Pada CentOS 6.5, di /etc/pki/tls/certs
saya punya:
ca-bundle.crt
dan
ca-bundle.trust.crt
Dengan ukuran file yang berbeda. Yang harus saya gunakan sebagai jalur kepercayaan untuk nginx proxy_ssl_trusted_certificate
.
nginx
openssl
certificate-authority
Justin
sumber
sumber
Jawaban:
ca-bundle.trust.crt memiliki sertifikat dengan "perpanjangan validasi".
Perbedaan antara sertifikat "normal" dan sertifikat dengan EV adalah bahwa Anda sertifikat EV memerlukan sesuatu seperti validasi pribadi atau perusahaan dengan memvalidasi identitas seseorang dengan paspornya.
Ini berarti bahwa jika Anda ingin mendapatkan sertifikat Anda harus mengidentifikasi diri Anda kepada penerbit sertifikat dengan paspor Anda. Jika Anda "adalah" perusahaan maka prosedur yang setara (tidak tahu persisnya) harus terjadi. Ini sangat penting untuk perbankan online: Anda harus yakin bahwa tidak hanya server yang Anda sambungkan yang tersertifikasi tetapi juga bank tersebut tersertifikasi.
Karena itu sertifikat lebih "rumit" dan mengandung bidang tambahan untuk "mengidentifikasi" tidak hanya server tetapi juga perusahaan.
Untuk kembali ke jawaban Anda: Itu tergantung pada penggunaan Anda. Kebanyakan orang harus menggunakan ca-bundle.crt. Jika Anda "adalah" bank atau toko online yang membutuhkan tingkat sertifikasi dan "kepercayaan" yang sangat tinggi, maka Anda harus menggunakan ca-bundle.trust.crt.
sumber
Setelah "meledak" bundel menggunakan skrip Perl kecil , kemudian berjalan
diff --side-by-side
pada sertifikat Pemerintah Taiwan (sebagai contoh, diambil hanya karena itu adalah satu-satunya sertifikat dalam bundel tanpaCN
atribut di dalamIssuer
danSubject
baris) (menggunakan SHA1 tapi itu oke ) kita melihat perbedaannya:ca-bundle.trust.crt
sebelah kirica-bundle.crt
sebelah kanansumber