首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >子域-只有SSL安全性/可用性

子域-只有SSL安全性/可用性
EN

Security用户
提问于 2013-12-09 02:49:08
回答 2查看 1.6K关注 0票数 0

CAcert和StartSSL都只验证请求者拥有TLD的域。我有几个子域来自像freeDNS这样的地方,我想在这些地方运行一个SSL安全的服务器。是否有任何CA免费提供此服务,如果是的话,那里可能产生哪些安全缺陷?在我看来,如果子域只是重定向到存储证书的服务器,那么TLD的所有者就不能做任何事情,所以不应该是这样的问题。

EN

回答 2

Security用户

发布于 2013-12-09 04:37:52

这是个艰难的决定。真正的域名“所有权”发生在注册员级别。子域可以由域名注册人分配,但这种所有权级别很难验证,而且CA不一定清楚您对给定子域的控制条件和持续时间。因此,进行简单域控制验证的CA会断然拒绝任何此类请求;它将不符合它们设置的安全规则。

相反,这样的请求必须通过域所有者,比如FreeDNS。他们是唯一一个能够现实地决定是否应该授予这样一个证书的人,以及需要多长时间的人,因此他们才是CA想要交谈的人。

一个更好的解决方案是注册您自己的TLD。动态DNS仍然可以使用您自己的域名,而且它简化了您与CA和其他类似组织的交互。

或者,您可以始终使用自签名证书。自签名证书与CA签名证书一样安全,只要您能够验证站点是否为您的证书服务。事实上,如果您在浏览器中进行自定义证书验证,它实际上比CA签名证书更安全,因为您不会受到涉及恶意但正确签名的证书的攻击。

票数 2
EN

Security用户

发布于 2013-12-09 21:05:27

请注意,SSL还需要CA颁发的证书的固定IP地址.见所以问题。当您可以使用自签名证书时,浏览器会发出可怕的警告消息。

使用CA颁发证书的SSL要求您拥有一个TLD和一个固定的IP地址,这无疑是一种痛苦。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/46669

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档