<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: HTTPS и сертификат</title>
    <link>https://opennet.ru/openforum/vsluhforumID8/6987.html</link>
    <description>Добрый день!&lt;br&gt;Проблема нетривиальная. Делаю локальное зеркало репозитория для Fedora. Он задумывается как прозрачный, т.е. при обращении к mirrors.fedoraproject.org происходит заворот на локальный сервер на DNS сервере. Всё хорошо кроме одного, по умолчанию в Fedora для связи с репозиторием используется https. Естественно у меня самоподписанный сертификат, wget на клиенте ругается и чуда не происходит.&lt;br&gt;&lt;br&gt;Вопрос достаточно ламерский: можно ли как либо обойти эту проблему, т.е. сделать так, чтоб сервер либо устанавливал соединение не запрашивая сертификат (что ИМХО в принципе невозможно), либо чтобы устанавливал сертификат на клиенте автоматически.&lt;br&gt;&lt;br&gt;Я делал проброс на файерволе с 443 на 80 порт и добавлял в .htaccess следующие строки:&lt;br&gt;&lt;br&gt;Options +FollowSymlinks&lt;br&gt;RewriteEngine on&lt;br&gt;RewriteBase /&lt;br&gt;RewriteCond &#037;&#123;SERVER_PORT&#125; ^443$ &#091;OR&#093;&lt;br&gt;RewriteCond &#037;&#123;HTTPS&#125; on&lt;br&gt;RewriteRule (.*) http://&#037;&#123;http_HOST&#125;&#037;&#123;REQUEST_URI&#125; &#091;R=301,L&#093;&lt;br&gt;&lt;br&gt;Но это не решило проблему, т.к. чтоб завернуть https на http нужно сначала установить сое</description>

<item>
    <title>HTTPS и сертификат (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID8/6987.html#6</link>
    <pubDate>Mon, 11 Oct 2010 06:50:57 GMT</pubDate>
    <description>&amp;gt; сервер на DNS сервере. Всё хорошо кроме одного, по умолчанию в&lt;br&gt;&amp;gt; Fedora для связи с репозиторием используется https.&lt;br&gt;&lt;br&gt;А каков сакральный смысл этого? Зачем &quot;прятать&quot; соединение, по которому и так передаётся то, что доступно всем и каждому?&lt;br&gt;&lt;br&gt;Я понимаю применение цифровой подписи _архива/репо для подтверждения подлинности, но это совсем не про https... вроде ж? Обычно (да, например, в одном другом известном дистрибутиве) подписываются списки пакетов дистрибутив с хешами пакетов внутири. Ну, может быть, отдельные пакеты...&lt;br&gt;</description>
</item>

<item>
    <title>HTTPS и сертификат (Andrew)</title>
    <link>https://opennet.ru/openforum/vsluhforumID8/6987.html#5</link>
    <pubDate>Fri, 08 Oct 2010 12:53:07 GMT</pubDate>
    <description>&amp;gt; Собственно я так и думал. Но неужели ничего нельзя сделать? Это-ж Linux...&lt;br&gt;&amp;gt; Вообще, почему собственно вылезает предупреждение в браузере (отказывается качать wget)?&lt;br&gt;&amp;gt; Это так всегда в случае с самоподписанными сертификатами и ничего не&lt;br&gt;&amp;gt; изменить?&lt;br&gt;&lt;br&gt;Для того чтобы у клиента не появлялось сообщение о самоподписанном сертефекате можете либо купить сертефикат, либо заказать бесплатный (кажется срок действия 90 дней)&lt;br&gt;</description>
</item>

<item>
    <title>HTTPS и сертификат (Pry)</title>
    <link>https://opennet.ru/openforum/vsluhforumID8/6987.html#4</link>
    <pubDate>Mon, 13 Sep 2010 07:42:38 GMT</pubDate>
    <description>Собственно я так и думал. Но неужели ничего нельзя сделать? Это-ж Linux...&lt;br&gt;&lt;br&gt;Вообще, почему собственно вылезает предупреждение в браузере (отказывается качать wget)? Это так всегда в случае с самоподписанными сертификатами и ничего не изменить?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>HTTPS и сертификат (Кирилл_Н)</title>
    <link>https://opennet.ru/openforum/vsluhforumID8/6987.html#3</link>
    <pubDate>Mon, 13 Sep 2010 07:19:47 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Конечно я мог бы просто поменять на клиенте (клиентах) адреса в списках&lt;br&gt;&amp;gt;&amp;gt;репозиториев, но тогда пропадает весь эффект &quot;прозрачности&quot;. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Речь то шла про yum, wget я привёл для примера. Насколько я &lt;br&gt;&amp;gt;понимаю yum использует wget, ну или сам действует в данном случае &lt;br&gt;&amp;gt;абсолютно схожим образом. Как сделать так, чтоб клиент ПО УМОЛЧАНИЮ соединялся &lt;br&gt;&amp;gt;с сервером, безо всяких лишних телодвижений на клиенте, ибо как я &lt;br&gt;&amp;gt;уже написал выше, речь идёт о прозрачности. Косяк именно в https. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;При соединении по https сначала устанавливается шифрованное соединение с адресом, который вернул днс, а уже потом идёт запрос хттп. т.е. редиректы работают уже после того как произошла проверка сертификатов.&lt;br&gt;</description>
</item>

<item>
    <title>HTTPS и сертификат (Pry)</title>
    <link>https://opennet.ru/openforum/vsluhforumID8/6987.html#2</link>
    <pubDate>Sun, 12 Sep 2010 14:18:33 GMT</pubDate>
    <description>Cпасибо за ответ, я знаю что wget --no-check-certificate делает своё дело. Но я написал:&lt;br&gt;&lt;br&gt;&amp;gt;Конечно я мог бы просто поменять на клиенте (клиентах) адреса в списках&lt;br&gt;&amp;gt;репозиториев, но тогда пропадает весь эффект &quot;прозрачности&quot;. &lt;br&gt;&lt;br&gt;Речь то шла про yum, wget я привёл для примера. Насколько я понимаю yum использует wget, ну или сам действует в данном случае абсолютно схожим образом. Как сделать так, чтоб клиент ПО УМОЛЧАНИЮ соединялся с сервером, безо всяких лишних телодвижений на клиенте, ибо как я уже написал выше, речь идёт о прозрачности. Косяк именно в https.&lt;br&gt;</description>
</item>

<item>
    <title>HTTPS и сертификат (big)</title>
    <link>https://opennet.ru/openforum/vsluhforumID8/6987.html#1</link>
    <pubDate>Sat, 11 Sep 2010 09:18:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;RewriteRule (.*) http://&#037;&#123;http_HOST&#125;&#037;&#123;REQUEST_URI&#125; &#091;R=301,L&#093; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но это не решило проблему, т.к. чтоб завернуть https на http нужно &lt;br&gt;&amp;gt;сначала установить соедиенение по https. Или я ошибаюсь? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Конечно я мог бы просто поменять на клиенте (клиентах) адреса в списках &lt;br&gt;&amp;gt;репозиториев, но тогда пропадает весь эффект &quot;прозрачности&quot;. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Заранее благодарен и прошу прощения за вопросы, мои познания в Apache оставляют &lt;br&gt;&amp;gt;желать лучшего... :) &lt;br&gt;&lt;br&gt;wget --no-check-certificate&lt;br&gt; &lt;br&gt;</description>
</item>

</channel>
</rss>
