【问题标题】:How to skip domain name verification in OpenSSL?如何在 OpenSSL 中跳过域名验证?
【发布时间】:2013-02-20 19:23:50
【问题描述】:

我在 OpenSSL 中同时使用服务器和客户端身份验证。

SSL_CTX_set_verify(ctx, SSL_VERIFY_PEER | SSL_VERIFY_FAIL_IF_NO_PEER_CERT, NULL);

但是客户端通常没有有效的域名,所以我想在验证过程中跳过域名检查。定制的验证回调函数可能会,但鉴于我对 OpenSSL 的了解有限,我会寻求一些帮助。非常感谢。

【问题讨论】:

标签: openssl


【解决方案1】:

OpenSSL中如何跳过域名验证?

没有必要跳过它,因为它不是由当前的 OpenSSL 实现执行的。当前的实现包括 0.9.8、1.0.0 和 1.0.1。

但是,根据OpenSSL Change Log,OpenSSL 1.0.2 和 1.1.0 将包括主机名验证:

*) 将主机名、电子邮件地址和 IP 地址检查与 证书 确认。支持签入 opensl 实用程序的新验证选项。 [史蒂夫汉森]

*) 对主机名和电子邮件的修复和通配符匹配支持 检查 职能。添加手册页。 [Florian Weimer(红帽产品安全团队)]

*) 用于检查主机名电子邮件或 IP 地址的新功能 证书。添加选项 x509 实用程序以打印检查结果 证书。 [史蒂夫汉森]

根据更改日志,有一个-verify_name 选项,但我没有看到它的合并位置。 apps.c 似乎响应 -verify_hostname 开关。但是s_client 不会响应任一开关,因此不清楚如何为客户端实施或调用主机名检查。

【讨论】:

    猜你喜欢
    • 2012-06-03
    • 1970-01-01
    • 2010-12-17
    • 1970-01-01
    • 2015-10-06
    • 1970-01-01
    • 1970-01-01
    • 2012-05-22
    • 2013-09-12
    相关资源
    最近更新 更多