LINUX.ORG.RU

Выпуск SSL-сертификата для домена третьего уровня

 


0

1

Поясните такой момент.

Если сгенерировать сертификат для домена второго уровня на основе root CA - то он будет самоподписанный, так как закрытого ключа для корневого сертификата у нас нет. Но ведь никто не запрещает на основе сертификата для домена mydomain.ru сгенерировать кучу сертификатов для поддоменов name1.mydomain.ru, name2.mydomain.ru, … Можно ведь сделать их не самоподписанными?

★★★★★

Сертификаты для доменов, котоыре ты покупаешь у CA или берешь на халяву у летсэнкрипта имеют ограничения в параметрах, ими нельзя подписывать другие сертификаты

Harald ★★★★★
()
Ответ на: комментарий от Harald

можешь в свойствах лоровского сертификата посмотреть и увидеть там такое

Basic Constraints
Certificate Authority: No
Harald ★★★★★
()
Ответ на: комментарий от Harald

ими нельзя подписывать другие сертификаты.

Зачем так сделано? Чтобы впаривать дорогие wildcard-сертификаты?

pacify ★★★★★
() автор топика
Ответ на: комментарий от pacify

Иначе ты сможешь подписывать сертификаты для любых доменов. Иерархии доверия, что типа сертификат домена второго уровня example.com может подписывать поддомены только третьего уровня xxx.example.com, нигде не реализовано.

Harald ★★★★★
()
Ответ на: комментарий от Harald

Иерархии доверия, что типа сертификат домена второго уровня example.com может подписывать поддомены только третьего уровня xxx.example.com, нигде не реализовано.

Чисто интуитивно рассуждаю, что «технически» это возможно сделать только, если есть защищённый канал связи между сервером xxx.example.com и example.com, даже без замены формата ключа. Но надо будет поменять алгоритм работы браузера.

pacify ★★★★★
() автор топика
Ответ на: комментарий от Harald

ограничения в параметрах, ими нельзя подписывать другие сертификаты

Там битности не хватает для криптостойкости? Как обеспечен этот запрет технически?

pacify ★★★★★
() автор топика
Ответ на: комментарий от pacify

Там битности не хватает для криптостойкости? Как обеспечен этот запрет технически?

просто флажок соответствующий выставлен в структуре сертификата, от битности не зависит

Harald ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.