Mi certificado HTTPS existente caducará pronto, así que compré uno nuevo. Sin embargo, estoy teniendo dificultades para instalarlo correctamente. Tengo un certificado comodín de StartSSL para el *.deadsea.ostermiller.org
que estoy intentando instalar en mi servidor web Apache. Mi configuración de Apache para SSL es:
SSLEngine on
SSLProtocol all -SSLv2 -SSLv3
SSLCipherSuite ALL:!DH:!EXPORT:!RC4:+HIGH:+MEDIUM:!LOW:!aNULL:!eNULL
SSLCertificateFile /etc/apache2/ssl/2017-deadsea.ostermiller.org.crt
SSLCertificateKeyFile /etc/apache2/ssl/2017-stephen-ostermiller.key
SSLCertificateChainFile /etc/apache2/ssl/2017-startssl-class3-root-bundle.crt
Que es de las instrucciones que obtuve de: https://www.startssl.com/Support?v=21 Luego reinicio apache que se reinicia bien. Luego estoy tratando de acceder a https://test.deadsea.ostermiller.org/ (que debería dar un error 404) en varios navegadores y algunos funcionan y otros no.
Curl funciona bien:
$ curl -s --head https://test.deadsea.ostermiller.org/
HTTP/1.1 404 Not Found
Date: Wed, 01 Feb 2017 22:51:57 GMT
Server: Apache
Content-Type: text/html; charset=UTF-8
Qualys SSL Labs lo califica A- y dice que es "confiable":
El navegador Microsoft Edge hace lo correcto:
Chrome da un error NET :: ERR_CERT_AUTHORITY_INVALID:
Firefox da un error SEC_ERROR_REVOKED_CERTIFICATE:
Safari dice que hay un emisor no válido:
¿Qué está yendo mal y por qué hay tanto desacuerdo entre los navegadores?
fuente
Respuestas:
Tengo algunas malas noticias para ti. Chrome, Firefox y pronto otros navegadores ya no confían en los certificados de StartSSL , comenzando primero por los certificados recién emitidos . StartSSL no le dirá esto, por supuesto, y felizmente le venderá nuevos certificados, continuando con su patrón de comportamiento extremadamente sombrío .
En este punto, todo lo que puedo recomendar es el control de daños comprando otro certificado comodín (suponiendo que no pueda / no pueda usar Certbot?) En algún lugar como cheapsslsecurity.com . Sin afiliación, solo un cliente anterior y eran baratos y fáciles de usar.
Su nuevo certificado ya no es válido y debe reemplazarlo.
fuente
StartSSL confirmó que esto se debe al certificado raíz de StartCom parcialmente revocado. Están trabajando para que los navegadores vuelvan a confiar plenamente en su certificado raíz. Parece que a finales de febrero sería el primer período de tiempo, por lo que no a tiempo para ayudar a mis certificados que vencen en dos semanas. :-(
Qualys SSL Labs
En cuanto a por qué Qualys SSL Labs no informa el error, encontré un hilo en sus foros que dice que tendrían que codificar un caso específico porque la revocación no se manejó de la manera normal. Todavía no lo han hecho, pero tienen un error abierto para hacerlo .
Firefox
Blog de seguridad de Mozilla: desconfiando de los nuevos certificados WoSign y StartCom
Cromo
Google y Chrome desconfían de los certificados WoSign y StartCom
Chrome está eliminando gradualmente la desconfianza de estos certificados con versiones posteriores del navegador .
Safari
Apple y Safari Blocking Trust para WoSign CA Free SSL Certificate G2
El fin de StartCom
Recibí el siguiente correo electrónico de StartCom sobre su cierre:
fuente