AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 822996
Accepted
Alexandre Roux
Alexandre Roux
Asked: 2016-12-29 03:32:44 +0800 CST2016-12-29 03:32:44 +0800 CST 2016-12-29 03:32:44 +0800 CST

CA证书是否推荐用于博客包含网站?

  • 772

我正在使用 Apache 构建一个简单的博客网站,并遵循 HowTo 在我的服务器上启用 SSL/TLS:http: //docs.aws.amazon.com/AWSEC2/latest/UserGuide/SSL-on-an-instance.html

  • 就本网站而言,最佳做法是获得 CA 可信证书吗?

  • 在服务器上启用 SSL/TLS 并使用自签名证书的操作是否会提高安全级别,而不是仅使用 HTTP 或在没有 CA 的情况下使用 SSL/TLS 没有意义?

任何反馈将不胜感激,以获得更多的理解。

ssl certificate-authority ssl-certificate
  • 3 3 个回答
  • 412 Views

3 个回答

  • Voted
  1. Best Answer
    Sven
    2016-12-29T03:40:47+08:002016-12-29T03:40:47+08:00

    是的,正确的 CA 签名证书是最佳实践。自签名证书只能在非常有限的环境中使用,例如用于开发目的。

    幸运的是,您可以使用https://letsencrypt.org/,它是免费的,使用简单,而且自从它到来,不再有借口不加密或只使用自签名证书。

    一些解释:签名证书有双重目的 - 除了加密之外,它们还旨在表明服务是合法的,并且运行服务的实体控制着域(在更高的验证级别,它还包括验证的身份验证证书所有者,例如 CA 验证证书确实是代表现有公司 Example Inc. 创建的)。

    没有由受信任的 CA 签名的证书将导致(所有?)浏览器直接拒绝连接并发出严厉警告。强迫您的用户为您的网站创建例外被认为是不好的做法,因为大多数用户应该只知道如果他们看到这种警告,他们不应该继续,因为某些事情是非常错误的 - 他们不应该被训练忽略这一点。

    • 4
  2. Jaymin Dangi
    2016-12-31T05:27:07+08:002016-12-31T05:27:07+08:00

    您的博客必须使用受信任的 CA SSL 证书而不是自签名证书进行加密。

    SSL 为您的博客提供数据完整性、真实性和安全性,并有助于保护网站免受中间人和窃听攻击,因此黑客无法修改内容。CA 签名证书提供行业标准的 2048 位加密密钥长度,并验证您对域的控制以证明网站的可信度。

    谷歌宣布

    由于这些原因,在过去的几个月里,我们一直在运行测试,考虑网站是否使用安全、加密的连接作为我们搜索排名算法中的信号。我们已经看到了积极的结果,因此我们开始使用 HTTPS 作为排名信号。目前,它只是一个非常轻量级的信号——影响不到 1% 的全球查询,并且比其他信号(如高质量内容)承载的权重更小——而我们让网站管理员有时间切换到 HTTPS。但随着时间的推移,我们可能会决定加强它,因为我们希望鼓励所有网站所有者从 HTTP 切换到 HTTPS,以确保每个人在网络上的安全。

    来源:https ://security.googleblog.com/2014/08/https-as-ranking-signal_6.html

    自签名与 CA 签名的 SSL 证书

    当我们谈论安全性时,两种证书都为您的网站提供相同的保护和加密,并且您的共享信息在 Internet 上将是安全的。两种证书的区别在于客户的信任。

    CA 是在为您的网站颁发数字证书之前验证网站和/或企业所有权的实体。这意味着所有浏览器都可以识别由第三方处理的身份验证过程以及 CA 单一证书,并发现安全标志——绿色挂锁和 HTTPS://,因此,您的网络用户可以很容易地注意到网站是安全可靠的。

    自签名证书是在缺少验证过程的情况下自行生成的,这意味着网站的诚信存在很大问题。浏览器不支持自签名证书,并且会在您的网页中显示警告消息。

    阅读自签名证书涉及的更多风险:https ://www.ssl2buy.com/wiki/self-signed-certificate-vs-trusted-ca-signed-certificate/

    • 2
  3. Sanjay B.
    2016-12-30T02:54:50+08:002016-12-30T02:54:50+08:00

    从安全的角度来看,可以为安全创建两个证书并提供 HTTPS 连接。主要区别在于“信任”。来自受信任 CA 的证书意味着您的网站是安全的,因为它是由受信任的来源认证的。像 Comodo 这样的 CA 在颁发证书之前验证域所有权和业务详细信息。

    在安全网站上工作时,Web 开发人员可以使用自签名证书;他们可以使用自签名 SSL 安全证书测试站点。自签名证书就像一个自我验证文件或驾驶执照,不能用于任何法律程序或验证。对于任何合法工作,您都需要由法律机构验证的证书。

    因此,来自受信任 CA 的 SSL 证书将是理想的解决方案,因为 HTTPS 现在与网络安全一起成为 Google 排名因素。对于博客,您可以采用许多 CA 以低成本提供的经过域验证的 SSL。

    • 1

相关问题

  • 如何使用 Tomcat 5.5 更新 SSL 证书

  • 为 IIS6 自行生成 SSL 证书?

  • plesk 上的域和子域 ssl 访问

  • 如何设置 SSL 邮件服务器?

  • 如何通过 SVN 命令行接受 SSL 证书?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve