Perché il mio certificato SSL jolly causa un errore di mancata corrispondenza del dominio su un sottodominio di secondo livello?


22

Ho un server https://www.groups.example.com- in FireFox ricevo il This Connection is Untrustedmessaggio " " e i "dettagli tecnici" dicono

www.groups.example.com uses an invalid security certificate. 
The certificate is only valid for the following names: 
*.example.com, example.com (Error code: ssl_error_bad_cert_domain)

Quali altre informazioni devo fornire per risolvere questo problema? Sto solo ottenendo la conferma dell'installazione, ma sono sicuro al 99% che è Linux e che utilizza VHOSTS. Aggiornerà la domanda non appena questo sarà confermato.

È il fatto che www.groups.example.com abbia 2 livelli di sottodomini?

L'emittente è DigiCert


2
Sono sicuro che sono i due livelli di sottodominio che sono il problema, e sono abbastanza sicuro che questa sia una domanda duplicata, ma al momento non posso mettere la mano sulla domanda originale.
MadHatter supporta Monica il

Non puoi utilizzare un sottodominio della parte jolly e avere una corrispondenza. Dovresti usare le SAN. Inoltre, mydomain.comnon è la stessa cosa di example.org.
gparent

2
@gparent Di solito è una buona idea guardare la cronologia delle modifiche di una domanda quando vedi una discrepanza del genere. In questo caso, ero stato io a perdere un'istanza di mydomain.comquando stavo riparando la posta. (Quando si mescolano i nomi di dominio, si dovrebbe sempre usare example.[com|org|net]piuttosto che inventare qualcosa del genere mydomain.comche esiste in realtà ma non appartiene al poster.)
Jenny D dice Reinstate Monica,

1
@JennyD: +1 da parte mia! Un altro, se potessi, per il punto di mungere i nomi di dominio (ma meglio ancora non è ridurli affatto).
MadHatter supporta Monica il

1
@gparent Sono assolutamente d'accordo sul fatto che le persone non dovrebbero in primo luogo confondere il proprio nome di dominio. Ma se lo fanno, dovrebbero almeno farlo correttamente.
Jenny D dice di reintegrare Monica il

Risposte:


47

RFC 2818 in "3.1. Identità del server" afferma che

I nomi possono contenere il carattere jolly *che viene considerato corrispondente a qualsiasi singolo componente del nome di dominio o frammento di componente. Ad esempio, *.a.compartite foo.a.comma non bar.foo.a.com.

Quindi sì, è il problema che sono due livelli di sottodomini.


18
Qualcun altro trova divertente che RFC2818 ignori RFC2606 quando sceglie un nome di dominio di esempio?
MadHatter supporta Monica il

Interessante anche il fatto che mentre RFC2818 è informativo , lo standard proposto RFC7230 si riferisce ad esso come una definizione.
Esa Jokinen,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.