrobić .
Firefox
Blog Mozilla Security: nieufność wobec nowych certyfikatów WoSign i StartCom
Chrom
Google i Chrome nie ufają certyfikatom WoSign i StartCom
Chrome stopniowo usuwa zaufanie do tych certyfikatów w kolejnych wydaniach przeglądarki .
Safari
Apple i Safari Blocking Trust dla WoSign CA Darmowy certyfikat SSL G2
Koniec StartCom
Otrzymałem następujący e-mail od StartCom o zamknięciu:
źródło