由于信任问题,我无法将OpenSSL连接到服务器.我将CA证书放在/ etc / ssl / certs /上并运行了sudo c_rehash,并且可以看到已经生成了正确的文件.我可以看到CA证书在ca-certificates.crt中.但是如果我跑:
openssl s_client -connect servername.domain.com:636

该命令失败,验证返回码:21(无法验证第一个证书)

如果我做:

openssl s_client -connect servername.domain.com:636 -CApath /etc/ssl/certs/

我得到验证返回码:0(ok)

我能做什么,所以我不必指定CApath?

我正在使用Ubuntu 13.04.

OpenSSL connect to a server because of trust issues.

与几乎所有人都信任的浏览器不同,OpenSSL默认不信任任何内容.

由您决定应该信任什么.使用OpenSSL和s_client时,您必须指定一些内容.

如果您使用OpenSSL API以编程方式工作,则可以使用更多选项.但这似乎与使用OpenSSL命令有关.

What can I do so I don’t have to specify the CApath?

您可以使用CAfile.它避免了重新散列,并为域的信任创建了1:1映射.也就是说,您只信任该域的一个发行者.如果任何其他发行人声称是发行人,您将不会信任发行人或服务器.

您可以看到如何从OpenSSL的s_client中提取所需的信息,并在How to Grab SSL Certificate in OpenSSL处使用CAfile.

当使用CAPath中的所有证书时,您信任任何发行人,即使它不是真正的发行人.这发生在过去和坏事.

最坏的情况是坏人妥协您信任的CA并为域发布虚假证书.这也发生在过去,而且很糟糕.

在上面的两个否定情况中,您可以放弃向DNS和CA授予信任,并使用证书或公钥锁定等安全多样化技术.如果您和站点之间存在预先存在的关系,那么您就知道服务器的预期公钥.在这种情况下,不需要信任CA.

ubuntu – 除非使用CApath或CAfile,否则无法验证CA证书的更多相关文章

  1. 如何以编程方式在Android中安装CA证书(用于EAP WiFi配置)?

    但是,这假定您已在设备上安装了CA证书.我想在我的应用程序中安装证书–从应用程序中的资源,或从服务器发送.这有可能吗?如果是这样,怎么样?>从我的应用程序,有没有办法知道证书安装何时完成,然后重点回到我的应用程序?

  2. 如何在CentOS上安装自定义CA证书?

    我正在尝试在一系列CentOS系统上为我的内部证书服务器安装证书,而且我发现这方面的文档几乎不存在.我的最终目标是能够在没有错误的情况下对内部安全服务器使用git,curl和其他服务器.在Ubuntu上,它很简单,您将证书放在一个文件夹中并运行命令以生成一系列链接,以将CA证书添加到证书路径.我不能为我的生活找到如何在CentOS上这样做.有很多关于信任随机证书的信息..如何在CentOS系统上安装新的根CA?

  3. ubuntu – OpenSSL无法获取本地颁发者证书,除非明确指定CAfile

    我正在尝试从ubuntu服务器连接到Apple的PushNotification服务,用于应用程序.我已经成功地生成了我正在使用的pyAPNS提供商所需的组合.pem证书.但是,当我尝试使用openssl验证验证证书时,我会在0深度查找中获取错误20:无法获取本地颁发者证书.如果我明确指定证书颁发机构(opensslverifyapns.pem-CAfileentrust_2048_ca.pem)

  4. ubuntu – 除非使用CApath或CAfile,否则无法验证CA证书

    由于信任问题,我无法将OpenSSL连接到服务器.我将CA证书放在/etc/ssl/certs/上并运行了sudoc_rehash,并且可以看到已经生成了正确的文件.我可以看到CA证书在ca-certificates.crt中.但是如果我跑:该命令失败,验证返回码:21如果我做:我得到验证返回码:0我能做什么,所以我不必指定CApath?

  5. windows-server-2008 – LDP SSL端口636工作 – ldaps://没有

    我试图在Server2008R2上使用ldap和ssl.完成所有设置,并能够使用ldp.exe连接到带有ssl复选框的domain.example.org端口636.这是在本地服务器上.但是–我无法使用sdl和端口636使用ldapsearch连接.没有ssl和端口389使用ldapsearch正常工作.有任何想法吗?我大多只是想加密ldap连接.谢谢你的帮助!

  6. Windows – 在Workstation上重新安装ADCS CA证书和CRL

    我安装了ActiveDirectory证书服务并创建了一个独立CA.一切都很顺利,它自动在我的所有域工作站上安装了CA证书和CRL.在其中一个工作站上,我从“证书”管理单元中删除了CA证书和CRL的所有实例.现在我无法弄清楚如何重新安装它们.gpupdate没有这样做.我不想手动做.它必须是自动的,并且必须与原始安装相同,即CA证书必须出现在以前在“证书”管理单元中的所有文件夹中,并且还必须安装C

  7. windows-server-2008 – Active Directory:Server 2008和RHEL 5.10

    如果这是重新发布,请道歉.我一直在谷歌搜索和研究这个话题超过三个星期,我一遍又一遍地遇到同样的问题,我没有设法解决它.免责声明:虽然我被迫进入工作岗位,但我不是系统管理员.我的任务是为包含WindowsXP,Windows7,Server2003,Server2008,Server2008R2和RedHatEnterprise5.10盒的环境实现ActiveDirectory(在Server200

  8. Microsoft CA证书模板比预期更早到期

    我的MicrosoftCA生成的证书与使用的模板中指示的时间段不匹配.我该如何解决这个问题?我最近创建了一个新的证书模板,可以在我的MicrosoftCA上的Linux机器上使用.此模板经过批准用于服务器和客户端身份验证,有效期为10年–我们的Linux机器箱的预期生命周期–以及请求中提供的主题名称.我检查了中间和离线CA–两者都有超过10年的生命周期.证书正好两年.我在这里遇到了某种严格的限制吗?

