Let's Encrypt DST Root 根证书再续期三年,老哥们怎么看? - V2EX
Noisky
V2EX    SSL

Let's Encrypt DST Root 根证书再续期三年,老哥们怎么看?

  •  
  •   Noisky 2020-12-22 21:23:39 +08:00 4186 次点击
    这是一个创建于 1753 天前的主题,其中的信息可能已经有所发展或是发生改变。

    https://letsencrypt.org/2020/12/21/extending-android-compatibility.html

    根证书续期后签发的证书,OCSP 验证服务器还会变吗?

    目前已经换成 ZeroSSl,同样也支持 ACME 自动化部署和泛域名;

    本来挺期待新证书的,再观望观望吧..

    12 条回复    2021-01-16 21:18:47 +08:00
    whileFalse
        1
    whileFalse  
       2020-12-23 09:44:44 +08:00
    就问对用户有什么影响?
    alan0liang
        2
    alan0liang  
       2020-12-23 16:40:32 +08:00 via Android
    @whileFalse Android 7- / iOS 9- 可以免配置直接继续用,之前说的是明年 9 月之后就不行了
    whileFalse
        3
    whileFalse  
       2020-12-23 16:55:27 +08:00
    @alan0liang 那其实是原来有影响,现在没有影响……
    Noisky
        4
    Noisky  
    OP
       2020-12-23 18:04:43 +08:00
    @whileFalse Let's Encrypt 的 OCSP 验证服务器因不可抗拒的原因是无法访问的,这会导致在某些要求强制验证 OCSP 的浏览器下,第一次打开会变慢,具体体现在 IE 和 Safari 上;不过可以通过服务器缓存 OCSP 响应的方式来暂时解决,不过还是治标不治本
    alan0liang
        5
    alan0liang  
       2020-12-23 19:49:43 +08:00 via Android
    @Noisky 看他这意思不是根证书续期,而是直接拿 DST Root CA 签了 ISRG Root X1 (本来是 root,新链里变成了一级 intermediate ),相当于是强行让原来没有 ISRG 根的设备也承认这个根;真正签最终的证书的还是 R3 (之前是一级,新链里的二级 intermediate )没变,所以 OCSP 服务器应该暂时还是 R3 标的 r3.o.lencr.org ;而 R3 过期( 2021-9-30 )之后肯定会变( r5.o.lencr.org ?)
    shansing
        6
    shansing  
       2020-12-25 14:11:36 +08:00
    @alan0liang 楼主链接里的文章只说了 Android,请问 iOS 是在哪提到的?
    alan0liang
        7
    alan0liang  
       2020-12-25 18:39:50 +08:00 via Android   1
    @shansing iOS 9- 的设备实在是太少了(不过我家里恰好有一个 iOS 7 的 iPad,所以能确认至少 iOS 7 还没有),所以文章没有提到;但是 ISRG Root X1 确实是在 iOS 10 才引入的。您可以到 Apple 的网站上查证:iOS 9 https://support.apple.com/zh-cn/HT205205 里面没有提到 ISRG Root X1,而 iOS 10 https://support.apple.com/zh-cn/HT207177 里面有。
    shansing
        8
    shansing  
       2020-12-25 21:16:38 +08:00   1
    @alan0liang 我知道 ISRG Root X1 不兼容 iOS 9-,问题是怎么确定 iOS 9- “可以免配置直接继续用”,因为原文只说对于 Android 可以继续用旧根 DST Root CA X3 (交叉)签名,因为 Android 会无视其 notAfter 字段,没有说 iOS 也不校验根证书的时间。
    alan0liang
        9
    alan0liang  
       2020-12-26 10:42:20 +08:00 via Android   1
    SHENGXINKAI
        10
    SHENGXINKAI  
       2020-12-29 15:10:25 +08:00
    好像还是可以用的吧,就是信任度有点问题,要求不高的也无所谓,但对于交叉根证书问题一直是硬伤。
    wql
        11
    wql  
       2021-01-16 21:16:37 +08:00 via Android
    @Noisky 据我所知,LE 通过趁更换了新精简版中间证书时顺带换了 OCSP 地址,解决了这个问题。
    wql
        12
    wql  
       2021-01-16 21:18:47 +08:00 via Android
    该用还是用着,这种小 CA 不可能跟某个现在属于 360 的公司那样直接收购一个已有根证书的……
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2738 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 23ms UTC 11:49 PVG 19:49 LAX 04:49 JFK 07:49
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86