我最近购买了一个 SSL 证书,上面说它仅限于三台服务器。当然,如果我在多台服务器(超过 3 台)上拥有密钥和证书,那么 SSL 仍然有效吗?有人可以澄清供应商为什么/如何限制这一点吗?一个例子是 123-reg 的 123-SSL(它是 AlphaSSL 的转售)。
SSL 供应商如何限制可以安装的服务器数量?
信息安全
tls
2021-08-23 21:19:58
1个回答
这种限制没有技术原因,它纯粹是许可(即收入,并保持市场细分)。执行此操作时,有一些与系统之间的密钥安全传输有关的注意事项,但这很容易解决。
如果您违反协议的许可或条款,您将面临(至少)证书被吊销的风险。
他们(CA/经销商)可能能够通过以下方式判断您拥有多少台服务器:
- 检查您的站点是否有负载平衡迹象(例如不同的服务器签名或 E-Tag 标头),甚至只是多个 DNS A 记录
- 监控OCSP 装订请求并记录源 IP 和请求频率,万一您配置了此功能
然而,这两种方法都不是可靠和决定性的。
可以将公共IP 地址放入证书中,尽管某些 CA 不支持这一点(例如GoDaddy)。这不常用于标准的“网络”证书。只有当 URL 在主机部分中包含 IP 地址时,浏览器才会检查这样的“名称”(即,浏览器不会同时检查IP和 DNS 以查找包含 DNS 名称的 URL)。Web 服务器不会像浏览器那样彻底检查它们提供的证书,并假定管理员知道它们在做什么。即使这是通过导致(用户可见的)浏览器错误来限制并发使用的方法,它也只有在所有服务器都有公共 IP 地址(没有 NAT 或前端代理/负载平衡器)时才有效。
其它你可能感兴趣的问题