cofiya

Рейтинг
44
Регистрация
14.02.2012
Интересы
Психология отношений между мужчиной и женщиной
suffix:
Ещё один вариант решения.

Сейчас у Вас что происходит:

В цепочке сертификатов у Вас - всего две позиции сертификат вашего сайта и промежуточный Thawte.

Браузер берёт данные о цепочке с вашего сервера и идёт валидировать с DigiCert Global Root G2 который тоже формата sha-256 и старые браузеры на android его не понимают

Что надо сделать: добавить в цепочку сертификатов к вышеуказанным двум ещё и этот рутовый DigiCert Global Root G2.

Тогда браузеры на старых android будут брать всю цепочку с вашего сервера а проверять последний этот рутовый будут с ещё более вышестоящим в иерархии "самым рутовым" сертификатом который в формате sha-1

И всё должно заработать :)

Есть минусы: время установления "рукопожатия" не только на этих старых телефонах но и современных устройствах возрастёт в два раза.

Спасибо, пока решила ничего не трогать, чтобы не сделать хуже. Еще понаблюдаю. Скорость загрузки страниц тоже очень важна.

unreturned:
cofiya, уточните, пожалуйста, подробнее, а в чем соль выбора именно Thawte SSL123?

Потому что у хостера другого выбора не было. Я давно пользуюсь этим хостингом, проблем никогда не возникало. В прошлом году Sweb установил бесплатный сертификат, было все ок. Я даже не подумала, что за деньги сертификат будет хуже, чем бесплатно. Я его купила, мне его через 15 минут сам хостер установил.

Для физ.лиц особого выбора нет, ну или очень дорого. Буду теперь внимательно изучать какой лучше установить. Придумали же проблему вебмастерам с этим https.:(

А вообще есть такая возможность вернуть деньги за купленный сертификат?

suffix:
Зачем так - если автор темы прямо указала что у неё 20% посетителей с Андроид :)

По статистике моего сайта с 01.01.2017г. по 31.12.2017г. OC Android (включая все версии) пользовались больше половины посетителей. Из этой половины только на долю Android 4.4. KitKat приходится 13,2%, плюс другие версии 4.3., 4.2., 4.1. и ниже, что в общей сложности будет составлять около 20% от всех посетителей с ОС Android.

Вот и считайте какая потеря трафика возможна.:(

suffix:

Странно - значит как-то заходят на мой сайт ?

Ну, видимо в своих браузерах что-то установили.

unreturned:

cofiya, Также можете попробовать установить на Ваше устройство мобильные браузеры Google Chrome или Firefox, возможно они не используют системное хранилище сертификатов Android, а используют свои хранилища и в них обновлены корневые сертификаты.

Я то могу зайти на свой сайт с Android 6.0. Дело то в том, что теряется трафик.

suffix:
Нет, проблемы 0.1% ветеранов Куликовской битвы мне неинтересны :)

🤣 К сожалению на сайт по болячкам заходят такие еще. По статистике сайта на ОС Android приходится 20% с версии ниже 5.

unreturned:
Укажите URL Вашего сайта, чтобы не гадать на кофейной гуще, а посмотреть по факту. :)

Плохая примета.

---------- Добавлено 09.01.2018 в 20:34 ----------

suffix:
У меня на сайте такой сертификат - устройств только с Андроид такой версии нет :(

Посмотрела я ваш сайт со своего телефона, пишет тоже самое "Ваше подключение не защищено. Ошибка нарушения конфиденциальности". Хотите скрин отправлю.

ZomBat:
что в блоке TLS1.0?

С тех.поддержки сегодня ответили:

"Сама поддержка TLS 1.0 оказывается на нашем сервере, но использование того или иного протокола зависит от устанавливаемого сертификата, поскольку данная информация указывается именно в нём. Приобретенный Вами сертификат выпускается нашим партнером - удостоверяющим центром Thawte, то есть решение об использовании протокола производится на стороне компании производящей выпуск сертификата, в связи с чем данная информация не может быть изменена с нашей стороны".

Если у кого-то еще установлен SSL-сертификат Thawte SSL123, проверьте, пожалуйста, открытие своих сайтов с Android ниже 5 версии.

suffix:
Проверьте ещё здесь - https://www.htbridge.com/ssl/

Точнее чем sslab сервис.

Проверила, результат:

FINAL GRADE - A

The server supports cipher suites that are not approved by PCI DSS requirements, NIST guidelines and HIPAA guidance. Non-compliant with NIST, HIPAA and PCI DSS

NIST has recently released an Update to Current Use and Deprecation of TDEA to abrogate 3DES that was initially authorized in the guidelines. Information

The server prefers cipher suites supporting Perfect-Forward-Secrecy. Good configuration

suffix:
И ещё желательно перевыпустить бесплатно этот сертификат - чтобы root CA стал DigiCert - а то скоро в Хроме проблемы будут (Итог разборки Symantec и Google - продажа первой бизнеса сертификатов)

Я перевыпустил уже - это дело 15 минут.

Так я купила 02.01.2018г. Уже пишет DigiCert.

---------- Добавлено 08.01.2018 в 21:30 ----------

ZomBat:
отключение sni(перевод на выделенный ip) не решит проблему, ибо как уже писал выше SNI поддерживается andoid 4.2.2.

1. Посмотрите на ssllabs поддержку TLS1.0.
1.1. Если нету, напишите хостеру с просьбой включить
1.2. Если есть, напишите хостеру письмо "должно работать - не работает", вот скриншоты с мобильника, вот проверка ssllabs, мол какой-то косяк.

Хорошо, попробую выяснить про TLS1.0. Я уже им скриншоты оправляла. Их последний ответ: "Старая версия протокола является уязвимой и, соответственно, не используется сертификатом."

12
Всего: 11