[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: Certificado SSL para apache



Hola

El hecho que un certificado caduque se ha colocado por una cuestión de seguridad. Se supone que para romper un certificado se necesita tiempo, si ese tiempo ya ha pasado uno ya no puede garantizar la seguridad del mismo. Es una cuestión de poder computacional y criptografía... las llaves privadas y los certificados digitales deben renovarse en el tiempo, al igual que los CAs.

Te sugiero que lo crees nuevamente. Si es auto-firmado, el CA con el que firmas (que debe ser otro fichero que no nos muestras) puede firmarlo nuevamente y tus clientes (si tienen este CA instalado) no se darán cuenta del cambio. Creo que este no es el caso y no veo otra alternativa que tus clientes "acepten" nuevamente el certificado. Para evitar un posible ataque de "man in the middle" puedes mandarles el fingerprint por un medio seguro para que lo acepten. Si tu servicio está en Internet..... ni modo :(

Saludos

Marcelo Morales

On Feb 22, 2005, at 6:11 AM, Alvaro Uría wrote:

[ por favor, CC-arme las respuestas, que no estoy suscrito. Gracias ;) ]

Buenos días!

He estado buscando howtos y manuales para renovar un certificado ssl para
apache que está a punto de caducar, pero no he encontrado la forma de
hacerlo para que conserve la misma clave pública (es decir, la misma
firma).

La cosa es que tengo 3 ficheros:

* fich.crt : conteniene el certificado creado (es el que se modifica al
intentar renovarlo)
* fich.csr: es el Certificate Signing Request, y no se modifica al intentar
renovarlo
* fich.key: es la clave privada, y tampoco se modifica al intentar
renovarlo.

El comando que uso para intentar renovar el certificado es:

openssl x509 -req -days 365 -in fich.csr -signkey fich.key -out
fich.crt

El problema es que al intentar entrar en la web por https, me vuelve a
pedir que acepte el 'nuevo' certificado (que es self-signed por cierto).

¿Sabéis si existe alguna forma de renovar un certificado, o necesito crear
uno nuevo con X días de duración?

Por otro lado, ¿por qué no darle una duración infinita en el caso de que
se pueda renovar?

Muchas gracias de antemano :)

Saludos,
  Alvaro Uría




Reply to: