ใบรับรองของฉันที่ออกโดย StartSSL ไม่ได้รับการยอมรับจากลูกค้าของฉัน


18

ฉันขอใบรับรองเซิร์ฟเวอร์คลาส 1 ใหม่จาก StartSSL วันนี้และทำงานได้ดีกับ Apache และ Dovecot + (Thunderbird / Outlook / OpenXChange) แต่เมื่อฉันพยายามเชื่อมต่อกับเซิร์ฟเวอร์อีเมลโดยใช้ไคลเอ็นต์ Apple (Mac / iPhone) ฉันได้รับข้อความแสดงข้อผิดพลาด SSL

ฉันถูกล่ามโซ่

  • 2_Server ใบรับรอง
  • 1_ ใบรับรองระดับกลาง
  • ใบรับรองหลัก

ในลำดับนี้และใช้ไฟล์ผลลัพธ์เป็น ssl_cert ใน dovecot การตั้งค่า SSL อีกสองรายการที่ฉันมีssl=requiredและssl_key = </path

มีใครเคยมีปัญหานี้มาก่อนและหาทางแก้ปัญหาหรือไม่?


cross-stack superuser.com/questions/1165464/…ที่เกี่ยวข้องแม้ว่าบุคคลนั้นจะไม่ได้รับข้อผิดพลาดที่เป็นประโยชน์จาก Safari
dave_thompson_085

2
ว้าว. การขายใบรับรองใหม่ที่คนส่วนใหญ่ไม่ยอมรับก็คือการหลอกลวง
CodesInChaos

สิ่งที่เกิดข้อผิดพลาด?
การแข่งขัน Lightness กับโมนิก้า

คำตอบ:


39

ปัญหาของคุณคือ CA ของคุณ: StartSSL

ใบรับรองของพวกเขาไม่มีอะไรนอกจากขยะอิเลคตรอนตั้งแต่ปีนี้เพราะ Apple, Google และ Mozilla ไม่เชื่อใจพวกเขาอีกต่อไปนอกกรอบและแน่นอนว่าคนอื่นจะทำตาม

https://linustechtips.com/main/topic/688200-apple-google-and-mozilla-disavow-wosign-and-startcom-certificates/


10
ดังนั้นสิ่งที่ต้องการletsencrypt.org จะเป็นทางเลือกที่ดีกว่าแม้จะมีการ จำกัด เวลา 90 วัน
Criggie

14
@ Max Let's Encrypt ไม่น่าจะมีส่วนร่วมในการฉ้อโกงที่เราเห็นจาก StartCom / WoSign
Michael Hampton

15
@ DepressedDaniel LE มีข้อบ่งชี้ในการดำเนินงานในฐานะนักแสดงที่มีชื่อเสียงและเป็นบวกทุกคน StartSSL เป็นปัญหามานานหลายปีก่อนที่จะถูกจับรวมถึงสิ่งต่าง ๆ เช่นการเรียกเก็บเงินสำหรับการยกเลิก Heartbleed มันเป็นไปได้ทั้งหมดเพื่อกำหนดโอกาสเกิด
ceejayoz

5
@ Ángel Old StartSSL คุณหมายถึงอะไร การทุจริตเริ่มต้นภายใต้ WoSign แม้ว่าการปฏิบัติที่ไม่เหมาะสมเช่นการเรียกเก็บเงินสำหรับการยกเลิก Heartbleed นั้นก่อนหน้านั้น (Heartbleed Hit ในปี 2014; WoSign แอบซื้อพวกเขาในปี 2015)
ceejayoz

3
เรากำลังจะปิดหัวข้อเล็กน้อย แต่ ... การคิดค่าบริการสำหรับ revocations heartbleed ค่อนข้างแตกต่าง: ไม่ดีในแง่ของการดูแลลูกค้า แต่ไม่ละเมิดอะไร (เมื่อคุณสมัครใช้งานค่าใช้จ่ายของการ revocations ไม่ถูกซ่อนอยู่และ heartbleed ไม่ได้ ไม่ใช่ความผิดของ StartSSL) พฤติกรรมล่าสุดที่เกิดขึ้นจากผู้ผลิตเบราว์เซอร์คือการละเมิด (หรือการละเมิดหลายครั้ง) ของรูปแบบความน่าเชื่อถือของ SSL
David Spillett
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.