Quali impostazioni del router mi impedirebbero di accedere ai file CSS tramite https?


7

Se provo a recuperare questa risorsa (file CSS) con i miei browser:

https://secure.skypeassets.com/apollo/2.0.823/css/components.css

Ottengo questo errore:

errore su Chrome

Con Firefox:

questa connessione non è sicura

Hai chiesto a Firefox di connettersi in modo sicuro a secure.skypeassets.com, ma non possiamo confermare che la tua connessione sia sicura.

Normalmente, quando si tenta di connettersi in modo sicuro, i siti presenteranno un'identificazione attendibile per dimostrare che si sta andando nel posto giusto. Tuttavia, l'identità di questo sito non può essere verificata. Cosa dovrei fare?

Se di solito ti connetti a questo sito senza problemi, questo errore potrebbe significare che qualcuno sta cercando di impersonare il sito e non dovresti continuare.

Tuttavia, se collego il mio cavo Ethernet direttamente al mio modem via cavo, invece di passare attraverso il mio router, posso accedere a questa risorsa senza alcun problema.

Quindi mi sembra che il problema sia un'impostazione del router, non impostazioni di rete per il computer stesso.

Il router è un router D-Link DIR-632 Wireless N a 8 porte. Il problema si riscontra nei computer collegati tramite cavo Ethernet e nei computer collegati tramite wireless. Il router dice che il firmware è aggiornato.

MODIFICARE:

Vedo questo problema con tutte le pagine su skype.com (nessun file CSS viene recuperato, quindi tutte le pagine sembrano piuttosto brutte). Altro traffico HTTPS va bene. Succede da quanto ricordo, ma non sono sicuro che sia sempre successo con questo router.

ALTRE MODIFICHE:

Selezionando "AVANZATO" mi viene mostrato questo:

Questo server non ha potuto dimostrare che è secure.skypeassets.com; il suo certificato di sicurezza non è attendibile dal sistema operativo del tuo computer. Ciò può essere causato da un'errata configurazione o da un utente malintenzionato che intercetta la connessione.

Passare a secure.skypeassets.com (non sicuro)

Mi è stato chiesto di fornire il certificato. C'erano molte opzioni quando sono andato a salvarlo, e non sono sicuro di averlo fatto correttamente, ma è zippato qui . (Penso che sia stato salvato durante la visita www.skype.com, che era mal formattato perché non poteva accedere ai file CSS da secure.skypeassets.com. Ma mi accorgo ora che ho fatto quello sbagliato ... Avrei dovuto salvare il certificato quando ero in "Il tuo la connessione non è privata ". Spiacenti. Potrei andare a prendere l'altro certificato ora se potrebbe essere d'aiuto, ma non sono sicuro ora se si trattasse di un'aringa rossa, alla luce del problema risolto cambiando i miei server DNS. )


2
Sembra che il router stia mungendo la catena di certificati. Inizia aggiornando il firmware del router. Dovrai fornire ulteriori informazioni sul router (marca / modello / configurazione) se desideri suggerimenti più specifici dalle persone. Modificalo nella tua domanda.
Ƭᴇcʜιᴇ007,

4
Non preoccuparti di aggiornare. Gettalo nel cestino. Non vi è assolutamente alcun motivo per cui un router si intrometta con traffico come questo.
SEE

1
Per curiosità, si prega di fornire schermate del certificato (o idealmente il certificato stesso).
Daniel B,

1
Premi F12 (per aprire DevTools), vai alla scheda "Sicurezza". Dopo aver fatto clic su "Visualizza certificato" è possibile salvare il certificato nella scheda "Dettagli" della finestra di dialogo delle proprietà che si apre. Se nella scheda "Percorso certificazione" sono presenti altri certificati, è necessario esportarli anche. Puoi quindi ZIP i file e caricarli sul tuo hoster di file preferito.
Daniel B,

1
@JeffRoe Come è difficile? Per ottenere buone risposte, è necessario fornire il certificato. Un modo alternativo per accedere alla scheda "Sicurezza" è fare clic sull'icona del lucchetto nella barra degli indirizzi e quindi selezionare "Dettagli".
Daniel B,

Risposte:


2

Le risorse statiche di Skype sono ospitate presso Akamai, una rete di distribuzione di contenuti , che indirizza le richieste a uno dei loro server in tutto il mondo più adatto alla tua posizione. Forse il certificato Skype generato da Akamai non è valido su uno dei server di Akamai, o forse uno dei loro server semplicemente non ospita più il contenuto di Skype (più) e Akamai sta cercando di mostrarti una pagina di errore, usando un certificato diverso.

Quindi, solo un'ipotesi selvaggia: forse il router utilizza impostazioni DNS diverse , che sono obsolete (forse si riferiscono a un indirizzo IP errato del tutto) o si riferiscono a un server Akamai configurato in modo errato o per filtrare i server DNS (hai impostato qualcosa come OpenDNS un giorno?) riferito a una pagina di accesso negata del server DNS.

Puoi provare nslookup secure.skypeassets.coma cercare le differenze per le due connessioni. (La prima riga ti dirà quale server DNS viene utilizzato, ma di solito si riferisce all'indirizzo IP del router o del modem.)

Puoi anche confrontare l'output che ottieni con l'output quando usi il DNS di Google:

nslookup secure.skypeassets.com 8.8.8.8

Server:     8.8.8.8
Address:    8.8.8.8#53

Non-authoritative answer:
secure.skypeassets.com  canonical name = secure.skypeassets.com.edgekey.net.
secure.skypeassets.com.edgekey.net  canonical name = secure.skypeassets.com.edgekey.net.globalredir.akadns.net.
secure.skypeassets.com.edgekey.net.globalredir.akadns.net   canonical name = e7766.b.akamaiedge.net.
Name:   e7766.b.akamaiedge.net
Address: 23.206.91.11

L'indirizzo IP nell'ultima riga può sicuramente essere diverso senza causare problemi, ma forse ti capita di trovare un indirizzo IP che non dovrebbe essere usato.


Hmm ... sì, stavo usando OpenDNS da un po '. Aggiungerò il mio nslookup alla mia domanda.
Jeff Roe,

Aha! Ho cambiato i miei server DNS da quelli Open DNS e il problema è stato risolto!
Jeff Roe,

3

È possibile che qualcuno stia correndo una specie di uomo nell'attacco centrale. Accedi al router e controlla chi è connesso. Se trovi qualche macchina sospetta, modifica semplicemente la tua password wifi e assicurati di utilizzare la crittografia WPA


Troverei molto difficile credere che qualche altro client dello stesso router possa comportarsi come un uomo nel mezzo. Qualche esempio?
Arjan,

2
@Arjan Questo è facilmente realizzabile con ARP Poisoning. Tuttavia, ciò non funzionerà necessariamente su sistemi operativi recenti.
Daniel B,

@Arjan Prima usavo un programma per Windows chiamato Caino e Abele . L'ho usato l'ultima volta circa un anno fa e i miei amici avrebbero ricevuto lo stesso messaggio di errore quando lo avevo eseguito.
maggio

Grazie. Non vedo nulla di inaspettato nell'elenco "CLIENTI DHCP DINAMICI".
Jeff Roe,

Wow, buono a sapersi, @ May0.
Arjan,

3

Poiché il problema si verifica solo quando ci si connette tramite il router, è probabile che quel router si scherzi con il traffico. Questo errore specifico indica che il sito visualizzato dal computer presenta un certificato SSL / TLS adatto al sito, ma rilasciato da un'autorità di certificazione non attendibile / sconosciuta. In sostanza, sembrerebbe che il router abbia appena creato una chiave CA e stia firmando i certificati con essa nel tentativo di decifrare il traffico HTTPS.

Non sono riuscito a trovare alcuna menzione di un'impostazione per quel router che abiliti tali shenanigans (diversi dai filtri dei siti Web citati nella risposta di Hertitu ), ma ho scoperto che sono state create versioni di firmware dannose per i router D-Link. Per una lettura spaventosa, vedere Analisi della sicurezza su larga scala del firmware dei dispositivi integrati (PDF). È concepibile che al tuo router sia stato iniettato quel tipo di firmware difettoso e ora ti sta spiando. Potresti provare a eseguire il flashing del firmware noto, ma il firmware non valido potrebbe impedirlo. Se il flash risolve il problema HTTPS, cambia la password di gestione del router per assicurarti che nessun cattivo lo sappia. (L'accesso al router è l'accesso al traffico quando l'opzione "upgrade" del firmware è un'opzione.)

Se il flash non lo risolve, acquista un nuovo router. È l'unico modo per esserne sicuri!


2

Guardando il Manuale dell'utente di D-Link DIR-635 (pdf) , vedo che ha una funzione Filtri sito Web come opzione nella funzione Controllo accessi. Non ho esperienza con questo particolare router (e quindi con quella funzione) ma è possibile, quando queste funzionalità sono abilitate, che il router stia cercando di presentarti una schermata che dice qualcosa del tipo "non ti è permesso accedere a questa pagina" .


Una buona idea, ma non ho filtri per siti Web impostati.
Jeff Roe,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.