【发布时间】:2021-11-22 14:24:31
【问题描述】:
在我们的域 (upfit.de) 上,证书将于 2021 年 12 月 13 日到期,并且证书在外部有效(在 sslchecker、浏览器等中检查...)。
在托管此域的服务器上,当我 curl -vvI https://upfit.de 时,我收到以下消息:
* Server certificate:
* subject: CN=upfit.de
* start date: Sep 14 02:32:37 2021 GMT
* expire date: Dec 13 02:32:36 2021 GMT
* issuer: C=US; O=Let's Encrypt; CN=R3
* SSL certificate verify result: certificate has expired (10), continuing anyway.
您必须同意该消息有点奇怪,它声明证书已过期,但其过期日期是 12 月 13 日。
有什么想法吗?
【问题讨论】:
-
该消息可能是指链中更高的中间证书或其他证书。
-
运行 curl 的机器上的时间可以提前吗?
-
时机正好。
-
sslshopper 只给出了一个摘要结果,但ssllabs.com/ssltest/analyze.html?d=upfit.de 显示有 两个 证书路径——一个以 ISRG 根目录结尾是有效的(如果你有一个日期信任库),以及一个桥接到 DST 根目录,如前所述,该根目录已过期;看得更清楚letsencrypt.org/docs/dst-root-ca-x3-expiration-september-2021。
标签: ssl curl lets-encrypt