Korkusuz TLS: bir test CA ile öğren
Güncelleme

Sertifikalar, zincirler ve güven; üretim uçları yerine kendi yaptığın test CA ile güvenle öğrenilir.
TLS hataları düşmanca görünür: zincirler, bitiş tarihleri, isim kontrolleri, güven depoları. Mühendisler anlamadıkları bayrakları kopyalar, genelde doğrulamayı kapatanı. Daha güvenli bir yol var: geçici dizinde kendi minik sertifika otoriteni kur ve bilerek ona karşı kır.
Üç fikir
Sertifika imzalı bir ifadedir. Bu genel anahtar bu isme aittir, birileri imzalamıştır der. Makinan birileri listesine güvenir (güven deposu). Gerisi detaydır.
Zincir ifadeyi güvendiğin birine bağlar. Sunucu sertifikası, ara, kök. Herhangi bir halka eksik, süresi dolmuş ya da yanlış isimliyse doğrulama kırılır ve hata tam halkayı söyler.
Çoğu kesintiyi süre dolumu ve isim yapar. Önce sertifikayı oku: tarihler ve konu isimleri. TLS olaylarının yarısı bu adımda, yapılandırma değişmeden biter.
Çalışılmış örnek: üç şekilde kırılan kurgusal düzenek
Aşağıdaki bağlam kurgusaldır. Kurgusal bir eğitim CA'sı /tmp/dlab-m02-03 altında yaşar: bir kök, bir ara ve üç sunucu sertifikası; biri geçerli, biri süresi dolmuş, biri yanlış isme kesilmiş.
Birinci arıza: istemci test köküne güvenir ve geçerli isme bağlanır. Çalışır, zincir mantığının sağlam olduğunu kanıtlar. İkinci arıza: aynı düzenek süresi dolmuş sertifikaya karşı. Hata süreyi söyler, düzeltme yapılandırma değil yeniden kesimdir. Üçüncü arıza: tarihler geçerli ama isim yanlış. Hata ismi söyler, düzeltme eşleşen sertifikadır, kontrolü kapatmak değil. Üç hata, üç net teşhis, sıfır üretim ucu.
Karar tablosu: forumu değil hatayı oku
| Hata ne der | Anlamı | Düzeltme |
|---|---|---|
| Süre | Sertifika tarihleri geçmiş | Yeniden kes, sonra yenilemeyi otomatikleştir |
| İsim | İsim URL ile eşleşmiyor | Doğru isme kes (SAN) |
| Bilinmeyen imzalayan | Zincir kırık ya da özel köke güvenilmiyor | Zinciri sun ya da köke ait olduğu yerde güven |
Kontrol listesi: okunur bir TLS raporu
- Sertifikadan kopyalanmış bitiş tarihleri ve konu isimleri.
- Tam zincir, halka halka listeli.
- İstemcinin kullandığı güven deposu.
- Birebir doğrulama hatası, özet değil.
İlgili okuma
- Tarayıcıda ücretsiz uygula: Test CA ile TLS Arızalarını İncele.
- DevOps Foundations Modül 2 arkasındaki ağı anlatır.
Net yanıtlar
Sık sorulan sorular
Test CA tehlikeli mi?
Yalnızca kökünü ait olmadığı yere kurarsan. Test kökünü eğitim dizininde tut, sistem ya da tarayıcı deposuna asla ekleme.
En sık TLS arızası hangisi?
Süre dolumu, sonra isim uyuşmazlığı. İkisi de yapılandırmaya dokunmadan sertifikanın içinde görünür.
Hızlanmak için doğrulamayı kapatayım mı?
Hayır. Aceleyle kapatılan doğrulama üretimde kalıcı olur. Onun yerine zinciri öğren; bir öğleden sonra sürer.