SSL-Zertifikat: Wird für einige und nicht für andere korrekt angezeigt

587
admintech

enter image description hereKann jeder diese Seite besuchen?

https://www.goweryarns.co.uk/

Für mich und 80% meiner Kunden funktioniert es gut. Für etwa 20% sehen sie diesen Fehler:

NET :: ERR_CERT_COMMON_NAME_INVALID

Wenn jemand diese Fehlermeldung erhalten kann, würde ich gerne ein paar Tests durchführen und sehen, was Sie für den Zertifizierungspfad sehen.

1
[ssllabs] (https://www.ssllabs.com/ssltest/analyze.html?d=www.goweryarns.co.uk) zeigt mindestens die falsche Reihenfolge der Zertifikate in der Kette. Vielleicht ist dies das Problem, vielleicht nicht - es gibt zu wenige Informationen darüber, was die anderen Kunden wirklich erfahren und wie das Setup dort ist. Es könnten beispielsweise auch einige DNS-Probleme auftreten (möglicherweise verwenden sie einen DNS-Server, der die falsche Adresse zurückgibt). Steffen Ullrich vor 6 Jahren 2
Aus diesem Grund musste ich testen, da ich nur diesen Fehler der Kunden bekomme. Ich muss auf diesem PC sein, um mehr zu testen. admintech vor 6 Jahren 0

2 Antworten auf die Frage

2
Anaksunaman

Für etwa 20% sehen sie diesen Fehler: NET :: ERR_CERT_COMMON_NAME_INVALID

Eine Erklärung könnte sein, dass sie über https://goweryarns.com oder https://www.goweryarns.com auf die Website zugreifen, von denen keines über ein SSL-Zertifikat verfügt. Stattdessen wird ein generisches Wildcard-Zertifikat zurückgegeben:

Invalid SSL Certificate Screenshot

Warum passiert das?

Angenommen, dies ist das Problem, weil die Zertifikatsüberprüfung (falls vorhanden) vor der Umleitung der Website (was eine neue Anforderung erfordert) erfolgt. Zusamenfassend:

  • Der Browser fordert zB https://www.goweryarns.com an .
  • Der Server ohne Zertifikat für diese Domäne gibt ein Standardzertifikat für oxatis.com zurück .
  • Der Browser unterbricht die Transaktion und zeigt einen Fehler in Bezug auf die Nichtübereinstimmung des Domänennamens an, bevor der Server die erforderlichen Informationen zur Weiterleitung des Browsers an https://www.goweryarns.co.uk/ zurückgeben kann .

Die Umleitung für http://goweryarns.com und http://www.goweryarns.com funktioniert wahrscheinlich, weil es für goweryarns.com oder www.goweryarns.com keine einfache Zertifikatsanforderung mit einfachem HTTP gibt.

Wie kann das gelöst werden?

Abgesehen von anderen Problemen wäre die einfache Lösung wahrscheinlich:

  • Holen Sie sich ein neues, einzelnes Zertifikat, das goweryarns.com, www.goweryarns.com, goweryarns.co.uk und www.goweryarns.co.uk abdeckt (und nicht nur goweryarns.co.uk und www.goweryarns.co.uk, wie es ist derzeit der Fall ).
  • Erhalten Sie zusätzliche Zertifikate für goweryarns.com und www.goweryarns.com (zusätzlich zu den jetzt für die .co.uk- Versionen verfügbaren ).

Beachten Sie, dass davon ausgegangen werden kann, dass ein gültiges Zertifikat ausgestellt werden kann, wenn entweder https://goweryarns.com oder https://www.goweryarns.com angefordert wird. Wenn Ihre Weiterleitungen direkt vom Registrar stammen, müssen Sie möglicherweise (oder auch nicht) ändern, wie Sie Ihre Domains umleiten.

