abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 15:44 | Nová verze

Byla vydána beta verze Linux Mintu 20.2 s kódovým jménem Uma. Na blogu Linux Mintu jsou hned tři oznámení. První o vydání Linux Mintu s prostředím Cinnamon, druhé o vydání Linux Mintu s prostředím MATE a třetí o vydání Linux Mintu s prostředím Xfce. Stejným způsobem jsou rozděleny také poznámky k vydání (Cinnamon, MATE, Xfce) a přehled novinek s náhledy (Cinnamon, MATE, Xfce). Linux Mint 20.2 bude podporován až do roku 2025.

Ladislav Hagara | Komentářů: 0
dnes 08:00 | Nová verze

Byla vydána verze 1.53.0 programovacího jazyka Rust (Wikipedie). Podrobnosti v poznámkách k vydání. Vyzkoušet Rust lze například na stránce Rust by Example.

Ladislav Hagara | Komentářů: 2
včera 22:33 | Nová verze

Na GOG.com lze do soboty 19. června získat zdarma počítačovou hru Absolute Drift (YouTube).

Ladislav Hagara | Komentářů: 2
včera 21:00 | Bezpečnostní upozornění

Bezpečnostní výzkumníci odhalili zásadní slabinu v šifrovacích algoritmech GEA-1 a GEA-2 používaných mobilními zařízeními. Jejich podezření, že slabina nevznikla náhodou, ale zcela úmyslně, s cílem zjednodušit útok na uživatele, posléze mluvčí autorů algoritmu (ETSI) potvrdil.

JiK | Komentářů: 14
včera 16:22 | Nová verze

Wasmer byl vydán ve verzi 2.0. Jedná se o běhové prostředí pro programy ve WebAssembly. Zdrojové kódy jsou k dispozici na GitHubu pod licencí MIT.

Ladislav Hagara | Komentářů: 0
včera 09:00 | IT novinky

Josef Průša představil novou vylepšenou SLA 3D tiskárnu Original Prusa SL1S SPEED. Její cena je 49 990 Kč. S mycí a vytvrzovací stanicí 64 990 Kč.

Ladislav Hagara | Komentářů: 1
včera 08:00 | Nová verze

Byla vydána nová verze 1.32.0 sady nástrojů pro správu síťových připojení NetworkManager. Novinkám se v příspěvku na blogu věnuje Thomas Haller.

Ladislav Hagara | Komentářů: 2
včera 07:00 | Nová verze

Bylo vydáno Eclipse IDE 2021-06 aneb Eclipse 4.20. Představení novinek tohoto vývojového prostředí také na YouTube.

Ladislav Hagara | Komentářů: 0
16.6. 23:11 | IT novinky

Měsíční kampaň Bulánci se vrací na Startovači na podporu vývoje nové verze dnes již dvacetileté počítačové hry Bulánci skončila. Vybráno bylo 7 308 770 Kč. Požadováno bylo 500 000 Kč.

Ladislav Hagara | Komentářů: 16
16.6. 18:33 | Zajímavý článek

Nakladatelství Raspberry Pi vydalo knihu The Computers That Made Britain věnovanou domácím počítačům z osmdesátých let (ZX Spectrum, BBC Micro, Commodore 64, …). Tištěnou verzi lze koupit za 12 liber. Elektronická verze je ke stažení za libovolnou částku, také zdarma (pdf).

Ladislav Hagara | Komentářů: 0
Používáte kalkulačku?
 (9%)
 (30%)
 (61%)
 (27%)
 (12%)
Celkem 226 hlasů
 Komentářů: 25, poslední dnes 07:59
Rozcestník

Dotaz: Problém s ceertifikáty

24.3. 12:14 semtex | skóre: 23 | blog: semtex
Problém s ceertifikáty
Přečteno: 2211×
Ahoj, prosím o radu. Dodnes jsem na jeden server (webové rozhraní) používal přihlašování pomocí osobních certifikátů. Tyto certifikáty vytvářim následujícím skriptem:
openssl genrsa -des3 -out osobni_klice/$NAME/$NAME.key 2048
openssl req -new -key osobni_klice/$NAME/$NAME.key -out osobni_klice/$NAME/$NAME.csr
openssl x509 -req -in osobni_klice/$NAME/$NAME.csr -out osobni_klice/$NAME/$NAME.crt -sha1 -CA /opt/ssl/CA/cacert.pem -CAkey /opt/ssl/CA/private/cakey.pem -CAcreateserial -days 730
openssl pkcs12 -export -in osobni_klice/$NAME/$NAME.crt -inkey osobni_klice/$NAME/$NAME.key -name "Client certificate" -out osobni_klice/$NAME/$NAME.p12
Dodnes vše fungovalo, ale po aktualizaci Windows 10 20H2 se na stránky vůbec nedostanu. Firefox, Edge, Explorer, všechny prohlížeče hlásí následující chybu:
Při spojení s muj.server.cz nastala chyba. Partner protokolu SSL měl s obdrženým certifikátem neznámé problémy.

