Вы можете поставить SSL на IP-адрес или только на доменное имя веб-сервера? - PullRequest
27 голосов
/ 21 ноября 2008

Если в веб-приложении нет доменного имени (например, веб-службы), можете ли вы добавить сертификат SSL к IP-адресу?

Если да, то как?

Ответы [ 4 ]

31 голосов
/ 21 ноября 2008

Вы можете легко поместить ip-адрес в CN (общее имя) ssl-сертификата той же процедурой, которую вы использовали бы для обычного имени хоста (ssl-сертификаты содержат имена хостов, а не доменные имена).

Невозможно ответить, как именно это делается в вашем случае, поскольку вы не указали, в чем дело.

Браузеры должны сопоставлять CN сертификата с тем, что пользователь поместил в строку URL. Если это IP-адрес, это IP-адрес.

4 голосов
/ 05 ноября 2009

Этот сайт предлагает сертификаты для IP-адресов. Однако вы не сможете (правильно) использовать сертификат для доменного имени для IP-адреса.

0 голосов
/ 05 июня 2018

Да, вы можете, но это не распространено, вероятно, не переносимо и, как правило, не очень хорошая идея ...

Публичный IP-адрес

Сертификат SSL обычно выдается на Полное доменное имя (FQDN), но эмитенты по-прежнему могут предлагать сертификаты SSL для публичного IP-адреса, обычно объявленного в значениях сертификата CN и SAN, поскольку исторически они ссылаются по-разному в разных вариантах / версиях браузера. Однако средство может быть предложено только в продуктах премиум-класса, например, « Сертифицированная организация » (OV), охватывающая всю организацию, или « Расширенная проверка » (EV), которая требует строгая проверка при приобретении.

Частное пространство IP-адресов (192.168.0.0/16, 172.16.0.0/12, 10.0.0.0/8)

В ноябре 2015 года CA / Browser Forum запретил использование внутренних имен серверов и зарезервированных IP-адресов в публично доверенных сертификатах SSL. Однако некоторые эмитенты все еще предлагают услуги Intranet Certificate , которые позволяют предприятиям продолжать выдавать SSL для внутренних имен серверов и зарезервированных IP-адресов без необходимости запуска собственного ЦС или использования самозаверяющих сертификатов, вместо этого используя собственные непубличные ЦС эмитента.

В этом сценарии можно хранить внутренние имена серверов и зарезервированные IP-адреса в значениях CN и SAN сертификата. Они также могут разрешать варианты, которые иначе не были бы разрешены в публичных иерархиях, включая использование сертификатов SHA-1 и 4-5 лет и т. Д. Кроме того, вы можете смешивать внутренние, полные доменные имена, субдомены, подстановочные и публичные IP-адреса в единый сертификат под непубличным корнем.

0 голосов
/ 21 ноября 2008

Здесь есть хорошая информация: https://www.thawte.com/ssl-digital-certificates/technical-support/browserfaqs.html

Я почти уверен, что вам нужен домен для использования SSL.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...