【问题标题】:Multiple SSL certificate on one domain一个域上的多个 SSL 证书
【发布时间】:2015-06-21 02:36:23
【问题描述】:

我们使用 nginx 来终止 SSL 并每年轮换 ssl 证书。但是,每当我们轮换时,我们都会向用户发送通知,告知我们要应用更改的日期和时间,并且他们必须同时进行更改。很少有客户使用的企业工具很少,他们需要在他们的信任库中加载相同的证书。

所以我想检查是否有任何方法可以在一个域上临时部署两个证书,比如一周。在此期间,两个证书都有效,因此客户可以在此期间迁移到更新的证书。可能是某种证书链接或可以帮助我们解决这个问题的东西。

PS:如果听起来太愚蠢,我很抱歉,只是想听听其他人对这个问题的看法。

谢谢, GG

【问题讨论】:

标签: ssl encryption nginx https ssl-certificate


【解决方案1】:

虽然可以向对等方发送任意数量的证书(这就是您在发送中间证书时所做的),但预计与主机名匹配的证书是第一个,以下是按正确顺序排列的链证书。客户不会只查看所有证书并选择看起来最好的证书。

但是应该有可能你提前给客户新的证书,它可以把这个添加到受信任的证书列表中,而不用替换旧的。只要您提供旧证书,客户就会认为这是受信任的,一旦您转移到新证书,客户也会认为这是受信任的。

更好的办法是使用您自己的 CA 来颁发所有证书。然后客户端只需安装一次受信任的 CA,然后它将自动信任该 CA 颁发的任何新证书,无论您是每年轮换还是每天轮换一次。这就是它在浏览器中的工作方式,其中 google 或其他不需要将新证书发送到所有浏览器,而是由浏览器信任的 CA 签名。

【讨论】:

  • 自有 CA 是什么意思?我们使用 digicert 来颁发我们所有的证书,所以如果将 digicert 添加为受信任的 CA,那么新的 CA 应该会自动工作吗?
  • 那么为什么您的所有客户都需要在您轮换证书时更新他们的配置?如果他们信任 digicert,那么他们应该信任您的新证书,而无需在他们的网站上进行任何更新。
  • 酷有道理,这就是我的假设。感谢您的帮助。
【解决方案2】:

证书与用户在地址栏上键入的 FQDN 完全绑定。如果您从 Symantec、Digicert、Thawte 等公司购买公共 SSL 证书,您的客户不需要更新他们的证书存储,因为公共证书颁发机构 (CA) 根和中间证书是众所周知的,并且在很大程度上是所有证书的一部分领先的操作系统证书存储。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2011-11-25
    • 1970-01-01
    • 2017-01-19
    • 1970-01-01
    • 2018-05-03
    • 2017-07-04
    • 1970-01-01
    • 2017-07-28
    相关资源
    最近更新 更多