| |
| 1.1, abigor, 12:41, 11/11/2008 [ответить] [смотреть все]
| +/– |
спасибо автору, сам до этого догнал, но это реально самая полная дока, даж подойдет и не для подписанных сертификатов
|  | | |
| 1.2, Andrew Kolchoogin, 12:55, 11/11/2008 [ответить] [смотреть все]
| +/– | |
Вот мне интересно.
Ну почему афтар не сходил на cacert.org -- там сертификаты совершенно бесплатно на год подписывают...
И когда же, наконец, афтары подобных статей поймут, что для того, чтобы браузеры не ругались на криво сгенерированный сертификат, ТАК генерировать их нельзя ни в коем случае?
Что надо сначала сгенерировать самоподписанную пару ключей, которая будет Certificate Authority, публичный ключ которой предлагать скачать на собственном сайте, а потом уже сгенерировать пару ключей для сервера, открытый ключ из которой подписать сгенерированной выше CA?
И что, наконец, существует TinyCA, которая все это делает GUI'ней (что ЗНАЧИТЕЛЬНО понятнее для людей, близких к Web'у, но далеких от криптографии)?
Вот какая ценность этой статьи? Показать, как хорошо афтар знает ключи командной строки OpenSSL, что ли?
|  | | |
| |
| |
| 3.14, Александр, 10:27, 12/11/2008 [^] [ответить] [смотреть все]
| +/– |
>> Что надо сначала сгенерировать самоподписанную пару ключей, которая будет Certificate Authority, публичный ключ которой предлагать скачать на собственном сайте, а потом уже сгенерировать пару ключей для сервера, открытый ключ из которой подписать сгенерированной выше CA?
>
>Список команд для генерации в студию, пожалуйста.
в составе пакета openssl есть скрипты (CA.pl и CA.sh - на выбор)
с помощью которых очень легко сделать:
а) самоподписанный CA сертификат
б) ключи для сервера, подписанные этим CA сертификатом
а чтобы всякий раз не отвечать на нудные вопросы при генерации ключей,
загнать их по дефолту в openssl.cnf
тогда можно просто жать ENTER на все вопросы, кроме commonName
|  | | |
|
| 2.6, User294, 16:59, 11/11/2008 [^] [ответить] [смотреть все]
| +/– | |
> И что, наконец, существует TinyCA, которая все это делает GUI'ней
Все круто кроме того что:
1) На серверах обычно гуя нет!
2) Если кто не понимает как SSL работает да еще настолько что ему, тупенькому, гуй надо - так блондинкам по идее лучше не доверять генереж сертификатов.Иначе это не secure sockets а так, декоративная ширма.Извините конечно но секурити - это для профессионалов.Или хотя-бы для тех кто знает что делает.Иначе это профанация.Благодаря таким советчикам появляются сайты в духе региональных сайтов МТС - с самоподписанными SSL сертификатами протухшими по дате.Наверное тоже в гуе сгенерили и на этом и успокоились.Потому что близки к вебу но нули в криптографии.Так вот, таким "специалистам" от веба за такое управление сайтами - место в дворниках с подписью "Fired" в предыдущем месте работы.Потому что когда на сайте корпорации уровня МТС вдруг такая ж**а едва ли простительная хоумпаге Васи Пупкина - это, простите, позорище.
|  | | |
| 2.7, bas_kam, 17:09, 11/11/2008 [^] [ответить] [смотреть все]
| +/– | |
Про "cacert.org" - думаю Вы в курсе, что подобных сервисов больше, чем те 2, что я привёл и Вы дополнили?
Про "И когда же, наконец, афтары подобных статей поймут" и "публичный ключ которой предлагать скачать на собственном сайте" - а Вы попробуйте по другой диагонали прочитать статью, я сделал особое внимание на то, что пользователь не будет это делать, а для того, чтобы браузеры не ругались этого достаточно.
Про "Вот какая ценность этой статьи" - цели, цели у нас с Вами разные. Можно просто "забить" на ssl, можно сделать все сертификаты, создать свой корневой и заставить пользователей всё установить и принять. Я не буду рассказывать про то, что можно ведь рассматривать случаи предприятий с доменной сетью, где сертификат можно раздать, где можно обязать клиентов как Вы предложили зайти на сайт скачать и установить сертификат. Я лишь показал простой пример, на который некоторые люди, в том числе и я в своё время потратил время.
За критику спасибо.
|  | | |
|
| 1.5, User294, 16:51, 11/11/2008 [ответить] [смотреть все]
| +/– | |
> http://www.freessl.su - сроком на 1 месяц
Это такой тонкий глум?Мина замедленного действия с таймаутом в месяц - это несерьезно: регулярно будет отваливаться сертификат.У буржуев есть более человеческие и бесплатные сервисы.И кроме того а этот ресурс является trusted ауторити в браузерах?
|  | | |
| |
| 2.8, bas_kam, 17:13, 11/11/2008 [^] [ответить] [смотреть все]
| +/– | |
Не глум, а примеры. Думаю, что показав, что есть такие сервисы и проблема решится уже каждый сам сможет найти более достойных кандидатов :)
В данной статье я не собирался составлять список таких сервисов и проверять их trusted authority. Статья написано на примере использования второй ссылки - по ней проблем не замечено.
|  | | |
|
|
|