Kód chyby: SSL_ERROR_CERTIFICATE_UNKNOWN_ALERT
Nějak nemůžu dohledat, jeslti jáhodou nepoužívám nějaké již nepodporované šifrování nebo jestli je problém někde jinde.

Předem děkuji za radu.

Řešení dotazu:


Odpovědi

24.3. 12:35 semtex | skóre: 23 | blog: semtex
Rozbalit Rozbalit vše Re: Problém s ceertifikáty
Jinak omlouvám se, aktualizace, po které to přestalo fungovat je kumulativní aktualizace pro windows 20H2 KB5000802
vencour avatar 24.3. 12:51 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Problém s ceertifikáty
Zkus si otestovat jak server tak klienta přes ssllabs.
Nebo přes openssl vypiš podporované protokoly šifry. Viděl bys to i ve wiresharku, co kdo nabízí.
Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
24.3. 12:58 bigBRAMBOR | skóre: 35
Rozbalit Rozbalit vše Re: Problém s ceertifikáty
souhlas, tipoval bych pouziti TLSv1 nebo TLSv1.1 ale bohuzel UNKNOWN_ALERT je velmi nápomocná hláška
24.3. 13:02 semtex | skóre: 23 | blog: semtex
Rozbalit Rozbalit vše Re: Problém s ceertifikáty
Myslím, že ne, mám tam TLSv1.2

Otestoval jsem tedy ssllabs, tohle jsou červené hlášky
This server's certificate is not trusted, see below for details.
Certificate uses an insecure signature. Upgrade to SHA2 to avoid browser warnings.  MORE INFO »
This server's certificate is not trusted by major browsers. MORE INFO » 
Tohle asi bude ten problém, že?

Signature algorithm SHA1withRSA INSECURE
24.3. 13:47 semtex | skóre: 23 | blog: semtex
Rozbalit Rozbalit vše Re: Problém s ceertifikáty
v /etc/ssl/openssl.cnf mám

default_md = sha1

předpokládám, že změním na sha256 a budu muset všechny certifikáty včetně CA vygenerovat znovu, že. To by mělo pomoct?
24.3. 14:22 semtex | skóre: 23 | blog: semtex
Rozbalit Rozbalit vše Re: Problém s ceertifikáty
tedy sha2
Řešení 2× (Andrej, Filip Jirsák)
24.3. 16:17 semtex | skóre: 23 | blog: semtex
Rozbalit Rozbalit vše Re: Problém s ceertifikáty
Tak pomohla změna na sha256 a vygenerování komplet všech certifikátů.

Díky všem za nakopnutí
25.3. 14:56 Andrej | skóre: 49 | blog: Republic of Mordor
Rozbalit Rozbalit vše Re: Problém s ceertifikáty

Obecně je dobré se při každém generování klíčů + certifikátů podívat, jaké nové parametry (hashovací funkce, symetrické šifry, typy asymetrických klíčů) existují a které z nich jsou podporované a doporučované.

Ano, je to malinko čtení dokumentace navíc, každý rok nebo tak, ale aspoň se pak člověku nestane takový průser, aby někde zkoušel používat (neřkuli opravdu používal) SHA1.

25.3. 17:26 j
Rozbalit Rozbalit vše Re: Problém s ceertifikáty
Coz je ti uplne knicemu, protoze ve finale ti podporovany sifry/klice/cokoli zmeni v prubehu jejich platnosti trebas provozovatel sluzby. A to pomijim prosty fakt, ze hromada sluzeb neumi a nikdy umet nebude nic jinyho nez prave sha1. A kdyz chces k cemukoli jinymu dokopat widle, tak jim to musis natlacit nasilim, a na 150ti ruznych mistech, abys pak zjistil, ze si vynechal to 151.

Kuprikladu takovej soudruh powershell bez nasili tls 1.2 proste nepouzije (o 1.3 si muzes nechat zdat). Dtto .Net.

---

Dete s tim guuglem dopice!
29.3. 03:58 Andrej | skóre: 49 | blog: Republic of Mordor
Rozbalit Rozbalit vše Re: Problém s ceertifikáty
…ve finale ti podporovany sifry/klice/cokoli zmeni v prubehu jejich platnosti trebas provozovatel sluzby…

Který? Kdy? Proč? Kdy přesně se něco takového stalo, aby nějaký „provozovatel služby“ něco podstatného změnil tak, aby platné vydané certifikáty přestaly fungovat? Prosil bych konkrétní příklady a odkazy, jinak se bavíme v rovině blábolů a fantazií. Nemluvě o tom, že tady jde o případ, kdy někdo vydává certifikáty, což znamená, že je provozovatel služby a může (téměř) o všem rozhodnout. Měl by tedy rozhodovat informovaně a zodpovědně.

A to pomijim prosty fakt, ze hromada sluzeb neumi a nikdy umet nebude nic jinyho nez prave sha1.

Jako že když najdu zdroják nějaké dávno nepoužívané služby z roku 2005, bude umět jenom SHA1? Jo, dobře. No a? Nebo jak jinak mám tomuhle nesmyslu rozumět?

A kdyz chces k cemukoli jinymu dokopat widle, tak jim to musis natlacit nasilim, a na 150ti ruznych mistech, abys pak zjistil, ze si vynechal to 151.

Kde přesně je/bylo kdy napsáno, že Shitdows trvají na SHA1, což bylo už před cca 10+ lety přinejlepším deprecated? Ne, ani Shitdows na ničem takovém netrvají.

Kuprikladu takovej soudruh powershell bez nasili tls 1.2 proste nepouzije (o 1.3 si muzes nechat zdat). Dtto .Net.

Což by mohla být položka číslo 1000001 na seznamu důvodů, proč nepoužívat béčkové uzavřené technologie. Nicméně verze TLS je jakási podivná odbočka od tématu (SHA1). Není mi jasné jasné, jak by něco takového mohl být argument proti zrušení SHA1 v X509 datech. Posledních 10+ let jsem žádný takový nebezpečný odpad jako SHA1 nepoužil a žádným Shitdows to (pokud vím) nevadilo.

29.3. 08:55 j
Rozbalit Rozbalit vše Re: Problém s ceertifikáty
Tak vzhledem ke svymu vymazanymu mozku nemuzes samo tusit, ze ve widlich je certifikat a sifrovani spojena nadoba, a pokud hodlas nektery sluzby sifrovat vubec nejak, tak MUSIS mit SHA1 cert, protoze s JINYM to NEUMI.

A naopak, pokud hodlas pouzivat jiny, nez uplne nejzakladnejsi sifrovani trebas nad ipsec, tak prozmenu musis widle donutit (by default to v zadnym pripade neudelaji) pouzivat jak to jiny sifrovani, tak jinej certifikat, protoze to prozmenu s tim co si samy vydaji taky nefunguje.

Tvuj megablabol je vypovida o tom, ze vo tom vis lautr hovno!

A pokud se budem bavit o tvy retadovanosti dal, tak trebas ssh klient od nejaky verze se odmita pripojit k ssh serveru kvuli tomu, ze ma kratkej certifikat, ovsem delsi ten server neumi a nikdy umet nebude. Je to totiz jen zcela funkcni UPSka.

Proc? Protoze nejakej veleimbecil tvy kategorie to zadratoval do kodu.

---

Dete s tim guuglem dopice!
29.3. 09:26
Rozbalit Rozbalit vše Re: Problém s ceertifikáty
Nepsal jsi tuhle v tom smyslu, že všichni, kteří používají hardware starší, než 4 roky, jsou úplní blbci, kteří si koledují o průser, protože takový hardware je morálně zastaralý a patří na smetiště???
14.5. 02:46 Andrej | skóre: 49 | blog: Republic of Mordor
Rozbalit Rozbalit vše Re: Problém s ceertifikáty

Další vymaštěný anonym nechápe, která bije.

Nechápeš, co je to certifikát, šifrování, atd. atp. Jenom papouškuješ ta slova, ale netušíš, co znamenají. Proč se potom vůbec snažíš něco psát?

Jestli si opravdu myslíš, že v nějakém systému (byť by to byly Shitdows) je potřeba SHA1 fingerprint, nejspíš sis zapomněl vzít léky. Ba co hůř, posledních asi tak 10 let jsi ty léky nebral, jak jsi měl.

Ach jo, tihle anonymní dementi s hovnem v hlavě by už měli být konečně nějak zakázaní.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.