O Apache não inicia com o novo certificado

1

Oi estou tentando renovar o meu certificado SSL e Apache se recusa a iniciar quando eu mudar os caminhos para o novo arquivo de certificado. Estou executando o Apache 2.2 no CentOS 6.6.

Quando tento iniciar o Apache, isso está em / var / log / httpd / ssl_error_log:

[Sun Dec 07 20:00:29 2014] [warn] RSA server certificate is a CA certificate (BasicConstraints: CA == TRUE !?)
[Sun Dec 07 20:00:29 2014] [warn] RSA server certificate CommonName (CN) 'proposify' does NOT match server name!?

É um certificado curinga para * .domain.com (o mesmo que antes). O que estou fazendo errado?

Obrigado!

[editar]

Uma coisa que notei é que a nova chave privada tem mais informações no topo e a antiga tem apenas a chave. Devo remover as informações para que a chave real comece a ----- INICIAR A TECLA PRIVADA RSA -----?

-----BEGIN RSA PRIVATE KEY-----
Proc-Type: 4,ENCRYPTED
DEK-Info: NUMBER,NUMBER

... long string of numbers/chars ....

Os arquivos originais estavam em:

/etc/httpd/conf.d/ssl/domain.com

Os novos arquivos estão em:

/etc/httpd/conf.d/ssl/domain

Portanto, no meu VHOST, tudo o que estou fazendo é remover o ".com" nas entradas key, certificate e chainfile. A chave privada, o certificado e o certificado intermediário têm os mesmos nomes de antes. Eu corri em todos eles para confirmar que eles têm o conteúdo correto.

    
por Jonathan 07.12.2014 / 21:24

1 resposta

3

... to renew my SSL certificate ...

[warn] RSA server certificate is a CA certificate (BasicConstraints: CA == TRUE !?)
[warn] RSA server certificate CommonName (CN) 'proposify' does NOT match server name!?

It's a wildcard certificate for *.domain.com (same as before). What am I doing wrong?

Suas declarações não correspondem às mensagens de erro. Como você está renovando, o certificado provavelmente não é autoassinado, portanto, ele não deve ser um certificado de CA, conforme mostrado pela mensagem de aviso. Além disso, o segundo aviso mostra que o certficate não parece corresponder ao nome do host.

Verifique o conteúdo dos seus arquivos de certificado com openssl x509 -text ou ferramentas semelhantes.

    
por 07.12.2014 / 21:42