เหตุใดใบรับรองไวด์การ์ด SSL ของฉันทำให้เกิดข้อผิดพลาดของโดเมนไม่ตรงกันในโดเมนย่อยระดับที่สอง


22

ฉันมีเซิร์ฟเวอร์https://www.groups.example.com- ใน FireFox ฉันได้รับThis Connection is Untrustedข้อความ "" และ "รายละเอียดทางเทคนิค" พูด

www.groups.example.com uses an invalid security certificate. 
The certificate is only valid for the following names: 
*.example.com, example.com (Error code: ssl_error_bad_cert_domain)

ฉันต้องให้ข้อมูลอื่นใดอีกเพื่อแก้ไขปัญหานี้ เพิ่งได้รับการยืนยันการติดตั้ง แต่ 99% มั่นใจว่าเป็น Linux และใช้ VHOSTS จะอัปเดตคำถามทันทีที่ได้รับการยืนยัน

ข้อเท็จจริงที่ว่า www.groups.example.com ถูกมองว่ามีโดเมนย่อย 2 ระดับหรือไม่

ผู้ออกคือ DigiCert


2
ฉันแน่ใจว่าเป็นโดเมนย่อยสองระดับที่เป็นปัญหาและฉันค่อนข้างแน่ใจว่านี่เป็นคำถามที่ซ้ำกัน - แต่ฉันไม่สามารถตอบคำถามเดิมได้ในขณะนี้
MadHatter สนับสนุน Monica

คุณไม่สามารถใช้โดเมนย่อยของส่วนตัวแทนและจับคู่ได้ คุณจะต้องใช้ SANs นอกจากนี้ไม่ได้เป็นสิ่งเดียวกับmydomain.com example.org
ชัดเจน

2
@ โปร่งใสมันเป็นความคิดที่ดีที่จะดูประวัติการแก้ไขของคำถามเมื่อคุณเห็นความไม่ตรงกันเช่นนั้น ในกรณีนี้ฉันเป็นคนที่พลาดตัวอย่างหนึ่งmydomain.comเมื่อฉันแก้ไขโพสต์ (เมื่อ munging ชื่อโดเมนหนึ่งควรเสมอใช้example.[com|org|net]มากกว่าการทำบางสิ่งบางอย่างเช่นmydomain.comที่จริงมีอยู่ แต่ไม่ได้อยู่ในโปสเตอร์.)
เจนนี่บอกว่าคืนสถานะ D โมนิกา

1
@ JennyD: +1 จากฉัน! ถ้าฉันสามารถทำได้สำหรับจุดที่เกี่ยวกับ munging ชื่อโดเมน (แต่ดีกว่ายังไม่ได้ redact พวกเขาเลย)
MadHatter สนับสนุน Monica

1
@ โปร่งใสฉันเห็นด้วยอย่างยิ่งว่าผู้คนไม่ควรลบชื่อโดเมนของพวกเขาตั้งแต่แรก แต่ถ้าพวกเขาทำอย่างน้อยพวกเขาควรทำอย่างถูกต้อง
Jenny D พูดว่า Reinstate Monica

คำตอบ:


47

RFC 2818ใน "3.1. Server Identity" ระบุว่า

ชื่ออาจมีอักขระตัวแทน*ซึ่งถือว่าตรงกับส่วนประกอบชื่อโดเมนเดียวหรือส่วนย่อยของส่วนประกอบ เช่น*.a.comตรงแต่ไม่foo.a.combar.foo.a.com

ใช่แล้วมันเป็นความจริงที่ว่าโดเมนย่อยสองระดับนั้นเป็นปัญหา


18
ใครบ้างที่พบว่ามันน่าขบขันที่ RFC2818 ละเว้นRFC2606เมื่อเลือกชื่อโดเมนตัวอย่าง?
MadHatter สนับสนุน Monica

ที่น่าสนใจอีกอย่างคือแม้ว่า RFC2818 จะให้ข้อมูลแต่RFC7230 มาตรฐานที่เสนอนั้นอ้างถึงเป็นคำจำกัดความ
Esa Jokinen
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.