【问题标题】:Certificate Purpose, when is it validated?证书用途,何时验证?
【发布时间】:2013-06-06 20:29:06
【问题描述】:

我今天正在解决一个问题,即当用户尝试连接到某个站点时,Google Chrome 中出现“无效的服务器证书”。我们验证了 SSL 链、证书、验证的连接性,似乎没有任何问题。 openssl s_client connect 同样似乎没有问题。我们甚至运行了一个 tcpdump,虽然我对阅读它们不是特别熟悉,但我没有发现明显的错误。

最终,只是为了笑,我在 Firefox 中打开了链接以验证我没有以某种方式获得缓存副本,并且收到了一个新错误“证书类型未批准用于应用程序。”。那时,我们很快就看到我们的服务器证书被配置为客户端证书。问题解决了。

我的问题是,在流程中的哪个阶段验证了目的?我觉得我应该在 tcpdump,或者尤其是 openssl s_client connect 中看到了这个错误。我想知道是否直到稍后才检查证书目的。

如果有帮助,请求将从 Netscaler 虚拟服务器发送到 WebSEAL 实例。

【问题讨论】:

  • 显然有人觉得我没有对这个问题进行足够的研究或不清楚。如果那个人可以让我知道不清楚的地方,这样我就可以避免将来犯这个错误,那将很有帮助。谢谢。

标签: ssl openssl certificate


【解决方案1】:

它是由客户端验证的,而不是协议。协议的一部分是传输证书的公共部分,其中包括可接受用途等元数据。然后由客户端决定证书是否对应用程序正在执行的用例有效。该协议无法知道应用程序类型是什么,或者全套用途是什么(这是后来在标准开发中添加的元数据)。

这就是为什么 openssl 不关心,而 chrome / ff 关心的原因。

【讨论】:

  • 感谢您的回复。知道这些事情何时得到处理非常有帮助。
猜你喜欢
  • 2011-04-15
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2021-07-22
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多