Ahoj,
narazil jsem na zajímavý problém. Po instalaci nového certifikátu Mozilla Thunderbird prudí
"Certifikát je nedůvěryhodný, neboť nebyl ověřen důvěryhodnou autoritou".
Certifikát je podepsaný od RapidSSL.com
Zajímavá zjištění:
- imap/ssl funguje normálně, neprudí
- outlook express funguje normálně smtp/starttls, ověřeno wiresharkem, že skutečně šifruje
- certifikát od RapidSSL se používal i dříve, jediné, čím se může lišit je zahrnutí samotné domény bez subdomény do CN
- bylo podezření, že by mohlo vadit, že nový je 4kbit privátní klíč, proto byl vystaven ještě cert s 2kbit od StartSSL.com, thunderbird opět akceptuje pro imap ale ne pro smtp
- pomocí wiresharku bylo zjištěno, že thunderbird používá SNI (posílá hostname v plaintextu na začátku TLS komunikace), kdež OE ne
- zkusili jsme nastavit i smtp/ssl (jako má googlemail), ale také prudí
- googlemail funguje. Cert se liší tím, že má jen 1kbit privátní klíč a šifra je RC4 an AES256
- nakonec jsme zkusili podepsat csr vlastní certifikační autoritou, jejíž veřejný klíč ca.crt byl předem naimportován do thunderbirdu. Ten ale prudí stále.
Netušíte někdo,
a) kde získat cert, který by byl mozilla smtp compatible?
b) jak přinutit TB k akceptaci jinak než přidáváním výjimek (např. zakázat SNI?)
c) jestli je to bug, tak jestli již je reportován? Nic jsem k tomu nenašel
Díky
Josef