当前位置:首页 > 车主 >

网站安全证书过期(网站安全证书过期或不可信有什么风险)

来源:原点资讯(www.yd166.com)时间:2023-05-20 14:12:50作者:YD166手机阅读>>

引言

最近遇到多次HTTPS域名访问异常的情况,针对此类问题汇总一下CDN侧排查思路:常见HTTPS证书配置异常的分类:

1 证书过期
2 用户自有证书未生效(已经走京东证书)
3 证书缺失

具体分析方法:

一 、当通过浏览器访问https域名时候,出现证书过去报错:

网站安全证书过期,网站安全证书过期或不可信有什么风险(1)

原因:

1、当前电脑系统时间错误,所有的http安全证书都有颁发日期和截止日期,电脑系统时间在证书有效时间区间之外有可能导致浏览器提示网站https安全证书已过期或还未生效。

2、网站的https安全证书确实已经过期,根据https安全证书签发国际标准,https安全证书颁发不能超过39个月。

3、站点引用其它部署了https安全证书的外链,如果这个外链的证书过期了也会提示相应的错误。 能检测出外链有证书错误的终端设备有:手机浏览器、PC端IE6 (IE6以上的不提示)。

解决:

1、 电脑系统时间不对:将电脑系统的时间调整至https安全证书有效期之内。

2、 https安全证书过期:需要网站所有者到https安全证书签发机构CA续签证书。

3、 当前站点外链网站的https证书过期:需要网站所有者撤销外链或者外链网站所有者到CA机构替换或续费证书。

二、用户自有证书未生效(已经走京东证书)

测试方法:

openssl s_client -connect 183.214.145.195:443 -servername cdnimg.liehu.ijinshan.com
可以看到如果用户有自有证书,设备生效后,不应该出现CN=*.jdcloud.com,而应该是用户提供的证书,如:CN=*

网站安全证书过期,网站安全证书过期或不可信有什么风险(2)

解决:

此类问题需要运维看一下我们设备是否配置未生效或是证书未同步。

三、证书部分缺失

首先,我们要了解完整的证书链=【根 中间 域名】,浏览器自带根证书,由于其他https网站也会是这个结果,所以中间证书也基本是那几个,浏览器访问时会保存中间证书,所以当创世云只有域名证书时,浏览器已经自带了https访问需要的根证书和中间证书。(参考https://www.v2ex.com/t/314604),所以当用户通过浏览器访问,由于节点配置的证书链不完整,大多数浏览器由于此前访问过其他https,因此都保留了根证书和中间证书,不一定会出问题。但部分客户端访问会存在问题。

1、测试方法:openssl s_client -connect 59.63.167.5:443 -servername f6.market.xiaomi.com

报错信息:

网站安全证书过期,网站安全证书过期或不可信有什么风险(3)

正确返回值:

网站安全证书过期,网站安全证书过期或不可信有什么风险(4)

此方法可以即验证设备证书是否正常,同事可以未来设备证书配置是否正确的一个方法。

2、测试方法:

同时我们也可以通过curl命令针对故障的节点抓取验证
curl -v -o /dev/null 'https://f6.market.xiaomi.com/download/ThemeMarket/0969c41560b28f09d64241cbf06c1efbd2243c862/1.jpg' --resolve 'f6.market.xiaomi.com:443:59.63.167.5'

3、故障现象:

网站安全证书过期,网站安全证书过期或不可信有什么风险(5)

这个命令会验证完整证书链,如果加-k,只会验证域名证书。您给到我方的只有域名证书,因此,如果用这个命令,会提示证书有问题,-k则不会提示

3 本地hosts固定节点,通过浏览器访问

敲黑板,注意了:

(1)关于证书校验,客户端或者浏览器会校验整个证书链(比如,从域名证书,到中间证书,到根证书,逐个验证),只有整个证书链完整,且完全可信,浏览器或者客户端才会认可。所以 《证书校验,其实是证书链校验》

(2) 根证书,中间证书有一定的通用性。由同一个中间证书签发的所有域名证书都可以被该中间证书进行验签。

(3)一般来说,浏览器(chrome, safari, 或者系统) 会预装根证书,而中间证书我个人感觉不会预装。 在我们使用浏览器浏览各种各样的网站时,浏览器《有可能》会保存一些 中间证书,留着给一些没提供中间证书的 http服务器使用。 对于本案例浏览器访问200正常,有可能浏览器协助补全的证书链。

解决:

1 用户提供完整的证书,重新配置

2 我们提供其他用户提供的正常服务器,自己补全--需要研发提供补全日志。
方法:openssl s_client -connect 180.149.158.172:443 -servername f6.market.xiaomi.com -showcerts

栏目热文

当前网站的安全证书已过期怎么办(网站安全证书已过期)

当前网站的安全证书已过期怎么办(网站安全证书已过期)

ssl证书为什么会过期?  大家都知道,SSL证书有助于实现两件事:数据加密和身份验证。身份验证是SSL证书过期的一大原...

2023-05-20 13:58:25查看全文 >>

水压不足买什么热水器(水压高适合用什么热水器)

水压不足买什么热水器(水压高适合用什么热水器)

现在很多人装修都喜欢装燃气热水器,因为燃气热水器有很多的优点,热的特别快,随时用随时开就好了,所以也备受青睐,但是燃气热...

2023-05-20 14:30:26查看全文 >>

水压不够热水器不出热水怎么解决(水压不够热水器不出热水怎么解决视频)

水压不够热水器不出热水怎么解决(水压不够热水器不出热水怎么解决视频)

燃气热水器的基本工作原理是冷水进入热水器,流经水气联动阀体在流动水的一定压力差值作用下,推动水气联动阀门,并同时推动直流...

2023-05-20 13:59:38查看全文 >>

电热水器水压小不出热水怎么解决(电热水器不出热水图解)

电热水器水压小不出热水怎么解决(电热水器不出热水图解)

住在七楼,电热水器有时用不了,电工检修直接建议加了这个水泵我一个朋友住七楼,用水高峰时水压很低,最大水流如下图,一点力度...

2023-05-20 14:41:09查看全文 >>

华为b系列介绍(华为平板全系列介绍)

华为b系列介绍(华为平板全系列介绍)

2022年4月20日,华为召开华为终端商用办公新品发布会,正式宣告将消费者业务改名为终端业务,将全面覆盖消费产品和商用产...

2023-05-20 13:59:12查看全文 >>

网站安全证书已过期怎么更新(网站安全证书过期怎么处理)

网站安全证书已过期怎么更新(网站安全证书过期怎么处理)

联网高速发展的今天,人们进入互联网只需一台智能手机就可以轻松地走进网络,这已经成为人们不可缺少的生活常态。为了提升网络安...

2023-05-20 14:28:22查看全文 >>

该网站的安全证书已过期(网站安全证书已过期继续浏览)

该网站的安全证书已过期(网站安全证书已过期继续浏览)

有用户向小编反映称,在使用电脑时,在使用浏览器时,怎么打开也打不开网页说提示安全证书过期,也不清楚安全证书是什么东东?这...

2023-05-20 14:10:30查看全文 >>

网站安全证书过期了会怎么样

网站安全证书过期了会怎么样

与某些在明确取消之前自动续订的服务不同,SSL 证书具有设定的到期日期。让 SSL 证书过期可能会给网站所有者和最终用户...

2023-05-20 14:17:53查看全文 >>

当前网站的安全证书不受信任(网站出示的安全证书不受信任)

当前网站的安全证书不受信任(网站出示的安全证书不受信任)

如今电子商务的深入发展,信任度已经是横亘在电子商务上的达利摩斯之剑,如果不能够让用户信任,那网站是很难获得成功的。如果你...

2023-05-20 14:46:52查看全文 >>

西南交大算不算顶级211(西南交大属于什么档次)

西南交大算不算顶级211(西南交大属于什么档次)

虽然不少重庆人,不肯承认成都是西南地区的中心,但事实胜于雄辩。从各方面而言,成都是优于重庆的,无论是高校资源还是城市吸引...

2023-05-20 14:38:48查看全文 >>

文档排行