AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 3233
In Process
Aaron Fischer
Aaron Fischer
Asked: 2009-05-03 11:47:50 +0800 CST2009-05-03 11:47:50 +0800 CST 2009-05-03 11:47:50 +0800 CST

对于 Intranet 服务器,您会购买 ssl 证书还是使用自签名证书?

  • 772

我们有一个我们的应用程序使用的 web 服务,开发人员需要到 web 服务的 https 连接。由于这是一个内部网络服务,您会使用自签名证书吗?

ssl
  • 7 7 个回答
  • 17416 Views

7 个回答

  • Voted
  1. Alnitak
    2009-05-03T12:27:47+08:002009-05-03T12:27:47+08:00

    而不是自签名证书,我会创建一个本地根 CA,然后从中生成 SSL 证书,确保所有内部系统都有根 CA 的公钥的副本。

    以这种方式生成的密钥在普通 HTTPS 之外还有很多用途,它们也可用于 OpenVPN、POP3S、SMTPS 等,甚至用于单个 SMIME 帐户。

    为您的组织拥有一个根 CA 比被公认的 CA 勒索要好得多,后者会为您想要证书的每台服务器向您收取费用,并且如果您愿意,还敢向您收取“许可费”将相同的证书放在负载平衡集群中的多台服务器上。

    • 25
  2. Darren Kopp
    2009-05-03T11:57:37+08:002009-05-03T11:57:37+08:00

    尝试 CAcert。它们是免费的,您只需要安装根即可。比拥有自签名证书高出一步。

    • 3
  3. K. Brian Kelley
    2009-05-03T13:56:08+08:002009-05-03T13:56:08+08:00

    如果成本是一个问题并且您以 Windows 为中心,正如 Denny 先生所建议的那样,请使用 Microsoft 证书服务并将证书部署为默认域 GPO 的一部分。您可能需要三个系统,但也可以是虚拟机。您将需要根 CA,它只能用于为中间 CA 颁发证书。您应该将一个中间 CA 作为企业 CA,然后将第三个作为“独立”CA,以便您可以向非域资产颁发证书。

    如果您有很多客户并且足够大,您可能会考虑从第三方解决方案之一获得根,并从从所述第三方获取其证书的 CA 颁发您自己的证书。这样您就不必部署 CA 的证书。例如,GeoTrust有一个解决方案。

    • 3
  4. Sam Cogan
    2009-05-03T11:52:22+08:002009-05-03T11:52:22+08:00

    对于像 rapidssl 这样的入门证书的低价,我可能会购买其中一个,至少如果您只需要最少量的话。我觉得阻止用户被要求接受不受信任的自签名证书是值得的,因为它总是会给非技术用户带来一些问题。

    • 2
  5. mrdenny
    2009-05-03T13:10:09+08:002009-05-03T13:10:09+08:00

    假设您是台式机的 Windows 域,请在内部设置一个 Windows CA,该 CA 将通过 AD 自动被公司中的所有计算机信任。通过这种方式,您可以向您需要的任何内部应用程序颁发证书,而无需购买证书。

    • 2
  6. Tim Post
    2009-05-03T11:52:52+08:002009-05-03T11:52:52+08:00

    通常,是的,我会为此类事情使用自签名 PEM 证书。但是,您的 Intranet 上的站点有多敏感?关于实际签署证书的机器和其他机器,有一些好的做法可以遵循,这些做法可能适用于您,也可能不适用于您。

    另外,如何为用户配置内部 CA 存储?一旦你接受了一个证书,你就会知道它是否会改变......这让我回到了涉及实际签署它们的机器的良好实践(即签署,然后拔掉它)。

    如果管理得当,拥有自己的内部 CA 会很方便。请提供更多信息。

    • 1
  7. cletus
    2009-05-03T11:51:42+08:002009-05-03T11:51:42+08:00

    自签名证书的问题是客户通常会发出有关它未经验证的警告。根据安全设置,有些可能会完全阻止它。

    如果这纯粹是内部需求,为什么还要使用 https 而不是 http?

    就我个人而言,我要么坚持使用 http,要么购买便宜的证书(它们并不贵)。

    • 0

相关问题

  • 免费的 SSL VPN 客户端

  • 在多个 Windows 2008 服务器上安装 SSL 证书

  • 在我的服务器上设置 SSL

  • 在您分发的应用程序中使用 Apache HTTPD 运行 SSL 的最佳方式是什么?

  • 您最喜欢的 SSL 证书提供商是什么?[关闭]

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    Windows 中执行反向 DNS 查找的命令行实用程序是什么?

    • 14 个回答
  • Marko Smith

    如何检查 Windows 机器上的端口是否被阻塞?

    • 4 个回答
  • Marko Smith

    我应该打开哪个端口以允许远程桌面?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    kch 如何更改我的私钥密码? 2009-08-06 21:37:57 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve