“CN” 标签页面:

  • 关于SSL证书通用名(CN)通配符的实验

    实验目的

    什么是通配符SSL证书?威瑞信的解释:SSL通配符证书是在一个单一的证书中,在通用名(域名)中包含一个“*”通配符字段。这使得该证书可以保护无限数量的多个子域名(主机)。例如,一个通配符证书*. domain.com ,可用于www.domain.com , mail.domain.com ,pay.domain.com …

    如果使用自己认证的CA,颁发一个通用名为*.com或者*.net的证书,能不能分别匹配所有的.com或者.net的网站?再拓展一下,如果颁发一个通用名为*的证书能不能匹配任何网站?

    本实验探索浏览器对SSL通配符证书的匹配情况,对以上所提出的疑问进行解答。

    实验要求

    1、用自己生成,并在授权信任的的CA生成*.net和*两种证书

    2、配置对应的WEB网站

    3、在不同的浏览器中访问对应WEB网站,观察结果。

    实验内容

    对OpenSSL及WEB服务器的具体操作参考为nginx配置https并自签名证书一文。

    1、生成相关CA,并在各个浏览器和系统中进行授权信任,步骤略。

    2、*.creke.net、*.net.cn、*.net和*四种SSL通配符证书。

    3、配置WEB服务器,使得creke.net、ssl1.creke.net、ssl1.recgo.com与sslhost1对应*.net的证书;使得ssl2.creke.net、ssl2.recgo.com与sslhost2对应*的证书;使得blog.creke.net与ssl1.blog.creke.net对应*.creke.net的证书;使得creke.net.cn对应*.net.cn的证书。注意,由于SSL不能用基于域名方式的方法来支持多个SSL,只能用多个IP或者多个端口。在这里,我们将不同的域名对应不同的端口。

    4、在本地host解析以上各个域名

    5、在IE、Firefox、Chrome、Opera、Safari五大浏览器中访问第三部配置的8个网站。

    实验结果

    除了blog.creke.net和creke.net.cn能够正常认证外,其余的8个网站均提示证书错误。所有五大浏览器结果一致。

    实验结论

    1、浏览器对于通配符*只匹配域名中的某一级,即通配符*不匹配“.”。如*.creke.net匹配blog.creke.net,但不匹配ssl1.blog.creke.net。

    2、通配符后面的域名必须有两级或以上。如*.creke.net和*.net.cn都是可用的证书;而*.net和*都是不可用的,任何域名都无法通过认证。

    3、通过进一步实验得知,通配符不允许为空。如:*.creke.net是不能匹配creke.net的。

    2011.12.21 / 暂无评论 / 6,587 次点击 / 分类: 梦溪笔记

  • 疯狂的CN

    这几天,由嘻嘻TV曝光的所谓WAP整治问题,从移动运营商搞到服务器,于是国内服务器倒了一片又一片。机房服务器的封查是整幢机房一层楼一层楼地封锁。本来以为我们这些用个CN域名搞个美国服务器的不明真相群众可以逃过莫须有的罪名,逍遥于某些部门争权夺利的荒唐闹剧之外。谁知道,随着前些天《焦点访谈》不知道第几季的不知道第几集的肥皂剧《疯狂的域名》播出后,直指CN域名太泛滥,太便宜,然后鼓吹CN实名制,并在节目中点名批评新网的代理商之一“大煌网”和“名富网”,以及管着CN域名的机构CNNIC。

    然后第二天,即12月10日,脖子被架在砧板上的CNNIC马上发出公告,重申域名注册者需提供真实可靠的信息。还发出公告处罚“大煌网”。第三天,12月11日,CNNIC将处罚公共修改,被处罚者加上了“名富网”和“新网”。这两家CN域名的一级代理商被停止CN域名的注册。新网的域名涵盖了国内大概一半的注册代理商,这条财路CNNIC是不会轻易断掉的,想必是某些部门施加的压力使得CNNIC不得不挥刀自宫。

    平时做惯了怪叔叔的CNNIC,这时候像小LOLI一样,被几大部门联合推倒。12月11日晚些时候,CNNIC再次泪流满面地发出爆菊公告,说以后个人不允许注册CN域名,CN域名要在注册5日内提交书面申请材料。当然以前注册过的CN也不会放过,要重新提交材料进行审核。

    其实用下半身思考就知道,这是Mission Impossible,只不过CNNIC这个小LOLI正在被几大部门疯狂地群P,万不得已才发出这种让几大怪叔叔看起来可以获得意淫快感的呻吟。具体这个措施会怎么试行,那就要咱们拭目以待了。

    CN域名真是彻底疯狂了,但是疯狂的又何止是CN的域名呢……

    2009.12.12 / 暂无评论 / 1,238 次点击 / 分类: 所谓技术