首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何使用Go爸爸SSL在Domino9.0.1上绕过未识别的证书颁发机构签名?

如何使用Go爸爸SSL在Domino9.0.1上绕过未识别的证书颁发机构签名?
EN

Server Fault用户
提问于 2014-06-08 22:15:14
回答 2查看 17.9K关注 0票数 2

我是一个兼职管理员,充其量,所以我只能每2-3年做一次这些事情。

我正在重新安装一个在8.5.2中工作的Linux服务器。SSL证书来自GoDaddy。我已经创造了keyfile.kyr 1/2打,但没有成功。按照Domino中的说明执行

  1. 创建键环
  2. 创建“来自CA的SSL服务器证书”的请求
  3. 在Go爸爸站点,我访问我的SSL证书,并使用“Re”选项创建带有SHA-2签名算法和Go爸爸颁发组织的请求。
  4. 几分钟内我就可以下载了。此下载包含两个文件:gd_bundle-g2-g1.crt2b026decb857de.crt
  5. 接下来,我尝试“将CA证书(S)作为受信任的根合并到服务器密钥环文件中”。来自gd_bundle-g2-g1.crt文件。有三个证书有不同程度的成功..。

文件中的第一个证书用于通用名称"Go爸爸根证书颁发机构- G2“。试图将其合并,结果是:“证书签名与内容不匹配”

文件中的第二个证书用于通用名称"Go爸爸安全证书颁发机构- G2“。试图将其合并的结果是:“无法在受信任的根中找到证书颁发机构”。

文件中的第三个证书用于通用名称"Go爸爸Root“。合并它的尝试成功了。

无论这些活动的顺序如何,错误都会在前两个活动上持续存在。

当我尝试下一步“将证书安装到密钥环”时,我将得到“未识别证书颁发机构签名”消息,该消息允许我以任何方式合并证书。但是,使用以这种方式合并的证书会导致网站未被验证,SSL锁将被异常感叹号替换。

我在这里尝试过Go爸爸提供的其他几个.crt文件:https://certs.godaddy.com/anonymous/repository.pki,没有更多的成功。

谢谢你在这方面的想法。

EN

回答 2

Server Fault用户

回答已采纳

发布于 2014-06-10 16:05:48

问题是,当您更新证书时,您接受了SHA2的默认加密方法,该方法还没有得到正确的支持。需要切换到SHA1。SHA1过去是默认的,但最近发生了变化。一些未来需要注意的事情。

默认情况下,godaddy现在以更高的新格式颁发证书。您可以在教区重新颁发证书,并选择sha1。

票数 4
EN

Server Fault用户

发布于 2014-06-09 07:03:48

首先,您需要确定正确的进口订单。根证书是第一个使用“安装受信任的根证书.”按钮导入的。我想下一个必须是根-G2,最后但不是最不重要的安全性。在以正确的顺序安装了所有根之后,您将能够安装证书本身。

这样做的原因如下:将证书看作是一个链。信任某人的原则是:我只相信你,如果我相信你的父亲。"root“证书本身没有父证书(这就是为什么它被称为root)。你先进口它。使用此根证书,将颁发另一个证书。要导入G2,您必须已经信任它的父亲。诸若此类。棘手的事情是找出“谁发布了什么”,并向正确的方向导入。链完成后,您可以安装证书本身。

票数 1
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/603728

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档