Проблема с SSL-сертификатом Thawte SSL123

1 234
suffix
На сайте с 26.08.2010
Offline
331
#31
cofiya:

Вот и считайте какая потеря трафика возможна.:(

Да уж :(

Кроме как покупать другой сертификат взамен только что купленного не вижу выхода.

Хотя подождите недельку - вдруг статистика в метрике не ухудшится ? Ведь возможно же что у всех ваших посетителей сертификаты корневые есть и в версиях ниже 5-и

Клуб любителей хрюш (https://www.babai.ru)
unreturned
На сайте с 20.03.2013
Offline
57
#32

cofiya, уточните, пожалуйста, подробнее, а в чем соль выбора именно Thawte SSL123? Если выбор на данный сертификат выпал только по причине того, что он предоставляется Вашим хостинг-провайдером, согласно https://help.sweb.ru/entry/179/, то могу предложить изучить следующую альтернативу:

Из совсем бюджетной замены можно порекомендовать Comodo PositiveSSL (согласно https://https.menu/ есть варианты от 285 руб./год), либо вовсе использовать бесплатный Let`s Encrypt (но использование его на shared-хостинге необходимо уточнять у самого хостинг-провайдера), оба данных сертифицирующих центра сейчас подписываются корневыми сертификатами, которые имеют срок начала действия до 2012 года, т.е. с большой долей вероятности устройство на Android 4.2.2 будет получать доступ корректно:

Для Let`s Encrypt

Common Name: DST Root CA X3

Organization: Digital Signature Trust Co.

Valid From: September 30, 2000

Valid To: September 30, 2021

Issuer: DST Root CA X3, Digital Signature Trust Co.

Serial Number: 44afb080d6a327ba893039862ef8406b

Подробнее можно ознакомиться по ссылке https://letsencrypt.org/certificates/

Для Comodo PositiveSSL

Common Name: AddTrust External CA Root

Organization: AddTrust AB

Organization Unit: AddTrust External TTP Network

Country: SE

Valid From: May 30, 2000

Valid To: May 30, 2020

Issuer: AddTrust External CA Root, AddTrust AB

Serial Number: 1 (0x1)

Подробнее можно ознакомиться по ссылке https://support.comodo.com/index.php?/comodo/Knowledgebase/Article/View/620/1/which-is-root-which-is-intermediate

Установку Comodo PositiveSSL Вам достаточно будет произвести по инструкции https://help.sweb.ru/entry/176/

Надеюсь данная информация Вам будет полезна. Приятной Вам работы.

C
На сайте с 14.02.2012
Offline
44
#33
unreturned:
cofiya, уточните, пожалуйста, подробнее, а в чем соль выбора именно Thawte SSL123?

Потому что у хостера другого выбора не было. Я давно пользуюсь этим хостингом, проблем никогда не возникало. В прошлом году Sweb установил бесплатный сертификат, было все ок. Я даже не подумала, что за деньги сертификат будет хуже, чем бесплатно. Я его купила, мне его через 15 минут сам хостер установил.

Для физ.лиц особого выбора нет, ну или очень дорого. Буду теперь внимательно изучать какой лучше установить. Придумали же проблему вебмастерам с этим https.:(

А вообще есть такая возможность вернуть деньги за купленный сертификат?

adel92
На сайте с 04.01.2012
Offline
334
#34
А вообще есть такая возможность вернуть деньги за купленный сертификат?

К сожалению, увы нет.

Нужно брать популярные сертификаты, вроде Comodo или PositiveSSL.

NVMe VDS (https://well-web.net/nvme-vps) с поддержкой 24/7 - от 545 руб.! Безлимитный хостинг (https://well-web.net/ssd-hosting) - от 129 руб.! Домен в подарок! Перенос бесплатно! Заказывайте сейчас, и получите скидку 50%! Заходи! (https://well-web.net/limited-offers)
suffix
На сайте с 26.08.2010
Offline
331
#35
adel92:

Нужно брать популярные сертификаты, вроде Comodo или PositiveSSL.

Thawte тоже популярен, кто же знал что после перехода под крыло DigiCert из-за скандала с Google такая засада со старыми версиями android появилась :(

ZomBat
На сайте с 08.10.2016
Offline
24
#36
cofiya:
А вообще есть такая возможность вернуть деньги за купленный сертификат?

вроде 7 или 14 дней, рекомендую уточнить у того где покупали

в свободное время шаманю над веб-окружением VPS...
suffix
На сайте с 26.08.2010
Offline
331
#37

Поддержка DigiCert ответила:

I was able to find more information. In this case you will need to reissue the certificate as the certificate was issued off a SHA 256 root certificate and these certificates are not accepted in all browsers

And you would need the certificate reissued off of a SHA 1 Root certificate.

You will need to reach out to the Thawte support team in helping you with reissuing the certificate.

Поддержка Thawte ответила что могут перевыпустить с такими параметрами но не рекомендуют в плане безопасности.

Я не буду перевыпускать - а Вы уж сами решайте.

suffix
На сайте с 26.08.2010
Offline
331
#38

Ещё один вариант решения.

Сейчас у Вас что происходит:

В цепочке сертификатов у Вас - всего две позиции сертификат вашего сайта и промежуточный Thawte.

Браузер берёт данные о цепочке с вашего сервера и идёт валидировать с DigiCert Global Root G2 который тоже формата sha-256 и старые браузеры на android его не понимают

Что надо сделать: добавить в цепочку сертификатов к вышеуказанным двум ещё и этот рутовый DigiCert Global Root G2.

Тогда браузеры на старых android будут брать всю цепочку с вашего сервера а проверять последний этот рутовый будут с ещё более вышестоящим в иерархии "самым рутовым" сертификатом который в формате sha-1

И всё должно заработать :)

Есть минусы: время установления "рукопожатия" не только на этих старых телефонах но и современных устройствах возрастёт в два раза.

C
На сайте с 14.02.2012
Offline
44
#39
suffix:
Ещё один вариант решения.

Сейчас у Вас что происходит:

В цепочке сертификатов у Вас - всего две позиции сертификат вашего сайта и промежуточный Thawte.

Браузер берёт данные о цепочке с вашего сервера и идёт валидировать с DigiCert Global Root G2 который тоже формата sha-256 и старые браузеры на android его не понимают

Что надо сделать: добавить в цепочку сертификатов к вышеуказанным двум ещё и этот рутовый DigiCert Global Root G2.

Тогда браузеры на старых android будут брать всю цепочку с вашего сервера а проверять последний этот рутовый будут с ещё более вышестоящим в иерархии "самым рутовым" сертификатом который в формате sha-1

И всё должно заработать :)

Есть минусы: время установления "рукопожатия" не только на этих старых телефонах но и современных устройствах возрастёт в два раза.

Спасибо, пока решила ничего не трогать, чтобы не сделать хуже. Еще понаблюдаю. Скорость загрузки страниц тоже очень важна.

F
На сайте с 18.03.2006
Offline
148
#40

Оптимальное решение - перевыпустить с SHA-1 Root. Почти все сертификаты которые сейчас выпускаются именно такие.

Ispmanager ( https://www.ispmanager.ru/?from=flantru ) - Панель управления веб‑серверами и сайтами
1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий