LINUX.ORG.RU
решено ФорумAdmin

SSL ca-bundle

 


0

2

Третьего дня разжился «оффициальным» SSL-сертификатом.
Прислали два файла STAR_example_com.crt и файла STAR_example_com.ca-bundle
Апач, как указано, этот самый ca-bundle жрёт за милую душу.
А как насчёт nginx'a? А почтовичка postfix+dovecot?
Или распаковать его? Но какой из 2х ключей в .ca-bundle корневой провайдерский а какой мой?

Прошу помощи, буду благодарен за поясняющие ссылки.

★★★★

А как насчёт nginx'a?

server {
            	listen       443;
                server_name  blabla.com;

                ssl                             on;
                ssl_certificate                   file.crt;
                ssl_certificate_key		file.key;
                ssl_client_certificate        SSL_CA_Bundle.pem;
dada ★★★★★
()

Но какой из 2х ключей в .ca-bundle корневой провайдерский а какой мой?

Там не должно быть твоего. Там должна быть цепочка от CA, выдавшего тебе сертификат до Root CA. Nginx'у надо слить оба файла в один, емнип. В смысле, все сертификаты в один файл, приватный ключ - в другой файл. Про почтарь не скажу.
См. оф. маны, в общем.

thesis ★★★★★
()
Ответ на: комментарий от dada

ssl_client_certificate

«Specifies a file with trusted CA certificates in the PEM format _ used to verify client certificates _ and OCSP responses if ssl_stapling is enabled» (с)

Что-то ты не то пишешь.

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)
Ответ на: комментарий от thesis

Тогда всё совсем странно, т.к. key-файла у меня НЕТ.
Прислали только архив с этими двумя.
COMODO

Yustas ★★★★
() автор топика
Ответ на: комментарий от snaf

Чувак-то не ламер, да и смайлик должен заметить.

thesis ★★★★★
()
Ответ на: комментарий от snaf

Можно несколько символов местами поменять, к примеру xD

Yustas ★★★★
() автор топика
Последнее исправление: Yustas (всего исправлений: 1)
Ответ на: комментарий от Yustas

Мухи и котлеты это что?
Загляни текстовым редактором в файл сертификата сервера (не бандл).
Если он в обычном ascii-формате, то там четко видно, где ключ, а где сертификат.

thesis ★★★★★
()

Кстати, а как покупался сертификат? Посылался CSR (Certificate Signing Request) или CA сам генерирует private key ?

Vovka-Korovka ★★★★★
()
Ответ на: комментарий от thesis

Там только сертификат.
Ключ может быть только в бандле а там:

-----BEGIN CERTIFICATE-----
$lots_of_symbols
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
$lots_of_symbols
-----END CERTIFICATE-----

Yustas ★★★★
() автор топика
Последнее исправление: Yustas (всего исправлений: 2)

Ключ должен был сгенерировать ты сам, при отправке CSR

Harald ★★★★★
()
Ответ на: комментарий от Yustas

Ключ может быть только в бандле.

Скорее всего его там нету, обычно все происходит так

1. Генерируется пара из закрытого и открытого ключа. 2. На основе открытого ключа генерируется запрос на сертификат (CSR). 3. CSR отправляется на подпись к CA. 4. CA, удостоверившись в идентичности запрашиваемого, возвращает сертификат - по сути подписанный CSR.

Vovka-Korovka ★★★★★
()
Ответ на: комментарий от Yustas

Ключ может быть только в бандле

Как раз именно там его быть и не должно.
Ключ при заказе ты должен был генерировать сам. Ищи теперь.

thesis ★★★★★
()
Ответ на: комментарий от thesis

Значит, ключ у того кто отправлял заявку.
Впорос снят.
Всех благодарю за внимание

Yustas ★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.