这是一个学校网络。
官方(外部可达域名)是 bgschwechat.ac.at(www.bgschwechat...、mail.bgschwechat... 和 ftp.bgschwechat..)
Windows 域内部命名为 bgs.ac.at
我们需要(可能很便宜)Webserver 和 Exchange-Server 的 SSL 证书
从我们的防火墙 (www.bgschwechat.ac.at) (Sophos UTM9) 请求被 NAT 到虚拟机 - 其中一些需要 SSL
- 网络服务器(运行 CENTOS - www.bgschwechat.ac.at)
- Exchange Server(名为 xch.bgs.ac.at)应该可以通过 NAT 作为 mail.bgschwechat.ac.at 访问
- WSUS 服务器 (dc2.bgs.ac.at) - 仅适用于内部客户端
我的问题:我们需要保护什么样的 SSL 证书,例如。两个域(bgschwechat.ac.at 和 bgs.ac.at),以便它们在 NATTING 例如 mail.bgschwechat.ac.at 到 xch.bgs.ac.at 时从外部看起来是安全的?
还是我们需要将内部域重命名为官方域名?
...建议在哪里购买此类证书?
我假设您不会在这里获得 *.ac.at 的通配符证书;)
具有两个域名的证书称为multidomain-certificate,在您的情况下
bgs.ac.at
和bgschwechat.ac.at
. 此外,您需要和 的通配符证书。所有名称都可以使用Subject Alternative Names在一个证书中。*.bgs.ac.at
*.bgschwechat.ac.at
您可以使用配置文件使用 OpenSSL 生成这样的证书:
bgschwechat.ac.at.key
使用由生成的现有密钥并使用以下内容
bgschwechat.ac.at.cnf
:您必须在这里支付 2 个简单的域证书,外加 2 个通配符。因此,重命名内部使用的域名(或使用 HTTP 重定向)肯定更便宜。除了通配符,您还可以将所有子域(邮件、www 等)添加到备用域列表中。
如果您不想保护您的内部域
bgs.ac.at
,您可以忽略它。仅在“外部可解析”地址上?: 每个 CA 都可以定义自己的规则。在大多数情况下,这是一个金钱问题,就像 CA 一样。通常 CA 不会为无法解析的地址颁发证书(仅当您支付更多费用时)。由于 bgs.ac.at 无法解析,因此您不会那么容易获得证书。如果仅在内部使用,您还可以颁发自签名证书并将其部署在每台计算机上。
关于在哪里买东西的建议在 Serverfault 上是题外话。