Remova o aviso SSL com sites internos, com o Chrom

2

Estou usando um certificado SSL assinado gerado por nossa CA interna. Eu adicionei nomes alternativos de assunto para que myserver.example.net e myserver sejam ambos válidos para o site. Isso funciona corretamente no Firefox e no IE, mas os usuários do Google Chrome ainda recebem uma [1] mensagem de aviso ("A identidade deste site não foi verificada") quando usam o nome abreviado myserver. A CA é instalada e o Chrom a encontra bem quando usa o FQDN. É ao usar o nome do host ("uname -n"), parte da SAN, que o certificado se torna não verificado. Conforme indicado, o erro produzido é variado genérico. De acordo com o que eu li se existe uma SAN, o nome comum deve ser ignorado e este parece ser o caso. Os FQDNs listados na SAN parecem funcionar, são apenas nomes de nó encontrados na SAN causando esse problema. A CA que está sendo usada aqui é de uma corporação grande (Múltiplas redes de classe A) com milhares de clientes e centenas de servidores. O navegador predominante aqui é o IE e o que estou tentando dizer é que, se não vermos um problema com a maneira como fazemos isso com essa grande implantação, o Google Chrome não está se comportando como o IE e isso é o motivo por preocupação.

Minha pergunta é: existe alguma maneira de os usuários usarem o myserver sem receber o aviso de SSL no Chrome?

A captura de tela do erro.
1. link

O relatório inicial ignorado para o Google, sem ajuda do upstream.
2. link

    
por Mike Mestnik 29.05.2013 / 16:40

1 resposta

1

Na verdade, o Chrome está fazendo algo bem aqui. Todas as SANs nos certificados devem ser encaminhadas e resolvidas inversamente pelo DNS público. Nomes internos, bem como endereços IP privados (digamos RfC1918) são uma má idéia em certificados. O conceito de certificados é para provar a identidade de uma entidade de forma inequívoca. Como há mais de um host conhecido como 192.168.0.1, bem como mais de um host chamado "mail" ou "unix", os certificados para esses hosts são válidos apenas para partes da rede.

O CA / Browser Forum suspendeu o uso de certificados com SANs há algum tempo. Eles publicaram um artigo descrevendo especificamente esse assunto. Faz sentido reforçar isso também do lado do cliente, o Google parece ser o primeiro a seguir os novos padrões.

    
por 29.05.2013 / 17:55