【问题标题】:Signed certificate is not trusted locally [duplicate]签名证书在本地不受信任[重复]
【发布时间】:2018-08-12 07:50:30
【问题描述】:

我有一个由受信任的 CA (DigiCert) 签名的 .csr 证书。 当我在本地使用此证书创建 Tomcat 连接器并转到 127.0.0.1 时,浏览器会回答连接不安全。证书在浏览器中可见。我希望浏览https://127.0.0.1:9000,我会看到“绿色”连接。

您能否解释一下如何在本地测试此证书?我想在本地查看浏览器中的“绿色”连接。

【问题讨论】:

  • 颁发证书的 CNAME 是什么?
  • 阿里斯,denasales.com
  • 那你必须使用域名而不是地址。证书是在此域上颁发的,因此当您尝试通过 localhost IP 访问它时,您会得到“不安全的连接”。如以下答案所述,您可以通过在主机文件中添加一个新行来绕过此问题,将您的本地主机 IP 映射到颁发证书的域。

标签: java tomcat ssl ssl-certificate


【解决方案1】:

您的证书不是针对 127.0.0.1 而是针对 FQDN(例如 example.com 的域名)签名的。

编辑您的主机文件(Linux 上为/etc/hosts,Windows 上为c:\Windows\System32\drivers\etc\hosts),并添加与您的证书的 FQDN 对应的行,例如 127.0.0.1 example.com

【讨论】:

  • 我可能要扯皮了... FQDN 以点(“.”)结尾。它表示 DNS 树的顶部。您所显示的只是一个 DNS 名称。 DNS 名称可以由解析器添加搜索域。 FQDN 不会,因为它已经在树的顶部。
  • @jww 我没有在哪个 RFC 中明确定义它。 Appart from certificate, 2396 表示“完全限定域名的最右边的域标签永远不会以数字开头,从而在语法上区分域名和 IPv4 地址,如果需要区分,可以后跟单个“。”完整的域名和任何本地域”
  • 检查 W. Richard Stevens TCP/IP Illustrated。我认为维基百科甚至声明了这一点,但史蒂文斯是我认为的权威来源。
猜你喜欢
  • 2018-04-16
  • 1970-01-01
  • 2012-04-23
  • 2017-04-21
  • 2013-02-08
  • 2015-11-02
  • 2015-10-28
  • 2018-09-28
  • 1970-01-01
相关资源
最近更新 更多