Unter CentOS 6.5 habe /etc/pki/tls/certs
ich:
ca-bundle.crt
und
ca-bundle.trust.crt
Mit unterschiedlichen Dateigrößen. Welches sollte ich als Vertrauenspfad für Nginx verwenden proxy_ssl_trusted_certificate
.
nginx
openssl
certificate-authority
Justin
quelle
quelle
Antworten:
ca-bundle.trust.crt enthält Zertifikate mit "erweiterter Validierung".
Der Unterschied zwischen "normalen" Zertifikaten und Zertifikaten mit EV besteht darin, dass Sie EV-Zertifikate so etwas wie eine Personen- oder Unternehmensvalidierung benötigen, indem Sie die Identität einer Person anhand ihres Passes validieren.
Dies bedeutet, dass Sie sich, wenn Sie ein EV-Zertifikat erhalten möchten, gegenüber dem Zertifikatsaussteller anhand Ihres Reisepasses identifizieren müssen. Wenn Sie ein Unternehmen sind, muss ein gleichwertiges Verfahren (das Sie nicht genau kennen) durchgeführt werden. Dies ist für das Online-Banking am wichtigsten: Sie müssen sicherstellen, dass nicht nur der Server, mit dem Sie eine Verbindung herstellen, zertifiziert ist, sondern auch die Bank .
Aus diesem Grund sind die EV-Zertifikate "komplizierter" und enthalten zusätzliche Felder, um nicht nur den Server, sondern auch das Unternehmen zu "identifizieren".
Um auf Ihre Antwort zurückzukommen: Es hängt von Ihrer Verwendung ab. Die meisten Leute sollten ca-bundle.crt benutzen. Wenn Sie eine Bank oder ein Online-Shop sind, die ein hohes Maß an Zertifizierung und Vertrauen benötigen, sollten Sie ca-bundle.trust.crt verwenden.
quelle
Nachdem die Bundles mit einem kleinen Perl-Skript "aufgelöst" wurden , wird sie
diff --side-by-side
auf dem Zertifikat der Regierung von Taiwan ausgeführt (als Beispiel, nur weil es das einzige Zertifikat im Bundle ohneCN
Attribute in den ZeilenIssuer
undSubject
ist) (verwendet SHA1, aber das ist es) Okay, wir sehen den Unterschied:ca-bundle.trust.crt
linksca-bundle.crt
rechtsquelle