Firefox + HSTS +自己署名証明書+イントラネット


4

通常、インターネットに接続せずに動作するWindows 10コンピューターを使用しています。2.4そのマシン(ServerName localhost)で実行されるApacheサーバー(バージョン)があり、事実上さまざまなWebサイトをホストしています(たとえばwww.youtube.com-知っています...ユーモア)。いくつかのドメインがありますが、これを例として使用します。

私は、これらのドメインを解決する127.0.0.1には%WINDIR%\system32\drivers\etc\hosts、ファイルおよびI /ピングそれらをうまく解決することができます。

私が定義されているwww.youtube.comようVirtualHosthttpd.conf、私も同様に、SSL設定ファイルのドメインとしてそれを定義しました。数か月前、これはすべて正常に機能しました。つまり、Firefoxではhttp://www.youtube.comおよびhttps://www.youtube.comを正常に閲覧できました。サイトのhttpsバージョンでは、自己署名証明書を作成し、Firefoxのcert dbにインストールする必要がありましたが、すべて機能しました。

さて、それはもう機能しません。Firefoxバージョンを実行してい57.0.1 (32-bit)ます。私たちがすべて見たこのエラーが表示されます:

接続は安全ではありません

[ドメイン]の所有者がウェブサイトを不適切に設定しています。情報が盗まれないように、FirefoxはこのWebサイトに接続していません。

このサイトはHTTP Strict Transport Security(HSTS)を使用して、Firefoxが安全に接続することのみを指定します。その結果、この証明書に例外を追加することはできません。

そして、詳細設定をクリックすると...

[ドメイン]は無効なセキュリティ証明書を使用しています。

証明書は自己署名されているため、信頼されていません。

エラーコード:SEC_ERROR_UNKNOWN_ISSUER

私は非常に多くのソリューションを試しました...新しい証明書の生成、FirefoxのQuery OCSP responder servers to confirm the current validity of certificates設定の無効化、キャッシュのクリア、Firefoxの新しいプロファイルでのcert8.db起動、ファイルの削除、代わりにWindowsトラストストアの使用、設定のabout:config変更や変更の試行security.*など働いた。

私はそれが私が望むものを安全ではないことを知っています。しかし、実際には、このコンピュータはインターネットに接続しません。

これは本当に不可能ですか?

FWIW、私はChromeを試してみましたが、どちらも動作しませんが、とにかくFirefoxに固執したいです。


質問は何ですか?Chromeは、YouTubeに対する自己署名証明書を信頼しません。文句を言うでしょう。おそらく、これらの証明書の使用を拒否するでしょう。Googleによって意図的に行われます。Googleが5年以上前にすべてのサービスのトラフィックを保護するように切り替えたため、この構成が機能しなくなったのはどれくらい前のことです。「代わりにWindowsトラストストアを使用する」-Firefoxではできません。
ラムハウンド

私の質問は、「私がしようとしていることは可能ですか?」です。正確な日付は覚えていませんが、5年前ではありません。Windowsストアが機能しないと言ってくれてありがとう。:私はこのオフつもりだったsupport.umbrella.com/hc/en-us/articles/...
アトレイユ

どうやら、彼らはその機能を追加しました。正直言って、それは壊れているように聞こえます。あなたの問題は、基本的にMiTMを自分で試みることです。これは、サイトに属していると主張したい証明書が実際に有効であると見なされる場合にのみ機能します。現在、ブラウザで無効な証明書と見なされるものを使用して、これを実行しようとしています。つまり、毎回例外警告が発生します。HSTSは状況をわずかに変更しますが、実行できます。
ラムハウンド

@Ramhound OPがブラウザのPKIをオーバーライドしている場合、そのどれも関係ありません。
jdwolf

@Ramhound、「それはできる」。正確に私の考え。私はすべてを考えていないことを知っており、セキュリティ規約に反対していることを知っています...しかし、それができたら、どうやって?
アトレイユ

回答:


0

Firefoxブラウザの最新バージョンでは、これが実現可能になるとは思いません。

ただし、古いバージョンのFirefoxPortable51.0.1)を使用すると、自己署名証明書を使用して安全なサイトを提供できます。これはスタンドアロンコンピューター(インターネット接続なし)であるため、セキュリティへの影響については心配せず、ソリューションに満足しています。入力いただきありがとうございます。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.