Чому мій вторинний сертифікат SSL викликає помилку невідповідності домену на субдомені другого рівня?


22

У мене є сервер https://www.groups.example.com- у FireFox я отримую повідомлення " This Connection is Untrusted" та "технічні деталі"

www.groups.example.com uses an invalid security certificate. 
The certificate is only valid for the following names: 
*.example.com, example.com (Error code: ssl_error_bad_cert_domain)

Яку іншу інформацію мені потрібно надати, щоб вирішити це? Якраз отримую підтвердження налаштування, але я на 99% впевнений, що це Linux та VHOSTS. Питання буде оновлено, як тільки це буде підтверджено.

Це факт, що www.groups.example.com вважається таким, що має 2 рівні субдоменів?

Емітентом є DigiCert


2
Я впевнений, що саме два рівні субдомену є проблемою, і я впевнений, що це повторне питання - але наразі не можу поставити руку на початкове питання.
MadHatter підтримує Моніку

Ви не можете використовувати субдомен підстановочної частини та мати відповідність. Вам потрібно буде використовувати SAN. Крім того, mydomain.comце не те саме, що example.org.
геп

2
@gparent Як правило, корисно переглянути історію редагування питання, коли ви побачите подібну невідповідність. У цьому випадку я був тим, хто пропустив один екземпляр, mydomain.comколи я виправляв посаду. (Коли munging доменних імен, слід завжди використовувати example.[com|org|net]замість того , щоб що - щось подібне , mydomain.comякі на насправді існує , але не належить до плакату.)
Дженні D каже відновило Моніка

1
@JennyD: +1 від мене! Інший, якщо я міг би, щодо точки зору зміни доменних імен (але ще краще - не редагувати їх взагалі).
MadHatter підтримує Моніку

1
@gparent Я напевно погоджуюся, що люди не повинні сповіщати своє доменне ім’я в першу чергу. Але якщо вони це роблять, вони повинні принаймні робити це правильно.
Дженні Д каже, що повернемо Моніку

Відповіді:


47

RFC 2818 в "3.1. Ідентифікація сервера" зазначає, що

Імена можуть містити символ підстановки, *який вважається таким, що відповідає будь-якому одному компоненту доменного імені або фрагменту компонента. Наприклад, *.a.comсірники, foo.a.comале ні bar.foo.a.com.

Так, так, це проблема у тому, що це два рівні субдоменів.


18
Хтось інший вважає смішним, що RFC2818 ігнорує RFC2606 при виборі прикладу доменного імені?
MadHatter підтримує Моніку

Також цікаво, що хоча RFC2818 є інформаційним , запропонований стандарт RFC7230 посилається на нього як на визначення.
Еса Йокінен
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.