AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 650119
Accepted
Mike Pennington
Mike Pennington
Asked: 2014-12-09 14:56:21 +0800 CST2014-12-09 14:56:21 +0800 CST 2014-12-09 14:56:21 +0800 CST

本地 SSL 证书颁发机构的通配符证书?

  • 772

这似乎应该可以,但是PKI很复杂,我想请教一下可以给出权威答案的人。

背景:

我是一家公司的网络工程师;为了论证,我们将调用我们的 domain thatcompany.com。

我通过Cisco ISE (只是一个花哨的 RADIUS 服务器)验证了一些BYOD无线服务,并使用 90 天 Comodo 试用 SSL 证书对其进行了配置,并带有此SAN字段注 1:

  • DNS:radius01.thatcompany.com
  • DNS:radius02.thatcompany.com
  • IP:192.0.2.1(反向映射到 radius01.thatcompany.com)
  • IP:192.0.2.2(反向映射到 radius02.thatcompany.com)

如果生活很简单,我会购买相应的 SSL 证书并完成它。然而...

  • 我需要通配符证书注 2;这些证书比普通证书贵大约 50%(Comodo 称之为统一通信证书)。
  • 由于我们花了这么多钱,我的老板想重新使用我购买的任何证书,以将信任链回 Comodo,以获得尚未构建的本地 thatcompany.com Windows AD 本地根 CA。假设该服务器的 DNS 名称是 pki01.thatcompany.com。

问题是我已经为 Comodo 提供了CSR,并且CSR在 SAN 中没有 pki01.thatcompany.com 。在部署Cisco ISE服务器后,我决定提交本地根 CA ,我想了解是否值得联系 Comodo 让他们针对更新的CSR颁发 UC 证书。

问题:

如果我购买了前面提到的 Comodo Unified Communications 通配符证书,是否有充分的理由将未来的 Windows AD 本地根 CA DNS 和 IP 放在UC 证书的SAN字段中?是否还有其他原因导致我们无法重用此 Comodo UC 通配符证书来构建 Windows 本地根 CA?


笔记

注意 1:Cisco 建议您将 RADIUS 服务器的显式 IP 和 DNS 名称都放在 SAN 字段中。

注意 2:思科建议您支付通配符证书(即放入DNS:*.thatcompany.comSAN ),因为某些 EAP 请求者已损坏(参考 Aaron Woland 的 CiscoLive BRKSEC-3698 视频)。但是,Comodo 不会颁发试用通配符证书。

ssl
  • 1 1 个回答
  • 2087 Views

1 个回答

  • Voted
  1. Best Answer
    Shane Madden
    2014-12-09T15:04:02+08:002014-12-09T15:04:02+08:00

    重新使用我购买的任何证书将信任链接回 Comodo,以获得本地 thatcompany.com Windows AD 本地根 CA,尚未构建...

    ... 是否还有其他原因导致我们无法重用此 Comodo UC 通配符证书来构建 Windows 本地根 CA?

    这是不可能的 - 颁发给您的最终实体证书将包含“基本约束”属性,这些属性将阻止它有效地用作中间证书颁发机构。

    因此,您要么需要完全使用本地(创建本地根,从中为 RADIUS 颁发证书,并让所有设备都信任它),要么坚持从公共证书颁发机构购买所需的所有证书,例如科莫多。

    本地 CA 也使通配符选项更受欢迎,因为从您自己的系统中发布其中一个不需要额外费用,但我想说可能使用您的试用证书进行测试以确定您是否需要担心与损坏的 EAP 客户端。

    • 5

相关问题

  • 如何使用 Tomcat 5.5 更新 SSL 证书

  • 为 IIS6 自行生成 SSL 证书?

  • plesk 上的域和子域 ssl 访问

  • 如何设置 SSL 邮件服务器?

  • 如何通过 SVN 命令行接受 SSL 证书?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve