【发布时间】:2017-10-18 11:21:46
【问题描述】:
我现在正在使用 let's encrypt,并且我计划从现在开始使用我自己的 CA。用于个人媒体服务器和云存储。
现在我可以在我拥有的设备上安装根 CA,但有时我在分享内容时会吸引访问者。我提供了要为访客安装的证书,但并非所有人都这样做。
我的问题是,如果我的 rootCA 签名证书安装在客户端系统/浏览器上,是否可以使用它,或者回退并使用 let's encrypt。
Let's encrypt 已经足够好了,但是每 3 个月重新发布一次并验证域是一件很痛苦的事情,尤其是在没有通配符的情况下。
【问题讨论】:
-
您描述的问题对我来说真的没有意义:如果您使用 Let's Encrypt 作为后备并且您希望客户端需要此后备,那么无论如何您都需要始终更新 Let's Encrypt 证书。在这种情况下,为什么要在 Let's Encrypt 证书之外尝试使用您自己的 CA 来增加复杂性?即使您不使用 LE 证书:正确管理您自己的 CA 基础设施(使用 OCSP 响应程序、CRL...)可能比每隔几个月自动更新 Let's Encrypt 证书更费力。
-
不在同一个域中。但是,如果您的服务器可以配置为在两个域(具有不同的 DNS 名称)上提供相同的内容——一个用于自签名,一个用于 let's-encrypt,则可能是可能的。顺便说一句:让我们加密客户端可以自动完成所有操作。
标签: ssl encryption ssl-certificate tls1.2 lets-encrypt