【问题标题】:SSL Certificate Files and UsageSSL 证书文件和使用
【发布时间】:2013-03-04 19:51:06
【问题描述】:

我对 Apache + OpenSSL 的证书文件有疑问。

  1. 我从服务器生成了以下基本证书文件:

    /usr/share/ssl/csr/mydomain.csr.pem /usr/share/ssl/private/mydomain.key.pem

  2. 购买 Comodo 的 Positive SSL 后,我已将 mydomain.csr.pem 发送给 CA 机构

    http://www.namecheap.com/ssl-certificates/comodo.aspx

  3. 审核通过,得到三个*.crt文件,分别是:

    AddTrustExternalCARoot.crt 正SSLCA2.crt mydomain_com.crt

  4. 基于 Apache 导师在

    http://www.apache.com/resources/how-to-setup-an-ssl-certificate-on-apache/

看来我只需要使用mydomain_com.crt并放入

/usr/share/ssl/certs/mydomain_com.crt
  1. 我的问题是,这两个文件有什么用?

    AddTrustExternalCARoot.crt 正SSLCA2.crt

看起来没有必要,那么这些文件给我们的是什么?如果它们被使用,那么何时以及如何使用?

【问题讨论】:

  • 它们可能是验证信任链所需的 2 个证书。
  • 教程只讨论域的一个文件 - 域证书 (.crt)。大型证书销售商(我使用 GoDaddy)通常有两个文件 - 一个链文件(另一个 .crt)和域证书。设置它们非常简单。在 Apache 配置文件中,您指定它们所在的目录,然后将它们放在该目录中,完成。我不知道第三个文件是什么。但是,我确信归结为将这三个放在同一个目录中并编辑 apache 配置文件以说明它们的位置。
  • 另外,请参见此处:serverfault.com/questions/382633/…

标签: ssl apache2 openssl certificate


【解决方案1】:

您可能需要在 Apache 配置中指定 PositiveSSLCA2.crt。如果 HTTP 客户端信任 Comodo,他们应该已经拥有根证书。

我在this page 上找到了有关配置中间证书的说明。基本上,您可以在 Apache 配置中将PositiveSSLCA2.crt 指定为SSLCertificateChainFile。您的客户端可能信任根 CA,但它可能不知道中间证书,因此没有它就无法建立信任。

根 CA 可能仅供您参考,但如果您曾经使用要求您出于信任目的直接指定它的 HTTP 客户端,则可能需要它。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2013-04-08
    • 2012-05-25
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-10-25
    • 2016-04-01
    相关资源
    最近更新 更多