【发布时间】:2012-07-17 04:45:38
【问题描述】:
我在 StartSSL 上获得了我拥有的域的证书。所以这给了我:
- 中间 CA 证书
- StartCom 根 CA 证书
- 私钥
为了接收这些,我向 StartSSL 发送了这个:
- 证明我拥有
mydomain.com(通过电子邮件验证码) - 我使用我已经拥有的私钥制作的 CSR
看来我需要做的是把这个密钥和这个证书链放到我的服务器上,这样服务器上的 OpenSSL 就可以使用它们来让 Web 浏览器放心。
但是哪个私钥是哪个?我拥有生成 CSR 的私钥和从 CA 获得的私钥。
我也不是 100% 清楚的是 什么 在这里得到保证。浏览器查看证书,它告诉浏览器它应该连接到mydomain.com。
所有 StartCom 都知道我已经向他们展示了我拥有 mydomain.com 并且我是唯一拥有此私钥的人。这就是传递的内容,所以现在从南斯拉夫连接的浏览器现在也有这些信息。
所以我的网络服务器使用动态 IP 进行廉价家庭连接。我在我的域注册商处将 DNS 设置为使用CNAME 将mydomain.com 定向到myname.dynDNSProvider.com,并且我的动态DNS 服务将myname.dynDNSProvider.com 重定向到我家路由器上的动态WAN IP。
当 IP 更改时,请求会被定向到其他人或根本没有人。一切正常,因为攻击者无法使用报告mydomain.com 的有效证书设置服务器。而且我还必须信任我的 DNS 服务。一旦我更新了 IP,一切都会再次运行。
这就是它的工作原理吗?从我的域到我的实际 IP 的重定向路径是否与 SSL 身份验证无关?如果我的 DNS 服务提供商愿意,他们是否可以比外来者更有效地执行攻击?
我基本上只是想以便宜的方式建立与我的家庭服务器的安全连接,为了以便宜的方式完成它,我完全可以接受动态 DNS 将导致的任何短暂停机时间。我在这里要解决的特定问题是让浏览器不要说“无效证书!!!”当他们看到我的自签名 SSL 证书来自我的服务器时。 我很难找到好的资源来了解这些东西是如何工作的。
【问题讨论】:
标签: authentication ssl dns