<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Internet Explorer и клиентский SSL сертификат</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5053.html</link>
    <description>&lt;br&gt;&lt;br&gt;При помощи OpenSSL сгенирировал самоподписный SSL сертификат, а так же множество клиентских сертификатов к нему.  С нормальными браузерами (Firefox, Chrome) все работает, т.е. при импортированном клиентском сертификате страница открывается, без него - не открывается.&lt;br&gt;&lt;br&gt;С Internet Explorer как всегда проблемы.  Сертификат импортировался нормально, захожу на сайт - он предупреждает что сертификат самоподписный и после того, как я все же разрешаю зайти на этот сайт - вываливается с 403 ошибкой.&lt;br&gt;&lt;br&gt;Клиентский сертификат: &lt;br&gt;Алгоритм подписи: md5RSA&lt;br&gt;Открытый ключ: RSA (1024 бит)&lt;br&gt;Алгорит отпечатка: sha1&lt;br&gt;&lt;br&gt;С теми же клиентскими сертификатами в опере и хроме - работает нормально. Кто сталкивался с подобными траблами?&lt;br&gt;</description>

<item>
    <title>Internet Explorer и клиентский SSL сертификат. РЕШЕНО. (VArtem)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5053.html#11</link>
    <pubDate>Tue, 30 Apr 2013 13:54:31 GMT</pubDate>
    <description>Отключение поддержки SSL 2.0 в IE реально спасает. Большое спасибо! &lt;br&gt;</description>
</item>

<item>
    <title>Internet Explorer и клиентский SSL сертификат. РЕШЕНО. (Сергей)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5053.html#10</link>
    <pubDate>Fri, 26 Oct 2012 20:16:25 GMT</pubDate>
    <description>Думаю, это последнее мое сообщение в данной теме. Надеюсь, хоть кому-нибудь все это поможет не потерять несколько дней, как это сделал я.&lt;br&gt;1. Тот набор команд, который а привел выше - вполне рабочий и по нему можно создать рабочие сертификаты.&lt;br&gt;2. Я был не прав, думая, что вышеописанные опции мешали работать эксплореру в моем случае. Мешала включенная опция поддержки протокола SSLv2. Причем я включал поддержку SSLv2 на сервере также, IE с включенной поддержкой работать отказывался и просто напросто прерывал сессию, не сообщая ни чего толкового, при этом в логах выдавались ошибки, приведенные мной выше.&lt;br&gt;3. С авторизацией по сертификатам работают клиенты с Firefox без проблем, проверял на нескольких версиях, установленных на windows 7 и на windows XP. Но IE7 и IE8, установленные на Windows XP, работать отказываются - пробовал устанавливать все обновления, какие были, не помогло, а в логах было вот это:&lt;br&gt; Non-default virtual host with SSLVerify set to &apos;require&apos; and VirtualHost-specific CA certificate list is on</description>
</item>

<item>
    <title>Internet Explorer и клиентский SSL сертификат  (Сергей)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5053.html#9</link>
    <pubDate>Tue, 23 Oct 2012 20:31:15 GMT</pubDate>
    <description>Решил совершенно дурацким, на мой взгляд, способом.&lt;br&gt;Залез в настройки эксплорера в закладку &quot;Дополнительно&quot;, раздел &quot;Безопасность&quot;, убрал галки с &quot;предупреждать о не соответствии адреса сертификата&quot;,&quot;Проверять аннулирование сертификатов издателей&quot;,&quot;Проверять, не отозван ли сертификат с сервера&quot;&lt;br&gt;После этого IE заработал с сертификатом.&lt;br&gt;Причем могу сказать, что сгенерированный сертификат прошел проверку (openssl verify...),&lt;br&gt;не аннулирован. Может таким образом глючит опция &quot;проверять, не отозван ли...&quot; - у меня нет настроек для отозванных сертификатов, хотел их добавить позже, не знаю. Возможно, не все эти опции отключать надо. Возможно есть некая тонкая настройка сертификата, удовлетворяющая непонятным мне требованиям IE, пока не знаю также. Все эти вещи проверю позже, сейчас мне надо запустить в работу то, что уже работает.&lt;br&gt;Самое позорное со стороны IE то, что он после проверки сертификата тупо рвет сессию в случае несоответствия этого сертификата его требованиям, не объясняя в чем дело, при этом все сооб</description>
</item>

<item>
    <title>Internet Explorer и клиентский SSL сертификат (Сергей)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5053.html#8</link>
    <pubDate>Mon, 22 Oct 2012 15:03:49 GMT</pubDate>
    <description>сообщения в логе сейчас такие:&lt;br&gt;&lt;br&gt;ssl_engine_io.c(1908): OpenSSL: I/O error, 5 bytes expected to read on BIO#7f0fc12b1100&lt;br&gt;ssl_engine_kernel.c(1903): OpenSSL: Exit: error in SSLv3 read client certificate A&lt;br&gt;&lt;br&gt;ssl_engine_kernel.c(1903): OpenSSL: Exit: error in SSLv3 read client certificate A&lt;br&gt;&lt;br&gt;(70014)End of file found: SSL handshake interrupted by system &#091;Hint: Stop button pressed in browser?!&#093;&lt;br&gt;Connection closed to child 0 with abortive shutdown (server linux.local:443)&lt;br&gt;&lt;br&gt;Connection to child 1 established (server linux.local:443)&lt;br&gt;&lt;br&gt;ssl_engine_kernel.c(1866): OpenSSL: Handshake: start&lt;br&gt;&lt;br&gt;ssl_engine_kernel.c(1874): OpenSSL: Loop: before/accept initialization&lt;br&gt;ssl_engine_io.c(1908): OpenSSL: I/O error, 11 bytes expected to read on BIO#7f0fc12bc000 &#091;mem: 7f0fc12d5ee0&#093;&lt;br&gt;ssl_engine_kernel.c(1903): OpenSSL: Exit: error in SSLv2/v3 read client hello A&lt;br&gt;&lt;br&gt;End of file found: SSL handshake interrupted by system &#091;Hint: Stop button pressed in browser?!&#093;&lt;br&gt;&lt;br&gt;Connection closed to child 1 with abortive shutdown (server lin</description>
</item>

<item>
    <title>Internet Explorer и клиентский SSL сертификат (Сергей)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5053.html#7</link>
    <pubDate>Mon, 22 Oct 2012 14:49:47 GMT</pubDate>
    <description>в надежде, что найдется знающий человек, который подскажет.&lt;br&gt;&lt;br&gt;Делаю сертификаты таким образом:&lt;br&gt;echo &quot;private CA key...&quot;&lt;br&gt;openssl genrsa -des3 -nodes -out my-ca.key 2048&lt;br&gt;&lt;br&gt;echo &quot;X.509 cartificate...&quot;&lt;br&gt;openssl req -new -newkey rsa:1024 -nodes -keyout my-ca.key -x509 -days 3650 &#092;&lt;br&gt;-subj /C=RU/ST=Moscow/L=Moscow/O=My&#092; Inc/OU=IT/CN=linux.local/emailAddress=my&#064;email.ru &#092;&lt;br&gt;-out my-ca.crt&lt;br&gt;&lt;br&gt;echo &quot;private key for server...&quot;&lt;br&gt;openssl req -new -newkey rsa:1024 -nodes -keyout mars-server.key &#092;&lt;br&gt;-subj /C=RU/ST=Moscow/L=Moscow/O=My&#092; Inc/OU=Web/CN=linux.local/emailAddress=jclord&#064;yandex.ru &#092;&lt;br&gt;-out mars-server.csr&lt;br&gt;echo &quot;sign certificate request...&quot;&lt;br&gt;openssl x509 -req -in mars-server.csr -out mars-server.crt -sha1 -CA my-ca.crt -CAkey my-ca.key &#092;&lt;br&gt;-CAcreateserial -days 3650&lt;br&gt;&lt;br&gt;echo &quot;private key for client...&quot;&lt;br&gt;openssl req -new -newkey rsa:1024 -nodes -keyout van-c.key &#092;&lt;br&gt;-subj /C=RU/ST=Moscow/L=Moscow/O=My&#092; Inc/OU=client/CN=user/emailAddress=jclord&#064;yandex.ru &#092;&lt;br&gt;-out van-c.csr&lt;br&gt;echo &quot;sign sertificate request...&quot;&lt;br&gt;op</description>
</item>

<item>
    <title>Internet Explorer и клиентский SSL сертификат (Сергей)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5053.html#6</link>
    <pubDate>Sat, 20 Oct 2012 15:42:56 GMT</pubDate>
    <description>при входе через firefox ни каких ошибок не вылазит &lt;br&gt;</description>
</item>

<item>
    <title>Internet Explorer и клиентский SSL сертификат (Сергей)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5053.html#5</link>
    <pubDate>Sat, 20 Oct 2012 15:37:06 GMT</pubDate>
    <description>включил в apache для виртуального хоста, на котором произвожу настройки LogLevel debug&lt;br&gt;Вот что получилось в логах:&lt;br&gt;&#091;Sat Oct 20 19:14:59 2012&#093; &#091;info&#093; Initial (No.1) HTTPS request received for child 1 (server myserver:443)&lt;br&gt;&#091;Sat Oct 20 19:14:59 2012&#093; &#091;debug&#093; ssl_engine_kernel.c(510): &#091;client my.ip.addr.ess&#093; Changed client verification type will force renegotiation&lt;br&gt;&#091;Sat Oct 20 19:14:59 2012&#093; &#091;info&#093; &#091;client my.ip.addr.ess&#093; Requesting connection re-negotiation&lt;br&gt;&#091;Sat Oct 20 19:14:59 2012&#093; &#091;debug&#093; ssl_engine_io.c(1900): OpenSSL: I/O error, 5 bytes expected to read on BIO#b82fbb40 &#091;mem: b830314b&#093;&lt;br&gt;&#091;Sat Oct 20 19:14:59 2012&#093; &#091;debug&#093; ssl_engine_kernel.c(764): &#091;client my.ip.addr.ess&#093; Performing full renegotiation: complete handshake protocol (client does support secure renegotiation)&lt;br&gt;&#091;Sat Oct 20 19:14:59 2012&#093; &#091;debug&#093; ssl_engine_kernel.c(1866): OpenSSL: Handshake: start&lt;br&gt;&#091;Sat Oct 20 19:14:59 2012&#093; &#091;debug&#093; ssl_engine_kernel.c(1874): OpenSSL: Loop: SSL renegotiate ciphers&lt;br&gt;&#091;Sat Oct 20 19:14:59 2012&#093; &#091;debug&#093; ssl_engine</description>
</item>

<item>
    <title>Internet Explorer и клиентский SSL сертификат (Сергей)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5053.html#4</link>
    <pubDate>Sat, 20 Oct 2012 11:53:41 GMT</pubDate>
    <description>&amp;gt; Ччё, MSDN не помогает??&lt;br&gt;&amp;gt; G://self-signed cert client ie9 &lt;br&gt;&amp;gt; How to make IE8 trust a self-signed certificate in 20 irritating steps &lt;br&gt;&amp;gt; http://stackoverflow.com/questions/681695/what-do-i-need-to-do-to-get-internet-explorer-8-to-accept-a-self-signed-certific#1412118 &lt;br&gt;&amp;gt; Да, про IE9 тут: &lt;br&gt;&amp;gt; http://superuser.com/questions/307062/ie9-permanently-accept-untrusted-certificate#307065 &lt;br&gt;&lt;br&gt;осмотрел все по ссылкам, не помогло. Перепроверил и клиентский сертификат и сертификат в доверенном корневом центре сертификации. Установил и для текущего пользователя и для локального компьютера. Инструкцию наизусть скоро запомню :-(&lt;br&gt;И в &quot;надежные узлы&quot; в IE установил, и TLS включил (без включения просто выдавался запрет на доступ). В логах apache при попытке доступа выдается:&lt;br&gt;Re-negotiation handshake failed: Not accepted by client!?&lt;br&gt;Если же ставить этот сертификат на firefox - работает отлично, причем пробовал на разных версиях. В IE7 тоже не идет, но похоже из-за отсутствия поддержки TLS 1.2 (у него в свойствах нет соотве</description>
</item>

<item>
    <title>Internet Explorer и клиентский SSL сертификат (Andrey Mitrofanov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/5053.html#3</link>
    <pubDate>Sat, 20 Oct 2012 07:16:11 GMT</pubDate>
    <description>&amp;gt; С Internet Explorer как всегда проблемы.  Сертификат импортировался нормально, захожу &amp;gt; Кто сталкивался с подобными траблами?&lt;br&gt;&lt;br&gt;Ччё, MSDN не помогает??&lt;br&gt;&lt;br&gt;G://self-signed cert client ie9&lt;br&gt;&lt;br&gt;How to make IE8 trust a self-signed certificate in 20 irritating steps&lt;br&gt;http://stackoverflow.com/questions/681695/what-do-i-need-to-do-to-get-internet-explorer-8-to-accept-a-self-signed-certific#1412118&lt;br&gt;&lt;br&gt;Да, про IE9 тут:&lt;br&gt;http://superuser.com/questions/307062/ie9-permanently-accept-untrusted-certificate#307065&lt;br&gt;</description>
</item>

</channel>
</rss>
