alpine 用国内源,出现 https 证书问题 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Distributions
Ubuntu
Fedora
CentOS
中文资源站
网易开源镜像站
aocif23
V2EX    Linux

alpine 用国内源,出现 https 证书问题

  •  
  •   aocif23 2021-10-11 22:05:05 +08:00 4850 次点击
    这是一个创建于 1462 天前的主题,其中的信息可能已经有所发展或是发生改变。

    一开始用的是 v3.7 版,中科大的源(清华的源同样问题),默认为 http,改为 https 后更新不了,出错提示如下

    #apk update fetch https://mirrors.ustc.edu.cn/alpine/v3.7/main/x86_64/APKINDEX.tar.gz 127499998981068:error:14007086:SSL routines:CONNECT_CR_CERT:certificate verify failed:ssl_clnt.c:1026: ERROR: https://mirrors.ustc.edu.cn/alpine/v3.7/main: Permission denied WARNING: Ignoring APKINDEX.1076f322.tar.gz: No such file or directory fetch https://mirrors.ustc.edu.cn/alpine/v3.7/community/x86_64/APKINDEX.tar.gz 127499998981068:error:14007086:SSL routines:CONNECT_CR_CERT:certificate verify failed:ssl_clnt.c:1026: ERROR: https://mirrors.ustc.edu.cn/alpine/v3.7/community: Permission denied WARNING: Ignoring APKINDEX.ca14b9dd.tar.gz: No such file or directory 

    后来试了几个版本 3.6,3.9,3.10 ,3.12 ,3.14 都可以用 https(USTC),只有 3.7 和 3.8 不用了 https 。

    改回 http 后是正常的

    #apk update fetch http://mirrors.ustc.edu.cn/alpine/v3.7/main/x86_64/APKINDEX.tar.gz fetch http://mirrors.ustc.edu.cn/alpine/v3.7/community/x86_64/APKINDEX.tar.gz v3.7.3-184-gffd32bfd09 [http://mirrors.ustc.edu.cn/alpine/v3.7/main] v3.7.3-194-gcddd1b2302 [http://mirrors.ustc.edu.cn/alpine/v3.7/community] 

    最后,v3.7 用南京大学的源后,可以使用 https

    #apk update fetch https://mirrors.nju.edu.cn/alpine/v3.7/main/x86_64/APKINDEX.tar.gz fetch https://mirrors.nju.edu.cn/alpine/v3.7/community/x86_64/APKINDEX.tar.gz v3.7.3-184-gffd32bfd09 [https://mirrors.nju.edu.cn/alpine/v3.7/main] v3.7.3-194-gcddd1b2302 [https://mirrors.nju.edu.cn/alpine/v3.7/community] 

    还好这个发行版容量小安装快(选它也是因为容量问题),否则都不会安装几个版本来测试。

    第 1 条附言    2021-10-12 04:02:57 +08:00
    #6 和 #8 的方法解决了,如果用的是 alpine-standard 要先安装 ca-certificates
    9 条回复    2021-10-12 03:59:41 +08:00
    iBugOne
        1
    iBugOne  
       2021-10-11 22:18:25 +08:00 via Android   1
    据我所知,USTC 和 TUNA 镜像站都使用 Let's Encrypt 提供的免费 SSL 证书,而 LE 原先使用的根证书 DST Root CA X3 已于 9 月 30 日过期,新的 ISRG Root X1 根证书默认不在旧版系统的信任列表里,详情可以参见 https://github.com/tuna/issues/issues/1342
    yzwduck
        2
    yzwduck  
       2021-10-11 22:53:17 +08:00   2
    问题确实是在 Let's Encrypt 的根证书上,但不是 CA 列表问题。
    ISRG Root X1 ( https://crt.sh/?id=9314791) 的证书确实在 /etc/ssl/certs/ca-certificates.crt 里,但是 ISRG 原先证书链的根证书 DST Root CA X3 ( https://crt.sh/?id=8395) 过期了,很多旧版本的 SSL 库在 X1 列在 CA 里的情况下,仍然因为 X3 过期而拒绝连接。
    解决方法貌似只能更新 SSL 库。

    在 macOS 10.15 以及之前的系统上,LibreSSL 也因为相同原因,无法连接 Let's Encrypt 的网站。
    ysc3839
        3
    ysc3839  
       2021-10-11 23:36:44 +08:00 via Android   1
    taoky
        4
    taoky  
       2021-10-11 23:43:04 +08:00   1
    eason1874
        5
    eason1874  
       2021-10-12 00:04:26 +08:00
    没用过 Alpine,我的树莓派这样三步解决,删掉过期根证书,注释配置,然后更新

    rm /etc/ssl/certs/DST_Root_CA_X3.pem

    vi /etc/ca-certificates.conf
    !mozilla/DST_Root_CA_X3.crt

    sudo update-ca-certificates
    aocif23
        6
    aocif23  
    OP
       2021-10-12 00:57:49 +08:00
    #4
    @taoky
    直接从网站解决问题,更新正常了。

    #5
    @eason1874
    Alpine3.8 没有这个文件,/etc/ssl/certs/DST_Root_CA_X3.pem
    编辑 /etc/ca-certificates.conf 注释 mozilla/DST_Root_CA_X3.crt 后
    sudo update-ca-certificates
    问题依旧(所以用清华的源来测试)。
    aocif23
        7
    aocif23  
    OP
       2021-10-12 00:59:14 +08:00
    #6
    @aocif23
    问题依旧(用清华的源来测试)。
    eason1874
        8
    eason1874  
       2021-10-12 01:34:59 +08:00   2
    @aocif23 没有单独文件那应该是统一放在了同一个 cert.pem 里,你打开那个文件(先备份一份到别处),找到 DST Root CA X3 那部分证书删掉。步骤应该差不多,只是证书位置不一样。找到过期证书,删掉,更新缓存。

    测试网址也可以用 https://helloworld.letsencrypt.org/
    aocif23
        9
    aocif23  
    OP
       2021-10-12 03:59:41 +08:00
    #8
    @eason1874
    找到 /etc/ssl/cert.pem 并删除 DST Root CA X3 部分,更新缓存解决了。
    关于     帮助文档   /span>   自助推广系统     博客     API     FAQ     Solana     2982 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 33ms UTC 13:48 PVG 21:48 LAX 06:48 JFK 09:48
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86