abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 20:11 | Komunita

    V Londýně probíhá dvoudenní Ubuntu Summit 25.10. Na programu je řada zajímavých přednášek. Zhlédnout je lze také na YouTube (23. 10. a 24. 10.).

    Ladislav Hagara | Komentářů: 0
    dnes 13:22 | Nová verze

    Gemini CLI umožňuje používání AI Gemini přímo v terminálu. Vydána byla verze 0.10.0.

    Ladislav Hagara | Komentářů: 0
    dnes 12:55 | Pozvánky

    Konference OpenAlt 2025 proběhne již příští víkend 1. a 2. listopadu v Brně. Nabídne přibližně 80 přednášek a workshopů rozdělených do 7 tematických tracků. Program se může ještě mírně měnit až do samotné konference, a to s ohledem na opožděné úpravy abstraktů i případné podzimní virózy. Díky partnerům je vstup na konferenci zdarma. Registrace není nutná. Vyplnění formuláře však pomůže s lepším plánováním dalších ročníků konference.

    Ladislav Hagara | Komentářů: 0
    dnes 05:33 | IT novinky

    Samsung představil headset Galaxy XR se 4K Micro-OLED displeji, procesorem Snapdragon XR2+ Gen 2, 16 GB RAM, 256 GB úložištěm, operačním systémem Android XR a Gemini AI.

    Ladislav Hagara | Komentářů: 1
    dnes 05:22 | Nová verze

    Před konferencí Next.js Conf 2025 bylo oznámeno vydání nové verze 16 open source frameworku Next.js (Wikipedie) pro psaní webových aplikací v Reactu. Přehled novinek v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    včera 23:33 | Komunita

    Sovereign Tech Fund oznámil finanční podporu následujících open source projektů: Scala, SDCC, Let's Encrypt, Servo, chatmail, Drupal, Fedify, openprinting, PHP, Apache Arrow, OpenSSL, R Project, Open Web Docs, conda, systemd a phpseclib.

    Ladislav Hagara | Komentářů: 0
    včera 13:11 | Nová verze

    Bylo vydáno OpenBSD 7.8. S předběžnou podporou Raspberry Pi 5. Opět bez písničky.

    Ladislav Hagara | Komentářů: 0
    včera 05:44 | Nová verze Ladislav Hagara | Komentářů: 2
    včera 05:22 | Bezpečnostní upozornění

    Byly publikovány informace o kritické zranitelnosti v knihovně pro Rust async-tar a jejích forcích tokio-tar, krata-tokio-tar a astral-tokio-tar. Jedná se o zranitelnost CVE-2025-62518 s CVSS 8.1. Nálezci je pojmenovali TARmageddon.

    Ladislav Hagara | Komentářů: 5
    21.10. 23:15 | Nová verze

    AlmaLinux přinese s verzí 10.1 podporu btrfs. XFS bude stále jako výchozí filesystém, ale instalátor nabídne i btrfs. Více informací naleznete v oficiálním oznámení.

    Max | Komentářů: 3
    Jaké řešení používáte k vývoji / práci?
     (36%)
     (48%)
     (20%)
     (20%)
     (23%)
     (18%)
     (21%)
     (18%)
     (18%)
    Celkem 260 hlasů
     Komentářů: 14, poslední 14.10. 09:04
    Rozcestník

    Dotaz: openvpn výměna cerifikátu

    6.10.2015 07:04 Milan Uhrák | skóre: 31 | blog: milan_at_ABC
    openvpn výměna cerifikátu
    Přečteno: 383×
    Dobrý den, poté co vypršela platnost certifikátu serveru podepsaného našim samopodepsaným podnikovým, jsem u openVPN serveru vyměnil certifikáty, nyní se nemůžu k serveru připojit.

    Jelikož ta výměna byla kompletní (i s tím podnikovým) a nyní jsem certifikát vytvořil v openSuse CA manageru, chci se zeptat, jestli ten problém nevězí ve starém dh2048.pem .. tedy že by tento soubor měl být vytvořen nový, když i certifikát serveru je jiný.

    Bloumal jsem včera po internetu a hledal nějakou nápovědu k tomuto, ale jsem z toho stejný jelen, jako když jsem začal. Navíc, jak v CA manageru vytvořím dh-parametr ? nebo ho má CAM někde vytvořený ? Prostě samé otázky, a málo odpovědí

    Nemám pochopitelně jistotu, že problém je v DH parametru, jen mně to napadlo, protože těmto kejklům moc nerozumím...

    zde výpis seance ze serveru. Na klientovi se po tuším minutě jen oznámí handshake error nebo tak, a pokus o spojení se restartuje

