Šifrēšana, izmantojot sertifikātus
Pārskats
Zabbix var izmantot RSA sertifikātus PEM formātā, ko parakstījusi publiska vai iekšēja sertifikātu autoritāte (CA).
Sertifikāta pārbaude tiek veikta, salīdzinot ar iepriekš konfigurētu CA sertifikātu. Pēc izvēles var izmantot Sertifikātu atsaukšanas sarakstus (CRL).
Katram Zabbix komponentam var būt konfigurēts tikai viens sertifikāts.
Plašāku informāciju par iekšējas CA iestatīšanu un darbību, sertifikātu pieprasījumu ģenerēšanu un parakstīšanu, kā arī sertifikātu atsaukšanu skatiet tādās pamācībās kā OpenSSL PKI Tutorial v2.0.
Rūpīgi izvērtējiet un pārbaudiet sertifikāta paplašinājumus. Papildu informāciju skatiet sadaļā Ierobežojumi, izmantojot X.509 v3 sertifikāta paplašinājumus.
Sertifikātu konfigurācijas parametri
Tālāk norādītie konfigurācijas parametri tiek atbalstīti sertifikātu iestatīšanai Zabbix komponentos.
| Parameter | Mandatory | Description |
|---|---|---|
| TLSCAFile | yes | Pilns faila ceļš uz failu, kurā ir augstākā līmeņa CA sertifikāti(-s) vienuma sertifikāta verifikācijai. Ja tiek izmantota sertifikātu ķēde ar vairākiem dalībniekiem, sertifikātus sakārtojiet tā, lai zemāka līmeņa CA sertifikāti būtu pirmie, kam seko augstāka līmeņa CA sertifikāti. Vienā failā var iekļaut vairāku CA sertifikātus. |
| TLSCRLFile | no | Pilns faila ceļš uz failu, kurā ir sertifikātu atsaukšanas saraksti (CRL). |
| TLSCertFile | yes | Pilns faila ceļš uz failu, kurā ir sertifikāts. Ja tiek izmantota sertifikātu ķēde ar vairākiem dalībniekiem, sertifikātus sakārtojiet tā, lai vispirms būtu servera, starpniekservera vai aģenta sertifikāts, kam seko zemāka līmeņa CA sertifikāti, un beigās augstāka līmeņa CA sertifikāti. |
| TLSKeyFile | yes | Pilns faila ceļš uz failu, kurā ir privātā atslēga. Nodrošiniet, ka šo failu var lasīt tikai Zabbix lietotājs, iestatot atbilstošas piekļuves tiesības. |
| TLSServerCertIssuer | no | Atļautais servera sertifikāta izdevējs. |
| TLSServerCertSubject | no | Atļautais servera sertifikāta subjekts. |
Konfigurācijas piemēri
Pēc nepieciešamo sertifikātu iestatīšanas konfigurējiet Zabbix komponentus, lai izmantotu uz sertifikātiem balstītu šifrēšanu.
Tālāk ir sniegtas detalizētas konfigurēšanas darbības:
Zabbix serveris
1. Sagatavojiet CA sertifikāta failu.
Lai pārbaudītu vienaudžu sertifikātus, Zabbix serverim ir jābūt piekļuvei failam, kurā atrodas augstākā līmeņa, pašparakstītie saknes CA sertifikāti.
Piemēram, ja nepieciešami divu neatkarīgu saknes CA sertifikāti, ievietojiet tos failā /home/zabbix/zabbix_ca_file.crt:
Certificate:
Data:
Version: 3 (0x2)
Serial Number: 1 (0x1)
Signature Algorithm: sha1WithRSAEncryption
Issuer: DC=com, DC=zabbix, O=Zabbix SIA, OU=Development group, CN=Root1 CA
...
Subject: DC=com, DC=zabbix, O=Zabbix SIA, OU=Development group, CN=Root1 CA
Subject Public Key Info:
Public Key Algorithm: rsaEncryption
Public-Key: (2048 bit)
...
X509v3 extensions:
X509v3 Key Usage: critical
Certificate Sign, CRL Sign
X509v3 Basic Constraints: critical
CA:TRUE
...
