Portál AbcLinuxu, 8. května 2025 18:14
Zdravím, Ve Firefoxu jsem otevřel náš interní server, CA samopodepsaná atd ... a dostal jsem hlášku, ze které nejsem chytrý. Vadí Firefoxu žolíky v DNS ?
Webové stránky prokazují svou totožnost pomocí certifikátů. Firefox nemůže server ncl.zendc.jp.firma ověřit,
protože je použitý certifikát platný pouze pro následující doménová
jména: jednota.podborany.cz, *.jp.firma, *.jednota.podborany.cz, *.zendc, *.zendc.jp.firma Kód chyby: SSL_ERROR_BAD_CERT_DOMAIN
Nebo je chyba někde jinde a její popis je matoucí ? CA ve firefoxu mám, jako důvěryhodnou. Děkuji za nápomoc.
Řešení dotazu:
<VirtualHost *:80>
ServerName ncl.jednota.podborany.cz
ServerAlias ncl.zendc.jp.firma ncl.zendc
RewriteEngine On
RewriteRule ^(.*)$ https://%{HTTP_HOST}$1 [R=301,L]
</VirtualHost>
Ale ani když zadám přímo https://ncl.zendc.jp.firma, tak to certifikát nechce přijmout ..
ještě mně napadlo vyhodit z certifikátu *.zendc nebo posunout jej na konec, ale dostanu se k tomu až ráno.
M.
OpenSSL je spokojené:
$ openssl s_client -connect jednota.podborany.cz:44443 -CAfile ca -partial_chain -verify_hostname ncl.zendc.jp.firma [...] SSL handshake has read 3999 bytes and written 415 bytes Verification: OK Verified peername: *.zendc.jp.firma
Jediné, co mi přijde neobvyklé, je Netscape Cert Type: SSL Server. Dnes se používá atribut ExtendedKeyUsage. Já bych to tipoval na nějakou chybu nebo odlišnost v knihovně NSS, kterou Firefox používá. Kdyby si nám sem hodil kořenový certifikát, tak by to třeba někdo mohl i zreprodukovat.
Cvičně jsem si naimportoval ten mezilehlý certifikát do svého Firefoxu 70.0.1 s NSS 3.47.1 a funguje mi to. Nepoužíváš takhle náhodou Windows s nějakým „antivirem“, který unáší TLS spojení a který neumí pořádně wildcard certifikáty?
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.