web-dev-qa-db-ja.com

証明書の問題のトラブルシューティング

次のアドレスのLinux/Firefoxマシンから(欧州議会の)Webメールにアクセスしようとしていますが、サイトのIDを確認できないことを説明するセキュリティ警告メッセージが表示されます(エラーメッセージはフランス語です)。

ただし、これは1台のマシンのLinux/Firefoxでのみ発生します。

住所は次のとおりです。

https://webmail.europarl.europa.eu/

(そして私はEPからではなく私の家からそれにアクセスしようとしています)。

そして、ここに詳細なエラーメッセージがあります:

webmail.europarl.europa.euは、uncertificatdesécuritéinvalideを利用します。

Lecertificatn'estpassûrcarl'autoritédélivrantlecertificatestinconnue。

(コードd'erreur:sec_error_unknown_issuer)

フランス語から英語への翻訳

webmail.europarl.europa.euは無効なセキュリティ証明書を使用しています。

証明書を発行する機関が不明であるため、証明書は信頼されていません。

(エラーコード:SEC_ERROR_UNKNOWN_ISSUER)

つまり、基本的に、翻訳すると、webmail.europarl.europa.eu証明書は、証明書を配信した機関が不明であるため無効であることがわかります。 Linux/Firefoxでのみこの無効な証明書を取得します。

Safariを実行しているMacBookProから、正しいWebメールログインページのように見えるものに移動します。

同じLinuxマシンから、ただしFirefoxの代わりに別のユーザーアカウントとChromeを使用して、正しいWebメールログインページのように見えるものに移動します。

したがって、いくつかの可能性があります。ここにいくつかの可能性があります。

  1. Firefoxは正しく、Linuxボックスがハッキングされました
  2. Firefoxは正しく、ChromeもSafariも検出していないもの(たとえば、ハッキングされている可能性のあるルーター))を検出しています。
  3. MacBookProのSafariとLinuxのChromeはどちらも正しく、すべてが正常なときに誤ってストレスを感じているのはLinuxのFirefoxだけです。

これらの可能性(または他の可能性)のどれが正しいかをどうやって知ることができますか?

Linux/Firefoxまたは議会のウェブメールで何が起こっているのかをトラブルシューティングするにはどうすればよいですか?

2
Weezy

正確には#3ではありませんが、近いです。


https://webmail.europarl.europa.eu/は、 GlobalSign によって発行されたSSL証明書を使用します。これは、Mozilla doesが信頼できる認証局として含めます。

しかしながら、

  • 証明書はGlobalSignルートCAによって直接署名されるのではなく、GlobalSignドメイン検証CAによって署名され、次にルートCAによって署名されます。
  • webmail.europarl.europa.euサーバーが正しく構成されておらず、完全な証明書チェーンではなく、独自の証明書のみを送信します。
  • Mozillaには中間CA証明書はなく、ルートCAのみがあります。

このため、FirefoxにはWebメールサーバーの証明書を確認するための十分な情報がありません。

他のソフトウェアdoesにはGlobalSign RootGlobalSign Domain Validationの両方の証明書が含まれているため、独自に証明書チェーンを構築できます。 (Windows XPとOperaブラウザをチェックしました。MacOSXシステムにアクセスできず、インストールもできませんChrome現在Linux上。)


あなたはできる:

  • サーバーの管理者に証明書チェーンを修正するように指示します。

  • GlobalSign Domain Validation 中間CA証明書をFirefoxにインストールします。

    • textareaの内容をGlobalSign Domain Validation.crtのような名前のファイルにコピーします

    • Firefox -ツール --オプション --詳細 --暗号化 --証明書の表示 --- 認証局 --インポート

  • webメールサイトの例外をFirefoxに追加します。

    私の側から見た、https://webmail.europarl.europa.eu/の現在の証明書のSHA-1フィンガープリント:

    0e c3 96 ba 12 94 ea 15 96 fc 28 2a d4 d4 12 2a 6b 79 a5 7a
    
3
user1686