The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В протоколе HTTP/2.0 предложено перейти к обязательному испо..., opennews (??), 14-Ноя-13, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


2. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +17 +/
Сообщение от MPEG LA (?), 14-Ноя-13, 11:16 
торговцы возд^W сертификатами уже несут вам откат, Марк!
Ответить | Правка | Наверх | Cообщить модератору

4. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  –6 +/
Сообщение от Аноним (-), 14-Ноя-13, 11:18 
Давно уже есть методы получения "зеленых в браузере" сертификатов без помощи удостоверяющих центров.
Ответить | Правка | Наверх | Cообщить модератору

10. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +2 +/
Сообщение от riks (?), 14-Ноя-13, 11:43 
Расскажите поподробнее
Ответить | Правка | Наверх | Cообщить модератору

45. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +1 +/
Сообщение от Аноним (-), 14-Ноя-13, 14:13 
http://habrahabr.ru/post/138490/
Ответить | Правка | Наверх | Cообщить модератору

49. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +/
Сообщение от pro100master (ok), 14-Ноя-13, 14:37 
уже не работает
«Описанное ниже уже не актуально, после того как стандарт хранения ssl-ключей в DNS был опубликован, и получил название DANE ru.wikipedia.org/wiki/DANE Google убрал поддержку DANE из Chrome»
Ответить | Правка | Наверх | Cообщить модератору

51. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +4 +/
Сообщение от Аноним (-), 14-Ноя-13, 14:43 
> Google убрал поддержку DANE из Chrome»

Наверное верисайн и прочие были очень недовольны.

Ответить | Правка | Наверх | Cообщить модератору

55. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  –1 +/
Сообщение от Адекват (ok), 14-Ноя-13, 14:45 
> Расскажите поподробнее

http://habrahabr.ru/post/127643/
Вот, сделал себе на один год.
Правда не все браузеры считают такой сертификат валидным, возможно у меня руки кривые, или сертификат такой.
Chrome, chromium, opera, IE - считают такой сертификат нормальным.
firefox, konqeror, seamonkey, rekonq - не могут определить путь сертификации, и соответственно считают сертификат не доверенным.

Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

63. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +/
Сообщение от Lockal (??), 14-Ноя-13, 15:06 
У вас руки кривые. Сертификаты StartSSL должны работать во всех браузерах, начиная с IE6. Скорее всего у вас проблемы с цепочкой сертификатов на сервере: либо вы не конкатенировали их, либо не в том порядке, либо не те сертификаты. https://community.qualys.com/docs/DOC-1931
Проверьте возможность подключения на https://www.ssllabs.com/ssltest/analyze.html
Ответить | Правка | Наверх | Cообщить модератору

64. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +/
Сообщение от Адекват (ok), 14-Ноя-13, 15:10 
> Проверьте возможность подключения на https://www.ssllabs.com/ssltest/analyze.html

Да, посмотрел:
Chain issues    Incomplete
Однако ж, тот же chrome нормально определяет цепочку сертификатов, странно.

Ответить | Правка | Наверх | Cообщить модератору

67. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +/
Сообщение от Аноним (-), 14-Ноя-13, 15:25 
Стяните вот это https://www.startssl.com/certs/sub.class1.server.ca.pem,
потом сделайте
cp ваш_сертификат.pem ваш_сертификат.pem.orig
cat ваш_сертификат.pem.orig sub.class1.server.ca.pem > ваш_сертификат.pem
и рестартаните nginx (apache)
все.
Ответить | Правка | Наверх | Cообщить модератору

75. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +/
Сообщение от Адекват (ok), 14-Ноя-13, 16:50 
> Стяните вот это https://www.startssl.com/certs/sub.class1.server.ca.pem,
> потом сделайте
> cp ваш_сертификат.pem ваш_сертификат.pem.orig
> cat ваш_сертификат.pem.orig sub.class1.server.ca.pem > ваш_сертификат.pem
> и рестартаните nginx (apache)
> все.

Спасибо, попробую.

Ответить | Правка | Наверх | Cообщить модератору

76. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  –3 +/
Сообщение от Аноним (-), 14-Ноя-13, 17:15 
Онотоле одобряэ HTTPS


Ответить | Правка | Наверх | Cообщить модератору

131. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  –1 +/
Сообщение от Адекват (ok), 15-Ноя-13, 07:37 
> Стяните вот это https://www.startssl.com/certs/sub.class1.server.ca.pem,
> потом сделайте
> cp ваш_сертификат.pem ваш_сертификат.pem.orig
> cat ваш_сертификат.pem.orig sub.class1.server.ca.pem > ваш_сертификат.pem
> и рестартаните nginx (apache)
> все.

Спасибо дорогой товарищ !! С вашей помощью удалось решить эту проблему :)

Ответить | Правка | К родителю #67 | Наверх | Cообщить модератору

74. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +/
Сообщение от Lockal (??), 14-Ноя-13, 16:40 
Вы первую ссылку прочли? Вероятно, вы пользуйтесь хромом на постоянной основе и хром закэшировал промежуточный сертификат у какого-то другого правильно сконфигурированного сайта. А другие браузеры у вас не в почёте и ещё не знакомы с intermediate-сертификатами StartSSL, поэтому либо почините ваш сайт, либо погуляйте по инету и firefox подхватит промежуточный сертификат. На самом деле Chaining Issues чуть ли не у каждого второго сайта, просто владельцы не замечают.
Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

160. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +/
Сообщение от IIIypuk (ok), 27-Ноя-13, 17:01 
http://www.startssl.com/
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

161. "В протоколе HTTP/2.0 предложено перейти к обязательному..."  +/
Сообщение от arisu (ok), 28-Ноя-13, 01:55 
> http://www.startssl.com/

типичнейший случай false security, угу.

