Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Добавление корневого сертификата

    Scheduled Pinned Locked Moved Russian
    9 Posts 2 Posters 3.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • A
      alper
      last edited by

      Добрый день,
      Использую версию 2.2.2-RELEASE (x64), столкнулся со следующей проблемой:
      при включенной опции "HTTPS/SSL interception" не открывается сайт https://online.sberbank.ru/

      
      При получении URL https://online.sberbank.ru/* произошла следующая ошибка
      Не удалось установить безопасное соединение с 194.54.14.131
      The system returned:
      (92) Protocol error (TLS code: X509_V_ERR_SELF_SIGNED_CERT_IN_CHAIN)
      Self-signed SSL Certificate in chain: /C=ZA/ST=Western Cape/L=Cape Town/O=Thawte Consulting cc/OU=Certification Services Division/CN=Thawte Premium Server CA/emailAddress=premium-server@thawte.com
      
      

      Как я понял, эта ошибка возникает из-за того, что корневого сертификата из цепочки этого сервера нет в pfSense.
      Вопрос: как его туда добавить?

      Заранее благодарен.

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        при включенной опции "HTTPS/SSL interception"

        У Вас сквид с https-фильтрацией ?

        1 Reply Last reply Reply Quote 0
        • A
          alper
          last edited by

          @werter:

          У Вас сквид с https-фильтрацией ?

          Да, squid3 ver 3.4.10_2 pkg 0.2.8

          1 Reply Last reply Reply Quote 0
          • werterW
            werter
            last edited by

            Добавьте адрес сервера СБ в иcключения Squid-а (в Destination address).

            1 Reply Last reply Reply Quote 0
            • A
              alper
              last edited by

              @werter:

              Добавьте адрес сервера СБ в иcключения Squid-а (в Destination address).

              Я в курсе этой возможности, равно как и возможности отключения проверки сертификатов.
              Интересует именно добавление корневого сертификата в список доверенных.

              1 Reply Last reply Reply Quote 0
              • werterW
                werter
                last edited by

                Как я понял, эта ошибка возникает из-за того, что корневого сертификата из цепочки этого сервера нет в pfSense.

                Думаю, что ошиблись. Именно Ваш сертификат для криптованного трафика - самоподписанный. Браузер на это и ругается.

                Интересует именно добавление корневого сертификата в список доверенных.

                Добавьте свой самоподпис. сертификат себе в локальное хранилище. Если же у вас домен, то создайте груп. политику по добавлению этого сертификата пол-лям. И опять же , смотря в каком браузере просматривать страницу СБ после этого.
                Могут быть ньюансы.

                Я в курсе этой возможности, равно как и возможности отключения проверки сертификатов.

                Не пойму в чем проблема тогда? Вам необходимо отреверсить трафик от СБ ?

                1 Reply Last reply Reply Quote 0
                • A
                  alper
                  last edited by

                  @werter:

                  Думаю, что ошиблись. Именно Ваш сертификат для криптованного трафика - самоподписанный. Браузер на это и ругается.

                  Добавьте свой самоподпис. сертификат себе в локальное хранилище. Если же у вас домен, то создайте груп. политику по добавлению этого сертификата пол-лям.

                  Не пойму в чем проблема тогда? Вам необходимо отреверсить трафик от СБ ?

                  Прошу обратить внимание на ошибку, указанную в первом посте:
                  ругается именно pfsense и именно на сертификат thawte, а не браузер на самоподписанный сертификат.
                  Другие сайты, которые я пробовал, открываются нормально без всяких предупреждений\ошибок, так как мой корневой сертификат включен в политики домена.

                  1 Reply Last reply Reply Quote 0
                  • werterW
                    werter
                    last edited by

                    Попробуйте в англоветке задать этот вопрос.

                    1 Reply Last reply Reply Quote 0
                    • werterW
                      werter
                      last edited by

                      https://forum.pfsense.org/index.php?topic=90365.msg499790#msg499790
                      Скрин настроек посмотрите. У Вас так ?

                      1 Reply Last reply Reply Quote 0
                      • First post
                        Last post
                      Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.