AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1093153
Accepted
ByteEater
ByteEater
Asked: 2022-02-10 04:18:53 +0800 CST2022-02-10 04:18:53 +0800 CST 2022-02-10 04:18:53 +0800 CST

服务器可以提供多个 TLS 证书吗?

  • 772

假设我有一个域的 TLS 证书,但我不确定是否所有可能通过 HTTP 连接的用户代理都会接受它。我能否获得另一个证书,由另一个证书颁发机构签名,并在这种情况下作为后备使用,对用户透明?如果可能,建立安全连接的客户端-服务器通信将如何进行?这个用例在流行的 HTTP 服务器的配置中是否广为人知并受支持?

我知道有类似的问题,但他们询问通过子域(可能)或路径前缀(不可能的 IIUC,因为在协商时服务器只知道权限,而不是完整的请求 URI)来改变使用的证书。

http web-server ssl configuration certificate
  • 1 1 个回答
  • 111 Views

1 个回答

  • Voted
  1. Best Answer
    Bob
    2022-02-10T06:29:16+08:002022-02-10T06:29:16+08:00

    服务器可以提供多个 TLS 证书吗?

    一台服务器可以支持多个 TLS 证书。但它只能在与客户端的 TLS 握手中提供单个 TLS 证书。AFAIK 是 TLS(握手)协议RFC 5246中设置的限制

    当您有多个不同的域名都指向同一个服务器时,最常使用支持多个证书的功能。

    服务器名称指示 在客户端进行的 TLS 握手中发送服务器的主机名。这允许服务器选择用于该连接的最佳匹配证书。即服务器可以www.example.com在客户端表明它想要连接时使用证书,并且当客户端连接时www.example.com它可以使用不同的(或默认)证书,例如只有 IP 地址、没有主机名或不同的主机名在 ClientHello 消息中。

    除了 ClientHello TLS 握手消息中的服务器名称之外,还可以将服务器配置为使用其他参数来选择不同的证书。

    例如,在 TLSv1.2 握手期间,客户端指示首选使用椭圆曲线而不是 RSA,则可以提供 ECDSA 密钥/证书,而对于不这样做的客户端,可以提供 RSA 证书。
    参见例如https://www.haproxy.com/blog/serving-ecc-and-rsa-certificates-on-same-ip-with-haproxy/和/或https://httpd.apache.org/docs/ 2.4/mod/mod_ssl.html#sslcertificatefile

    例如,您可以对不支持 TLSv1.0 以上密码的旧客户端执行相同操作

    但是一旦服务器选择了证书,就没有回退,客户端要么接受要么拒绝提供的证书。

    • 2

相关问题

  • 设置 http 代理以使用 Web 界面?

  • 无法连接到 Ubuntu Desktop 中的端口 80 或 VMWare Workstation 6.52 中的 Server 9.04

  • IIS 7.5 (Windows 7) - HTTP 错误 401.3 - 未经授权

  • 为什么有些网站的网址中没有“www”就无法显示?[关闭]

  • Tomcat 6 HTTP 日志滚动和清除

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve