Sziasztok
venni szeretnénk 2 szerverünkhöz SSL cert-et. Eddig sajáttal üzemelt, ami viszont kezd elég ciki lenni. Szóval cél, hogy a https kéréseknél ne dobjon fel hibás tanúsítvány ablakot :)
Kérdéseim:
1. Jól látom, hogy pl. a netlocknál a Nem minősített (FB) tanúsítványok- SSL (szerver) tanúsítvány-Expressz (C) megfelelne erre a célra? (19.2k/év)
http://www.netlock.net/html/ar.html
2. Ha a 2 külön vason futó szerver neve xxx.nev.hu és yyy.nev.hu ezekhez 2 ilyen certet kell vennünk, vagy 57.6k-ért egy wildcard certet? Vagy egy sima szerver cert elég, ha a nev.hu szintig megegyezik a 2 szerver neve?
Előre is kösz a segítséget.
- 2011 megtekintés
Hozzászólások
jó közben alaposabban utánaolvastam és rájöttem, hogy
1. igen
2. előbbi (2 cert)
de azért jólesne egy megerősítés :)
- A hozzászóláshoz be kell jelentkezni
Én nem akarok ünnep (üzlet) -rontó lenni, de pl. https://netlock.hu firefox-ból. :-\
nem is tudom.
Na meg van olcsóbb is...
de a kérdésedre válaszolva:
1. igen
2. 2db cert
- A hozzászóláshoz be kell jelentkezni
" A tanúsítvány csak a következőre érvényes: www.netlock.hu. "
Ha www-el írod, akkor elfogadja jól :-P
________________
Intel(R) Core(TM)2 Quad CPU Q6600 @ 2.40GHz, 4 Gb ram, x86_64 2.6.29-gentoo-r4
- A hozzászóláshoz be kell jelentkezni
meaculpa, má' megint ebbe futottam bele. O.K.
- A hozzászóláshoz be kell jelentkezni
"szolgáltatói tanúsítványaink alapértelmezett-ként (telepítőben) szerepelnek a legelterjedtebb böngészőkben, úgymint:
» Internet Explorer '99 óta
» Mozilla Firefox 1.5-től,
» Mozilla Suit 1.8-tól,
» KDE Konqueror 3.4-től! "
Ez azért megnyugtató.
- A hozzászóláshoz be kell jelentkezni
ellenben ha mar 3 domainen van (xxx.ize.hu, yyy.ize.hu, zzz.ize.hu), akkor mar megeri a wildcardos (57 vs 3x20)
--
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Én nem paráznék ezen, meg főleg nem adnék egy fillért se tanúsítványért. Inkább törne le a keze annak aki így megbonyolította a nemfizetős tanúsítványok kezelését az firefoxban (és az ieben).
A magyarorszag.hu -nál is sikítozik mindkettő, mégis be tudják vallani az adójukat az emberek ezen keresztül.
Szerintem inkább akkor nagyanakodj, ha nem sikít a böngésző, már ez a ritkább.
- A hozzászóláshoz be kell jelentkezni
wtf
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
A hozzad hasonlo velemenyen levok azt felejtik csak el, hogy ez az egesz nem csak titkositasra lett kitalalva, hanem hitelesitesre is.
- A hozzászóláshoz be kell jelentkezni
+1
--
The Net is indeed vast and infinite...
http://gablog.eu
- A hozzászóláshoz be kell jelentkezni
Nem felejtettem el, csak így ahogy van vicc az egész.
Egyrészt mivel a titkosított weboldalak felénél bejelez - sokszor azoknál is akiknek fizetős tanúsítványuk van, de csak pl a www.akarmi.hu domainre, az akarmi.hu-ra meg nem vették meg külön - ezért sok ember már csuklóból nyomja a kivétel hozzáadását.
Másrészt vannak technikák a hitelesítés hamisítására. Nem adok tippeket, itt is volt már róla szó, gugli megtalálja.
A harmadik, hogy attól ha Gengszter Bt. kicsengeti a zsetont, még Gengszter Bt. marad. Ha ügyesen csinálja, még offshore cégezni se kell hogy ne tudd meg soha hogy ki áll mögötte. Magyarul nem az a hitelesség alapja hogy kinek mennyi pénze van.
- A hozzászóláshoz be kell jelentkezni
Egyrészt mivel a titkosított weboldalak felénél bejelez - sokszor azoknál is akiknek fizetős tanúsítványuk van, de csak pl a www.akarmi.hu domainre, az akarmi.hu-ra meg nem vették meg külön - ezért sok ember már csuklóból nyomja a kivétel hozzáadását.
Ez nem a rendszer hibaja.
Másrészt vannak technikák a hitelesítés hamisítására. Nem adok tippeket, itt is volt már róla szó, gugli megtalálja.
Semmi sem tokeletes(gondolok itt pl. az IPKI-ben nem olyan reg kihasznalt md5 collision altal generalt rogue CA-ra), de ez termeszetesen nem jelenti azt, hogy innentol akkor boldog-boldogtalan hitelesitgethet mindenkit, mer ugyis mindegy...
A harmadik, hogy attól ha Gengszter Bt. kicsengeti a zsetont, még Gengszter Bt. marad. Ha ügyesen csinálja, még offshore cégezni se kell hogy ne tudd meg soha hogy ki áll mögötte. Magyarul nem az a hitelesség alapja hogy kinek mennyi pénze van.
