2013-05-16 20 views

回答

3

對於*.mydevices.mydomain.com,您可以購買通配符證書,然後爲每個設備指定一個名稱,例如myRouter1.mydevices.mydomain.com就是這樣。證書頒發機構確實銷售通配符證書,但它們更昂貴(但是如果你有很多設備,這將會更便宜)。

但是,您需要考慮一件事 - 如果證書的私鑰以任何方式從設備泄漏(例如設備完全被盜用),您可以撤銷該證書。但是,如果您在所有設備上共享一個證書,則泄漏將同時使所有設備失效,您將不得不更換所有設備上無效的證書。

+0

我可以爲每個設備生成私鑰並使用通配符SSL證書,以便每個設備具有唯一私鑰,就好像它具有單獨的證書一樣? – crusader

+0

@crusader不同的密鑰表示差異證書。您需要在兩者之間找到平衡點:管理和安全性的簡化。安全需要許多證書和密鑰。易於管理需要儘可能少的證書。你選 :)。 –

+0

我遇到了sslshopper.com,其中聲明以下行。「但是,某些證書提供程序允許您爲所有服務器創建儘可能多的新通配符證書(使用相同的域名),每個服務器都有一個唯一的私鑰「不是我一直在尋找的嗎? – crusader

0

當然,你會得到一個「這取決於」:

  • 如果你的用戶需要CA簽發的證書,那麼你就必須支付一個每盒和負載它有一些方法。瀏覽器然後不會抱怨...

  • 如果您的用戶將允許自簽名的證書,那麼你可以讓它在被調試時生成一個。但是,您的用戶的瀏覽器將會投訴...

  • 如果您使用相同的證書發貨,那麼這對您來說是一種安全問題。

我會構建一個機制,以便用戶可以將證書加載到字段中的框中。那麼你可以滿足任何需要。

+0

謝謝你daveoman.I只是在想同樣的事情,這證實了我的想法。 – crusader

+0

還有一個與SSL相關的Q,請確認我的想法。盒子是否需要任何證書存儲?我不認爲這是必需的,因爲服務器的生命只有一個證書。另一方面,客戶端(盒子有時必須在一生中訪問單個網站)需要證書存儲?再次不!因爲它必須訪問一個單一的網站。 – crusader

+0

有人投了票,我打算投票贊成,但後來投票。上傳證書如何提供幫助?您只能以「安全模式」上傳,例如串口。然後,與服務器聯繫的每個客戶端瀏覽器都需要例外。這個解決方案*將buck *傳遞給用戶,但它看起來可能不安全,這取決於*它是如何實現的*。當然,你不希望任何人隨時上傳新證書。 –

相關問題