  9. windows-server-2008 – 在多台Windows机器上安装CA证书(IE / Firefox)

    我照顾运行XP/Vista的大约50台机器,所有机器都在一个WindowsServer2008域上运行.我们在内部推出了许多测试Web服务器,它们的SSL证书是由公司内部CA签署的.为防止用户对SSL警告感到困惑,我需要在每台计算机上安装CA证书.有关如何在Windows机器上为IE和Firefox自动安装证书的任何想法?您最好的办法是使用组策略将根证书转发给计算机.Thisarticle在此详细说明了该过程.

  10. windows – IE / Chrome如何知道哪些中级CA在不属于链时使用?

    我的网络上的服务器使用RapidSSLCA颁发的证书进行签名,但不提供给完整的发行者链.当我使用Firefox访问该网站时,我收到以下错误:但是,如果我使用IE或Chrome连接到网站,它可以工作,我注意到RapidSSL随后被加载为中级CA.我不明白Chrome/IE知道如何将RapidSSL添加为中间CA.当我使用openssls_client来调试连接时,我得到了预期的行为.仅使用GeoTrust作为CA时,我得到以下内容:仅使用RapidSSL作为CA:使用时:任何人都可以帮助我理解Windows

随机推荐

  1. crontab发送一个月份的电子邮件

    ubuntu14.04邮件服务器:Postfixroot收到来自crontab的十几封电子邮件.这些邮件包含PHP警告.>我已经解决了这些警告的原因.>我已修复每个cronjobs不发送电子邮件(输出发送到>/dev/null2>&1)>我删除了之前的所有电子邮件/var/mail/root/var/spool/mail/root但我仍然每小时收到十几封电子邮件.这些电子邮件来自cronjobs,

  2. 模拟两个ubuntu服务器计算机之间的慢速连接

    我想模拟以下场景:假设我有4台ubuntu服务器机器A,B,C和D.我想在机器A和机器C之间减少20%的网络带宽,在A和B之间减少10%.使用网络模拟/限制工具来做到这一点?

  3. ubuntu-12.04 – 如何在ubuntu 12.04中卸载从源安装的redis?

    我从源代码在Ubuntu12.04上安装了redis-server.但在某些时候它无法完全安装,最后一次makeinstallcmd失败.然后我刚刚通过apt包安装.现在我很困惑哪个安装正在运行哪个conf文件?实际上我想卸载/删除通过源安装的所有内容,只是想安装一个包.转到源代码树并尝试以下命令:如果这不起作用,您可以列出软件自行安装所需的步骤:

  4. ubuntu – “apt-get source”无法找到包但“apt-get install”和“apt-get cache”可以找到它

    我正在尝试下载软件包的源代码,但是当我运行时它无法找到.但是当我运行apt-cache搜索squid3时,它会找到它.它也适用于apt-getinstallsquid3.我使用的是Ubuntu11.04服务器,这是我的/etc/apt/sources.list我已经多次更新了.我尝试了很多不同的debs,并没有发现任何其他地方的错误.这里的问题是你的二进制包(deb)与你的源包(deb-src)不

  5. ubuntu – 有没有办法检测nginx何时完成正常关闭?

    &&touchrestarted),因为即使Nginx没有完成其关闭,touch命令也会立即执行.有没有好办法呢?这样的事情怎么样?因此,pgrep将查找任何Nginx进程,而while循环将让它坐在那里直到它们全部消失.你可以改变一些有用的东西,比如睡1;/etc/init.d/Nginx停止,以便它会休眠一秒钟,然后尝试使用init.d脚本停止Nginx.你也可以在某处放置一个计数器,这样你就可以在需要太长时间时发出轰击信号.

  6. ubuntu – 如何将所有外发电子邮件从postfix重定向到单个地址进行测试

    我正在为基于Web的应用程序设置测试服务器,该应用程序发送一些电子邮件通知.有时候测试是使用真实的客户数据进行的,因此我需要保证服务器在我们测试时无法向真实客户发送电子邮件.我想要的是配置postfix,以便它接收任何外发电子邮件并将其重定向到一个电子邮件地址,而不是传递到真正的目的地.我正在运行ubuntu服务器9.10.先感谢您设置本地用户以接收所有被困邮件:你需要在main.cf中添加:然后

  7. ubuntu – vagrant无法连接到虚拟框

    当我使用基本的Vagrantfile,只配置了两条线:我看到我的虚拟框打开,但是我的流氓日志多次显示此行直到超时:然后,超时后的一段时间,虚拟框框终于要求我登录,但是太久了!所以我用流氓/流氓记录.然后在我的物理机器上,如果我“流氓ssh”.没有事情发生,直到:怎么了?

  8. ubuntu – Nginx – 转发HTTP AUTH – 用户?

    我和Nginx和Jenkins有些麻烦.我尝试使用Nginx作为Jenkins实例的反向代理,使用HTTP基本身份验证.它到目前为止工作,但我不知道如何传递带有AUTH用户名的标头?}尝试将此指令添加到您的位置块

  9. Debian / Ubuntu – 删除后如何恢复/ var / cache / apt结构?

    我在ubuntu服务器上的空间不足,所以我做了这个命令以节省空间但是现在在尝试使用apt时,我会收到以下错误:等等显然我删除了一些目录结构.有没有办法做apt-getrebuild-var-tree或类似的?

  10. 检查ubuntu上安装的rubygems版本?

    如何查看我的ubuntu盒子上安装的rubygems版本?只是一个想法,列出已安装的软件包和grep为ruby或宝石或其他:)dpkg–get-selections

返回
顶部