하위 하위 도메인의 와일드 카드 SSL [닫기]


146

* .domain.com에 대한 와일드 카드 SSL 인증서가 있고 sub1.sub2.domain.com이있는 웹 사이트가 있습니다.

MacOsx의 safari 4.0.4는 인증서 오류 (아마도 와일드 카드 해석으로 인해)를 표시하지만 Windows의 Safari 4는 그렇지 않습니다.

또한 ie8 동작이 최상으로 혼합되어 일부는 ie8에 인증서 오류가 표시되지 않고 일부는 표시되지 않습니다.

Safari와 IE에서이 이상한 행동을 일으키는 원인은 무엇입니까?


4
새로운 2 년 인증서를 구입 한 후이 문제를 깨달았습니다…
Rafa

답변:


192

와일드 카드 SSL 인증서 .example.net *이 일치 sub.example.net 하지만 sub.sub.example.net을 .

에서 RFC 2818 :

일치는 RFC2459에 지정된 일치 규칙을 사용하여 수행됩니다 . 인증서에 주어진 유형의 아이디가 둘 이상인 경우 (예 : 하나 이상의 dNSName 이름과 일치하면 해당 세트 중 하나와 일치하는 것으로 간주됩니다.) 이름에는 *단일 도메인과 일치하는 것으로 간주되는 와일드 카드 문자가 포함될 수 있습니다. 이름 구성 요소 또는 구성 요소 단편. 예를 들어 *.a.com일치 foo.a.com하지만 일치 하지 않습니다 bar.foo.a.com. f*.com일치 foo.com하지만 그렇지 않습니다 bar.com.


5
@Chris 나는 그렇게 생각하지 않는다. 그런 규칙을 제한하는 여러 가지 기술적 요소가 있으며 인증 기관이 보안 인증서를 개발하도록 강요했다.

51
@sophie 누군가와 같은 다양한 기술적 요소가 하나의 인증서로 모든 시나리오를 무한대로 처리하는 것보다 무한대 인증서를 판매하는 것이 더 유리하다는 것을 깨달았습니다.
Chris Marisic

3
와일드 카드 인증서로 발생 가능한 보안 위협에 대해서는 blackhat.com/presentations/bh-dc-09/Marlinspike/… 슬라이드 91을 참조하십시오 . media.blackhat.com/bh-ad-10/Hansen/… 슬라이드 38 도 참조하십시오 .
Carl

5
@ user1602478 : 그 기술적 요소는 무엇입니까?
iconoclast

5
*.*.example.com1 단계 및 2 단계 하위 도메인을 보호 해야 합니까?
Shane Rowatt

67

* .domain.com 사이트가 포함 된 와일드 카드 인증서가 필요하고 sub1.sub2.domain.com 또는 * .domain2.com과 같은 다른 도메인과도 함께 작업하는 경우 제목이라고하는 단일 와일드 카드 인증서로이를 해결할 수 있습니다. 다른 하위 도메인 각각에 대한 대체 이름 (SAN) 확장. SAN 인증서는 여러 특정 호스트 이름을위한 것이 아니라 와일드 카드 항목을 위해 만들 수도 있습니다.

예를 들어 * .domain.com, sub1.sub2.domain.com 및 * .domain2.com의 공통 이름은 * .domain.com이며 * .domain2.com과 * .sub2.domain.com. 인증 기관이 인증서를 청구하거나 청구하지 않는 방법에 따라 인증 기관에 따라 다를 수 있지만이 오퍼링을 사용할 수있는 곳이 있습니다. 또한 SAN은 웹 브라우저 공간에서 널리 지원됩니다. 이 사용의 가장 실제적인 예는 Google의 SSL 인증서입니다. Google을 열고 SSL 인증서를 보면 * .google.com, * .youtube.com, * .gmail.com 및 주체 대체 이름으로 표시되는 곳에서 더 많이 작동하는 것을 볼 수 있습니다.


7
그러한 인증서를 발급 할 CA의 예는 무엇입니까?
Arto Bendiken

14
그렇다면 이러한 하위 하위 도메인과 하위 하위 도메인을 포괄 할 수 *.DOMAIN.COM있는 SAN이 있는 인증서를 얻을 수 있습니까? *.*.DOMAIN.COM*.*.*.DOMAIN.COM
Simon East

4
@SimonEast 불가능합니다.
Nick

이것이 정답입니다. @Nick , sslshopper.com/ssl-checker.html#hostname=google.com으로 이동 하여 SAN 섹션을 살펴보십시오
Nehal J Wani

@NehalJWani 무엇을 찾아야합니까?
Nick

18

와일드 카드는 도메인의 첫 번째 부분 (왼쪽부터)에만 적용됩니다. * .sub2.domain.com에 대한 인증서가 필요합니다

sub1.domain.com 및 sub2.domain.com이있는 경우 작동합니다.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.