Ответить | Правка | Наверх | Cообщить модератору

11. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +1 +/
Сообщение от гость (?), 14-Ноя-13, 11:43 
Реквестую от Вас статью про DNSSEC TLS.
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

52. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +/
Сообщение от Crazy Alex (ok), 14-Ноя-13, 14:43 
Да какая разница - оно опять иерархическое
Ответить | Правка | Наверх | Cообщить модератору

70. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +/
Сообщение от гость (?), 14-Ноя-13, 15:37 
Корневая зона не подчиняется никому конкретно.
Она подписывает региональные TLD.
Те подписывают собой доменные записи.

Теорию знаю, реализацию - не знаю.

Ответить | Правка | Наверх | Cообщить модератору

102. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +/
Сообщение от Crazy Alex (ok), 14-Ноя-13, 21:38 
В любом случае для ребят из ANB или ФСБ не проблема прослушать трафик. Кстати, в стандартном SSL это хотя бы только ANB могла делать, а тут - национальный домен, получается, может снифить соответствующее правительство.
Ответить | Правка | Наверх | Cообщить модератору

141. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +1 +/
Сообщение от Йух (??), 15-Ноя-13, 14:22 
ANB - а это кто такие?
Ответить | Правка | Наверх | Cообщить модератору

151. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  –1 +/
Сообщение от Crazy Alex (ok), 15-Ноя-13, 22:37 
Ок, ты прав, я перепутал раскладку. Легче тебе стало? Или из контекста было непонятно?
Ответить | Правка | Наверх | Cообщить модератору

71. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +2 +/
Сообщение от Lockal (??), 14-Ноя-13, 15:44 
Идея DNSSEC провальна чуть более, чем полностью. DNSSEC базируется на идее, что регистраторы TLD или их реселлеры не будут переподписывать DS-ключ. Если переподпись случается с удостоверяющим центром (УЦ), то браузеры могут дружно выкинуть корневой сертификат и внезапно УЦ банкрот (DigiNotar). И хотя браузеры никому ни в чём не обязаны, выявление поддельного сертификата всегда приводит к серъёзным разборкам между УЦ (завалить конкурента в крупном бизнесе -- всегда святое дело, особенно если это возможно сделать честно). А что с доменами? Вот зарегает юзернейм домен в R01 или руцентре (это два единственных регистратора, имеющие право продвигать в зону ru. записи DS), потом последует "предложение, от которого сложно отказаться" и регистраторы с первого звонка начнут подменять DS-записи. Кто будет в этом разбираться? IANA? ICANN? А если домен находится у реселлера, то и подавно всем будет пофиг. Реселлер просто скажет, что клиент сам зашёл в панель и поменял DS. А с подделанной DS можно запросто изготовить DANE-подпись для поддельного самоподписанного сертификата, при этом браузер не покажет никаких предупреждений.

Кроме того, атака на пользователей интернета может быть осуществлена и без привлечения регистраторов. DNSSEC без DANE бессмысленен без DNSCrypt (или VPN до доверенного сервера в другой стране). Провайдер в состоянии организовать перехват DNS-запросов и либо отвечать самому, либо просто срезать RRSIG/DNSKEY у всех ответов.

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

72. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +3 +/
Сообщение от Lockal (??), 14-Ноя-13, 15:49 
PS: нет, конечно, может быть DNSSEC в чём-то и полезен, но не в условиях террора, массовой цензуры и тоталитарного произвола, устраиваемого правительствами отдельных стран.
Ответить | Правка | Наверх | Cообщить модератору

81. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +/
Сообщение от Sabakwaka (ok), 14-Ноя-13, 18:38 
>> торговцы возд^W сертификатами уже несут вам откат, Марк!

Вы глупец.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

96. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  +4 +/
Сообщение от Аноним (-), 14-Ноя-13, 21:08 
Конечно. Иначе деньги бы несли ему а не Марку.
Ответить | Правка | Наверх | Cообщить модератору

158. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  –1 +/
Сообщение от Sabakwaka (ok), 15-Ноя-13, 23:12 
>> Конечно. Иначе деньги бы несли ему а не Марку.

ЧТО мешает использовать самоподписанные сертификаты??
ПОЧЕМУ 100 руб за месяц — дорого за сертификат начального уровня??

Ответить | Правка | Наверх | Cообщить модератору

127. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  –1 +/
Сообщение от nagualemail (ok), 15-Ноя-13, 02:19 
> торговцы возд^W сертификатами уже несут вам откат, Марк!

Скорее это нужно чтоб без большого ботнета любой серв заддосить ...

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

136. "В протоколе HTTP/2.0 предложено перейти к обязательному испо..."  –1 +/
Сообщение от Sabakwaka (ok), 15-Ноя-13, 13:09 
>> Скорее это нужно чтоб без большого ботнета любой серв заддосить ...

Ещё один псих...

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру