现在可以用 ECC 来创建公钥,进而生成 CSR 然后签证吗?

2014-10-17 22:54:03 +08:00
 jinyue524
第一个问题是CA能不能签名成功,尤其是对 Wildcard SSL。

第二个问题是浏览器能不能支持啊?
4563 次点击
所在节点    SSL
9 条回复
Quaintjade
2014-10-17 23:52:19 +08:00
1. 目前传统CA还不支持,不过已经有ECDSA算法的CA证书了,比如Verisign的Secure Site Pro,还有Comodo(似乎尚未正式推出)。
Demo: https://sweetthingbham.com/

2. 新版本浏览器都是支持的,只不过根证书有待更新。老的版本可能不支持。
上次看serverfault说,按照https的标准,一个站只能用一张证书;但后来又出了个扩展标准,浏览器可以告诉服务器自己是否支持ECDSA证书,然后服务器再选择发给浏览器哪张证书。但这个扩展标准好像目前浏览器支持还不够广泛。
dndx
2014-10-18 11:08:52 +08:00
以前问过这个问题,没人回答: /t/110208

ECC 的浏览器支持还是很靠谱的,基本上除了 XP 都没啥问题。

如果你去看 google.com 的证书,在浏览器支持 ECC 时会使用 ECDHE_ECDSA ,否则 RSA。这个目前还是黑科技,貌似 nginx,Apache 都没有选项可以同时设置这两种证书。
jinyue524
2014-10-18 11:32:57 +08:00
@Quaintjade
@dndx
谢谢了,反正只是普通的技术博客,还是先不过分折腾了吧,不过非常感谢你们的技术指导,嘿嘿!
dndx
2014-10-18 11:37:34 +08:00
@Quaintjade ECC 证书并不需要用 ECC 证书来签,根证书是 RSA 也没有任何问题。
jinyue524
2014-10-18 13:34:13 +08:00
@dndx 也就是说,用openssl 的时候,先生成 ecc 的公钥对,然后生成 csr,等着 CA 签名就行了?
dndx
2014-10-18 14:11:15 +08:00
@jinyue524 CA 支持的话就没问题,去年去 Comodo 签的时候死活说公钥长度太短(EC 256bit),目测是不支持。
Quaintjade
2014-10-18 22:18:24 +08:00
@dndx 原来如此。
那看来不是技术本身限制RSA不能签ECC,只是CA不愿这么签。
msg7086
2014-10-19 11:53:41 +08:00
ECC,Opera 12似乎是不支持的……之前看到一个cloudflare节点用了ECC结果就是连不上。过两天分到RSA证书节点了又能连了
mengzhuo
2014-11-17 11:19:13 +08:00
@msg7086

他们自己的博客里说blog.cloudflare.com用了 ECDSA结果下面一堆人吐槽发现是RSA

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/139674

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX