¿Puede un cambio de "ruta" de DNS causar un error de certificado SSL?

2

Lo que quiero decir con "cambio de ruta":

Como ejemplo práctico, mysite.example.net se configura como:

mysite.example.net.            3600    IN      CNAME   some-other-site.elsewhere.com.
some-other-site.elsewhere.com. 580     IN      A       22.33.11.0

mysite.example.net se cambia a:

mysite.example.net.            3600    IN      CNAME   newsite.differentplace.com.
newsite.differentplace.com.    3600    IN      CNAME   some-other-site.elsewhere.com.
some-other-site.elsewhere.com. 580     IN      A       22.33.11.0

(dejando de lado la no práctica recomendada de señalar un CNAME a un CNAME,) La "ruta" ha cambiado de 2 consultas a 3.

También estoy preguntando si algún número de pasos o cualquier tipo de cambio "en el medio" o hacia el lado de la dirección IP a lo largo de la "ruta" de consulta tendría algún impacto en la verificación del certificado.

Comprendo el siguiente recorte de esta pregunta es así todo el tiempo Como todas las búsquedas se originan en el lugar "correcto" (es decir, el CN del certificado coincide con la primera URL de DNS consultada), no debería haber impacto en la verificación del certificado. Cualquier número de cambios en la cadena de búsqueda y cualquier tipo de cambio no debe afectar el resultado final de la validez / verificación del certificado.

  

¡Pero una CA puede hacerme confiar en el servidor que quieran!

     

Sí, y ahí es donde entra la confianza. Tienes que confiar en la CA   No hacer certificados como les plazca. Cuando organizaciones como   Microsoft, Apple y Mozilla confían en una CA, la CA debe tener   auditorias otra organización los revisa periódicamente para asegurarse   todo sigue funcionando de acuerdo con las reglas.

     

La emisión de un certificado se realiza si, y solo si, el registrante puede   demuestre que son propietarios del dominio para el que se emitió el certificado.

¿Tengo razón?

Por favor, no limite sus respuestas, pero específicamente, ¿algún otro certificado en el camino se enredará en la búsqueda original? (Por ejemplo, si newsite.differentplace.com tiene su propio certificado, ¿se usaría en la validación en lugar del certificado para mysite.example.net ?)

    
pregunta Watki02 24.05.2016 - 17:09
fuente

1 respuesta

4

Los cambios en los alias DNS (CNAME) o las direcciones IP no son importantes para la validación de certificados. Todo lo que importa es que el nombre de host visto por el cliente (por ejemplo, el nombre en la URL) coincida con el (los) sujeto (s) del certificado. Este nombre no cambiará en ningún cambio en el DNS.

A menudo, un CNAME de DNS se confunde con un redireccionamiento de HTTP. En el caso de CNAME, el nombre sigue siendo el mismo y, por lo tanto, CNAME es irrelevante para validar el certificado. En el caso de una redirección HTTP, el nombre puede cambiar y esto también se refleja en el cambio de la URL como se ve en el navegador.

    
respondido por el Steffen Ullrich 24.05.2016 - 17:16
fuente

Lea otras preguntas en las etiquetas