這是一個學校網路。
官方(外部可訪問網域)是 bgschwechat.ac.at(www.bgschwechat...、mail.bgschwechat... 和 ftp.bgschwechat..)
在內部,Windows 網域為 bgs.ac.at
我們需要(可能很便宜)用於 Web 伺服器和 Exchange 伺服器的 SSL 憑證
來自我們的防火牆 (www.bgschwechat.ac.at) (Sophos UTM9) 的請求透過 NAT 發送到虛擬機器 - 其中一些需要 SSL
- 網路伺服器(運行 CENTOS - www.bgschwechat.ac.at)
- 應可透過 NAT 作為 mail.bgschwechat.ac.at 存取 Exchange Server(名為 xch.bgs.ac.at)
- WSUS 伺服器 (dc2.bgs.ac.at) - 僅適用於內部用戶端
我的問題:我們需要什麼樣的 SSL 憑證來保護安全,例如。兩個域(bgschwechat.ac.at 和 bgs.ac.at),以便在 NAT 時,例如 mail.bgschwechat.ac.at 到 xch.bgs.ac.at 時,它們看起來是安全的?
還是需要將內部網域重新命名為官方網域?
....建議在哪裡購買此類證書?
答案1
我假設您不會在這裡獲得 *.ac.at 的通配符證書;)
具有兩個網域的憑證稱為多域證書,在你的情況下bgs.ac.at
和bgschwechat.ac.at
。另外你還需要通配符證書對於*.bgs.ac.at
和*.bgschwechat.ac.at
。所有名稱都可以在一張憑證中使用主題替代名稱。
您可以使用設定檔透過 OpenSSL 產生此類憑證:
openssl req -new -out bgschwechat.ac.at.csr -key bgschwechat.ac.at.key -config bgschwechat.ac.at.cnf
bgschwechat.ac.at.key
使用由產生的現有金鑰
openssl genrsa 4096 -out bgschwechat.ac.at.key
並使用以下內容bgschwechat.ac.at.cnf
:
[req]
distinguished_name = req_distinguished_name
default_bits = 4096
req_extensions = v3_req
[ v3_req ]
basicConstraints = CA:FALSE
keyUsage = nonRepudiation, digitalSignature, keyEncipherment
subjectAltName = @alt_names
[alt_names]
DNS.1 = bgschwechat.ac.at
DNS.2 = *.bgschwechat.ac.at
DNS.3 = bgs.ac.at
DNS.4 = *.bgs.ac.at
[ req_distinguished_name ]
countryName = Country Name (2 letter code)
stateOrProvinceName = State or Province Name (full name)
localityName = Locality Name (eg, city)
organizationalUnitName = Organizational Unit Name (eg, section)
countryName_default = AT
stateOrProvinceName_default = Niederoesterreich
localityName_default = Schwechat
organizationalUnitName_default = BG Schwechat
commonName = Common Name (CN)
commonName_default = bgschwechat.ac.at
emailAddress_default = [email protected]
您必須在這裡支付 2 個簡單網域憑證以及 2 個通配符。因此,重新命名內部使用的網域名稱(或使用 HTTP 重定向)肯定更便宜。您也可以將所有子網域(mail、www 等)新增至備用網域清單中,而不是使用萬用字元。
如果您不想保護內部網域bgs.ac.at
,則可以將其忽略。
在只有「外部可解析」位址嗎?:每個 CA 都可以定義自己的規則。在大多數情況下,這是一個錢的問題,對 CA 來說總是如此。通常,CA 不會為無法解析的地址頒發憑證(僅當您支付更多費用時)。由於 bgs.ac.at 不可解析,因此您不會輕易取得憑證。如果僅在內部使用,您還可以頒發自簽名憑證並將其部署在每台電腦上。
關於在哪裡買東西的建議是無關關於伺服器故障。