关于 Let's Encrypt 证书在大陆访问的问题 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
请不要在回答技术问题时复制粘贴 AI 生成的内容
dayFvckingByte
V2EX    程序员

关于 Let's Encrypt 证书在大陆访问的问题

  •  
  •   dayFvckingByte 2020-12-03 17:02:36 +08:00 6361 次点击
    这是一个创建于 1852 天前的主题,其中的信息可能已经有所发展或是发生改变。
    在境外 vps 上搭了静态的 http server ( ngnix )测试

    首先是用了 afraid.org 的域名,用浏览器访问域名的 80 端口没问题,网页正常显示
    然后使用了 lets encrypt 的证书添加 https,
    上海电信用浏览器访问域名 443 端口没问题,正常显示小绿锁;
    江苏移动则无法打开网页,看服务端日志 ssl 握手无法完成,ssl handshake failed, connection rest,看起来服务端和客户端都被中间人发了 RST 阻断。

    因为手头没有其他证书无法排查这种阻断是针对域名还是证书,有经验的老哥能介绍下嘛?谢谢。
    29 条回复    2020-12-04 22:41:11 +08:00
    kingfalse
        1
    kingfalse  
       2020-12-03 17:04:28 +08:00 via Android
    阿里云,或者腾讯云嫖个免费证书用吧
    eGlhb2Jhb2Jhbw
        2
    eGlhb2Jhb2Jhbw  
       2020-12-03 17:06:15 +08:00
    阿里云白嫖 +1
    Girls
        3
    Girls  
       2020-12-03 17:06:52 +08:00 via iPhone
    换个证书再测,不就知道了
    warcraft1236
        4
    warcraft1236  
       2020-12-03 17:07:03 +08:00
    ocsp
    dayFvckingByte
        5
    dayFvckingByte  
    OP
       2020-12-03 17:09:05 +08:00
    @kingfalse
    @eGlhb2Jhb2Jhbw
    还有这种好事,我去看看
    Keyes
        6
    Keyes  
       2020-12-03 17:09:28 +08:00 via iPhone
    移动强中强了解一下
    madlifer
        7
    madlifer  
       2020-12-03 17:11:46 +08:00   1
    https://www.hostloc.com/thread-776364-1-1.html
    现在不要用 lets, lets 目前还存在污染情况,去 freessl.cn 换一个去吧

    回答你的问题,阻断是针对正式证书的
    dayFvckingByte
        8
    dayFvckingByte  
    OP
       2020-12-03 17:12:08 +08:00
    更正 “ssl handshake failed, connection rest” =====> “ssl handshake failed, connection reset”,打错了。
    mepwang
        9
    mepwang  
       2020-12-03 17:16:32 +08:00 via iPhone
    @madlifer cn 域名的证书,肯定有后门,当心被监听
    madlifer
        10
    madlifer  
       2020-12-03 17:20:44 +08:00
    @mepwang 怕的话去买福满多的证书好了,亚洲诚信的垃圾证书也就那回事儿,付费证书能不拖慢你网站速度
    kerro1990
        11
    kerro1990  
       2020-12-03 17:31:26 +08:00
    开启 OCSP Stapling 试试
    muzuiget
        12
    muzuiget  
       2020-12-03 19:48:26 +08:00
    let's 证书没啥问题吧,江苏移动那种情况, 还不如先确定下 IP 就是你的域名 IP,connection rest,可能就在 TCP 层面已经被重置了,连 TLS 层都未到。
    lostberryzz
        13
    lostberryzz  
       2020-12-03 19:53:47 +08:00
    nginx 开启 ssl_stapling
    frankwils
        14
    frankwls  
       2020-12-03 19:57:15 +08:00   1
    "cn 域名的证书,肯定有后门,当心被监听"
    今日笑断 J8
    INTEL2333
        15
    INTEL2333  
       2020-12-03 20:02:16 +08:00 via Android
    let's 最近新签发的那批 ocsp 正常吧?你找找你那边的问题
    dayFvckingByte
        16
    dayFvckingByte  
    OP
       2020-12-03 20:42:46 +08:00
    @muzuiget 前面半句是 ssl handshake failed……
    dayFvckingByte
        17
    dayFvckingByte  
    OP
       2020-12-03 20:48:12 +08:00
    @muzuiget 我知道你的意思了,但是如果不是我的 ip,服务端怎么会收到三次握手,中间人直接阻断即可,没必要再转给服务端吧?
    elfsundae
        18
    elfsundae  
       2020-12-03 20:54:00 +08:00
    国内用的话,放弃 lets 的证书吧,开 stapling 也不是完全不验证,阿里云腾讯云免费证书够用了,只是不支持泛域名,腾讯云现在好像限制一个域名的证书数量,不过限制数够大,一般够用了。
    love
        19
    love  
       2020-12-03 20:57:12 +08:00
    听闻 lets 的要上 ssl stapling,否则 iOS 下有问题,chrome 没有。我的上了。比较简单,在 nginx 里设置一下,再接到那个开源的转发工具 https://github.com/virushuo/ocsp-proxy/
    zzzmh
        20
    zzzmh  
       2020-12-03 21:07:05 +08:00
    换证书解决之,子域名多就多申请几张,我测过 IOS MAC 的 safari 全部不行 IOS 微信小程序也不行
    dayFvckingByte
        21
    dayFvckingByte  
    OP
       2020-12-03 21:14:45 +08:00
    @zzzmh 我的正好相反,上海电信的 safari 完全没问题
    stevenhawking
        22
    stevenhawking  
       2020-12-03 21:36:44 +08:00
    OCSP 被针对了. 建议考虑国产证书(CFCA/GEOTRUST CN)之类, 联系我可以到千元以内.
    Cheat
        23
    Cheat  
       2020-12-04 02:46:22 +08:00
    最便宜的、OCSP 服务器在中国的证书最便宜的多少钱
    ragnaroks
        24
    ragnaroks  
       2020-12-04 10:01:50 +08:00   1
    用科摩多的低端证书,一年单域名 4 刀,它的 OCSP 被污染的话,你绝对不是第一个跳出来的
    dayFvckingByte
        25
    dayFvckingByte  
    OP
       2020-12-04 14:52:52 +08:00
    @frankwils 其实当年的 cnnic 伪造谷歌签发 ca 证书监听用户搜索内容的事件还历历在目……
    ryanlid
        26
    ryanlid  
       2020-12-04 17:00:53 +08:00
    ryanlid
        27
    ryanlid  
       2020-12-04 17:06:23 +08:00
    使用 Let's Encrypt 证书,要在服务端开启 ssl_stapling,并且要保证服务端能无污染访问 ocsp 点 int-x3 点 letsencrypt 点 org (连续回贴不能带网址,晕)

    否则 iOS,macOS 访问会很慢
    dayFvckingByte
        28
    dayFvckingByte  
    OP
       2020-12-04 18:05:43 +08:00
    @ryanlid 但是我不是慢的问题,而是 ssl 握手直接被 rst 了,应该和 ocsp 没关系吧?
    ryanlid
        29
    ryanlid  
       2020-12-04 22:41:11 +08:00
    @dayFvckingByte #28

    噢,盲猜一下,应该是针对域名,比如 google,修改 hosts 访问, 被 reset

    我自己的网站域名用 lets encrypt,是可以正常使用的 https://www.yidiankuaile.com/
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     1066 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 39ms UTC 23:25 PVG 07:25 LAX 15:25 JFK 18:25
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86