部署SSL证书是为了保障服务器通讯安全,如果从网上申请“证书+私钥”,理论上还是不安全,因为私钥是别人生成的。前几日学会了:用OPENSSL在本地生成私钥,再转成CSR,然后在网上申请证书,保证私钥不上网。

昨天,发现GitHub上有个项目SSLClaw,做成了win客户端,在本地生成私钥,再生成CSR申请Let's Encrypt证书,还可以续期证书。

申请SSL证书变得如此容易,建议不要申请泛域名证书了,只申请单域名证书。因为只要一个服务器出事,泛域名证书的私钥被窃取,那么所有使用泛域名证书的服务器通讯都可能会被攻击、泄密、伪造……。

经过测试,SSLClaw有个bug,在给sub.zhengchao.net申请证书的时候,它不会自动验证DNS,会给出TXT记录,要求你在解析记录做好以后,点击“继续验证”。它给出的“主机记录: _acme-challenge”是错误的,应该是“主机记录: _acme-challenge.sub”,请在申请子域名证书的时候特别注意。

标签: none

评论已关闭