【问题标题】:Self-Signed Cert with TLS 1.2使用 TLS 1.2 的自签名证书
【发布时间】:2016-06-02 18:45:07
【问题描述】:

我是传输层安全方面的新手,请多多包涵……

我有一些 https 网络应用程序,我使用 selfssl.exe 创建的自签名证书在本地测试这些应用程序。该公司最近向每个人的机器推出了新规则,阻止浏览器加载使用非 TLS 1.2 的 https 站点。但是,如果未启用 TLS 1.0,当我加载本地托管的测试内容时,我的浏览器会出现证书错误。如果仅启用 TLS 1.2,是否可以生成适用于我的浏览器的自签名证书?

我正在使用带有 IIS 7.5 的 Windows 7 64 位,并使用各种浏览器(IE 11、Firefox 46 和 Chrome 50)进行测试。

【问题讨论】:

  • 你能提供确切的错误信息吗?
  • 取决于浏览器,但它们都相似。例如,Chrome 给出了这个错误:“客户端和服务器不支持通用的 SSL 协议版本或密码套件。这很可能是当服务器需要 RC4 时引起的,这不再被认为是安全的。”说得通;如果我启用 TLS 1.0 协议,我可以浏览到该站点。但是我不知道如何“强制”我的应用使用 TLS 1.2 协议。
  • 您是否尝试过使用 OpenSSL 创建自签名证书?

标签: ssl iis self-signed tls1.2


【解决方案1】:

不,不可能

所有版本的 SSL/TLS 都适用于 x509 数字证书。 TLS 版本之间的区别在于协议规则,而不是证书。

浏览器通常会在使用的协议较旧(认为安全性较低)或证书不受信任时发出警告

【讨论】:

    【解决方案2】:

    终于想通了。答案有点傻……

    在 Windows 7 / Windows Server 2008 R2 上,已安装 TLS 1.2 协议,但默认禁用。当老大哥将所有人推送到 TLS 1.2 时,他们使用 SCHANNEL 注册表项进行了操作,但他们没有创建设置为“0”的“DisabledByDefault”项,因此它破坏了域中所有 Windows 7 用户的安全性。

    因此,如果您要使用注册表黑客将用户推送到 TLS 1.2,请务必按照 Microsoft 的说明进行操作,并记住在 TLS 1.2 SCHANNEL 密钥中创建“DisabledByDefault”条目。 :-)

    https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2012-R2-and-2012/dn786418(v=ws.11)

    【讨论】:

    • 您问题的真正答案是 TLS/SSL 与自我证书无关。这是两件相互交叉但并不紧密的事情。您可以拥有自我证书或任何证书。如果这不是由某个权威机构签署的,浏览器可能会抱怨。您可以选择信任此证书,浏览器将不再抱怨。换句话说,在配置中 - CERT 与 IIS/浏览器有关。 TLS 注册表
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-05-05
    • 1970-01-01
    • 2016-09-01
    • 1970-01-01
    • 2012-08-14
    • 2015-02-09
    相关资源
    最近更新 更多