2017-02-06 62 views
1

我们最近更新了证书为我们的虚拟主机的域名: genietvanhetleven.org newportandbeyond.org privustech.com truthcourage.org证书权威无效

铬报告 `NET :: ERR_CERT_AUTHORITY_INVALID

火狐报告 `SEC_ERROR_REVOKED_CERTIFICATE

这些网站在Konqueror中打开得很好。


  1. 我清除高速缓存中的铬和Firefox和关闭了一夜。重启后,他们都在http下工作,但https被删除。

  2. 我们已经使用Qualys公司: Qualys的显示 For privustech.com: 证书#2 SNI Common names genietvanhetleven.org MISMATCH 不相信任何不被信任 `路径#2:不信任(证书无效:

这哪里是第二个证书从????

这来了,所有的人得到“A”评级,没有任何其他的错误。

=====

  1. 这可能是由于CA证书问题。但是,我们有: • Checked the CA certs, they are valid •检查文件编码,它们有效(us-ascii) `•重新下载并安装站点和中间链证书。

  2. 我们已经检查了密钥证书对,它们是有效的: OpenSSL的X​​509 -in _start.crt -text -noout

  3. 我们已经检查了链,他们是有效的: # openssl verify -verbose -CAfile <vhost>_start_chain.crt _start.crt _start.crt:好的

  4. 我们检查了有效日期,它们是有效的。 # openssl x509 -startdate -enddate -noout -in <vhost>_start.crt notBefore = 1月28日21时17分02秒格林尼治标准时间2017年` = notAfter 1月28日21时17分02秒2020 GMT

  5. 我们已检查过的配置文件。它们是有效的: 都具有相同的 ServerName privustech.com:993 的ServerAdmin [email protected] SSLCACertificatePath /etc/ssl/certs SSLCACertificateFile `/etc/ssl/certs/StartCom_Certification_Authority.pem

  6. 我们已经检查错误日志: X509_check_private_key:key values mismatch 但他们比赛。

所以很乱。它工作正常,直到旧的证书,过期,但我们已经安装了新的证书,中级和CA证书并清除了缓存,那么它为什么要解决旧的证书?

+1

长话短说,你的SSL提供商是不是一个CA了:HTTPS:/ /blog.mozilla.org/security/2016/10/24/distrusting-new-wosign-and-startcom-certificates/ – duskwuff

回答

0

这些是使用StartCom证书的网站。 由于作弊尝试,StartCom不再受主流浏览器(至少Chrome和Firefox)的信任。欲了解更多详情,请参见

+0

谢谢。至少我没有搞乱配置。我花了一天的时间尝试在openSUSE Leap 42,1下安装certbot,但没有成功。依赖地狱取决于python-acme 0.10.1 ...明天是另一天。再次感谢。 –

+0

再次感谢您。我通过转移到LetsEncrypt解决了这个问题。 几天的工作,但完成。他们提供CertBot,但我无法在openSUSE下运行。 OTOH脱水工作得很好(经过一番学习之后) https://letsencrypt.org/ https://www.aaflalo.me/2016/09/dehydrated-bash-client-lets-encrypt/ –