分类
知识中心

SSL证书工作原理

SSL 是一个安全协议,它提供使用 TCP/IP 的通信应用程序间的隐私与完整性。因特网的超文本传输协议 (HTTP)使用 SSL 来实现安全的通信。

在客户端与服务器间传输的数据是通过使用对称算法(如 DES 或 RC4)进行加密的。公用密钥算法(通常为 RSA)是用来获得加密密钥交换和数字签名的,此算法使用服务器的SSL证书中的公用密钥。有了服务器的SSL证书,客户端也可以验证服务器的身 份。SSL 协议的版本 1 和 2 只提供服务器认证。版本 3 添加了客户端认证,此认证同时需要客户端和服务器的数字证书

 

SSL 握手

SSL 连接总是由客户端启动的。在SSL 会话开始时执行 SSL 握手。此握手产生会话的密码参数。关于如何处理 SSL 握手的简单概述,如下图所示。此示例假设已在 Web 浏览器 和 Web 服务器间建立了 SSL 连接

 

(1) 客户端发送列出客户端密码能力的客户端“您好”消息(以客户端首选项顺序排序),如 SSL 的版本、客户端支持的密码对和客户端支持的数据压缩方法。消息也包含 28 字节的随机数。

(2) 服务器以服务器“您好”消息响应,此消息包含密码方法(密码对)和由服务器选择的数据压缩方法,以及会话标识和另一个随机数。

注意:客户端和服务器至少必须支持一个公共密码对,否则握手失败。服务器一般选择最大的公共密码对。

(3) 服务器发送其SSL数字证书。(服务器使用带有 SSL 的 X.509 V3数字证书 。)

如果服务器使用 SSL V3,而服务器应用程序(如 Web 服务器)需要数字证书进行客户端认证,则客户端会发出“数字证书请求”消息。在 “数字证书请求”消息中,服务器发出支持的客户端数字证书类型的列表和可接受的CA的名称。

(4) 服务器发出服务器“您好完成”消息并等待客户端响应。

(5) 一接到服务器“您好完成”消息,客户端( Web 浏览器)将验证服务器的SSL数字证书的有效性并检查服务器的“你好”消息参数是否可以接受。

如果服务器请求客户端数字证书,客户端将发送其数字证书;或者,如果没有合适的数字证书是可用的,客户端将发送“没有数字证书”警告。此警告仅仅是警告而已,但如果客户端数字证书认证是强制性的话,服务器应用程序将会使会话失败。

(6) 客户端发送“客户端密钥交换”消息。

此消息包含 pre-master secret (一个用在对称加密密钥生成中的 46 字节的随机数字),和 消息认证代码 ( MAC )密钥(用服务器的公用密钥加密的)。

如果客户端发送客户端数字证书给服务器,客户端将发出签有客户端的专用密钥的“数字证书验证”消息。通过验证此消息的签名,服务器可以显示验证客户端数字证书的所有权。

注意: 如果服务器没有属于数字证书的专用密钥,它将无法解密 pre-master 密码,也无法创建对称加密算法的正确密钥,且握手将失败。

(7) 客户端使用一系列加密运算将 pre-master secret 转化为 master secret ,其中将派生出所有用于加密和消息认证的密钥。然后,客户端发出“更改密码规范” 消息将服务器转换为新协商的密码对。客户端发出的下一个消息(“未完成”的消息)为用此密码方法和密钥加密的第一条消息。

(8) 服务器以自己的“更改密码规范”和“已完成”消息响应。

(9) SSL 握手结束,且可以发送加密的应用程序数据。

 

分类
知识中心

EV SSL证书在交易类网站中的优势

截止09年,全球部署的EV SSL证书数量已经超过11,000套,EV SSL已经成为增长最快的技术之一。EV SSL证书于2007年2月正式推出,被 PayPal、eBay、Travelocity、Schwab等在线品牌最早采用,之后,该证书的采用数量迅速增长。

 

2008年,最新、最安全的网络浏览器版本在全球范围内占据了主导市场地位,EV SSL的采用率也进一步上升。

 

根据Net Applications公布的最新浏览器市场份额报告,当今,超过70%的网民在访问受到EV SSL证书保护的网站时可以“看到绿色”。根据一些应用VeriSign EVSSL证书的网站统计,该证书对于其利润影响显著。

 

英国的Fitness Footwear发现放弃购物车的数量下降了13.3%,与销售人员通话的数量提高了16.9%。

 

新加坡的SISTIC发现销售量提高了14%。

 

美国的DebtHelp发现投资回报率达到16,000%。

 

美国的Flagstar银行使在线转换数量提高了10%以上。

 

Canada Drugs发现转换率提高了33%,平均交易额提高了27%。

 

瑞典的Scandinavian Designs发现网上销售量提高了8%以上。

 

Paper- Check.com创始人和副总裁Darren Shafae表示:“EV SSL证书对我们公司的影响令我们感到震惊,注册率提高了87%,提高的幅度非常大。 它不仅在网上对传输加密,并且向客户保证接收者是其预计发送信息的合法公司,而不是冒牌货。这正是EV SSL证书绿色地址栏的意义所在。”

 

分类
知识中心

SSL证书发展历程

SSL协议是 NetScape 公司于 1994 年提出的一个关注互联网信息安全的信息加密传输协议,其目的是为客户端(浏览器) 到服务器端之间的信息传输构建一个加密通道,此协议是与操作系统和 Web 服务器无关。

同时, NetScape 在 SSL协议中采用了主流的加密算法(如: DES 、AES 等) 和采用了通用的 PKI 加密技术。目前, SSL已经发展到 V3.0 版本,已经成为一个国际标准,并得到了所有浏览器和服务器软件的支持。

 

部署了SSL证书能说明什么?

起初, SSL证书的主要角色就是为网站的机密数据提供加密传输功能,从而确保机密信息的机密性、完整性和不可否认性。但是,对于电子商务来讲,用户在向网站提交 机密信息之前如果不能信任此网站,那再高强度的加密也是没有用的,因为加密只是一种技术保护措施。

所以, SSL证书标准也在不断完善,使得 SSL证书不仅起到加密作用,而且成为了网站的电子身份证或称“数字营业执照”,因为 SSL证书中将包含经过证书颁发机构验证的单位名称和所在地区等信息,这样,就大大方便了在线用户能实时查验此网站是否是用一个现实世界的实体所拥有和是 否就是网站上所声称的单位,从而让用户放心地从事在线交易。

 

不严格的身份验证就颁发SSL证书给在线交易带来了信任危机

数字证书颁发机构在维护在线身份的真实性上起到关键的作用,因为其颁发的证书就代表申请单位在网络世界的数字身份,数字证书颁发机构一定要严格验证申请单位的真实身份,并把通过其验证的信息包含在数字证书中。

但不幸的是,由于后来的数字证书颁发机构为了占领市场或为了降低成本,就推出了只验证域名所有权的 SSL证书,而不要求提供营业执照并验证,这种 SSL证书只能起到加密作用,而不能起到最关键的真实身份认证的作用。

而更糟糕的是:这种 SSL证书在浏览器中同SSL证书一样显示一样的安全锁标志,只要仔细查看证书主题才能发现:不显示单位名称(只显示域名)。但一般用户是不会查验证书详细信息的,只是在浏览器中看到有安全锁就以为安全了。

如果两个网站:( www.ABCcompany.com)和 (www.ABC-company.com) 都申请了 SSL 证书,如何判断哪个网站确实是 ABC company 的网站呢?这就是需要第三方的验证资料,这体现在 SSL 证书上,需要仔细查看证书的主题信息,因为都会显示一个“安全锁”标志,因为假冒网站是非常容易获得只验证域名所有权的 SSL 证书的,但这就给在线欺诈分子一个可乘之机,因为一般网上消费者根本就不能识别此 SSL 证书是否已经验证真实身份。

 

EV SSL 的推出就是为了解决SSL证书的信任危机

正是由于以上 SSL证书中存在的问题,就诞生了 EV SSL 证书。其中最为著名的便是VeriSign EVSSL证书。

当网站部署了 EV SSL 证书后,让用户使用 IE7 或其他新版浏览器访问此网站时,其地址栏是绿色的,而地址栏右边的安全状态栏会循环显示此网站所属的单位名称和颁发此证书的证书颁发机构,如下图所示,绿 色表示此网站的身份是经过严格的身份验证的,而其他 SSL 证书则仍然显示一般的白色:

 SSL证书发展历程-1

SSL 证书在网站信息安全上是至关重要的,它保护了信息的机密性、完整性和身份认证。而电子商务不仅需要加密,更重要的是需要增强在线消费者信心,让消费者相信 电子商务网站的真实身份,所以严格身份验证的 SSL 证书对于电子商务来讲是至关重要的。

相信 EV SSL 证书的推出,一定会为电子商务提供更好的安全保证和身份保证。这样,电子商务才能继续快速而健康地发展,为人们提供安全可信的在线购物和其他在线服务。

分类
知识中心

如何充分利用VeriSign EVSSL证书的作用

尽管“金色安全锁”型标记,可以提示访问者页面已经过加密处理,隐私信息不被随意窥探。但一些技术实力较弱、未经身份认证的低端品牌证书依然充斥着市场,网民仍在如何为简单的识别欺诈钓鱼网站而苦恼。

绿色地址栏技术无疑可以为金融站点、电子商务类网站带来极大地便利,网站不用去担心访问者无法识别公司站点,只要告诉网民绿色地址栏,便可让线上交易将变得更加安全。

 

增加提示信息“为什么地址栏会变绿”

在购买通道添加简单的小提示,告诉网民注意地址栏为何变绿。根据VeriSign的相关调查显示,网民更愿意看到在绿色地址栏的附近看到相关的提示信息。例如在部署了绿色地址栏的页面顶部,动态签章标志附近,或其他与网站信息安全相关的页面上。

除此之外,网站还可以在线下的市场推广活动中,如广告、直邮等活动中加入关于绿色地址栏的技术介绍。这些活动都有助于消费者建立对于网站的信心。

您可以在页面上放置安全提示图片,并增加“提示文字”

 如何充分利用VeriSign EVSSL证书的作用-1

130字的VeriSign EVSSL证书提示文字

你正在访问的页面已部署了网络安全业内最高级别并经严格身份验证的VeriSign EV SSL证书。部署了VeriSign EVSSL证书的页面将自动变为“https”开头,并在高版本的浏览器上将出现绿色地址栏。地址栏上还会滚动显示网站身份及证书颁发机构信息。访问绿色地址栏网页时,一定要留意您正在访问网站的真实身份信息。

 

35字的VeriSign EVSSL证书提示文字

你正在访问的页面已部署了网络安全业内最高级别并经严格身份验证的VeriSign EV SSL证书

 

75字的VeriSign EVSSL证书提示文字

你正在访问的页面已部署了网络安全业内最高级别并经严格身份验证的VeriSign EV SSL证书。部署了VeriSign EVSSL证书的页面将自动变为“https”开头,并在高版本的浏览器上将出现绿色地址栏。

分类
知识中心

VeriSign EV SSL证书巧拾中间人攻击

商家

1. 采用最新的VeriSign EVSSL证书,并提示消费这绿色地址栏的含义,将EVSSL证书部署在主页和每一个涉及交易的页面

2. 不要提供未部署SSL安全链路通道的页面用于访问登录

3. 当登录帐户时,为客户提供附加安全可选项,如为客户提供双因素认证技术

4. 考虑后台基础风险管控解决方案,检测客户帐户异常交易变动

5. 不要向客户发送带链接的电子邮件,并提醒用户下载安装最新版本的浏览器

 

网民

1. 下载最新的浏览器版本,例如IE7.0或更高版本,FireFox 3或更高版本,Google Chrome, Safari,Opera.

2. 为敏感帐户配置强身份认证技术,如智能卡、或其他形式的双因素认证技术

3. 尤其小心要对通过邮件发送过来的链接,同时不要通过链接打开网站,最好直接输入网页地址。

4. 注意浏览器上的绿色地址栏。VeriSign EVSSL证书在确认网站真实身份并对网站拥有所属权后方颁发证书。网上犯罪者由于无法为虚假网站伪造EVSSL证书,因而无法将绿色地址栏显示到未经审核的站点。

 

分类
知识中心

从SGC(Server Gated Cryptography)技术看SSL证书的加密作用

只要有加密就是安全的吗?

根据现在计算机的硬件性能,目前56位以下的密钥长度已经非常容易破解,即在几十分钟的时间内就可以试完所有密钥空间。

DES 算法是应用最广泛的对称密钥加密算法之一,它有效密钥长度为56位。在RSA公司举办的系列DES破解挑战赛中,1997年用时96天破 解,1998年1月用了41天,1998年7月,Deep Crack工具耗时56小时完成了破解,在1999年1月,Deep Crack只用22小时15分钟完成了破解。根据摩尔算法,每隔18个月,硬件性能提高一倍。

 

什么是加密强度?

在对称密钥加密算法中,对于明文的加密和解密需要用同一密钥(key)进行,密钥的长度直接影响到该算法是否容易破解。加密强度就指密钥长度,即位数。目前常见的密钥长度有40位、56位、128位和256位。在密钥算法不存在漏洞的情况下,通常破解(即猜出密钥)需要用到强力破解,即把字母、数字等合法字符的所有组合一个个去试,所有的组合构成密钥空间。如下表所示。

密钥长度密钥空间

40位 1,099,511,627,776

56位 72,057,594,037,927,900

128位 340,282,366,920,938,000,000,000,000,000,000,000,000

位数越高,加密强度越大,越不容易破解。加密的信息在传输过程中越安全,即SSL(secure sockets layer)安全加密传输。

目前美国政府规定在标记为高敏感的数据必须采用192或256位加密强度的加密算法,如AES。

 

什么是SGC技术

随着计算机硬件的更新换代,secure ssl协议(secure sockets layer)通过协商会话建立的加密强度(如40位、56位)不能满足很多商业数据的安全传输了,这是Yankee Group经过368次详细的测试后得出的结论。

SGC是一种服务器端使用的SSL证书,它可以影响客户端与服务器端会话时对于加密强度的选择。

 

安全强制型SSL证书是高应用安全需求的最佳选择

由于我国相关政策法规的缺乏,很多网上银行、网上证券、电子商务网站在选择SSL证书时随意性很大,比如某证券在线交易网站用了只鉴证域名的SSL证书,不仅加密得不到保证、用户更无从判断交易网站的真假,给在线交易安全带来了极大隐患。而与此同时,SSL证书家族其证书性能正逐步升级,尤其是反击钓鱼欺诈网站独具特色EVSSl证书。据了解,国际领先的数字认证中心VeriSign已与其国内官方合作伙伴天威诚信在国内发放EVSSL证书,其独有的绿色地址栏技术和强大的加密技术,对适合交易及访问量庞大的商务网站来说确实是一个好消息。预计不久,代表安全绿色的地址栏将很大程度上帮助网民抵御欺诈钓鱼网站威胁。

 

加密强度是由SSL证书决定的吗?

要回答这个问题,我们需要了解secure ssl协议会话过程和SGC技术。

secure ssl协议会话是由用户端浏览器和服务器进行安全通信时建立的。如下图所示。

客户端发起连接,并提交支持的加密算法请求后,服务器端发出自己的证书、密钥交换方式,并要求提供客户端证书,客户端发出客户端证书(如果没有,就不用)、客户端密钥交换方式、服务器证书的确认,商定加密算法后,完成会话。双方开始使用加密传输信息。

从上述会话过程上看,加密强度是由客户端和服务器端协商的结果。此时服务器端的SSL证书并不影响加密强度。

但是如果服务器端的SSL证书用到了SGC技术,例如VeriSign Secure Site Pro(128位强制型),客户端在收到并确认是SGC证书后,会调高它所提交的密钥强度,从而使用双方最终建立的密钥长度达到SGC要求的加密强度,从而在最终在安全链接层(secure sockets layer)建立起加密通道。

 

分类
知识中心

网站安全证书提示警告的解决方法

网民登陆网页,有的时候浏览器会弹出警告显示网站安全证书有问题,提示“证书错误”。这是由于网民访问的页面部署了SSL证书,网页即将进入加密链接页面。但网站服务器部署的网站安全证书SSL证书)并不是浏览器默认的可信证书,即证书链不受信。浏览器默认的安全机制,自动提示网民要当心网站的安全可靠性。

 

网站安全证书提示警告的解决方法-1

笔者建议最好访问受信的网页,因为许多安全厂商均可以提供网站安全证书,但只有根预埋在浏览器中的网站安全证书才经受过严格安全技术测试,并已被广泛接受。以前也曾发生过欺诈钓鱼网站可以通过技术手段伪造一张网站安全证书,以骗取网民信任的事件。并且相关机构调查,目前国内绝大多数正规网站均部署的是跟预埋技术的网站安全证书,如VeriSign SSL证书。如果确实需要访问该网页,最好从其他渠道获取网站联系方式,电话确认该页面是否安全。

 

分类
知识中心

VeriSign为您详解SSL证书配置常见问题(三)

在IIS中如何导入pfx格式的SSL证书

 

如果操作系统是win 2003,在IIS配置目录安全性的选项里有从pfx文件中导入的选项,按照安装向导配置即可。如果是其他操作系统,需要先双击pfx文件,将证书导入到系统中,然后再选择指派现有证书进行配置。

 

如果显示证书已过期(并未到有效期)?

 

可能情况:1)系统时间不对;2)中级证书过期。

 

SSL证书双击打开时,提示是无效的证书格式,如何处理?

 

可能是文件中含有其证书链上的其它证书的缘故。可将文件的后缀改成.p7b解决。

 

在Web Logic中安装Web Server证书时,出现私钥与证书不匹配的问题,是为什么?

 

在私钥文件与证书文件都正确的情况下,这可能是由于没有安装中级CA引起的。客户必须将全球服务器证书配置到域名与证书通用名相同的WEB站点上(即证书通用名与URL必须相符),否则可能会出现Win98下无法建立连接、或低加密强度的浏览器无法建立128bit连接而只能建立40bit或56bit的SSL连接的问题(可能还有其他不可预知的问题)。

 

关于重定向的配置

 

方法一:在主页中嵌入 <—<script language=javascript> if(document.location.protocol == “http:”){ document.location.replace(document.location.href.replace(/^http:/i,”https:”)); } —>

方法二:1、在IIS下新建一个站点,主机名和要实现SSL功能的网站域名相同,在该站点的“属性”,“主目录”中选择“重定向到URL”并修改成要实现SSL连接的网站,这个站点的端口用80端口。2、如果主站点的端口是80,修改成其他端口,并在属性里加载SSL连接,SSL端口为443。重启服务即可

 

Apache如何启动SSL?

 

Windows平台下启动apache

1):apache -k install 将apache加载为系统服务

2):apache -D SSL -k start 注意大小写

Unix或linux平台下启动apache

1)apachectl start

2)apachectl startssl

 

全球服务器证书创建连接后,仍显示为40位连接,如何解决?

 

请客户在服务器端打一个NT4高强度加密包。

 

配置好证书的站点,如何实现其站点下部分网页实现SSL功能,部分网页不用SSL功能?

 

主站点不要申请SSL安全通道,在站点下建立两个虚拟目录,一个放入要实现SSL功能的页面,申请安全通道,一个放入不用SSL功能的页面,不申请安全通道。

 

配置中间证书后无法启动apache报” Failed to configure CA certificate chain!”错误,为什么?

 

Mod_ssl模块的问题,重新编译一下apache即可。

 

用IE4或IE5浏览器浏览某些安全站点时,会出现SSL证书不可信的警告,用Win2000则没有这个问题,为什么?

 

这个问题包含两方面内容:

(1)VeriSign在2001年2月26日后颁发的全球服务器证书都不再支持IE4浏览器,因此IE4浏览器需要升级或安装2028年的新的Class3根证书。

(2)除微软的IIS外,其他WebServer软件都需要安装中级CA证书(根证书一般是预埋的)。

 

分类
知识中心

VeriSign为您详解SSL证书配置常见问题(二)

网络设备是否可以支持SSL证书?

 

设备的硬件制造如果让设备支持SSL协议是可以支持证书.一般的技术配置文档由这些设备厂商提供.如cisoco F5 VPN 都有支持SSL证书的产品.

 

IIS中,已经提交CSR请求,还未收到证书如何备份私钥。

 

开始菜单“运行”-“MMC”-“文件”-“添加删除管理单元”,打开控制台,添加计算机账户-本地计算机。在控制台根节点中找到“证书注册申请”,在该目录下,找到您的注册请求文件并导出成一个PFX文件。

安装证书时,先从控制台导入私钥备份文件到“证书注册申请”,再把服务器证书导入到“个人”中。然后再到 internet 服务管理器中,需要配置证书的网站上,指派现有证书到导入的服务器证书上即可。

 

为什么查看某些安全站点时会弹出“本页不但包含安全的内容,也包含不安全的内容。是否显示不安全的内容”?

 

在编写网站页面文件代码的时候,页面URL和资源文件建议使用相对路径来定义。这样有助于提高页面对证书的兼容性。当客户端无论是用http还是https来访问该页面都不会报错。如果页面需要强制使用https来访问,则在页面中,需要确保所有的图片、Flash、JS脚本、CSS等文件都使用https的绝对路径或使用相对路径来定义文件在页面代码中的位置。

 

ssl会话建立的过程(原理)是什么?

 

交换开始于客户端发出的一条“client_hello”消息,消息包括

客户端支持的SSl版本号

客户端产生的32字节的随机数

一个对应的会话ID

一个支持的密码算法的列表

一个支持的压缩算法的列表

服务器发出消息“server_hello”进行响应,内容包括

服务器从客户端列表中选择的SSL版本号

服务器产生的32字节的随机数

会话ID

从客户端列表中选择的密码算法

选定的压缩算法(通常不进行压缩)

客户端检查服务器证书和它发出的诸多参数;如果服务器请求客户端证书,那么客户端响应一条证书消息,其中包含了它的X.509证书服务器以客户端发来的“change_cipher_spec”消息作为相应,向客户端消失它也将使用与客户端相同的参数来加密将来所有的通信内容。因为服务器已经收到了客户端计算密钥使用的随机数,它也可以计算与客户端相同的密钥;服务器发送交换结束消息来结束握手过程

 

服务器证书做双向认证是否需要安装第三方的插件?

 

常用的webserve 中间件都会有支持客户端认证的功能.配置证书书只需要修改配置文件便可以启用客户认证的功能.不需要安装第三方的插件.

 

物理服务器出现故障是对证书使用会有什么影响?

 

在您申请SSL服务器证书后,请及时备份您的证书(私钥,公钥)如果物理服务器出现故障只需要将备份的SSL证书配置到新的服务器上就可以了.不会对SSL证书的使用造成影响.

 

服务器上装个证书会不会影响到速度和流量?

 

当然会增加服务器CPU的处理负担,因为要为每一个SSL连接实现加密和解密,但一般不会影响太大。同时建议注意以下几点以减轻服务器的负担:

(1) 仅为需要加密的页面使用SSL,如https://www.domaincom/login.asp,不要把所有页面都使用https://,特别是访问量最大的首页;

(2) 尽量不要在使用了SSL的页面上设计大块的图片文件和其他大文件,尽量使用简洁的文字页面。

如果网站的访问量非常大,则建议另外购买SSL加速卡来专门负责SSL加解密工作,可以完全不增加服务器任何负担。或另外增加服务器。

 

如果改变了硬件、软件(web server)证书需要重新申请吗?

 

服务器证书与硬件无关。系统和web server版本如果相同也不会有任何影响。如果改变了服务器软件,证书就要重新申请。服务器证书不可以更换平台使用。

 

在一台服务器的多个虚拟主机中,是否可以实现SSL功能?

 

如果是一个IP多个网站的情况,是无法实现SSL功能;如果是一台服务器对应多个网站多个IP(每个网站一个IP),就可以实现SSL功能。每个网站需要配置一张服务器证书

 

托管服务器提供商不让配置ssl证书?

 

托管服务器一般也叫虚拟主机提供商.他们在一台较好的服务器上配置了多个虚拟站点.一般都是提供普通的80web服务.如果其中的一个站点配置了证书走SSL协议是会对整个服务器会有负载的.

分类
知识中心

VeriSign为您详解SSL证书配置常见问题(一)

根据Verisign的签署协议中禁止客户在多台服务器上配置同一张SSL证书。如果做负载均衡是需要在每台物理服务器上都配置SSL证书的.如果因为出现违反VeriSign关于负载均衡说明所引起的问题.我们是不负责任的。

 

如何实现用户用访问http时自动跳转到https的访问地址?

 

实现网页的自动跳转有两种方式:

1、增加重定向到https

2、在页面中加入自动跳转代码。例如:<—< meta http-equiv=”Refresh” content=”秒数; url=跳转的文件或地址”>—>

 

多台服务器多个域名,该如何选购SSL证书?

 

一般来讲,一个网站(一个域名)对应一个SSL证书,因为SSL证书是绑定域名的。只有通配型SSL证书和多域型SSL证书才支持多个域名。

通配型SSL证书适合于同一台物理服务器下的同一域名下的多个子域,如您在同一台物理服务器上有多个网站:

www.mydomain.com

secure.mydomain.com

pay.mydomain.com

login.mydomain.com

申请通配型SSL证书时填写的通用名称(Common Name)为: *.mydomain.com 。

与通配型SSL证书只支持子域不同的是,多域型SSL证书支持任何域名,不仅限于子域,如:domain.com、domain.cn、domain.com.cn、domain.net、domain.net.cn、mydomain.com、domain.us、domaina.com等等。不仅适合于有多个域名需要部署SSL证书的单位,更适合于虚拟主机服务提供商为不同单位的不同域名的网站部署SSL证书。

请注意:以上两种证书都使用于同一台物理服务器,如果您有多台物理服务器在使用同一个域名(负载均衡方式),则您需要为多台服务器购买多服务器许可证即可。

 

部分客户端访问IIS服务器时,证书链中的中级证书过期怎么办?

 

这种情况通常发生在IIS服务器上。导致该问题的原因是服务器上存在多张可提供信任关系的中级证书,且其中有已过期的中间级证书。

如果客户端PC系统中证书存储区没有新的中级证书而只有已经过期版本的中级证书的话,客户端浏览器不会主动从服务器上下载新的中级证书文件,而只通过已过期的中级证书去验证服务器证书的有效性。导致客户端报中间级证书已过期错误。

解决方法:删除服务器上计算机账户中“中级证书颁发机构”里已过期的证书,并更新最新的中级证书文件,强制客户端下载最新的证书链文件,使客户端只能通过一条最新的证书链来验证服务器证书的有效性。

 

收到证书批准邮件后,从邮件中提取的证书安装失败,无法安装?

 

1.保存下来的服务器证书文件中,文件代码前后可能有空格或其他无效字符。或者没有将证书头和尾部起始代码包含进来。在Windows环境下,双击尝试打开该证书文件,检查是否能够查看证书信息。

2.原始请求被删除或被新的请求覆盖,私钥丢失。需要吊销替换,重新生成证书文件。

3.私钥管理权限不足,使用管理员权限登陆,并赋予私钥的管理权限。

 

IIS下同一站点不允许同时提交多个请求

 

微软IIS 6.0中每一个站点只允许同时发出一个CSR请求。如果在已有的请求之上重新创建一个新的CSR请求,您的原始请求(和私钥)将被覆盖。

在正式提交CSR请求后,请不要对服务器做证书方面的配置,并可通过私钥备份,保存您的私钥文件。

 

初始VeriSign服务器证书时,CSR中的所有信息都是按照要求正确填写的,但提交后系统无法解析,无法签发证书。

 

客户在填写辨识码时(证书管理密码)使用了特殊字符。

 

服务器需要使用的是 Pem 格式的私钥和证书文件,该如何生成私钥和证书请求。

 

可以安装 Openssl ,使用 Openssl 来生成证书请求。请参考Apahce服务器证书CSR生成指南,在生成私钥文件时,只需要将私钥文件名的后缀定义成 .pem 就可以了。

 

在Apache 上配置VeriSign EV SSL 证书,但VeriSign EV SSL证书有两张中级证书,在Apache 配置文件中出现两个引用中级证书语句时,启动失败。Apache 下,需要将两张中级证书打包成一个证书文件。打包方式:用记事本等文本编辑器打开两张中级证书文件,分别复制证书代码,粘贴到一个记事本文档中。并将该文件配置到 Apapche 配置文件中 SSLCertificateChainFile 路径下。