【问题标题】:Set Up Of Common Name Of SSL Certificate To Protect Plesk Panel设置 SSL 证书的通用名称以保护 Plesk Panel
【发布时间】:2014-08-13 23:27:41
【问题描述】:

PCI 合规性扫描程序认为保护对 Plesk Panel 的安全访问的自签名 SSL 证书包含 Plesk Panel 的位置和证书上的名称之间的名称不匹配,即自签名证书的名称是“Parallels”到达 Plesk 的域是 'ip address:8443'。

所以我想我会继续获得一个免费的 SSL 证书来尝试解决这个错误。但是当我生成证书时,我使用我的服务器域名作为生成证书时的站点名称。因此,如果我访问“域名:8443”,一切都很好,没有 ssl 警告。但是如果我访问 'ip address:8443'(我相信这是扫描仪所做的)我得到证书名称不匹配错误,Digicert 的 ssl 检查器说证书名称应该是 ip 地址。

我什至可以生成一个通用名称为 IP 地址的证书吗?我很想说我应该做 PCI 扫描仪接受的事情,但真正要使用的正确通用名称是什么?有人遇到过这个问题吗?

【问题讨论】:

    标签: ssl-certificate plesk


    【解决方案1】:

    您可以尝试 IP 地址的主题备用名称扩展。此外,您可以保留“Parallels”作为通用名称,并为 DNS 名称添加主题备用名称扩展名,这应该是首选匹配项(即优先级高于通用名称。)

    【讨论】:

      【解决方案2】:

      我什至可以生成一个通用名称为 IP 地址的证书吗?

      (感谢 Bruno 指出正确的解决方案)在 CSR 中设置 subjectAltName 就足够了。

      IFAIK 在 Plesk 中没有这样的选项,但是这里有关于 openssl http://apetec.com/support/GenerateSAN-CSR.htm 的良好说明

      【讨论】:

      • 不,您不应该在 CN 中有 IP 地址。请参阅this answer(或阅读 RFC 2818)。
      【解决方案3】:

      我什至可以生成一个通用名称为 ip 地址的证书吗?

      不,你不应该。虽然这可能适用于某些浏览器,但对于符合 HTTPS specification 的客户端会失败:

      在某些情况下,URI 被指定为 IP 地址而不是主机名。在这种情况下,iPAddress subjectAltName 必须出现在证书中,并且必须与 URI 中的 IP 完全匹配。

      如果您想在证书中使用 IP 地址,则必须将其作为主题备用名称(IP 地址类型,而不是 DNS)。您可以查看this question 了解如何执行此操作的详细信息。

      但是,更重要的是,在您的情况下,您根本不需要使用 IP 地址。

      证书名称验证的目的是检查证书中的身份是否与客户端要求的身份相匹配。 (反向查找或其他名称无关紧要。)

      您已经为您的域名配置了系统并且在使用该名称时它可以工作,这意味着它已经正确配置。听起来您为扫描工具提供了您尝试扫描的 IP 地址(这不是客户端通常使用的):改为使用您的主机名。无论如何,这就是扫描工具应该尝试比较的内容。

      【讨论】:

      猜你喜欢
      • 2015-06-21
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-06-20
      • 2022-06-17
      相关资源
      最近更新 更多