Fórum Root.cz

Hlavní témata => Software => Téma založeno: Tomas Lehocky 05. 04. 2020, 12:52:03

Název: Firefox neprojde přes HTTPS login MikroTiku
Přispěvatel: Tomas Lehocky 05. 04. 2020, 12:52:03
Ahojte

Mám ruter od Mikrotiku.

Po zapnutí HTTPS pre web-rozhranie na ruter mi Firefox vypíše, že certifikát je nedôveryhodný a odmietne mi zobraziť prihlasovaciu obrazovku. Ruter si certifikát samozrejme podpísal sám.

Problém je, že vo Firefoxe mi pri tomto konkretnom kroku chýba tlačidlo "rozumiem riziku - zobraz stránku".
Viete niekto ako toto chovanie Firefoxu zmeniť?

Ďakujem
Název: Re:Firefox neprojde přes HTTPS login MikroTiku
Přispěvatel: kurkum 06. 04. 2020, 10:43:23
Pokud nejsi ochotný věnovat čas učení, požádej někoho kdo se tím živí.
Název: Re:Firefox neprojde přes HTTPS login MikroTiku
Přispěvatel: Miroslav Šilhavý 06. 04. 2020, 11:11:02
Pokud nejsi ochotný věnovat čas učení, požádej někoho kdo se tím živí.

Pan kolega se právě učí, netřeba ho stírat.

Firefox by měl hlásit kód chyby, z něj se dá vyjít. Může to být např.:
SSL_ERROR_NO_CYPHER_OVERLAP
MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT

Z hlavy mě napadá, jestli nemůže mít certifikát na routeru špatný datum. Pokud neměl router nastavený správně čas, může být certifikát exspirovaný nebo naopak v budoucnosti.
Název: Re:Firefox neprojde přes HTTPS login MikroTiku
Přispěvatel: Tomas-T 06. 04. 2020, 16:23:37
Nevím co děláš špatně, ale dotyčná obrazovka u mě v aktuální verzi FF vypadá takhle (příloha)
Název: Re:Firefox neprojde přes HTTPS login MikroTiku
Přispěvatel: Medved.Brtnik 06. 04. 2020, 17:08:03
Neni tam zapnuty HSTS? Firefox pak nemuze dovolit neduveryhodny certifikat. Mel by ale Firefox zobrazit hlasku typu "server send hsts you can't add exception" nebo neco v tomto duchu.
S tim jsem se uz taky pral.
Název: Re:Firefox neprojde přes HTTPS login MikroTiku
Přispěvatel: Petr Krčmář 06. 04. 2020, 18:05:31
HSTS je pravděpodobně správná odpověď. Ovšem HSTS se prohlížeč naučí jen v případě, že přijde na server s důvěryhodným certifikátem, což se tady nestalo. Takže se HSTS nemohl naučit přímo z MikroTiku.

Pravděpodobně je ale HSTS na nadřazené doméně a je tam parametr includeSubdomains. Pak se to přenese i na domény vyššího řádu, kde zřejmě běží ten MikroTik.

Řešením je v takové situace jedině nasazení správného důvěryhodného certifikátu, třeba od Let's Encrypt.
Název: Re:Firefox neprojde přes HTTPS login MikroTiku
Přispěvatel: AgentK 06. 04. 2020, 19:14:19
Jinak takova drobna rada do budoucna pro tazatele.

Pokud postujes dotaz, byva dobre uvest detaily problemu. Treba screenshot vcetne URL, ten samotny certifikat a proste vsechno, co by tak mohlo pomoct. Je pak tezky vestit z kristalovy koule tvoji konkretni situaci z indicii v textu.

Taky neni jasne, jak ses dostal na tu login page. Jestli je to captive portal pri puvodnim pokusu jit externi stranku, tak tu samozrejme Let's Encrypt nepodepise. 
To se dela tak, ze middlebox (tvuj router) fakuje cert externiho serveru, ale obsah spojeni je pouhy redirect na portal na tom middleboxu. Ten portal uz je https s normalnim certem a serviruje klientovi login page.

Cili na ten redirect potrebujes vlastni duveryhodnou CA. Ale jestli tohle uz umi Mikrotik, to netusim.

-k-
Název: Re:Firefox neprojde přes HTTPS login MikroTiku
Přispěvatel: Tomas Lehocky 14. 04. 2020, 15:10:26
Ďakujem za komentáre. Bol som trochu mimo preto píšem až teraz. Idem na rutri znovu zapnúť https a pozrieť sa na veci čo ste napísali.