1 votes

Pourquoi ne puis-je pas rediriger mon domaine https:// vers un autre domaine https:// sur la même adresse IP sans exception de sécurité ?

Après quelques recherches sur Internet, j'ai déterminé que la requête HTTP envoyée avant la connexion SSL indique au navigateur l'adresse IP pour laquelle le domaine est enregistré. Par conséquent, toute redirection forcée utilisera ultérieurement le certificat original.

Ma compréhension de ce qui précède est-elle correcte ? Quelqu'un peut-il me dire exactement où cela se produit dans la requête HTTP ?

J'ai un serveur Apache2 et je forçais une redirection 301 de mon ancien domaine https vers un nouveau domaine https. Cela posait des problèmes quels que soient les paramètres que j'essayais.

Si j'ai utilisé les anciens certificats sur la redirection : les anciens certificats ont été utilisés sur le nouveau domaine.

Si j'ai utilisé les nouveaux certificats sur la redirection : les nouveaux certificats ont été utilisés sur l'ancien domaine.

Les deux ont donné lieu à une exception de sécurité SSL.

J'utilise des certificats wildcard standard sans fonctionnalité SAN.

Pour l'instant, j'ai dû configurer un nouveau serveur pour faire cela sans recevoir une exception de sécurité d'un navigateur.

1 votes

Recherchez le SNI (Server Name Indication).

0 votes

@RobW A trouvé ce qui suit : digicert.com/ssl-support/ - Cela couvre quelque chose que j'ai déjà essayé et qui a toujours une exception de sécurité avec plusieurs navigateurs. Les deux certs sont des certs joker.

0 votes

Utilisez-vous des navigateurs modernes (par exemple Firefox/Chrome, et non IE8 sous Windows XP), et avez-vous vérifié que le serveur envoie la réponse correcte (certificat attendu correspondant au domaine du site web de l'URL demandé, et une redirection vers l'URL correcte) ?

4voto

Steffen Ullrich Points 11972

... J'ai déterminé que la requête HTTP envoyée avant la connexion SSL indique au navigateur l'adresse IP pour laquelle le domaine est enregistré.

C'est faux. Une requête HTTP ne détermine aucune relation entre une URL/un nom d'hôte et une adresse IP. C'est le DNS qui s'en charge. Mais si la redirection est effectuée vers le même nom d'hôte, la même adresse IP sera généralement utilisée. Mais il peut s'agir d'une adresse IP différente si plusieurs adresses IP sont associées au même nom d'hôte dans le DNS.

Par conséquent, toute redirection forcée utilisera ultérieurement le certificat original.

Si vous redirigez de HTTP vers HTTPS, il n'y a pas de certificat original, puisque HTTP n'a pas de certificat, seulement HTTPS. Si vous redirigez de HTTPS sur l'hôte A vers HTTPS sur l'hôte B, alors le premier accès (à l'hôte A) doit aboutir au certificat de l'hôte A et la deuxième demande (à l'hôte B) doit aboutir au certificat de l'hôte B.

J'ai un serveur Apache2 et je forçais une redirection 301 de mon ancien domaine https vers un nouveau domaine https. Cela posait des problèmes quels que soient les paramètres que j'essayais.

Dans ce cas, vous redirigez d'un nom d'hôte vers un autre nom d'hôte. L'adresse IP cible peut être différente, mais elle peut aussi être la même si les deux noms sont hébergés sur le même système. Mais cela n'a pas d'importance.

Tout ce qui compte, c'est que le Le nom d'hôte dans l'URL doit correspondre au(x) sujet(s) du certificat. . La redirection change l'URL et peut donc changer le nom d'hôte de l'URL. Peu importe que les IP soient différentes ou non : si le nom d'hôte de l'URL ne correspond pas au sujet du certificat, la validation échouera.

Donc ce dont vous avez besoin est soit :

  • Ayez un certificat qui inclut les deux noms d'hôtes, c'est-à-dire celui à partir duquel vous redirigez et celui vers lequel vous redirigez. Utilisez ce certificat pour les deux noms d'hôtes.
  • Vous pouvez aussi avoir des certificats différents pour chaque nom d'hôte et les configurer de manière à ce que le certificat corresponde au nom d'hôte du serveur. Si les deux noms d'hôtes sont servis sur la même adresse IP, les clients doivent prendre en charge les éléments suivants SNI ce que font tous les navigateurs actuels, mais pas tous les robots ou autres outils/bibliothèques.

0 votes

Salut Steffen, j'ai pris un peu de temps personnel pour mieux apprendre et comprendre ce qui précède. Je vous remercie. Comme la situation était pressante, j'ai opté pour des IP distinctes au lieu de SNI. Merci pour la vue d'ensemble.

1voto

CodingTwinky Points 432

La redirection ne devrait pas être le problème ici. Essayez de désactiver la redirection et mettez un fichier statique sur votre ancien domaine. Avez-vous toujours des problèmes de certificat ?

Essayez les deux domaines sur SSLLabs et s'assurer qu'il n'y a pas de problèmes majeurs.

Les deux domaines doivent avoir leurs propres certificats. Sur les très anciens navigateurs, sans SNI (Server Name Indication), vous aurez besoin de deux IP pour cette configuration.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X