
1 kingfalse 2020-12-03 17:04:28 +08:00 via Android 阿里云,或者腾讯云嫖个免费证书用吧 |
2 eGlhb2Jhb2Jhbw 2020-12-03 17:06:15 +08:00 阿里云白嫖 +1 |
3 Girls 2020-12-03 17:06:52 +08:00 via iPhone 换个证书再测,不就知道了 |
4 warcraft1236 2020-12-03 17:07:03 +08:00 ocsp |
5 dayFvckingByte OP |
6 Keyes 2020-12-03 17:09:28 +08:00 via iPhone 移动强中强了解一下 |
7 madlifer 2020-12-03 17:11:46 +08:00 https://www.hostloc.com/thread-776364-1-1.html 现在不要用 lets, lets 目前还存在污染情况,去 freessl.cn 换一个去吧 回答你的问题,阻断是针对正式证书的 |
8 dayFvckingByte OP 更正 “ssl handshake failed, connection rest” =====> “ssl handshake failed, connection reset”,打错了。 |
11 kerro1990 2020-12-03 17:31:26 +08:00 开启 OCSP Stapling 试试 |
12 muzuiget 2020-12-03 19:48:26 +08:00 let's 证书没啥问题吧,江苏移动那种情况, 还不如先确定下 IP 就是你的域名 IP,connection rest,可能就在 TCP 层面已经被重置了,连 TLS 层都未到。 |
13 lostberryzz 2020-12-03 19:53:47 +08:00 nginx 开启 ssl_stapling |
14 frankwls 2020-12-03 19:57:15 +08:00 "cn 域名的证书,肯定有后门,当心被监听" 今日笑断 J8 |
15 INTEL2333 2020-12-03 20:02:16 +08:00 via Android let's 最近新签发的那批 ocsp 正常吧?你找找你那边的问题 |
16 dayFvckingByte OP @muzuiget 前面半句是 ssl handshake failed…… |
17 dayFvckingByte OP @muzuiget 我知道你的意思了,但是如果不是我的 ip,服务端怎么会收到三次握手,中间人直接阻断即可,没必要再转给服务端吧? |
18 elfsundae 2020-12-03 20:54:00 +08:00 国内用的话,放弃 lets 的证书吧,开 stapling 也不是完全不验证,阿里云腾讯云免费证书够用了,只是不支持泛域名,腾讯云现在好像限制一个域名的证书数量,不过限制数够大,一般够用了。 |
19 love 2020-12-03 20:57:12 +08:00 听闻 lets 的要上 ssl stapling,否则 iOS 下有问题,chrome 没有。我的上了。比较简单,在 nginx 里设置一下,再接到那个开源的转发工具 https://github.com/virushuo/ocsp-proxy/ |
20 zzzmh 2020-12-03 21:07:05 +08:00 换证书解决之,子域名多就多申请几张,我测过 IOS MAC 的 safari 全部不行 IOS 微信小程序也不行 |
21 dayFvckingByte OP @zzzmh 我的正好相反,上海电信的 safari 完全没问题 |
22 stevenhawking 2020-12-03 21:36:44 +08:00 OCSP 被针对了. 建议考虑国产证书(CFCA/GEOTRUST CN)之类, 联系我可以到千元以内. |
23 Cheat 2020-12-04 02:46:22 +08:00 最便宜的、OCSP 服务器在中国的证书最便宜的多少钱 |
24 ragnaroks 2020-12-04 10:01:50 +08:00 用科摩多的低端证书,一年单域名 4 刀,它的 OCSP 被污染的话,你绝对不是第一个跳出来的 |
25 dayFvckingByte OP @frankwils 其实当年的 cnnic 伪造谷歌签发 ca 证书监听用户搜索内容的事件还历历在目…… |
26 ryanlid 2020-12-04 17:00:53 +08:00 |
27 ryanlid 2020-12-04 17:06:23 +08:00 使用 Let's Encrypt 证书,要在服务端开启 ssl_stapling,并且要保证服务端能无污染访问 ocsp 点 int-x3 点 letsencrypt 点 org (连续回贴不能带网址,晕) 否则 iOS,macOS 访问会很慢 |
28 dayFvckingByte OP @ryanlid 但是我不是慢的问题,而是 ssl 握手直接被 rst 了,应该和 ocsp 没关系吧? |
29 ryanlid 2020-12-04 22:41:11 +08:00 @dayFvckingByte #28 噢,盲猜一下,应该是针对域名,比如 google,修改 hosts 访问, 被 reset 我自己的网站域名用 lets encrypt,是可以正常使用的 https://www.yidiankuaile.com/ |