@ryd994 我说的不好签不是技术上做不到的意思,是没办法做正规做的意思,例如 ip 的,内网域名之类的,都没办法申请正规证书。
0TSH60F7J2rVkg8t
2016-10-09 16:50:46 +08:00
@horsley 内网和 IP 也应该可以签,并不困难。找国内的 CA ,比如 CNNIC, WoSign ,颁发一个专用的中级证书,然后再分配内网的 IP 和域名,都应该没问题。
Osk
2016-10-09 17:06:17 +08:00
同意 @ryd994 整个自己的 CA 确实方便很多啊, https ,代码签名证书都可以,安个 ca 证书就行了,又不花钱买证书,可不可以对 ip 地址签发不知道,但可以用内网 dns 解析啊,要求不高连 openwrt 都可以搞定。当然,各部门各整各的 CA 的话当我没说
Quaintjade
2016-10-09 17:12:19 +08:00
@ahhui 公网 IP 可以签,但你必须"拥有"该 IP 。内网名称或保留段的 IP 不能签,以前签的现在也都吊销了。按照 BR : 2016 ‐ 10 ‐ 01 7.1.4.2.1 All Certificates with Reserved IP Address or Internal Name must be revoked.
要签的话,要么自签,要么不用 Public PKI 体系,找国内一些自己玩的 CA 可能可以(比如 CFCA 之类)。用 public root CA 签内网证书,被发现后果就是直接吊销,毕竟 CT 开始普及,以及各浏览器都有监测上报机制。