Aviso de certificado SSL com certificado UCC e várias SANs

3

Estou trabalhando com um cliente que deseja instalar a segurança SSL para algumas páginas em seu site. Ele usa a hospedagem compartilhada do GoDaddy, e o site atual em que estamos trabalhando está em um subdomínio da conta de hospedagem principal:

Exemplo:

(Primary) www.coolsite.com
    (New one) www.completelydifferent.com
    www.someothersubdomain.com
    www.anotherone.com

Quando ele comprou o certificado SSL, ele o comprou para o domínio principal (www.coolsite.com), embora a segurança seja necessária para o novo domínio (www.completelydifferent.com). Este não foi um grande problema, porque consegui adicionar um Subject Alternative Name ao certificado para incluir o novo domínio. Eu verifiquei ambos os sites com um verificador de SSL e ambos parecem estar funcionando corretamente.

No entanto, estou com problemas quando tento usar SSL. Todas as referências à página de registro estão vinculadas a uma URL absoluta ( link ), mas quando testei o link para verificar a segurança, eu recebi o seguinte erro:

This is probably not the site you are looking for!

You attempted to reach completelydifferent.com, but instead you actually reached a server
identifying itself as www.coolsite.com.

This may be caused by a misconfiguration on the server or by something more
serious. An attacker on your network could be trying to get you to visit a fake
(and potentially harmful) version of amazon.com. You should not proceed.

Não sei ao certo porque estou recebendo este erro, pois adicionei o outro nome alternativo de assunto, por isso não sei o que fazer para corrigir isso. Eu sei, no entanto, que os usuários provavelmente ficarão assustados com essa tela vermelha assustadora, avisando-os de vazamentos de segurança.

Existe uma maneira de fazer isso sem exigir que ele compre outro certificado SSL?

EDITAR: Aqui está uma captura de tela do portal GoDaddy mostrando o certificado SSL. As duas URLs borradas na parte superior são o domínio principal e a SAN na parte inferior é aquela em que desejo usar SSL.

    
por Jon 14.07.2012 / 06:54

2 respostas

2

Ao adicionar nomes alternativos de assunto a um certificado, aplicam-se as mesmas regras que o nome comum. O nome do domínio completo que está sendo usado deve exatamente um deles.

No seu caso, você está usando o domínio www.completelydifferent.com , mas a SAN única é dada apenas como completelydifferent.com . Isso não está perto o suficiente e causará o aviso do navegador que você viu. O que confunde a questão é que os awrnings do navegador (acho que isso é o mesmo para todos os navegadores) mostrará o CN do certificado no aviso e não nas SANs, por isso dá a impressão de que a SAN não está sendo lida corretamente.

Também é útil: openssl é uma interface de linha de comando das funções da biblioteca openssl e pode ser usado para verificar o certificado: openssl x509 -in <cert file> -text mostrará o texto completo do arquivo de certificado. (Alguns certificados incluem este texto no arquivo)

    
por 15.07.2012 / 10:16
0

Se você comprar um UCC, há um fqdn primário e 4 ou muito mais fqdn.
No entanto, o ID primário sempre será o fqdn principal. É por isso que se destina apenas a UC.

    
por 14.07.2012 / 10:29