сайт «1.com». Вот мои документы.
Дальше браузер такой - ага, у него есть доки, надо проверить. Идём в наше локальное хранилище (вдруг он наш), проверяем, подходит его сертификат под наши критерии? Подписан он нашим локальным хранилищем сертификатов?
Хер-то-там!!
Ага! Ты чужой!!!
Но хз, а вдруг его паспорт не выдан в нашей конторе, а выдан в центральной? Пойдём проверим.
Аааа! Точно! Эта херня выдана в другом месте, где мой кум работает. И подписи сходятся. Да и малый вроде ничо так.
Давай уж доверимся.
Рисуем ему зелёный значок?
Рисуем.
По части сетей это в моём понимании должно работать так: На машину на тот же TCP 443 порт стучится из интернетов кто-то и доходит до этого nginx, он имеет wildcard сертификаты и глядя на то какой домен запрашивают проксирует TLS сессию на нужный вебсервер на той же машине(или на другой по соседству), на котором уже отдельный сертификат чисто для него
Херня какая-то. Это вообще не из сетей
Ну и если домен который ищут попадает под те серты но адресатов нет или адресат оффлайн то выдаст страницу-заглушку, мол ищи на третьей планете
Обсуждают сегодня