раздражающее предупреждение о сертификате

Sep 15, 2012 05:21

при запуске outlook 2010 каждый раз вываливается окошко

Read more... )

Leave a comment

vickvega September 15 2012, 04:20:03 UTC
Добавить надо в intermediate, покажите сертификат.

Reply

11110010 September 15 2012, 08:38:35 UTC
добавил, в русской версии называется промежуточные центры сертификации, если я правильно понял, не помогло

... )

Reply

cayp0h September 15 2012, 09:07:06 UTC
Если издатель и субъект совпадают - значит сертификат самозаверенный? я правильно понимаю?

Reply

11110010 September 15 2012, 11:04:25 UTC
да, всё так

Reply

cayp0h September 15 2012, 11:17:03 UTC
В таком случае его установка в доверенные промежуточные ЦС не поможет.

Попробуйте установить его в доверенные корневые ЦС. Сначала в хранилище УЗ пользователя, если не поможет - в хранилище УЗ компьютера (выбор доступен при добавлении оснастки "сертификаты" в mmc).

Ну и если хотите всё сделать правильно - поднимите свой ЦС в домене (как сделать это правильно - можно почитать тут www.sysadmins.lv), которому будут верить доменные машины.

Или можно воспользоваться бесплатным SSL сертификатом от www.startssl.com, что ещё проще, но сертификат всего на год.

Reply

cayp0h September 15 2012, 11:20:49 UTC
И совсем забыл - что не так с сертификатом можно проверить при помощи утилиты certutil.

Например: certutil -verify -urlfetch CertFile.cer

Reply

11110010 September 15 2012, 12:25:55 UTC
вот там написало кое что про ошибки

... )

Reply

cayp0h September 15 2012, 12:39:02 UTC
Очевидно, что проверить состояние отзыва нельзя т.к. сертификат не был выдан каким-либо ЦС который каким-либо образом распространяет списки отзыва (CRL) (обычно это http ссылки), а был просто сгенерирован.
НО
В ошибке говорится про цепочку сертификатов и проблему именно с доверием, а не с невозможностью проверить отозван ли сертификат (обычно эти сообщения действительно различаются по тексту в продуктах MS).
Поэтому проблема в первых строчках скриншота.

Reply

11110010 September 15 2012, 12:53:36 UTC
вот весь

... )

Reply

cayp0h September 15 2012, 13:19:53 UTC
С учётом того что в CERT_CHAIN_CONTEXT нет строчки Element.dwInfoStatus = CERT_TRUST_IS_SELF_SIGNED (0x8), я склоняюсь к тому что сертификат не самозаверенный, а просто имеет совпадающие имена ЦС и получателя (mail.XXXX.ru) (Element.dwInfoStatus = CERT_TRUST_HAS_NAME_MATCH_ISSUER (0x4)).

В таком случае следует устанавливать именно сертификат ЦС. Его следует поискать на сервере где этот сертификат был сгенерирован (обычно это расширения *.pem, *.crt, *.cer) или если этот сертификат используется в каком-либо веб интерфейсе - вытащить корневой сертификат со вкладки "путь сертификации" в информации о сертификате.

Reply

11110010 September 15 2012, 13:34:50 UTC
на вебинтерфейсе используется да, но там в пути тоже фигурирует mail.XXXX.ru
спасибо за комментарии, я уже склоняюсь к тому что сертификат просто сгенерирован не должным образом

Reply

11110010 September 15 2012, 12:21:17 UTC
добавил уже везде где был раздел сертификаты - нифига
у нас нет домена
а бесплатно выдают только для домашнего использования

Reply

cayp0h September 15 2012, 12:28:31 UTC
И в раздел "Сертификаты, к которым нет доверия"?

Бесплатно выдают Class 1 (www.startssl.com/?app=1) , про домашнее использование нет ни слова:
"StartSSL™ Бесплатные сертификаты предназначены для веб-сайтов, которым необходима защита секретности личных данных и предотвращение возможности прослушивания интернет-соединений. Тем не менее информация, представленная в сертификатах этого вида, кроме имени домена и адреса электронной почты, не подтверждена. В случае, если Вам необходима сертификация более высокого уровня, обратите внимание на наши StartSSL™ Verified (Класс 2) сертификаты.
StartCom CA, выдаёт StartSSL™ Free сертификаты мгновенно, без ограничений и бесплатно при условии, что подписчик указал его/её полные, правильные личные данные и принимает обязательства пользователя требумые правилами StartCom CA."

Reply

11110010 September 15 2012, 12:55:53 UTC
при добавлении в группу "Сертификаты, к которым нет доверия" слегка меняется текст предупреждения, пишет что он отозван.продолжать его еспользование или нет

пытались получить бесплатный, но получили отказ с формулировкой коммерческое использование или что-то в этом роде

Reply

cayp0h September 15 2012, 13:23:52 UTC
А можно поподробней про отказ?
Просто я использую эти сертификаты для некоторых некритичных сервисов и до этого не сталкивался с подобными проблемами и мне это интересно.

Вот в этой инструкции habrahabr.ru/post/127643/ , на каком шаге вы получили отказ?

Reply

11110010 September 15 2012, 13:27:53 UTC
напишу если узнаю, просто лично я этим не занимался и мне известно лишь чем дело закончилось

Reply


Leave a comment

Up