Email or username:

Password:

Forgot your password?
Аника-воин :blobfoxcheck:

Короче.
Самоподписанный сертификат для сервреа я делать научился. Но браузеры на него как ругались, так и ругаются. Опера так вообще без вариантов говорит: "ERR_SSL_VERSION_OR_CIPHER_MISMATCH". И всё, никаких больше вариантов. Фуррифокс, по крайней мере, позволяет добавить исключение и зайти.

Так как мне получить валидный сертификат для сервера, который в локальной сети живёт? Никак что ли?

19 comments
[DATA EXPUNGED]
Who Let The Dogs Out 🐾

@anika_voin А свой центр сертификации (CA) кто поднимать будет? И раскуривать тему дальше?

Аника-воин :blobfoxcheck:

@ashed
Пушкин, вестимо.
У меня чего-нибудь, да не хватит. Мозгов, времени свободного...

Who Let The Dogs Out 🐾

@anika_voin Начались упаднические настроения...
Всё просто.
Видишь дорогу - иди.
Дорогу осилит идущий.
Нужно больше усилий. Никто не говорил, что будет легко.

Аника-воин :blobfoxcheck:

@ashed А если у меня тут сто дорог? Я уже неоднократно признавался в том, что я не настоящий админ, а эникей широкого профиля.

Who Let The Dogs Out 🐾

@anika_voin Нечего тушеваться. Раскуривай проблему.
Все учатся. Никто всё досконально сразу не знает.
А комплекс самозванца успешно изживается большим количеством разнообразной практики.
Широкий профиль... Главное чтоб фас тоже был широкий.

Мя :sparkles_lesbian:

@anika_voin ...а зачем в локалке сертификат? Но если сильно надо, его можно добавить в доверенные, как написали выше

Аника-воин :blobfoxcheck:

@mo
Фуррифокс позволяет добавить исключение, Опера нет. Мне-то пофиг, я на Фурри, а напарница фанатка Оперы.

Мя :sparkles_lesbian:

@anika_voin нееет, не исключение в браузере, а публичную часть церта в доверенные в системе

D:\side\

@mo внезапно, может защитить от довольно неприятных атак на устройства, которые кочуют между локалкой и чужими сетями.

Ибо если устройство привыкло ходить по незашифрованному протоколу по указанному DNS-имени, то стоит злоумышляющему DNS по приколу ответсть на такое имя каким-нибудь своим адресом — и тю-тю данные.

@anika_voin

Alexey Skobkin

@mo @anika_voin
Если в локалке есть недоверенные машины - вполне себе может защитить.
В локалке сниффать трафик - это не проблема.

Oxyd

@anika_voin Ручками добавлять в хранилища браузеров. С самоподписанными только так.

Аника-воин :blobfoxcheck:

@oxyd То есть это мне как-то надо вытащить .crt файл с сервера и добавить его в хранилище сертификатов в Опере (ну, и Фурри)?

Som

@anika_voin
Для OpenWRT на роутере есть инструкция - openwrt.org/docs/guide-user/lu, я так понимаю тебе нужно примерно это.
@oxyd

Alexey Skobkin

@anika_voin @oxyd
В системное хранилище лучше. Если браузеры его не игнорируют, конечно.

D:\side\

@anika_voin а что за вебсервер? А то похоже, что либо в нём отсутствует или выключена поддержка свежих протоколов, и сертификат тут не при делах.

И под такой сценарий вполне себе можно получить публично доверенный (не самоподписанный) сертификат у Let's Encrypt, если:
1. У сети есть доступ в интернет
2. Есть возможность где-то (необязательно в той же сети) разместить публично торчащий портом 53 ACME-DNS

Alexey Skobkin

@anika_voin
1. Запилить CA
2. Установить его сертификат на все машины в сети
3. Подписывать им сертификаты для ресурсов

Go Up