Felreerted. Az IPKI nem azt akarja megmondani, hogy Gengszter Bt. jo vagy rossz ceg (bar tetszik az elgondolasod :)), hanem csupan azt, hogy a Gengszter Bt. az a Gengszter Bt. es nem a Maffia Bt. vagy a Jofiuk Bt. (es sajnos a tortenelem azt mutatja, hogy ezt se mindig tokeletesen, de...lasd 2. pont)
- A hozzászóláshoz be kell jelentkezni
Egy startssl-es certificate nem fizetős, és firefoxban a kezelése nem bonyolult, mivel nem kell kezelni: az alap telepítés tartalmazza.
Szóval a kliensen semmit nem kell csinálni.
Nem, IE-ben nincs benne.
- A hozzászóláshoz be kell jelentkezni
És a hitelességgel hogyan áll?
- A hozzászóláshoz be kell jelentkezni
Nem értem a kérdést.
Elmondom, hogy csináltam én, aztán ha másra vagy kiváncsi, megnézed a faqban.
1, regisztrálom magamat, ilyenkor ellenőrzik az általam megadott emailcímet. (email, benne kód)
2, megmondom, melyik domain az enyém. Ilyenkor küldenek egy levelet a postmaster@domain, vagy hostmaster@domain, vagy valami harmadik címre, nem emlékszem, én postmasterre küldettem. (email, benne kód).
Ez volt az azonosítási fázis. Ezután van (talán) 30 napom, hogy a saját certet feltöltsem, és ők aláírják. (Vagy akár generálnak is egyet).
Ez a free cert.
A fizetősökben többet kell azonosítani, pl. igazolvány másolatot kérnek, ha jól emlékszem.
De persze ebben a postban arról volt szó, hogy hogyan lehet a saját magam által aláírt tanúsítványt kiváltani, mert beszólnak a browserek.
Én meg azt mondtam, hogy www.startssl.com, ingyen, és a firefox nem fog pofázni.
G
- A hozzászóláshoz be kell jelentkezni
Nagyjából tehát annyi, mint máshol egy teszt certificate-hez kell: Elég hozzáférned az adott domainre irányuló levelezéshez, tök mindegy, hogy jogosan vagy sem...
- A hozzászóláshoz be kell jelentkezni
Igen, pontosan.
- A hozzászóláshoz be kell jelentkezni
Akkor nagyjából annyit is ér -- hitelességi szempontból.
- A hozzászóláshoz be kell jelentkezni
Igen. Vagyis bountynak, aki kérdezett, tökéletes.
- A hozzászóláshoz be kell jelentkezni
Mi a problémád a Microsec-es kibocsátással? Igen, be kéne lapátolni a CA-ik kulcsát a böngészőkbe, igen, addig sikítani fog a browser, amíg nem -- viszont elég gyorsan rövidre lehet zárni a dolgot, letöltöd, berakás előtt telefonálsz, hogy te CA-kulcs kivonatot szeretnél egyeztetni, aztán ha elég sokan b...tatják őket ilyesmivel, akkor talán ők is elkezdik a FF fejlesztőket ...tani a kulcsaiknak az alaptelepítésbe történő berakása érdekében.
- A hozzászóláshoz be kell jelentkezni
https://bugzilla.mozilla.org/show_bug.cgi?id=370505
Még csak 2 éves a bejegyzés....
- A hozzászóláshoz be kell jelentkezni
Lassan megy a Mozillánál az elfogadás... de már az elvi bólintás ott van, úgyhogy nemsokára lehet örömködni vala.
- A hozzászóláshoz be kell jelentkezni
"Ha a 2 külön vason futó szerver neve xxx.nev.hu és yyy.nev.hu ezekhez 2 ilyen certet kell vennünk, vagy 57.6k-ért egy wildcard certet?"
Attol fugg, hogy mi az xxx meg yyy. Ha logikailag egybe tartozo valamik (www., img., kep., static.), akkor jo lehet a wildcard, ha viszont valami egeszmas (pl. kulonbozo ugyfelek dolgai), akkor erdemes kulon certet venni mindegyikhez, igy ha az egyik kompromittalodik, az a tobbire nincs hatassal.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Ha csak az a lényeg, hogy a böngésző ne reklamáljon, akkor az említettnél van jóval gazdaságosabb megoldás is, pl. RapidSSL.
- A hozzászóláshoz be kell jelentkezni
Újabban elvileg meg lehet adni egy tanúsítványban alternatív neveket is, nem tudom, hogy a Netlock ezt mennyire támogatja, persze ez inkább akkor jó, ha egy gép több doménnéven is elérhető:
Infó erről: http://www.verisign.com/ssl/buy-ssl-certificates/subject-alternative-na…
Két gépre a legjobb a két tanúsítvány. Vagy az is megoldás, ha egy tanúsított gép van, és onnan reverse-proxyzod a másik gép szolgáltatásait.
- A hozzászóláshoz be kell jelentkezni
Köszönöm az ötleteket, egyelőre csináltattam 2xfreeSSL certet, a vezetőség meg 1 hónap alatt eldönti majd mit szeretne :)
- A hozzászóláshoz be kell jelentkezni