哪種 SSL 憑證支援外部和內部網域名稱?

哪種 SSL 憑證支援外部和內部網域名稱?

這是一個學校網路。

官方(外部可訪問網域)是 bgschwechat.ac.at(www.bgschwechat...、mail.bgschwechat... 和 ftp.bgschwechat..)

在內部,Windows 網域為 bgs.ac.at

我們需要(可能很便宜)用於 Web 伺服器和 Exchange 伺服器的 SSL 憑證

來自我們的防火牆 (www.bgschwechat.ac.at) (Sophos UTM9) 的請求透過 NAT 發送到虛擬機器 - 其中一些需要 SSL

  • 網路伺服器(運行 CENTOS - www.bgschwechat.ac.at)
  • 應可透過 NAT 作為 mail.bgschwechat.ac.at 存取 Exchange Server(名為 xch.bgs.ac.at)
  • WSUS 伺服器 (dc2.bgs.ac.at) - 僅適用於內部用戶端

我的問題:我們需要什麼樣的 SSL 憑證來保護安全,例如。兩個域(bgschwechat.ac.at 和 bgs.ac.at),以便在 NAT 時,例如 mail.bgschwechat.ac.at 到 xch.bgs.ac.at 時,它們看起來是安全的?

還是需要將內部網域重新命名為官方網域?

....建議在哪裡購買此類證書?

答案1

我假設您不會在這裡獲得 *.ac.at 的通配符證書;)

具有兩個網域的憑證稱為多域證書,在你的情況下bgs.ac.atbgschwechat.ac.at。另外你還需要通配符證書對於*.bgs.ac.at*.bgschwechat.ac.at。所有名稱都可以在一張憑證中使用主題替代名稱

您可以使用設定檔透過 OpenSSL 產生此類憑證:

openssl req -new -out bgschwechat.ac.at.csr -key bgschwechat.ac.at.key -config bgschwechat.ac.at.cnf

bgschwechat.ac.at.key使用由產生的現有金鑰

openssl genrsa 4096 -out bgschwechat.ac.at.key

並使用以下內容bgschwechat.ac.at.cnf

[req]
distinguished_name = req_distinguished_name
default_bits           = 4096
req_extensions = v3_req

[ v3_req ]
basicConstraints = CA:FALSE
keyUsage = nonRepudiation, digitalSignature, keyEncipherment
subjectAltName = @alt_names

[alt_names]
DNS.1 = bgschwechat.ac.at
DNS.2 = *.bgschwechat.ac.at
DNS.3 = bgs.ac.at
DNS.4 = *.bgs.ac.at

[ req_distinguished_name ]
countryName = Country Name (2 letter code)
stateOrProvinceName = State or Province Name (full name)
localityName = Locality Name (eg, city)
organizationalUnitName  = Organizational Unit Name (eg, section)
countryName_default = AT
stateOrProvinceName_default = Niederoesterreich
localityName_default = Schwechat
organizationalUnitName_default = BG Schwechat
commonName = Common Name (CN)
commonName_default = bgschwechat.ac.at
emailAddress_default = [email protected]

您必須在這裡支付 2 個簡單網域憑證以及 2 個通配符。因此,重新命名內部使用的網域名稱(或使用 HTTP 重定向)肯定更便宜。您也可以將所有子網域(mail、www 等)新增至備用網域清單中,而不是使用萬用字元。

如果您不想保護內部網域bgs.ac.at,則可以將其忽略。


只有「外部可解析」位址嗎?:每個 CA 都可以定義自己的規則。在大多數情況下,這是一個錢的問題,對 CA 來說總是如此。通常,CA 不會為無法解析的地址頒發憑證(僅當您支付更多費用時)。由於 bgs.ac.at 不可解析,因此您不會輕易取得憑證。如果僅在內部使用,您還可以頒發自簽名憑證並將其部署在每台電腦上。

關於在哪裡買東西的建議是無關關於伺服器故障。

相關內容