    Mon Oct  5 21:27:19 2015 MULTI: multi_create_instance called
    Mon Oct  5 21:27:19 2015 93.91.149.5:1488 Re-using SSL/TLS context
    Mon Oct  5 21:27:19 2015 93.91.149.5:1488 LZO compression initialized
    Mon Oct  5 21:27:19 2015 93.91.149.5:1488 Control Channel MTU parms [ L:1542 D:138 EF:38 EB:0 ET:0 EL:0 ]
    Mon Oct  5 21:27:19 2015 93.91.149.5:1488 Data Channel MTU parms [ L:1542 D:1450 EF:42 EB:135 ET:0 EL:0 AF:3/1 ]
    Mon Oct  5 21:27:19 2015 93.91.149.5:1488 Local Options hash (VER=V4): '530fdded'
    Mon Oct  5 21:27:19 2015 93.91.149.5:1488 Expected Remote Options hash (VER=V4): '41690919'
    Mon Oct  5 21:27:19 2015 93.91.149.5:1488 TLS: Initial packet from 93.91.149.5:1488, sid=ac10d7b8 34235c81
    Mon Oct  5 21:27:19 2015 93.91.149.5:1488 VERIFY ERROR: depth=0, error=unable to get local issuer certificate: /C=CZ/ST=kkk/L=lll/O=ooo/OU=ouou/CN=nnn/emailAddress=nnn@ddd.cz
    Mon Oct  5 21:27:19 2015 93.91.149.5:1488 TLS_ERROR: BIO read tls_read_plaintext error: error:140890B2:SSL routines:SSL3_GET_CLIENT_CERTIFICATE:no certificat
    e returned
    Mon Oct  5 21:27:19 2015 93.91.149.5:1488 TLS Error: TLS object -> incoming plaintext read error
    Mon Oct  5 21:27:19 2015 93.91.149.5:1488 TLS Error: TLS handshake failed

    Řešení dotazu:


    Odpovědi

    Řešení 1× (Milan Uhrák (tazatel))
    6.10.2015 09:41 NN
    Rozbalit Rozbalit vše Re: openvpn výměna cerifikátu
    Podle:
    unable to get local issuer certificate
    To vypada, ze se nepodarilo overit klientsky certifikat u CA. Protoze go nemuze najit:
    SSL3_GET_CLIENT_CERTIFICATE:no certificat
    
    Otestuj:
    openssl verify -CAfile CA.crt kloient.crt
    
    7.10.2015 13:58 Milan Uhrák | skóre: 31 | blog: milan_at_ABC
    Rozbalit Rozbalit vše Re: openvpn výměna cerifikátu
    NN, děkuji za opět správnou odpověď a dokonce i návod, co dále. Bohužel mi výsledek verifikace nedává smysl.

    error 2 at 1 depth lookup:unable to get issuer certificate

    má být klientský certifikát zřetězen tzn obsahovat i certifikát vydavatele ?

    Klientský certifikát vypadá takto :
    openssl x509 -text  -in klient.crt
    Certificate:
        Data:
            Version: 3 (0x2)
            Serial Number: 2 (0x2)
            Signature Algorithm: sha1WithRSAEncryption
            Issuer: C=CZ, ST=kk, L=ll, O=ooo, CN=Podnik Personals CA
            Validity
                Not Before: Sep 25 10:54:29 2015 GMT
                Not After : Sep 24 10:54:29 2017 GMT
            Subject: C=CZ, ST=kk, L=ll, O=ooo, OU=OC, CN=klient/emailAddress=klient@podnik.cz
            Subject Public Key Info:
                Public Key Algorithm: rsaEncryption
                    Public-Key: (2048 bit)
                    Modulus:
     xxxxxxxxxxx
     xxxxxxxxxxx
            X509v3 extensions:
                X509v3 Basic Constraints: 
                    CA:FALSE
                Netscape Comment: 
                    YaST Generated Client Certificate
                Netscape Cert Type: 
                    SSL Client, S/MIME, Object Signing
                X509v3 Key Usage: 
                    Digital Signature, Non Repudiation, Key Encipherment
                X509v3 Subject Key Identifier: 
                    72:8D:85:99:56:47:4B:79:15:1B:CE:48:16:84:D5:A6:EC:77:28:CC
                X509v3 Authority Key Identifier: 
                    keyid:FB:36:9D:C2:FB:C0:A9:39:DD:5E:42:54:59:0E:61:E1:C6:26:02:A9
                    DirName:/C=CZ/ST=kk/L=ll/O=podnik/CN=podnik ROOT CA/emailAddress=rootca@podnik.cz
                    serial:02
                X509v3 Subject Alternative Name: 
                    email:doubravova.hana@jednota.podborany.cz
        Signature Algorithm: sha1WithRSAEncryption
     xxxxxxxxxxxxx
     xxxxxxxxxxxxx
    -----BEGIN CERTIFICATE-----
     xxxxxxx
     xxxxxxx
    -----END CERTIFICATE-----
    
    
    
    
    pokud se v tom vyznáte a máte nějaký nápad, budu vděčný.

    Milan
    7.10.2015 15:17 Milan Uhrák | skóre: 31 | blog: milan_at_ABC
    Rozbalit Rozbalit vše Re: openvpn výměna cerifikátu
    Tak jsem zkusil přidat do klientského certifikátu všechny ostatní CA certifikáty a pořád to samé
    7.10.2015 15:26 Milan Uhrák | skóre: 31 | blog: milan_at_ABC
    Rozbalit Rozbalit vše Re: openvpn výměna cerifikátu
    Tak to vyzerá na situaci, kdy nedokáže verifikovat tu moji podřízenou CA_Personals ..

    http://www.herongyang.com/Cryptography/OpenSSL-Certificate-Path-Validation-Tests.html

    čili jsem měl od začátku špatný přístup... Nebo se dá toto nějak nakonfigurovat .. ?

    7.10.2015 17:08 Milan Uhrák | skóre: 31 | blog: milan_at_ABC
    Rozbalit Rozbalit vše Re: openvpn výměna cerifikátu
    Vyřešeno ... klientské certifikáty musí být podepsány kořenovou CA

    NN, děkuji za nasměrování
    7.10.2015 17:12 NN
    Rozbalit Rozbalit vše Re: openvpn výměna cerifikátu
    Super, pekny den.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.