через VPN.
У web сервисов Self-signed SSL сертификаты, чисто для шифрования трафика между клиентом и web сервером.
Chrome с какой-то версии усилил политику безопасности и теперь там какая-то беда с этими самоподписными сертами. Браузер не дает нажать на кнопку и просто продолжить работу на свой страх и риск.
Добавлять серты в ОС (linux/win/mac) пользователям не вариант .
Кто как с этим обходтся? Гуглится отключение защиты в браузере, прописыание чего-то в /etc/hosts, какие-то особые параметры генерации сертов, которые не работают все равно.
Странно, на chrome/chromium 86 и 87 работает с самоподписанными
Mozilla?
Hsts вырубай
может, все же сделать правильную цепочку сертификатов?
ну это вариант рассматривается в последюю очередь, хотелось простое решение.
выпустить свой root ca вроде не сложно
этот свой CA дистрибутить надо
А почему он не даёт продолжить? Какая конкретно ошибка? Как вариант, юзать огнелиса и в него добавить серт
Недавно хром прекратил работать с сертификатами без SAN.
да уже принял, что придется делать что-то с размещением серта на клиенте наверное или да, firefox.
варианта 2 собственно. или добавлять ваш центр сертификации в доверенные на компах, или получать валидные сертификаты от доверенных центров сертификации
там могло HTGS серт штоли люто закешировать
изучу этот варианат с ЦС, выглядит более правильным.
не факт. у меня сейчас ровно такая же ситуация, я получаю серты на внутренние сервисы от lets encrypt. но получается так, что у сервиса в локалка внутренний адрес, а в инете-внешний. с внешки до сервисов достп закрыт по понятным причинам. оставлен только для серверов lets encrypt. с лета началась такая проблема, что удаленщики, кто поднимают впн с нами любимой win10 страдают, т.к. мелкомягкие внедрили технологию, которая разом опрашивает все днс сервера, а ответ берет первого ответевшего. им часто оказывается локальный роутер, который разворачивает ресурсы через внешний адрес внутренние. и пользователи получают 403 ошибку
Эммм... Как 403 связано с невалидным сертом?...
Свой ца - решение правильное, хоть и геморное при увеличении количества сертов
403 связана с тем, что через внешку резолвится внутренний ресурс
Как связано с невалидным сертом? (2)
если сервисы "внутри" и на них внутренние адреса, но нужны A-записи с соответствующими внутренними адресами, на эти dns-имена получить сертификаты. тут лучше получить один wildcart сертификат и его везде подсовывать
Обсуждают сегодня