Lassen Sie uns Zertifikate verschlüsseln

  • Wenn Sie kostenlose, gültige Zertifikate für goweryarns.com und www.goweryarns.com suchen, sollten Sie sich Let's Encrypt (und insbesondere ZeroSSL) ansehen. ZeroSSL bietet eine Webschnittstelle und ein plattformübergreifendes Befehlszeilenprogramm für die Ausgabe und Verwaltung von Let's Encrypt-Zertifikaten. Let's Encrypt unterstützt mehrere Domänen in einem einzigen Zertifikat. Sie können also sowohl goweryarns.com als auch www.goweryarns.com für dasselbe Zertifikat verwenden.

  • Der einzige Nachteil von Let's Encrypt-Zertifikaten ist, dass sie derzeit alle drei Monate erneuert werden müssen (sie können jedoch auf unbestimmte Zeit verwendet werden). Auch wenn Sie dies nicht langfristig tun möchten, um Geld zu sparen, könnten sie dennoch für einfache Tests relevant sein (um Verbindungsknicke zu ermitteln), ohne zusätzlichen finanziellen Aufwand zu verursachen.


Zusätzliche angeforderte Screenshots

https://goweryarns.com (Chrome)

Invalid SSL Certificate Screenshot 2

https://www.goweryarns.com - (Chrome)

Invalid SSL Certificate Screenshot 3

Zertifizierungspfad - https://goweryarns.com und https://www.goweryarns.com (Chrome)

Bad Certification Path

Zertifizierungspfad - https://goweryarns.co.uk und https://www.goweryarns.co.uk (Chrome)

Good Certification Path

Ich habe einen Screenshot des Fehlers hinzugefügt, der zeigt, dass sie auf die richtige Site zugreifen, aber den Fehler erhalten, den Sie angezeigt haben. Wenn Sie die Website besuchen, funktioniert es für Sie in Ordnung? admintech vor 6 Jahren 0
Ich habe die (ursprünglich) angeforderten Screenshots hinzugefügt. Alle Versionen der * goweryarns.co.uk * -Domäne ("http / https", mit und ohne das führende "www") funktionieren für mich (sie leiten oder leiten ohne Fehler) und haben zu 100% gearbeitet (I kann den von Ihnen geposteten Screenshot nicht reproduzieren). Gleiches gilt für die http-Versionen von * goweryarns.com * und * www.goweryarns.com * (100% Erfolgsquote). Anaksunaman vor 6 Jahren 1
Allerdings kann ich * denselben * Fehler zuverlässig für * https: // goweryarns.com * und * https: //www.goweryarns.com* reproduzieren und SSL Labs hat anscheinend dasselbe Problem mit dem in meinem zurückgegebenen falschen Zertifikat antwort - [gowersyarns.com] (https://www.ssllabs.com/ssltest/analyze.html?d=goweryarns.com) und [www.goweryarns.com] (https://www.ssllabs.com/ ssltest / analyse.html? d = www.goweryarns.com) Anaksunaman vor 6 Jahren 1
2
Jake Adley

Der Fehler NET :: ERR_CERT_COMMON_NAME_INVALID gibt an, dass der Browser die gesicherte Verbindung nicht identifizieren kann.

Zwei einfache Lösungen, die Sie im Kopf behalten müssen, um sie loszuwerden.

  1. Ordnen Sie die Kettenzertifikate neu an. Wenn Kettenzertifikate nicht einheitlich sind, zeigt der Browser den Fehler an.
  2. Installieren Sie das SSL mit der aktualisierten TLS-Version erneut. Wenn Ihre Website mit der älteren TLS-Version gesichert ist, akzeptiert der moderne Browser diese nicht und blockiert die gesicherte Verbindung.
Dies erklärt jedoch nicht, warum es für ein großes Testpublikum funktioniert. Dabei scheinen nur einige den Fehler zu bekommen. Wenn Sie die Website besuchen, funktioniert es für Sie in Ordnung? admintech vor 6 Jahren 0