-----BEGIN CERTIFICATE-----
MIID2jCCAsKgAwIBAgIBATANBgkqhkiG9w0BAQUFADB+MRMwEQYKCZImiZPyLGQB
....
9wEzdN8uTrqoyU78gi12npLj08LegRKjb5hFTVmO
-----END CERTIFICATE-----
Certificate:
Data:
Version: 3 (0x2)
Serial Number: 1 (0x1)
Signature Algorithm: sha1WithRSAEncryption
Issuer: DC=com, DC=zabbix, O=Zabbix SIA, OU=Development group, CN=Root2 CA
...
Subject: DC=com, DC=zabbix, O=Zabbix SIA, OU=Development group, CN=Root2 CA
Subject Public Key Info:
Public Key Algorithm: rsaEncryption
Public-Key: (2048 bit)
....
X509v3 extensions:
X509v3 Key Usage: critical
Certificate Sign, CRL Sign
X509v3 Basic Constraints: critical
CA:TRUE
....
-----BEGIN CERTIFICATE-----
MIID3DCCAsSgAwIBAgIBATANBgkqhkiG9w0BAQUFADB/MRMwEQYKCZImiZPyLGQB
...
vdGNYoSfvu41GQAR5Vj5FnRJRzv5XQOZ3B6894GY1zY=
-----END CERTIFICATE-----
2. Ievietojiet Zabbix servera sertifikātu/sertifikātu ķēdi failā, piemēram, /home/zabbix/zabbix_server.crt.
Pirmais sertifikāts ir Zabbix servera sertifikāts, kam seko starpsertifikāta CA sertifikāts:
Certificate:
Data:
Version: 3 (0x2)
Serial Number: 1 (0x1)
Signature Algorithm: sha1WithRSAEncryption
Issuer: DC=com, DC=zabbix, O=Zabbix SIA, OU=Development group, CN=Signing CA
...
Subject: DC=com, DC=zabbix, O=Zabbix SIA, OU=Development group, CN=Zabbix server
Subject Public Key Info:
Public Key Algorithm: rsaEncryption
Public-Key: (2048 bit)
...
X509v3 extensions:
X509v3 Key Usage: critical
Digital Signature, Key Encipherment
X509v3 Basic Constraints:
CA:FALSE
...
-----BEGIN CERTIFICATE-----
MIIECDCCAvCgAwIBAgIBATANBgkqhkiG9w0BAQUFADCBgTETMBEGCgmSJomT8ixk
...
h02u1GHiy46GI+xfR3LsPwFKlkTaaLaL/6aaoQ==
-----END CERTIFICATE-----
Certificate:
Data:
Version: 3 (0x2)
Serial Number: 2 (0x2)
Signature Algorithm: sha1WithRSAEncryption
Issuer: DC=com, DC=zabbix, O=Zabbix SIA, OU=Development group, CN=Root1 CA
...
Subject: DC=com, DC=zabbix, O=Zabbix SIA, OU=Development group, CN=Signing CA
Subject Public Key Info:
Public Key Algorithm: rsaEncryption
Public-Key: (2048 bit)
...
X509v3 extensions:
X509v3 Key Usage: critical
Certificate Sign, CRL Sign
X509v3 Basic Constraints: critical
CA:TRUE, pathlen:0
...
-----BEGIN CERTIFICATE-----
MIID4TCCAsmgAwIBAgIBAjANBgkqhkiG9w0BAQUFADB+MRMwEQYKCZImiZPyLGQB
...
dyCeWnvL7u5sd6ffo8iRny0QzbHKmQt/wUtcVIvWXdMIFJM0Hw==
-----END CERTIFICATE-----
Izmantojiet tikai iepriekš minētos atribūtus gan klienta, gan servera sertifikātiem, lai neietekmētu sertifikāta pārbaudes procesu. Piemēram, OpenSSL var neizdoties izveidot šifrētu savienojumu, ja tiek izmantoti paplašinājumi X509v3 Subject Alternative Name vai Netscape Cert Type. Papildinformāciju skatiet sadaļā X.509 v3 sertifikātu paplašinājumu lietošanas ierobežojumi.
3. Ievietojiet Zabbix servera privāto atslēgu failā, piemēram, /home/zabbix/zabbix_server.key:
-----BEGIN PRIVATE KEY-----
MIIEwAIBADANBgkqhkiG9w0BAQEFAASCBKowggSmAgEAAoIBAQC9tIXIJoVnNXDl
...
IJLkhbybBYEf47MLhffWa7XvZTY=
-----END PRIVATE KEY-----
4. Rediģējiet TLS konfigurācijas parametrus Zabbix servera konfigurācijas failā:
TLSCAFile=/home/zabbix/zabbix_ca_file.crt
TLSCertFile=/home/zabbix/zabbix_server.crt
TLSKeyFile=/home/zabbix/zabbix_server.key
Zabbix starpniekserveris
1. Sagatavojiet failus ar augstākā līmeņa CA sertifikātiem, Zabbix starpniekservera sertifikātu/sertifikātu ķēdi un privāto atslēgu, kā aprakstīts sadaļā Zabbix serveris.
Pēc tam attiecīgi rediģējiet parametrus TLSCAFile, TLSCertFile un TLSKeyFile Zabbix starpniekservera konfigurācijas failā.
2. Rediģējiet papildu TLS parametrus Zabbix starpniekservera konfigurācijas failā:
- Aktīvam starpniekserverim:
TLSConnect=cert - Pasīvam starpniekserverim:
TLSAccept=cert
Lai uzlabotu starpniekservera drošību, varat arī iestatīt parametrus TLSServerCertIssuer un TLSServerCertSubject.
Papildu informāciju skatiet sadaļā Atļautā sertifikāta izdevēja un subjekta ierobežošana.
TLS parametri galīgajā starpniekservera konfigurācijas failā var izskatīties šādi:
TLSConnect=cert
TLSAccept=cert
TLSCAFile=/home/zabbix/zabbix_ca_file.crt
TLSServerCertIssuer=CN=Signing CA,OU=Development group,O=Zabbix SIA,DC=zabbix,DC=com
TLSServerCertSubject=CN=Zabbix server,OU=Development group,O=Zabbix SIA,DC=zabbix,DC=com
TLSCertFile=/home/zabbix/zabbix_proxy.crt
TLSKeyFile=/home/zabbix/zabbix_proxy.key
3. Konfigurējiet šī starpniekservera šifrēšanu Zabbix lietotāja saskarnē:
- Dodieties uz: Administration > Proxies.
- Atlasiet starpniekserveri un noklikšķiniet uz cilnes Encryption.
Tālāk sniegtajos piemēros ir aizpildīti lauki Issuer un Subject. Papildu informāciju par to, kāpēc un kā izmantot šos laukus, skatiet sadaļā Atļautā sertifikāta izdevēja un subjekta ierobežošana.
Aktīvam starpniekserverim:

Pasīvam starpniekserverim:

Zabbix aģents
1. Sagatavojiet failus ar augstākā līmeņa CA sertifikātiem, Zabbix aģenta sertifikātu/sertifikātu ķēdi un privāto atslēgu, kā aprakstīts sadaļā Zabbix serveris.
Pēc tam attiecīgi rediģējiet parametrus TLSCAFile, TLSCertFile un TLSKeyFile Zabbix aģenta konfigurācijas failā.
2. Rediģējiet papildu TLS parametrus Zabbix aģenta konfigurācijas failā:
- Aktīvajam aģentam:
TLSConnect=cert - Pasīvajam aģentam:
TLSAccept=cert
Lai uzlabotu aģenta drošību, varat iestatīt parametrus TLSServerCertIssuer un TLSServerCertSubject.
Papildinformāciju skatiet sadaļā Atļautā sertifikāta izdevēja un subjekta ierobežošana.
TLS parametri galīgajā aģenta konfigurācijas failā var izskatīties šādi. Ņemiet vērā, ka šajā piemērā tiek pieņemts, ka hosts tiek uzraudzīts ar starpniekserveri, tāpēc tas ir norādīts kā sertifikāta Subject:
TLSConnect=cert
TLSAccept=cert
TLSCAFile=/home/zabbix/zabbix_ca_file.crt
TLSServerCertIssuer=CN=Signing CA,OU=Development group,O=Zabbix SIA,DC=zabbix,DC=com
TLSServerCertSubject=CN=Zabbix proxy,OU=Development group,O=Zabbix SIA,DC=zabbix,DC=com
TLSCertFile=/home/zabbix/zabbix_agentd.crt
TLSKeyFile=/home/zabbix/zabbix_agentd.key
3. Konfigurējiet šifrēšanu Zabbix lietotāja saskarnē hostam, ko uzrauga šis aģents.
- Dodieties uz: Data collection > Hosts.
- Atlasiet hostu un noklikšķiniet uz cilnes Encryption.
Tālāk redzamajā piemērā ir aizpildīti lauki Issuer un Subject. Papildinformāciju par to, kāpēc un kā izmantot šos laukus, skatiet sadaļā Atļautā sertifikāta izdevēja un subjekta ierobežošana.

Zabbix web service
1. Sagatavojiet failus ar augstākā līmeņa CA sertifikātiem, Zabbix web service sertifikātu/sertifikātu ķēdi un privāto atslēgu, kā aprakstīts sadaļā Zabbix serveris.
Pēc tam attiecīgi rediģējiet parametrus TLSCAFile, TLSCertFile un TLSKeyFile Zabbix web service konfigurācijas failā.
2. Rediģējiet papildu TLS parametru Zabbix web service konfigurācijas failā: TLSAccept=cert
TLS parametri gala web service konfigurācijas failā var izskatīties šādi:
TLSAccept=cert
TLSCAFile=/home/zabbix/zabbix_ca_file.crt
TLSCertFile=/home/zabbix/zabbix_web_service.crt
TLSKeyFile=/home/zabbix/zabbix_web_service.key
3. Konfigurējiet Zabbix serveri, lai tas izveidotu savienojumu ar TLS konfigurēto Zabbix web service, rediģējot parametru WebServiceURL Zabbix servera konfigurācijas failā:
WebServiceURL=https://example.com:443/report
Atļauto sertifikāta izdevēja un subjekta ierobežošana
Kad divi Zabbix komponenti (piemēram, serveris un aģents) izveido TLS savienojumu, tie savstarpēji validē viens otra sertifikātus.
Ja vienaudža sertifikātu ir parakstījis uzticams CA (ar iepriekš konfigurētu augšējā līmeņa sertifikātu TLSCAFile), tas ir derīgs, nav beidzies tā derīguma termiņš un iztur citus pārbaudes soļus, tad saziņa starp komponentiem var turpināties.
Šajā vienkāršākajā gadījumā sertifikāta izdevējs un subjekts netiek pārbaudīti.
Tomēr tas rada risku: ikviens ar derīgu sertifikātu var uzdoties par kādu citu (piemēram, hosts sertifikātu varētu izmantot, lai uzdoties par serveri). Lai gan tas var būt pieņemami nelielās vidēs, kur sertifikātus paraksta īpaši iekšējais CA un uzdošanās risks ir zems, tas var nebūt pietiekami lielākās vai drošībai jutīgākās vidēs.
Ja jūsu augšējā līmeņa CA izsniedz sertifikātus, kurus Zabbix nevajadzētu pieņemt, vai ja vēlaties samazināt uzdošanās risku, varat ierobežot atļautos sertifikātus, norādot to izdevēju un subjektu.
Piemēram, Zabbix starpniekserveris konfigurācijas failā varētu norādīt:
TLSServerCertIssuer=CN=Signing CA,OU=Development group,O=Zabbix SIA,DC=zabbix,DC=com
TLSServerCertSubject=CN=Zabbix server,OU=Development group,O=Zabbix SIA,DC=zabbix,DC=com
Ar šiem iestatījumiem aktīvs starpniekserveris nesazināsies ar Zabbix serveri, kura sertifikātam ir cits izdevējs vai subjekts. Līdzīgi pasīvs starpniekserveris nepieņems pieprasījumus no šāda servera.
Issuer un Subject virkņu atbilstības noteikumi
Issuer un Subject virkņu atbilstības noteikumi ir šādi:
IssuerunSubjectvirknes tiek pārbaudītas neatkarīgi. Abas ir neobligātas.- Nenorādīta virkne nozīmē, ka tiek pieņemta jebkura virkne.
- Virknes tiek salīdzinātas tādas, kādas tās ir, un tām precīzi jāsakrīt.
- Tiek atbalstītas UTF-8 rakstzīmes.
Tomēr aizstājējzīmes (
*) vai regulārās izteiksmes netiek atbalstītas. - Tiek ieviestas šādas RFC 4514 prasības - rakstzīmes, kurām nepieciešama atsoļošana (ar '
\' atpakaļslīpsvītru, U+005C):- jebkurā virknes vietā: '
"' (U+0022), '+' (U+002B), ',' (U+002C), ';' (U+003B), '<' (U+003C), '>' (U+003E), '\\' (U+005C); - virknes sākumā: atstarpe (' ', U+0020) vai restīte ('
#', U+0023); - virknes beigās: atstarpe (' ', U+0020).
- jebkurā virknes vietā: '
- Nulles rakstzīmes (U+0000) netiek atbalstītas. Ja tiek sastapta nulles rakstzīme, atbilstības pārbaude neizdosies.
- RFC 4517 un RFC 4518 standarti netiek atbalstīti.
Piemēram, ja Issuer un Subject organizācijas (O) virknēs ir beigu atstarpes un Subject organizatoriskās vienības (OU) virknē ir dubultpēdiņas, šīs rakstzīmes ir jāatsoļo:
TLSServerCertIssuer=CN=Signing CA,OU=Development head,O=\ Example SIA\ ,DC=example,DC=com
TLSServerCertSubject=CN=Zabbix server,OU=Development group \"5\",O=\ Example SIA\ ,DC=example,DC=com
Lauku secība un formatējums
Zabbix ievēro RFC 4514 ieteikumus, kas nosaka šo lauku "apgriezto" secību: sākot ar zemākā līmeņa laukiem (CN), turpinot ar vidējā līmeņa laukiem (OU, O) un noslēdzot ar augstākā līmeņa laukiem (DC).
TLSServerCertIssuer=CN=Signing CA,OU=Development group,O=Zabbix SIA,DC=zabbix,DC=com
TLSServerCertSubject=CN=Zabbix proxy,OU=Development group,O=Zabbix SIA,DC=zabbix,DC=com
Savukārt OpenSSL pēc noklusējuma attēlo Issuer un Subject virknes no augstākā līmeņa uz zemāko līmeni.
Tālākajā piemērā Issuer un Subject lauki sākas ar augstākā līmeņa (DC) lauku un beidzas ar zemākā līmeņa (CN) lauku.
Atstarpju un lauku atdalītāju formatējums arī atšķiras atkarībā no izmantotajām opcijām, tāpēc tas neatbildīs Zabbix prasītajam formātam.
$ openssl x509 -noout -in /home/zabbix/zabbix_proxy.crt -issuer -subject
issuer= /DC=com/DC=zabbix/O=Zabbix SIA/OU=Development group/CN=Signing CA
subject= /DC=com/DC=zabbix/O=Zabbix SIA/OU=Development group/CN=Zabbix proxy
$ openssl x509 -noout -text -in /home/zabbix/zabbix_proxy.crt
Certificate:
...
Issuer: DC=com, DC=zabbix, O=Zabbix SIA, OU=Development group, CN=Signing CA
...
