172 похожих чатов

В приватной сети есть внутренние web сервисы, доступ в сеть

через VPN.
У web сервисов Self-signed SSL сертификаты, чисто для шифрования трафика между клиентом и web сервером.
Chrome с какой-то версии усилил политику безопасности и теперь там какая-то беда с этими самоподписными сертами. Браузер не дает нажать на кнопку и просто продолжить работу на свой страх и риск.

Добавлять серты в ОС (linux/win/mac) пользователям не вариант .

Кто как с этим обходтся? Гуглится отключение защиты в браузере, прописыание чего-то в /etc/hosts, какие-то особые параметры генерации сертов, которые не работают все равно.

19 ответов

5 просмотров

Странно, на chrome/chromium 86 и 87 работает с самоподписанными

Mozilla?

Hsts вырубай

может, все же сделать правильную цепочку сертификатов?

Nikolay-Zaitsev Автор вопроса
Игорь
может, все же сделать правильную цепочку сертифика...

ну это вариант рассматривается в последюю очередь, хотелось простое решение.

Игорь
выпустить свой root ca вроде не сложно

этот свой CA дистрибутить надо

А почему он не даёт продолжить? Какая конкретно ошибка? Как вариант, юзать огнелиса и в него добавить серт

Недавно хром прекратил работать с сертификатами без SAN.

Nikolay-Zaitsev Автор вопроса
Sebor▂▅▇█▓▒░
А почему он не даёт продолжить? Какая конкретно ош...

да уже принял, что придется делать что-то с размещением серта на клиенте наверное или да, firefox.

варианта 2 собственно. или добавлять ваш центр сертификации в доверенные на компах, или получать валидные сертификаты от доверенных центров сертификации

Nikolay-Zaitsev Автор вопроса
kkv
варианта 2 собственно. или добавлять ваш центр сер...

изучу этот варианат с ЦС, выглядит более правильным.

Nikolay Zaitsev
изучу этот варианат с ЦС, выглядит более правильны...

не факт. у меня сейчас ровно такая же ситуация, я получаю серты на внутренние сервисы от lets encrypt. но получается так, что у сервиса в локалка внутренний адрес, а в инете-внешний. с внешки до сервисов достп закрыт по понятным причинам. оставлен только для серверов lets encrypt. с лета началась такая проблема, что удаленщики, кто поднимают впн с нами любимой win10 страдают, т.к. мелкомягкие внедрили технологию, которая разом опрашивает все днс сервера, а ответ берет первого ответевшего. им часто оказывается локальный роутер, который разворачивает ресурсы через внешний адрес внутренние. и пользователи получают 403 ошибку

kkv
не факт. у меня сейчас ровно такая же ситуация, я ...

Эммм... Как 403 связано с невалидным сертом?...

Nikolay Zaitsev
изучу этот варианат с ЦС, выглядит более правильны...

Свой ца - решение правильное, хоть и геморное при увеличении количества сертов

Sebor▂▅▇█▓▒░
Эммм... Как 403 связано с невалидным сертом?...

403 связана с тем, что через внешку резолвится внутренний ресурс

kkv
не факт. у меня сейчас ровно такая же ситуация, я ...

если сервисы "внутри" и на них внутренние адреса, но нужны A-записи с соответствующими внутренними адресами, на эти dns-имена получить сертификаты. тут лучше получить один wildcart сертификат и его везде подсовывать

Похожие вопросы

Обсуждают сегодня

А чем вам питонисты не угодили?😂
.
79
Язык Си можно выучить за день? По книжке ANSI C на 230 страниц
Vincent Vegan
29
Привет, запускаю werf в dind в k8s, получаю ошибку на этапе build/beforeSetup: /.werf/stapel/embedded/bin/bash: /.werf/scripts/5898bdfe5214357d3706b879cc8d3d78460fb379607cbd...
florius0
7
Всем привет, написал код ниже, но он выдает сегфолт, в чем причина? #include <stdio.h> #include <stdlib.h> #include <string.h> struct product { char *name; float price; };...
buzz базз
75
Dim Dim, [02.07.2024 11:07] DB 0x62 Dim Dim, [02.07.2024 11:07] DB 0x66 Dim Dim, [02.07.2024 11:07] кто пояснит что это?
Dim Dim
14
Ошибка: segmentation fault (core dumped) Код: pastebin.com/BEsNNSSV Сообщение от компилятора: отсутствует ОС: Arch Linux Ядро: x86_64 Linux 6.9.7-arch1-1 Процессор: Intel Cele...
sec
4
Ребят, а за скок можно впарить анон чат с апишкой и веб админкой ?
Eugene Неелов
15
Ещё такой вопрос. Мне необходимо хранить пароль пользователя локально. Для этого планирую использовать ini файл. Это для автозаполнения полей логин и пароль при авторизации. Е...
Евгений
19
Кстати, я тут еще с одной темой столкнулся, вот учу я C++, на таком то ресурсе, а остальные постоянно советуют практиковаться, что то писать, проекты, но как писать если вот т...
aaswq1
7
Добрый день, чат. Мне в очередь из других RabbitMQ по shovel валятся метрики в формате текста для Prometheus. Помогите пожалуйста подружить RabbitMQ и Prometheus, чтобы он (...
Aleksey
4
Карта сайта