AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 749741
Accepted
Cunning
Cunning
Asked: 2016-01-18 06:27:15 +0800 CST2016-01-18 06:27:15 +0800 CST 2016-01-18 06:27:15 +0800 CST

Gerar certificado de subdomínio a partir de certificado curinga válido

  • 772

Dada a natureza dos certificados e chaves SSL que podem ser encadeados, posso (eu mesmo) gerar um certificado para um subdomínio com base no certificado de domínio principal e na chave que são emitidos para subdomínios curinga?

A prática aqui é que eu tenho que configurar um novo servidor completamente diferente e remoto (fisicamente) para apenas um subdomínio e quero minimizar o risco de o certificado principal e as chaves serem roubados, apenas por precaução.

posso fazer isso com o utilitário openssl fornecendo meu domínio principal, certificado curinga e chaves ou devo ser renunciado pela CA novamente? Se pode, como?

Obrigado

ssl
  • 1 1 respostas
  • 11534 Views

1 respostas

  • Voted
  1. Best Answer
    Jenny D
    2016-01-18T06:42:36+08:002016-01-18T06:42:36+08:00

    Primeiro, concordo que é uma má ideia espalhar certificados curinga por aí. A melhor prática é usar certificados separados (quando os domínios residem em servidores ou hosts virtuais diferentes) ou certificados SAN (quando todos residem no mesmo local).

    No entanto, você não deve poder usar seu certificado existente para assinar o certificado de um subdomínio. Os certificados SSL são normalmente emitidos com uma restrição sobre como podem ser usados. Se você correr openssl x509 -in /path/to/cert.pem -noout -text, verá uma peça parecida com

            X509v3 Extended Key Usage: 
                TLS Web Server Authentication, TLS Web Client Authentication
    

    Isso significa que o certificado só pode ser usado para autenticar um servidor ou cliente da web. Não pode ser usado para assinar outros certificados (ou, pelo menos, nenhum cliente confiará em um certificado assinado por este).

    A razão pela qual você não pode fazer isso é que atualmente não há como uma CA emitir um certificado que possa ser usado para assinar outros certificados apenas em um determinado domínio. Portanto, se uma CA confiável for fornecer a você um certificado que você possa usar para assinar outros certificados, ela, na verdade, lhe dará a capacidade de representar qualquer outro site na Internet. Isso seria ruim e é por isso que eles não fazem isso.

    • 9

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve