Důvěryhodný certifikát v rámci LAN

Re:Důvěryhodný certifikát v rámci LAN
« Odpověď #15 kdy: 28. 11. 2023, 18:36:20 »
Nerad by som vytvaral okolo toho problemy.
Napisal som, ze domena ma byt v LAN. Tu LAN napr. nikdy nepripojim k internetu. DNS je lokalny. Cize aj keby som v LAN vytvoril root.cz (bol by to falosny web, ale bol by len v LAN) a pouzil by som cert z inej verejnej domeny (pretoze doveryhodny cert pre neverejnu domenu LE nevystavi), tak ci by to fungovalo. Chcem vediet ci to web prehliadac zhltne.

Vnutri LAN a s lokalnym DNS mozem vytvarat domeny ake chcem, aj tie co uz existuju na internete.


Re:Důvěryhodný certifikát v rámci LAN
« Odpověď #16 kdy: 28. 11. 2023, 18:57:45 »
Prohlížeči je to jedno.
Ale nezískáš od žádné CA důvěryhodný certifikát pro doménu, kterou nevlastníš - takže root.cz tam nebude (pokud ti ho mailem nepošle třeba Petr Krčmář).  ;D

jjrsk

  • ***
  • 221
    • Zobrazit profil
Re:Důvěryhodný certifikát v rámci LAN
« Odpověď #17 kdy: 28. 11. 2023, 21:24:49 »
Ten priklad nedava zmysel. ...

Ak ta domena bezi v LAN sieti, a ta siet je fakt uplne ostrovna, naco certifikaty?
To je tak, kdyz si nekdo neprecte dotaz ze? A kupodivu pokud chces komunikaci sifrovat, potrebujes nejaky certifikat. Ja vim, je to zcela nepochopitelny. Ze se nekdo treba pres wifi chce pripojit i treba sifrovane ...

...
Certifikat se typicky vydava na nejaky DNS nazev, muze jich obsahovat vic, nebo muze byt "hvezdickovy" (*.domena.cz) tzn, bude OK pro libovolny nazev v ramci te domeny. Certifikat lze vystavit i na IP, ale nedoporucuje se to.

Pokud se budem bavit o Le, cert si muzes nechat vystavit kdekoli mimo sit, pokud mas pristup k prislusne domene. Nepotrebujes byt jeji majitel. Za normalnich okolnosti potrebujes mit pristup k dns nebo webserveru. Pak si ho dovnitr muzes prinest klidne na flashce. Nepotrebujes mit sit na intenetu. Jinde (za penize) ti muze staci email na dane domene.

Pokud nechces verejny cert, tak muzes mit privatni, ale pak ho nejake musis dostat do stanic, ktere mu maji verit (pripadne ti budou vice nebo mene protestovat, proti zcela duveryhodnemu typicky selfsign certifikatu).

At tak ci onak, pocitej s tim, ze cen cert budes muset vymenovat. A to cim dal castejs.

... root.cz (bol by to falosny web, ale bol by len v LAN) a pouzil by som cert z inej verejnej domeny (pretoze doveryhodny cert pre neverejnu domenu LE nevystavi), tak ci by to fungovalo. ...
Presne tohle by nefungovalo vubec, a zadnej svepravnej browser by ti nedal ani moznost souhlasit s vyjimkou. Domena je napsana a podepsana v tom certifikatu.

Vyrob si selfsign certifikat, a v prohlizeci az si bude stezovat potvrd, ze chces ulozit trvalou vyjimku. Pro tebe cesta nejmensiho odporu.

AgentK

  • ***
  • 129
  • Evolve or die!
    • Zobrazit profil
    • E-mail
Re:Důvěryhodný certifikát v rámci LAN
« Odpověď #18 kdy: 28. 11. 2023, 22:01:34 »
Pokud je to izolovana sit, nedava mi osobne smysl chtit verejny certifikat.

Jediny _rozumny_ reseni, ktery ale nesplnuje puvodni zadani, je mit vlastni CA, kterou naimportujes do prohlizece, nebo do systemu. Je to par kliknuti, ktery nikoho nezabije.

Re:Důvěryhodný certifikát v rámci LAN
« Odpověď #19 kdy: 28. 11. 2023, 23:52:25 »
Pokud je to izolovana sit, nedava mi osobne smysl chtit verejny certifikat.

Jediny _rozumny_ reseni, ktery ale nesplnuje puvodni zadani, je mit vlastni CA, kterou naimportujes do prohlizece, nebo do systemu. Je to par kliknuti, ktery nikoho nezabije.
no dyť to píšu :-)


robac

  • ***
  • 188
    • Zobrazit profil
    • E-mail
Re:Důvěryhodný certifikát v rámci LAN
« Odpověď #20 kdy: Dnes v 00:08:38 »
Mozna jsem mene chapavy, ale jedine dva duvody pro sit oddelenou od internetu vidim:
  • (oduvodnene) bezpecnostni pozadavky,
  • namam na to pripojeni penize.

Druhou moznosti se zabyvat nebudu a s prvni mi nekoreluje zadani (neexistujici segmentace site, server v uzivatelske LAN).