Penyedia hosting saya baru -baru ini menerbitkan kembali dan menginstal ulang sertifikat SSL untuk domain saya, setelah mereka membiarkan yang lama berakhir karena kesalahan.
Saya sekarang dapat menjelajahi situs web melalui HTTPS lagi, dan begitu juga tuan rumah saya, dan juga sejumlah pengguna lain.
Namun, beberapa pengguna (setidaknya selusin dari ratusan) masih mendapatkan Your connection is not secure
pesan kesalahan pada berbagai browser dan platform. (Ini terbukti sulit untuk mendiagnosis masalah yang tidak dapat saya reproduksi.)
Saya memahami browser yang berbeda menggunakan daftar Otoritas Sertifikasi (CA.) yang berbeda
- Bagaimana mungkin pengguna yang menjalankan versi Firefox yang sama seperti saya (45.0.1 di OS X) mendapatkan
SEC_ERROR_UNKNOWN_ISSUER
kesalahan (hanya untuk situs saya) sementara saya tidak? Apa yang memungkinkan? Pengguna kata itu membersihkan cache dan me-reboot laptopnya.
Saya menjalankan pemeriksaan SSL di digicert.com . Hasilnya adalah ini:
Sertifikat SSL tidak dipercaya
Sertifikat tidak ditandatangani oleh otoritas tepercaya (memeriksa terhadap root store Mozilla). Jika Anda membeli sertifikat dari otoritas tepercaya, Anda mungkin hanya perlu menginstal satu atau lebih sertifikat Menengah. Hubungi penyedia sertifikat Anda untuk bantuan melakukan ini untuk platform server Anda.
- Kenapa saya bisa terhubung ke situs tanpa kesalahan SSL jika ini masalahnya?
sumber
My hosting provider has recently re-issued and re-installed an SSL certificate for my domain, after they let the old one expire by mistake.
- Bagaimana Anda meninggalkan tanggung jawab ini di tangan mereka?Jawaban:
Rantai sertifikat sertifikat Anda tidak lengkap. Kemungkinan besar penyedia Anda gagal menginstal beberapa sertifikat perantara ketika menginstal sertifikat baru.
Seringkali sertifikat perantara tersebut disediakan oleh otoritas SSL, untuk memberikan dukungan untuk beberapa browser dan sistem operasi yang lebih lama. Itulah alasannya, bahwa sementara itu bekerja untuk Anda, itu tidak bekerja untuk beberapa klien Anda.
Utilitas yang sangat hebat untuk memeriksa masalah SSL dengan situs web Anda adalah uji Server SSL oleh SSLlabs . Seperti yang dapat Anda lihat di tautan di atas, Anda tidak hanya memiliki masalah berantai di sini, tetapi juga algoritma tanda tangan yang digunakan untuk membuat sertifikat Anda lemah, server web Anda masih rentan terhadap serangan POODLE dan masih mendukung RC4, yang merupakan juga dianggap tidak aman ...
Saya tidak ingin mengatakan apa pun terhadap penyedia server web Anda, tetapi di posisi Anda, saya akan mengirim mereka, bahwa mereka memperbaiki semua masalah ini secepatnya, atau mengubah ke penyedia lain ...
sumber
SEC_ERROR_UNKNOWN_ISSUER
kesalahan sementara saya tidak? Mungkinkah versi OS-nya berbeda?Agar sertifikat dapat dipercaya, sertifikat tersebut harus ditandatangani oleh entitas yang dipercaya oleh kombinasi browser / OS Anda, atau yang pada gilirannya sendiri telah ditandatangani oleh entitas tersebut. Ini biasanya dilakukan oleh satu root CA tepercaya yang menandatangani CA perantara, dan CA perantara menandatangani sertifikat Anda. Ini menciptakan rantai, seperti ini:
Masalahnya di sini adalah dengan sertifikat CA menengah. Untuk memastikan bahwa setiap orang dapat memvalidasi rantai sepanjang jalan kembali ke root CA, penyedia Anda harus menyertakan sertifikat perantara dalam konfigurasi servernya. Dalam hal ini, mereka belum.
Alasan mengapa itu berfungsi untuk beberapa pengguna adalah karena mereka memiliki sertifikat perantara di "toko kepercayaan" mereka sendiri. Dalam kasus itu, mereka akan menerima sertifikat Anda karena mereka sudah mempercayai perantara. Tetapi dalam kasus di mana pengunjung Anda memiliki OS / browser yang berbeda, mereka tidak memiliki sertifikat perantara, sehingga mereka perlu mendapatkannya dari server web Anda - dan server web Anda tidak membagikannya, sehingga mereka tidak memiliki cara untuk melakukannya. memverifikasinya.
sumber
Jika Anda menggunakan Pinning Kunci Publik HTTP dan penyedia Anda memberi Anda sertifikat baru, kunci publik mungkin sudah berubah. Kunci-kunci ini disimpan di browser klien untuk periode yang Anda tentukan.
sumber