【发布时间】:2015-11-05 12:58:34
【问题描述】:
使用makecert.exe生成自签名root certificate并导入Trusted Root Certification Authorities。
自从,Mozilla Firefox has it own list of Certification Authority (CA) certificates, 将自签名证书导入到 Firefox 的授权证书列表中。
使用CN=*.test.com生成派生证书
设置使用自签名证书的代理服务器。
使用Internet Explorer 和Chrome 浏览something.test.com,证书被接受并且不显示安全问题警告。 Firefox 显示错误消息
'something.test.com 使用了无效的安全证书。 该证书仅对 *.test.com 有效 (错误代码:ssl_error_bad_cert_domain)'。
问题似乎与在CN 中使用通配符有关,因为如果我使用CN=something.test.com 生成派生证书,则没有任何浏览器显示错误。
【问题讨论】:
-
我不知道你的证书到底长什么样。但是通配符必须在主题替代名称中而不是 CN 中,以便它适用于所有浏览器。如果您仍然有问题,请发布您使用过的证书,该证书实际上可以重现您的问题。
-
感谢您的回复。我分别使用以下 cmd 命令创建根证书和派生证书。 makecert.exe -ss Root -n "CN=RootCAName, O=Some Org" -sky 签名 -cy authority -m 120 -a sha256 -eku 1.3.6.1.5.5.7.3.1 -b 11/02/2015 -h 1 -r makecert.exe -ss 我的 -n "CN=*.facebook.com, O=Some Org" -sky exchangcy end -m 120 -a sha256 -eku 1.3.6.1.5.5.7.3.1 -b 11/ 03/2015 -pe -in "RootCAName" -is Root
-
“如果您仍然有问题,请发布您使用过的证书,这样可以实际重现您的问题” - 我没有看到只有证书的说明。如果你想从其他人那里得到帮助,让他们很容易重现你的问题。此外,以易于阅读的格式向您的问题添加详细信息,不要以不可读的方式将它们放入评论中。
-
你是对的,命令格式不正确。认为更容易显示确切的命令如何创建证书以查看所有配置参数,而不是发送 .cer 文件(因为使用该命令,可以轻松创建 cer 文件)。
-
使用哪个工具来创建证书并不重要,但证书的内容很重要。除此之外,不是每个人都有 makecert.exe(Windows 之外有操作系统)。
标签: ssl ssl-certificate mozilla proxy-server