[Startssl]SAN werkt niet

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Paultje3181
  • Registratie: November 2002
  • Laatst online: 15:33
Ik heb een SSL Class 1 certificaat geïnstalleerd op mijn Apache server. Als ik naar de Common Name ga, werkt deze zonder problemen. Er zitten ook een aantal Subject Alternative Names in, met als doel dat hij ook te gebruiken is voor de server aliassen.

Alleen krijg ik een foutmelding als ik de site bezoek met 1 van de server aliassen die ook een SAN is. Ik krijg de default pagina voorgeschoteld en dat de certifier niet vertrouwd wordt.

In de Apache errorlog:
server certificate does not include an id which matches the server name

In /etc/apache2/mods-enabled/ssl.mod
SSLStrictSNIVhostCheck on

Dan zou hij toch moeten gaan kijken naar de gevraagde naam in plaats van de hostname van de server?

Acties:
  • 0 Henk 'm!

  • DJVG
  • Registratie: April 2006
  • Laatst online: 07-10 16:29

DJVG

Gewoon DJVG

Voor zover ik weet kan je met een Class 1 certificaat geen SAN's opgeven (buiten www.).
In dit geval hint de "Server name" op de servername zoals die in je virtualhost staat en niet op de hostname van je server.

Als iedereen aan zichzelf denkt, word er aan iedereen gedacht!


Acties:
  • 0 Henk 'm!

  • Paultje3181
  • Registratie: November 2002
  • Laatst online: 15:33
Als ik via startssl een certificaat aanmaak, kan ik 5 subdomeinen aangeven, en die staan er bij https://www.digicert.com/help/ ook gewoon in...

Acties:
  • 0 Henk 'm!

  • DJVG
  • Registratie: April 2006
  • Laatst online: 07-10 16:29

DJVG

Gewoon DJVG

Als de domeinen wel echt in het certificaat staan dan kan het zijn dat je voor de virtualhost geen of het verkeerde certificaat opgegeven hebt? De foutmelding geeft aan dat het domein dat je probeert op te vragen niet in het certificaat te vinden is voor SSL/SNI. Je zou je config, cert e.d. kunnen posten om te kijken of daar mee info uit te halen valt :-)

Als iedereen aan zichzelf denkt, word er aan iedereen gedacht!


Acties:
  • 0 Henk 'm!

  • Paultje3181
  • Registratie: November 2002
  • Laatst online: 15:33
Ik heb zojuist de paden in 000-default-ssl.conf aangepast naar het certificaat, en ik zie dat de site nog steeds naar 000-default-ssl.conf gaat?

Erg vaag, maar verklaart wel de melding. Het standaard certificaat bevat inderdaad niet de naam die ik zoek...

Maar hiermee wordt het wel een heel ander probleem... Ik heb nu netjes op de default site een beveiligde verbinding...

Acties:
  • 0 Henk 'm!

  • Paultje3181
  • Registratie: November 2002
  • Laatst online: 15:33
Ik heb het probleem gevonden denk ik... In /etc/hosts staat de URL die ik wil bereiken. Daarom kijkt ie naar localhost en blijkbaar heeft de default pagina daardoor al eerder een match dan de extra pagina...

Erg onhandig dus, aangezien voor mijn mailserver dit zo moet staan... Dan maar een andere URL voor mijn webmail.

Of is er een andere oplossing?

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 11-10 22:44
Paultje3181 schreef op donderdag 07 april 2016 @ 19:26:
Ik heb het probleem gevonden denk ik... In /etc/hosts staat de URL die ik wil bereiken. Daarom kijkt ie naar localhost en blijkbaar heeft de default pagina daardoor al eerder een match dan de extra pagina...
Wat bedoel je nu precies? Ik snap er geen hout van, maar ik kan me niet voorstellen hoe een hosts entry (op de server neem ik aan) 'in de weg' zou kunnen zitten.

Acties:
  • 0 Henk 'm!

  • Paultje3181
  • Registratie: November 2002
  • Laatst online: 15:33
En toch kom ik er redelijk wat dingen over tegen op Google (nu ik bij toeval wat andere termen probeerde...), met exact dezelfde configs, maar andere naam geen enkel probleem...
Pagina: 1