Subject: DC=com, DC=zabbix, O=Zabbix SIA, OU=Development group, CN=Zabbix proxy
Lai pareizi noformētu Issuer un Subject virknes Zabbix vajadzībām, izsauciet OpenSSL ar šādām opcijām:
$ openssl x509 -noout -issuer -subject \
-nameopt esc_2253,esc_ctrl,utf8,dump_nostr,dump_unknown,dump_der,sep_comma_plus,dn_rev,sname\
-in /home/zabbix/zabbix_proxy.crt
Tad izvade būs apgrieztā secībā, atdalīta ar komatiem un izmantojama Zabbix konfigurācijas failos un lietotāja saskarne:
issuer=CN=Signing CA,OU=Development group,O=Zabbix SIA,DC=zabbix,DC=com
subject=CN=Zabbix proxy,OU=Development group,O=Zabbix SIA,DC=zabbix,DC=com
X.509 v3 sertifikāta paplašinājumu izmantošanas ierobežojumi
Ieviešot X.509 v3 sertifikātus Zabbix, daži paplašinājumi var nebūt pilnībā atbalstīti vai var izraisīt nekonsekventu darbību.
Subject Alternative Name paplašinājums
Zabbix neatbalsta Subject Alternative Name paplašinājumu, ko izmanto alternatīvu DNS nosaukumu, piemēram, IP adrešu vai e-pasta adrešu, norādīšanai.
Zabbix var validēt tikai sertifikāta lauka Subject vērtību (skatiet Atļautā sertifikāta izdevēja un Subject ierobežošana).
Ja sertifikātos ir iekļauts lauks subjectAltName, sertifikāta validācijas rezultāts var atšķirties atkarībā no konkrētajiem kriptogrāfijas rīkkopām, kas izmantotas Zabbix komponentu kompilēšanai.
Tāpēc Zabbix var vai nu pieņemt, vai noraidīt sertifikātus, pamatojoties uz šīm kombinācijām.
Extended Key Usage paplašinājums
Zabbix atbalsta Extended Key Usage paplašinājumu. Tomēr, ja tas tiek izmantots, parasti ir nepieciešams norādīt gan clientAuth (TLS WWW klienta autentifikācijai), gan serverAuth (TLS WWW servera autentifikācijai) atribūtus. Piemēram:
- Pasīvajās pārbaudēs, kur Zabbix aģents darbojas kā TLS serveris, aģenta sertifikātā jāiekļauj atribūts serverAuth.
- Aktīvajās pārbaudēs, kur aģents darbojas kā TLS klients, aģenta sertifikātā jāiekļauj atribūts clientAuth.
Lai gan GnuTLS var izdot brīdinājumu par atslēgas lietojuma pārkāpumiem, tas parasti ļauj saziņai turpināties, neskatoties uz šiem brīdinājumiem.
Name Constraints paplašinājums
Atbalsts Name Constraints paplašinājumam atšķiras dažādās kriptogrāfijas rīkkopās. Pārliecinieties, ka jūsu izvēlētā rīkkopa atbalsta šo paplašinājumu. Atkarībā no izmantotās rīkkopas šis paplašinājums var ierobežot Zabbix iespēju ielādēt CA sertifikātus, ja šī sadaļa ir atzīmēta kā kritiska.
Sertifikātu atsaukšanas saraksti (CRL)
Ja sertifikāts ir kompromitēts, sertifikātu izsniegšanas iestāde (CA) var to atsaukt, iekļaujot sertifikātu sertifikātu atsaukšanas sarakstā (CRL).
CRL tiek pārvaldīti, izmantojot konfigurācijas failus, un tos var norādīt, izmantojot parametru TLSCRLFile servera, starpniekservera un aģenta konfigurācijas failos.
Piemēram:
TLSCRLFile=/home/zabbix/zabbix_crl_file.crt
Šajā gadījumā zabbix_crl_file.crt var saturēt CRL no vairākām CA un var izskatīties šādi:
-----BEGIN X509 CRL-----
MIIB/DCB5QIBATANBgkqhkiG9w0BAQUFADCBgTETMBEGCgmSJomT8ixkARkWA2Nv
...
treZeUPjb7LSmZ3K2hpbZN7SoOZcAoHQ3GWd9npuctg=
-----END X509 CRL-----
-----BEGIN X509 CRL-----
MIIB+TCB4gIBATANBgkqhkiG9w0BAQUFADB/MRMwEQYKCZImiZPyLGQBGRYDY29t
...
CAEebS2CND3ShBedZ8YSil59O6JvaDP61lR5lNs=
-----END X509 CRL-----
CRL fails tiek ielādēts tikai tad, kad Zabbix tiek palaists. Lai atjauninātu CRL, restartējiet Zabbix.
Ja Zabbix komponentes ir kompilētas ar OpenSSL un tiek izmantoti CRL, pārliecinieties, ka katram augstākā līmeņa un starpposma CA sertifikātu ķēdēs ir atbilstošs CRL (pat ja tas ir tukšs), kas iekļauts TLSCRLFile.
Sertifikātu problēmu novēršana
OpenSSL tiek izmantots ar CRL, un kādam CA sertifikātu ķēdē tā CRL nav iekļauta TLSCRLFile
TLS servera žurnālā, ja ir OpenSSL vienādranga puse:
failed to accept an incoming connection: from 127.0.0.1: TLS handshake with 127.0.0.1 returned error code 1: \
file s3_srvr.c line 3251: error:14089086: SSL routines:ssl3_get_client_certificate:certificate verify failed: \
TLS write fatal alert "unknown CA"
TLS servera žurnālā, ja ir GnuTLS vienādranga puse:
failed to accept an incoming connection: from 127.0.0.1: TLS handshake with 127.0.0.1 returned error code 1: \
file rsa_pk1.c line 103: error:0407006A: rsa routines:RSA_padding_check_PKCS1_type_1:\
block type is not 01 file rsa_eay.c line 705: error:04067072: rsa routines:RSA_EAY_PUBLIC_DECRYPT:paddin
CRL ir beidzies vai beidzas servera darbības laikā
[OpenSSL]{.underline}, servera žurnālā:
- pirms derīguma termiņa beigām:
<!-- -->
cannot connect to proxy "proxy-openssl-1.0.1e": TCP successful, cannot establish TLS to [[127.0.0.1]:20004]:\
SSL_connect() returned SSL_ERROR_SSL: file s3_clnt.c line 1253: error:14090086:\
SSL routines:ssl3_get_server_certificate:certificate verify failed:\
TLS write fatal alert "certificate revoked"
- pēc derīguma termiņa beigām:
<!-- -->
cannot connect to proxy "proxy-openssl-1.0.1e": TCP successful, cannot establish TLS to [[127.0.0.1]:20004]:\
SSL_connect() returned SSL_ERROR_SSL: file s3_clnt.c line 1253: error:14090086:\
SSL routines:ssl3_get_server_certificate:certificate verify failed:\
TLS write fatal alert "certificate expired"
Šeit būtība ir tāda, ka ar derīgu CRL atsaukts sertifikāts tiek ziņots kā "certificate revoked". Kad CRL beidzas, kļūdas ziņojums mainās uz "certificate expired", kas ir diezgan maldinoši.
[GnuTLS]{.underline}, servera žurnālā:
- pirms un pēc derīguma termiņa beigām tas pats:
<!-- -->
cannot connect to proxy "proxy-openssl-1.0.1e": TCP successful, cannot establish TLS to [[127.0.0.1]:20004]:\
invalid peer certificate: The certificate is NOT trusted. The certificate chain is revoked.
Pašparakstīts sertifikāts, nezināma CA
[OpenSSL]{.underline}, žurnālā:
error:'self signed certificate: SSL_connect() set result code to SSL_ERROR_SSL: file ../ssl/statem/statem_clnt.c\
line 1924: error:1416F086:SSL routines:tls_process_server_certificate:certificate verify failed:\
TLS write fatal alert "unknown CA"'
Tas tika novērots, kad servera sertifikātam kļūdas dēļ bija vienāda Issuer un Subject virkne, lai gan to bija parakstījusi CA. Issuer un Subject augšējā līmeņa CA sertifikātā ir vienādi, taču servera sertifikātā tie nevar būt vienādi. (Tas pats attiecas uz starpniekservera un aģenta sertifikātiem.)
Lai pārbaudītu, vai sertifikātā ir vienādi Issuer un Subject ieraksti, izpildiet:
openssl x509 -in <yourcertificate.crt> -noout -text
Saknes (augšējā līmeņa) sertifikātam ir pieļaujamas identiskas Issuer un Subject vērtības.