Tên máy chủ SSL không khớp với cách bỏ qua eg11


12

Chúng tôi có một ứng dụng và câu chuyện thực sự dài là mọi thứ phải được thiết lập theo cách này để phần còn lại của ứng dụng không bị lỗi.

Chúng tôi có một tên miền

https: // máy chủ01 / AppNet

Trong IIS, liên kết 443 được thiết lập để sử dụng chứng chỉ với:

CN = máy chủ02

Khi tôi nhấn trang cho

https: // máy chủ01 / AppNet

Tôi nhận được cảnh báo SSL

nhập mô tả hình ảnh ở đây

Tôi tìm thấy bài viết này

/superuser/522123/how-do-i-get-my-browser-to-ignore-certert-on-trusty-domain

Nhưng muốn tránh phần về:

"Thật không may, nó cũng sẽ ngăn trình duyệt phàn nàn về sự không khớp địa chỉ trên mọi trang web khác mà bạn truy cập. Điều đó không lý tưởng lắm, nhưng đó là loại đánh đổi mà bạn có được khi sử dụng IE."

Tôi cũng đã làm theo các bước được nêu dưới đây nhưng vẫn báo lỗi

Khắc phục 1 - Cài đặt Chứng chỉ

Nhấp chuột phải vào biểu tượng của Internet Internet Explorer, sau đó chọn Chạy Run làm quản trị viên.

Truy cập trang web và chọn tùy chọn để Tiếp tục đến trang web này (không được đề xuất).

Nhấp vào nơi ghi thông báo Lỗi Chứng nhận của người dùng trong thanh địa chỉ, sau đó chọn chứng chỉ Chế độ xem Chế độ.

Chọn cài đặt chứng chỉ nâng cấp.

Chọn ăn tiếp theo.

Chọn tùy chọn Đặt tất cả các chứng chỉ trong tùy chọn cửa hàng sau đây.

Chọn kiểu Duyệt Duyệt.

Chọn quyền tin cậy chứng nhận gốc của cơ quan quyền lực, sau đó chọn tập tin OK OK.

Chọn ngay Yes Yes khi được nhắc với cảnh báo bảo mật.

Chọn loại OK OK trên trên mạng Việc nhập tin nhắn thành công

Chọn loại OK OK trên hộp giấy chứng nhận.

Điều này chỉ dành cho mạng nội bộ

Có bất cứ điều gì tôi có thể thêm vào IIS?

Có bất cứ điều gì tôi có thể thêm vào DNS?

Bất kỳ công việc khác xung quanh?


Bạn có thể bảo người dùng truy cập server2 URI không? điều đó sẽ cho phép bạn chỉ cần thêm mục nhập DNS của server2 trỏ đến server1
yagmoth555

Tôi không chắc ý của bạn là gì? Máy chủ URI?
Anthony Fornito

2
Bạn có thể giải thích lý do tại sao nó phải được thiết lập theo cách rõ ràng bị hỏng này, với một chứng chỉ không phù hợp? Nó không giống như một điểm khởi đầu hợp lý.
Håkan Lindqvist

Tôi biết, server01 lưu trữ một loạt các ứng dụng cũ phải nói chuyện với các tài nguyên bên ngoài, những tài nguyên đó sử dụng phải cho người dùng server01 cho ssl của họ, Ứng dụng được lưu trữ trên server01 tuy nhiên tên miền được chuyển hướng đến server02 được lưu trữ trên cùng một hộp, tôi không nhận được cảnh báo ssl khi truy cập server02 / AppNet vì phù hợp với CN, tuy nhiên khi nhấn Server01 / AppNet tôi gặp lỗi vì không khớp với CN, vì vậy, trong ngắn hạn, những gì tôi muốn có thể làm là bỏ qua lỗi đó. tên / ssl,
Anthony Fornito

1
Đối với cách giải quyết được trích dẫn trong câu hỏi, đó là cách giải quyết cho một cảnh báo về chứng chỉ không đáng tin cậy. Không liên quan đến kịch bản khác nhau của chứng chỉ với tên chủ đề sai.
Håkan Lindqvist

Câu trả lời:


14

Nếu bạn có quyền truy cập để tạo chứng chỉ cho máy chủ đó, tôi khuyên bạn nên tạo chứng chỉ bao gồm các tên thay thế mà máy chủ có thể được gọi là. Theo cách đó, trình duyệt sẽ tự động giải quyết tên chính xác.

Từ https://bloss.msdn.microsoft.com/varunm/2013/06/18/bind-multipl-sites-on-same-ip-address-and-port-in-ssl/

Chứng chỉ SAN (Chứng chỉ tên thay thế)

Bạn có thể thiết lập chứng chỉ ký tự đại diện nếu tên miền cho tất cả các trang web giống nhau và thay đổi tên miền phụ cấp đầu tiên. Điều gì xảy ra nếu bạn muốn thiết lập các trang web hoạt động trên hai tên miền khác nhau, ví dụ: một trang web có tiêu đề máy chủ là www.testserver1.com và một trang web khác có máy chủ lưu trữ là www.testserver2.com. Trong trường hợp này, chứng chỉ Wildcard sẽ không giúp bạn. Để giải quyết vấn đề này, chúng tôi có Chứng chỉ SAN.

Chứng chỉ SAN cho phép nhiều tên miền được bảo vệ bằng một chứng chỉ duy nhất. Ví dụ: bạn có thể nhận chứng chỉ cho myserver.com và sau đó thêm nhiều giá trị SAN hơn để có cùng chứng chỉ bảo vệ myserver.org, myserver.net và thậm chí myserver2.com hoặc www.example.com.

Bạn có thể thấy các tên miền trong tùy chọn Tên thay thế chủ đề trong Chứng chỉ


Vâng, đây là suy nghĩ đầu tiên của tôi và có lẽ là sự thay thế duy nhất của tôi, tôi hy vọng có thể tìm ra cách giải quyết vì chủ sở hữu máy chủ không tham gia nhưng nếu tôi không tìm ra bất cứ điều gì hôm nay tôi sẽ làm điều này vào ngày mai và xem nó có hoạt động không.
Anthony Fornito

Không có gì bạn có thể làm ở cuối của bạn ngoại trừ vô hiệu hóa tất cả kiểm tra tên máy chủ, như bạn đã chỉ ra, không phải là cách thực hành tốt nhất. Một số trình duyệt cho phép bạn bỏ qua vĩnh viễn kiểm tra bảo mật này, nhưng từ bộ nhớ IE không cung cấp tùy chọn này
sweetfa
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.