【问题标题】:Firebase hosting ssl certificate is showing different domainFirebase 托管 ssl 证书显示不同的域
【发布时间】:2018-04-23 15:14:19
【问题描述】:

我已将自定义域连接到 Firebase 托管,您可以在此处查看占位符网站:https://asimetriq.com

乍一看,一切似乎都很好,但是当我查看 ssl 证书详细信息时,我看到了不相关的域详细信息。这是正常的吗?如果是,为什么会这样?如果不是,这是否是 firebase 方面的错误?

【问题讨论】:

    标签: firebase ssl https dns firebase-hosting


    【解决方案1】:

    这是正常的,您应该去“详细信息”部分查看整个证书内容。

    您会看到证书有一个“主题备用名称”扩展名,您会在其中找到许多 DNS 名称,包括您自己网站的一个。该证书以相同的方式适用于此列表中的所有网站。 这样做是为了减少要处理的证书数量,特别是对于托管在同一 IP 上具有不同名称的多个网站的服务器(如果您检查,您将看到下面的所有名称都解析为同一组 IP)

    您的浏览器接受它,因为它会看到扩展程序中的内容,并且会在其中看到您的网站。如果不是,您的浏览器会说连接不安全,因为 URL 中的网站名称与证书中的名称不匹配。

    证书内容:

    Data:
        Version: 3 (0x2)
        Serial Number:
            03:f7:1d:8f:a5:a2:78:84:8e:5b:eb:f3:45:a9:90:2a:ce:5a
    Signature Algorithm: sha256WithRSAEncryption
        Issuer: C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X3
        Validity
            Not Before: Apr 21 17:14:16 2018 GMT
            Not After : Jul 20 17:14:16 2018 GMT
        Subject: CN=www.blowwhalestudios.uk
    
    ...
    
        X509v3 extensions:
    
    ...
    
            X509v3 Subject Alternative Name:
                DNS:1profiremiralomanorco.xyz, DNS:1profiresanbernardino.xyz, DNS:22q11northernireland.co.uk, DNS:71holiday.com, DNS:99idiomas.com.br, DNS:admin.wikifinance.com.au, DNS:agenda.zipper.com.co, DNS:akshayverma.net, DNS:alexpjames.com, DNS:alfreds.com.br, DNS:app.feedmeapp.ca, DNS:app.getpremises.com, DNS:app.givebadges.com, DNS:app.verhuisplan.be, DNS:asimetriq.com, DNS:auth.skillapp.co, DNS:auxglacesdelanse.ca, DNS:bio.apartments, DNS:calendarbuttonz.com, DNS:cammedar.com, DNS:carlan.didrik.tech, DNS:casheep.xyz, DNS:cats.grankullen.se, DNS:chcsecurity.com, DNS:coinsrage.com, DNS:coopearsa.com, DNS:ddnode.com, DNS:deliriumdesigns.com, DNS:dev.heyleap.com, DNS:dev.mundoemprendedor.org, DNS:ecoema.com.co, DNS:gamenightbuddy.com, DNS:gamestatext.com, DNS:gardenpartyfloristmukwonago.com, DNS:go-beeline.com, DNS:gruposafira.com.br, DNS:handcricketgame.com, DNS:heyleap.com, DNS:hoppy.co.uk, DNS:hyperpost.co, DNS:itsupport.conceptplusllc.net, DNS:manager.artus.io, DNS:markato.studio, DNS:mattmc.co.uk, DNS:mips.haoxp.xyz, DNS:my.valuehome.ca, DNS:openmatics.going2.com.br, DNS:opportunityspace.co, DNS:ozcaynalavalle.com.ar, DNS:parkero.se, DNS:paybacks.rocks, DNS:physio-vd.ch, DNS:pokus.severa.name, DNS:portal.gruposafira.com.br, DNS:q.crawlink.com, DNS:rockpepaine.ro, DNS:safetolk.se, DNS:satin.silkypresets.com, DNS:scorecard.curtisrutland.com, DNS:seaportpuntadeleste.com.uy, DNS:secure.pam3.ru, DNS:sendsms.cc, DNS:shiftfirst.ai, DNS:smuldersbram.bramsmulders.com, DNS:superadmin.qulinaryapp.com, DNS:test.keystone-energy.co.uk, DNS:vot.thundersha.work, DNS:www.1profirecorona.xyz, DNS:www.1profiremiralomanorco.xyz, DNS:www.1profiresanbernardino.xyz, DNS:www.256co.com, DNS:www.auxglacesdelanse.ca, DNS:www.bangkokwomensrun.com, DNS:www.blowwhalestudios.uk, DNS:www.calendarbuttonz.com, DNS:www.coopearsa.com, DNS:www.digitalnauts.com, DNS:www.donadafesta.com.br, DNS:www.dot3digital.com, DNS:www.greenpilates.net, DNS:www.happinessisajourney.com, DNS:www.haxor.com, DNS:www.hoppy.co.uk, DNS:www.insulcoat.co.za, DNS:www.juntstrenquembarreres.cat, DNS:www.kakobotasso.com.br, DNS:www.kangsenan.com, DNS:www.letspla.net, DNS:www.mi11er.net, DNS:www.mileageondemand.com, DNS:www.n-studios.tk, DNS:www.narrated.co, DNS:www.physio-vd.ch, DNS:www.sears.ca, DNS:www.shiftfirst.ai, DNS:www.suisse-connect.ch, DNS:www.thinkingandwriting.org, DNS:www.venturehacks.xyz, DNS:www.vivionline.com.br, DNS:www.wizy.vn
    

    【讨论】:

    • 这是否意味着其中一个网站可以在劫持我的客户 DNS 后冒充我的网站?
    • 您将托管外部化到一家公司,该公司处理您的证书。这家公司确实可以以任何它希望的方式冒充您的网站(因为只要您的网站解析到他们的 IP 地址,他们就可以使用 LE http-01 验证挑战为您的网站名称颁发证书),这不需要任何 DNS 劫持,它是正常的”。其他网站以与您相同的方式将控制权交给托管公司(大概至少在某个时候),他们不会比您拥有更多的控制权(“他们”需要与证书关联的私钥......只有托管公司有)。
    • Firebase 托管颁发此类证书的事实使我想转移到另一个提供商来托管我的静态网站。对于精明的用户来说,这样的 SSL 证书可能看起来不可信。就个人而言,我更喜欢 subjectAltName 包含与单个组织相关的域。
    • @DmitriLihhatsov 我怀疑普通用户有在进一步研究之前研究证书内容的习惯,他们只是依靠浏览器显示绿色“东西”或红色大错误通知,以防万一证书问题。所以我真的不认为这些证书是一个问题,许多提供商出于明显的原因以同样的方式做事(需要处理的证书更少)。否则,如果您不想要这个,您需要自己控制您的证书,这意味着可能会自己将它们上传到您的提供商,这有其缺点......
    • “只有 Firebase 托管决定减少证书的总数并捆绑它们”不仅仅是它们。至少 CloudFlare 在他们的免费 SSL 产品上做了完全相同的事情(将不相关的站点名称放在一个证书中)。可能还有许多其他提供商。浏览器一开始就不应该使用证书主题,这是 20 年前设定的,但进展缓慢。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-07-04
    • 2019-07-21
    • 2017-01-02
    • 2021-01-13
    • 2023-03-10
    相关资源
    最近更新 更多