Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Vraag


  • ThinClientQ
  • Registratie: April 2010
  • Laatst online: 13-11 19:16
Hi Tweakers,

Ik host een 20-tal Joomla websites.
Onlangs heb ik een migratie gedaan naar een nieuwe server.
Elke website was handmatig overgezet en alles was OK.
De server draait op CentOS i.c.m. PLESK
Websites zijn voorzien met SSL doormiddels van Lets Encrypt.

Onderstaand de specificaties van de server.

CPU: Intel(R) Xeon(R) CPU E5-2680 v3 @ 2.50GHz (4 core(s))
Version: Plesk Onyx v17.5.3_build1705170317.16 os_CentOS 6
OS: CentOS 6.9 (Final)

1 maal +/- per week krijg ik een klant aan de lijn die aangeeft dat een website een SSL-fout geeft.
Vaak, maar niet altijd, krijg ik deze fout niet te zien. Ik test dan in Google incognito modus.
De oplossing is elke keer het certificaat vernieuwen, terwijl deze nog niet verlopen is!

Onderstaand wat screenshots vanaf een iPhone, de domeinnaam heb ik weggehaald uit privacy.

http://i63.tinypic.com/2airmf7.png
http://i63.tinypic.com/352185t.png
http://i66.tinypic.com/1yodic.png

Zie afbeeldingen.

Kan iemand mij een duwtje in de juiste richting geven om te troubleshooten?

Alle reacties


  • Lizard
  • Registratie: Februari 2000
  • Laatst online: 28-11 15:58
Ik vermoed dat je certificate chain in apache/nginx niet compleet is. Je kan je domeinen ook testen via https://www.ssllabs.com/ssltest/index.html Als je daar chain incomplete ziet staan dan is je configuratie incompleet.

  • DukeBox
  • Registratie: April 2000
  • Laatst online: 00:25

DukeBox

loves wheat smoothies

@Lizard Normaal doet certbot dat automatisch maar een doublecheck kan zeker geen kwaad.

Duct tape can't fix stupid, but it can muffle the sound.


  • ThinClientQ
  • Registratie: April 2010
  • Laatst online: 13-11 19:16
Lizard schreef op woensdag 18 april 2018 @ 17:24:
Ik vermoed dat je certificate chain in apache/nginx niet compleet is. Je kan je domeinen ook testen via https://www.ssllabs.com/ssltest/index.html Als je daar chain incomplete ziet staan dan is je configuratie incompleet.
Allemaal A en Chain issues: None, helaas. :(

  • 418O2
  • Registratie: November 2001
  • Laatst online: 28-11 15:27
Is het elke keer dezelfde klant die het vanaf dezelfde machine krijgt?

  • ThinClientQ
  • Registratie: April 2010
  • Laatst online: 13-11 19:16
418O2 schreef op woensdag 18 april 2018 @ 17:36:
Is het elke keer dezelfde klant die het vanaf dezelfde machine krijgt?
Nee! Elke keer een verschillende website/relatie.

[ Voor 12% gewijzigd door ThinClientQ op 18-04-2018 17:43 ]


  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 21-11 10:36

Falcon

DevOps/Q.A. Engineer

Uit de screenshots haal ik niet waarom iOs het niet vertrouwd, valt er nog meer info te ontsluiten vanaf de client?

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 28-11 16:59

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Zijn er nog specifieke zaken ingesteld op de website, certificaat of evt een reverse proxy? Denk dan aan bv. OCSP must stapling.

Is de CRL van het cert nog geldig, en kan de klant wel een nieuwe crl downloaden?

Voor de rest moet de klant (indien een windows clients) even zijn CAPI2 eventlog in de eventvwr. enablen. Alle certificaatzaken worden dan in deze log weggeschreven.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
HPKP ooit aangezet?
Pagina: 1