找回密码
 立即注册
CeraNetworksBGVM服务器主机交流IP归属甄别会员请立即修改密码
查看: 90|回复: 9

各位是否注意到自己的SSL证书链可能不完整

[复制链接]

12

主题

116

回帖

692

积分

高级会员

积分
692
发表于 2022-1-17 23:37:34 | 显示全部楼层 |阅读模式
本帖最后由 种植业生产人员 于 2022-1-17 23:36 编辑

在配置华为云CDN时 上传SSL证书  提示证书链不齐全
然后Google了下 ,我的理解是这样

完整的证书公钥应该包含 :
根证书>中间证书>域名证书
ROOT>CA>xxx.com

中间证书可能有多层
每层证书格式应该是这样
[ol]
  • -----BEGIN CERTIFICATE-----
  • xxxx
  • -----END CERTIFICATE-----
  • [/ol]复制代码
    所以,一个完整的证书  至少有三段这样的代码构成









    之所以配置不完整的证书在浏览器中没提示异常,我猜是浏览器缓存了根证书和中间证书。

    有描述不对的地方还请各位大佬指正
  • 回复

    使用道具 举报

    6

    主题

    478

    回帖

    1570

    积分

    金牌会员

    积分
    1570
    发表于 2022-1-17 23:39:02 | 显示全部楼层


    技术文章支持下
    老站长应该都懂
    回复

    使用道具 举报

    3

    主题

    192

    回帖

    555

    积分

    高级会员

    积分
    555
    发表于 2022-1-17 23:39:20 | 显示全部楼层
    根证书不用服务器发,发了也是白发。。。中间证书要不要发取决于客户端系统是否内置这份中间证书,一般来说都会带上中间证书
    回复

    使用道具 举报

    25

    主题

    7300

    回帖

    1万

    积分

    论坛元老

    积分
    15883
    发表于 2022-1-17 23:41:52 | 显示全部楼层
    OCSP表示不知中间证书为何物
    回复

    使用道具 举报

    23

    主题

    434

    回帖

    1209

    积分

    金牌会员

    积分
    1209
    发表于 2022-1-17 23:42:53 | 显示全部楼层
    完整呀,
    我都是用fullchain.pem

    回复

    使用道具 举报

    65

    主题

    295

    回帖

    1081

    积分

    金牌会员

    积分
    1081
    发表于 2022-1-17 23:44:50 | 显示全部楼层
    以前一直直接用的单证书。浏览器可以认,然后有的小鸡上curl 不认。 以为是小鸡的openssl套件太老了。我就直接忽略了。直到openclash 也不认。必须要勾选跳过tls验证才行 。才知道证书是要拼接使用的
    回复

    使用道具 举报

    12

    主题

    116

    回帖

    692

    积分

    高级会员

    积分
    692
     楼主| 发表于 2022-1-17 23:45:06 | 显示全部楼层

    reizhi 发表于 2022-1-17 23:39

    技术文章支持下
    老站长应该都懂

    哈哈   不对的地方还请指正
    回复

    使用道具 举报

    9

    主题

    15

    回帖

    93

    积分

    注册会员

    积分
    93
    发表于 2022-1-17 23:39:00 | 显示全部楼层
    如楼上朋友所述,大部分程序都包含至少含根证书的三段,如acme.sh,实际可以删掉根证书,保证中间证书和及以下层级有就能完美支持所有客户端
    回复

    使用道具 举报

    12

    主题

    116

    回帖

    692

    积分

    高级会员

    积分
    692
     楼主| 发表于 2022-1-17 23:45:20 | 显示全部楼层

    hanada 发表于 2022-1-17 23:39

    根证书不用服务器发,发了也是白发。。。中间证书要不要发取决于客户端系统是否内置这份中间证书,一般来说 ...

    感谢科普
    回复

    使用道具 举报

    12

    主题

    116

    回帖

    692

    积分

    高级会员

    积分
    692
     楼主| 发表于 2022-1-17 23:46:13 | 显示全部楼层

    nisekoi 发表于 2022-1-17 23:44

    以前一直直接用的单证书。浏览器可以认,然后有的小鸡上curl 不认。 以为是小鸡的openssl套件太老了。我就 ...


    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    Archiver|手机版|小黑屋|HS2V主机综合交流论坛

    GMT+8, 2024-6-5 17:21 , Processed in 0.059482 second(s), 3 queries , Gzip On, Redis On.

    Powered by Discuz! X3.5

    © 2001-2023 Discuz! Team.

    快速回复 返回顶部 返回列表