Me gustaría saber cuántos navegadores rechazan nuestro certificado SSL al realizar solicitudes HTTP a nuestro servidor web. Estamos utilizando una CA gratuita que ahora parece ser reconocida por la mayoría de los navegadores modernos, pero me gustaría obtener algunos números sin probar exhaustivamente las combinaciones de navegadores y sistemas operativos.
Entiendo que el navegador termina la conexión cuando falla la verificación del certificado, entonces, ¿hay alguna forma de que Apache detecte esto? No espero obtener información de diagnóstico específica, solo el hecho de que hubo un problema de certificado / SSL es suficiente.
Respuestas:
El protocolo SSL tiene un código de alerta para cuando la CA es desconocida ... supongo que podría detectarlo usando algo como tshark.
pero más útil es saber cómo evitar el problema. En Apache, asegúrese de tener las siguientes TRES directivas:
Las extensiones dadas a los nombres de archivo realmente no le importan a Apache. En este caso, el SSLCertificateFile será un solo certificado X.509 con el Asunto del servidor, y el SSLCertificateChainFile será una concatenación de certificados CA intermedios y raíz (comenzando con la raíz primero).
Aquí hay un script útil para ayudar a explorar las cadenas de certificados en la codificación PEM.
(este script en particular también se usa para una aplicación XML en particular, que es lo que los bits sed cerca del inicio deben soportar; los bits interesantes son hechos por gawk).
Aquí hay un ejemplo de cómo puede usarlo (por ejemplo, para determinar que los certificados en el paquete CA están en el orden correcto, a veces esto es importante)
Observe cómo el emisor de un certificado es adyacente al sujeto de los padres [inmediatamente debajo]
Aquí hay otro ejemplo de cómo puede usar ese script para inspeccionar un archivo local.
fuente