Portál AbcLinuxu, 7. května 2025 20:08

Dotaz: odstranění neplatných certifikátů

8.6.2010 09:22 Aleš
odstranění neplatných certifikátů
Přečteno: 1832×
Odpovědět | Admin

zdravím,

situace je tato:

- na serveru jsou umístěny certifikáty v adresáři, který je uveden v openssl.cnf (142 souborů)

- platnost certifikátu XYZ vypršela

- platnost už se pravděpodobně nebude obnovovat (jedná se o placené certifikáty)

- uživatelům se zobrazuje hlášení "certificate has expired"

otázka je možná triviální až blbá, ale všude je spousta návodů jak certifikáty instalovat a ne jak se jich zbavit

 

takže otázka zní:

- stačí odstranit v příslušném adresáři soubory XYZ*.pem?

- kdyby se certifikát přece jen obnovoval, stačí tyto odstranění soubory obnovit a nahradit nový certifikát?

 

vím, že to můžu jednoduše zkusit, ale vzhledem k tomu, že se jedná o živý projekt a nemám k dispozici testovací prostředí, raději hledám rozumy

díky

Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

8.6.2010 09:36 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: odstranění neplatných certifikátů
Odpovědět | | Sbalit | Link | Blokovat | Admin
To záleží na konkrétní aplikaci.
8.6.2010 11:11 Aleš
Rozbalit Rozbalit vše Re: odstranění neplatných certifikátů

na serveru je Debian 5.0

webové stránky instalovány v JOOMLe

certifikáty naistalovány zřejmě přes openssl

8.6.2010 11:31 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: odstranění neplatných certifikátů
Ale jaká aplikace ty certifikáty používá? Píšete, že nějaká aplikace hlásí uživatelům „certificate has expired“. Jaká aplikace to dělá? Pokud jim to hlásí internetový prohlížeč, a jde o přístup přes protokol HTTPS, máte tři možnosti – dál používat propadlý certifikát, získat nový certifikát (třeba si vytvořit self-signed), nebo přestat používat HTTPS. Pokud vám nevadí propadlý certifikát, viděl bych jako nejjednodušší přestat používat HTTPS, asi to zabezpečení není nutné.
8.6.2010 11:47 Aleš
Rozbalit Rozbalit vše Re: odstranění neplatných certifikátů

ano jedná se o internetový prohlížeč a o přístup přes HTTPS

přístup přes HTTPS asi bude nutné zachovat - nezáleží to na mě

jedná se mi o ten propadlý certifikát - jak ho odstraním, jestli ho stačí prostě smazat

8.6.2010 11:50 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: odstranění neplatných certifikátů
Pro HTTPS nějaký certifikát potřebujete. Který se používá najdete v konfiguraci Apache (předpokládám, že to běží na Apachi). Aby to HTTPS mělo nějaký smysl, je potřeba použít certifikát nebo autoritu, které uživatelé důvěřují – pokud budou bezhlavě odklikávat hlášky o nedůvěryhodném nebo propadlém certifikátu, je tam to HTTPS na nic.
8.6.2010 13:36 Aleš
Rozbalit Rozbalit vše Re: odstranění neplatných certifikátů

ok, takže vytvořím nový certifikát - třeba alespoň self-signed

nebo použiju některý z ostatních certifikátů, co tam jsou - je jich tam opravdu hodně

ale pořád nevím co s tím starým certifikátem - to ho tam mám nechat ležet i když je neplatný?

8.6.2010 15:01 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: odstranění neplatných certifikátů
Ten certifikát tam klidně nechte, ničemu nevadí, je to jenom soubor na disku. Který certifikát se použije, o tom rozhoduje konfigurace Apache. Navíc si pořád nejsem jist, o čem vlastně píšete, co znamená „je jich tam opravdu hodně“. Který certifikát se použije je určeno v konfiguraci Apache. Jestli jste náhodou našel na disku složku s nějakými certifikáty, o kterých nic nevíte, rozhodně bych tam nic nemazal (i když to pravděpodobně bud úložiště důvěryhodných certifikátů). Ty ale zase rozhodně nepoužijete na svém serveru, protože k nim nemáte privátní klíče.

Že byste mohl jen tak použít jiný certifikát, o tom pochybuju - certifikát je vystaven na doménové jméno serveru, a pochybuju o tom, že se vám jen tak povalují po disku certifikáty vystavené na správné jméno serveru, které byly vystavené důvěryhodnou certifikační autoritou, které jsou platné a ke kterým máte privátní klíč.
stativ avatar 8.6.2010 15:19 stativ | skóre: 54 | blog: SlaNé roury
Rozbalit Rozbalit vše Re: odstranění neplatných certifikátů
Doporučuji si o tom něco nejdřív přečíst. Vsadím boty, že ty certifikáty jsou certifikáty certifikačních autorit.
Ať sežeru elfa i s chlupama!!! ljirkovsky.wordpress.com stativ.tk

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.