AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1094668
Accepted
Jeff
Jeff
Asked: 2022-02-25 04:18:40 +0800 CST2022-02-25 04:18:40 +0800 CST 2022-02-25 04:18:40 +0800 CST

是否有必要在我的 Apache vhost 配置块中包含 CA 文件引用?

  • 772

我正在升级我的 Apache Web 服务器并想知道是否需要在 vhost 配置中声明一个 CA 文件?

我的虚拟主机设置是

SSLEngine on
SSLCertificateFile /home/user/ssl/${SITE}-cert.pem
SSLCertificateKeyFile /home/user/ssl/${SITE}-key.pem
SSLCertificateChainFile /home/user/ssl/${SITE}-ca.pem
#SSLCACertificateFile /home/user/ssl/${SITE}-ca.pem

默认情况下,Apache 仅附带SSLCertificateFile和SSLCertificateKeyFileactive。与 Debian 的软件包相同。这两个我都懂。

默认情况下,Apache 的源代码和 Debian 的软件包都禁用 和SSLCertificateChainFile。SSLCACertificateFile我以为我理解了这些,但现在不太确定。

我所有的网站都可以在CA禁用这两个指令的情况下正常工作。

但我错过了什么吗?禁用它们是否会导致我的服务器在后台提供 CA,例如来自系统的 /etc/ssl/certs?

Let's Encrypt 在续订期间提供他们的 CA 文件,所以我认为指定SSLCertificateChainFile.

难道这两个 CA 指令与从 Mozilla 获取的 cURL 的 CA-bundle 文件的目的相似吗?我可以SSLCACertificateFile 在我的服务器上指向它并收工吗?

据我了解,客户负责使用其自己的授权 CA 来验证网站的证书。我错了吗?

文档似乎没有提供任何见解:

SSLCertificateChainFile和 SSLCACertificateFile

certificate-authority apache-2.4
  • 2 2 个回答
  • 57 Views

2 个回答

  • Voted
  1. Best Answer
    Gerrit
    2022-02-25T05:35:12+08:002022-02-25T05:35:12+08:00

    首先,将中间链与您的服务器响应一起发送到根证书并不总是完全需要的,但这是推荐的做法。

    如今,许多客户端都将各种中间证书存储在其证书信任库中,或者从操作系统信任库中获取它们。但是,如果您打算为普通公众服务,则不能对此做出任何假设,并且您应该将中间链与您的响应一起发送。

    如果您不发送中间链,您将收到关于人们无法连接到您的服务的零星报告。这可能取决于他们的浏览器、浏览器版本和底层操作系统。

    具有讽刺意味的是,选择特定的中间链并将其与响应一起发送有时可能会中止某些客户端的 SSL 验证,这些客户端本来可以从某些存储链本身对其进行验证。就像服务器上一些较旧的 openssl 客户端和 letencrypt 颁发的证书一样,但您可以假设在这种情况下,这些服务器的支持最终会解决。

    实际上,您本身并不需要 Apache 中的 ChainFile 指令,因为您还可以将 pem 证书文件从最终证书连接到根目录,并将它们与 SSLCertificateFile 指令一起使用。

    您不需要做的是发送根证书。因为如果客户端实际使用它,它将破坏 SSL 验证的实际使用。

    SSLCACertificateFile当且仅当您需要验证来自连接到您的客户端的证书并且您不想为此使用系统底层信任库时才需要。所以,这实际上是一个完全不同的用途,然后SSLCertificateChainfile

    此外,如果有疑问,请使用 Qualys SSL Labs 的出色验证工具:https ://www.ssllabs.com/ssltest/

    • 2
  2. Steffen Ullrich
    2022-02-25T04:27:23+08:002022-02-25T04:27:23+08:00

    如果需要针对此 CA 验证证书,则需要 CA 文件。在像 Apache 这样的 SSL 服务器的上下文中,这对于验证客户端证书和在 OCSP 装订上下文中验证 OCSP 响应是必要的。如果这些都不需要,则不需要提供 CA 文件。如果需要其中任何一项,但应针对系统默认 CA 进行验证,则也无需提供 CA 文件。

    • 1

相关问题

  • 域控制器自动注册 - 更改颁发 CA

  • 具有混合 CA 的 FreeRadius

  • aws 客户端 vpn - 证书颁发机构的选择

  • CA XCOM 数据传输 - XCOMU0474E xcomd 已在运行。不支持多个实例

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve