怎么用受信机构颁发的证书做双向验证? - V2EX
cevincheung
V2EX    SSL

怎么用受信机构颁发的证书做双向验证?

  •  
  •   cevincheung Nov 18, 2015 3031 views
    This topic created in 3820 days ago, the information mentioned may be changed or developed.

    用证书再签发下面的个人证书

    19 replies    2016-01-30 16:14:19 +08:00
    ryd994
        1
    ryd994  
       Nov 18, 2015 via Android
    一般给的证书都是指定了用途的吧
    应该不行
    dndx
        2
    dndx  
       Nov 18, 2015
    不是所有的证书都可以用来签发的,需要 Key Usage Extension Field 里面有 Key Cert Sign 才行。

    一般的 TLS 证书是不行的。
    cevincheung
        3
    cevincheung  
    OP
       Nov 18, 2015
    @dndx 怎么样查看一个证书是否支持?
    dndx
        4
    dndx  
       Nov 18, 2015
    SharkIng
        5
    SharkIng  
       Nov 18, 2015
    @cevincheung 一般购买的都不行的。
    cevincheung
        6
    cevincheung  
    OP
       Nov 18, 2015
    @dndx 这不是上级证书么?
    wy315700
        7
    wy315700  
       Nov 18, 2015
    @cevincheung 就是上级证书才可以,
    clino
        8
    clino  
       Nov 18, 2015
    两个方向是独立的吧
    所以不需要一样?
    cevincheung
        9
    cevincheung  
    OP
       Nov 18, 2015
    @wy315700 所以要做双向验证的话只能自签名?
    wy315700
        10
    wy315700  
       Nov 18, 2015
    @cevincheung
    不然你以为为什么支付宝要安装一个根证书到电脑里。
    yeyeye
        11
    yeyeye  
       Nov 18, 2015
    以前也想过这个问题,据说可信机构颁发的邮件证书可以用在这里,目前邮件证书免费就沃通的时间比较长。你试试看如何?
    cevincheung
        12
    cevincheung  
    OP
       Nov 18, 2015
    @yeyeye 已经自签名了
    yeyeye
        13
    yeyeye  
       Nov 19, 2015
    @cevincheung 试了下沃通的 去到双向认证的站点会提示选择,应该是可以用的,这样 2 边都是可信任的,就不用自己签名了,我觉得自签名真心不好
    cevincheung
        15
    cevincheung  
    OP
       Nov 19, 2015
    @yeyeye 企业应用,一个开放在公网的 ERP ,要能随意随时签发证书给平台上的用户,沃通的 email 证书可以?买一个就可以用这个证书给用户签发?
    yeyeye
        16
    yeyeye  
       Nov 19, 2015
    @cevincheung 你这个需求上面没有说明 所以拜托你不要一个又一个的反问好么 = =!

    我只是认为不要搞自签名比较好,如果你认为你的场景自签名是最好的,那你选择它就好了。
    cevincheung
        17
    cevincheung  
    OP
       Nov 19, 2015
    @yeyeye - -# 木有反问啊,这是疑问啊。。。。。
    yeyeye
        18
    yeyeye  
       Nov 19, 2015
    @cevincheung 申请流程挺简单,人工去输入邮箱地址,然后邮箱收取验证码,填上验证码,会出现证书下载链接(直接在网页上显示,只能下载一次)

    免费 3 年期限
    jason14
        19
    jason14  
       Jan 30, 2016
    @cevincheung 企业可以考虑自签的 CA 这样在公司统一的机器上都同步根 CA 就可以了 然后就可以自己部署企业 PKI, windows server 貌似有这样复杂的功能 可以很好的管理域中的 client. 当然,如果实际情况不然,可以考虑公共 CA 的 PKI 服务,要记得挑有 API 访问权限和功能强大点的 PKI 管理面板的。这样除了颁发客户端证书还可以颁发下级 SSL 证书。

    个人愚见.
    About     Help     Advertise     Blog     API     FAQ     Solana     850 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 66ms UTC 19:15 PVG 03:15 LAX 12:15 JFK 15:15
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86