172 похожих чатов

В приватной сети есть внутренние web сервисы, доступ в сеть

через VPN.
У web сервисов Self-signed SSL сертификаты, чисто для шифрования трафика между клиентом и web сервером.
Chrome с какой-то версии усилил политику безопасности и теперь там какая-то беда с этими самоподписными сертами. Браузер не дает нажать на кнопку и просто продолжить работу на свой страх и риск.

Добавлять серты в ОС (linux/win/mac) пользователям не вариант .

Кто как с этим обходтся? Гуглится отключение защиты в браузере, прописыание чего-то в /etc/hosts, какие-то особые параметры генерации сертов, которые не работают все равно.

19 ответов

11 просмотров

Странно, на chrome/chromium 86 и 87 работает с самоподписанными

Mozilla?

Hsts вырубай

может, все же сделать правильную цепочку сертификатов?

Nikolay-Zaitsev Автор вопроса
Игорь
может, все же сделать правильную цепочку сертифика...

ну это вариант рассматривается в последюю очередь, хотелось простое решение.

Игорь
выпустить свой root ca вроде не сложно

этот свой CA дистрибутить надо

А почему он не даёт продолжить? Какая конкретно ошибка? Как вариант, юзать огнелиса и в него добавить серт

Недавно хром прекратил работать с сертификатами без SAN.

Nikolay-Zaitsev Автор вопроса
Sebor▂▅▇█▓▒░
А почему он не даёт продолжить? Какая конкретно ош...

да уже принял, что придется делать что-то с размещением серта на клиенте наверное или да, firefox.

варианта 2 собственно. или добавлять ваш центр сертификации в доверенные на компах, или получать валидные сертификаты от доверенных центров сертификации

Nikolay-Zaitsev Автор вопроса
kkv
варианта 2 собственно. или добавлять ваш центр сер...

изучу этот варианат с ЦС, выглядит более правильным.

Nikolay Zaitsev
изучу этот варианат с ЦС, выглядит более правильны...

не факт. у меня сейчас ровно такая же ситуация, я получаю серты на внутренние сервисы от lets encrypt. но получается так, что у сервиса в локалка внутренний адрес, а в инете-внешний. с внешки до сервисов достп закрыт по понятным причинам. оставлен только для серверов lets encrypt. с лета началась такая проблема, что удаленщики, кто поднимают впн с нами любимой win10 страдают, т.к. мелкомягкие внедрили технологию, которая разом опрашивает все днс сервера, а ответ берет первого ответевшего. им часто оказывается локальный роутер, который разворачивает ресурсы через внешний адрес внутренние. и пользователи получают 403 ошибку

kkv
не факт. у меня сейчас ровно такая же ситуация, я ...

Эммм... Как 403 связано с невалидным сертом?...

Nikolay Zaitsev
изучу этот варианат с ЦС, выглядит более правильны...

Свой ца - решение правильное, хоть и геморное при увеличении количества сертов

Sebor▂▅▇█▓▒░
Эммм... Как 403 связано с невалидным сертом?...

403 связана с тем, что через внешку резолвится внутренний ресурс

kkv
не факт. у меня сейчас ровно такая же ситуация, я ...

если сервисы "внутри" и на них внутренние адреса, но нужны A-записи с соответствующими внутренними адресами, на эти dns-имена получить сертификаты. тут лучше получить один wildcart сертификат и его везде подсовывать

Похожие вопросы

Обсуждают сегодня

30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
13
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
Как передать управляющий символ в открытую через CreateProcess консоль? Собсна, есть процедура: procedure TRedirectThread.WriteData(Data: OEMString); var Written: Cardinal;...
Serjone
6
в JclConsole объявлено так: function CtrlHandler(CtrlType: DWORD): BOOL; stdcall; - где ваше объявление с stdcall? у вас на картинке нет stdcall
Karagy
8
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
program test; {$mode delphi} procedure proc(v: int32); overload; begin end; procedure proc(v: int64); overload; begin end; var x: uint64; begin proc(x); end. Уж не знаю...
notme
6
Карта сайта