提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AD】SSL卸载客户端有证书不安全告警

|

问题描述

配置的https虚拟服务,浏览器访问弹出证书安全告警或提示不安全,类似如下图

虽然不影响访问,但是有的客户会检查要解决该问题

有效排查步骤

1,点击一下浏览器显示的证书,对比虚拟服务配置的证书。保证下发的证书没有问题,如图






2,检查客户端,是否安装了该证书。打开IE设置查看,中级证书和受信任的根证书都看看。本次情况是都安装好了(如果没有装,找客户要一下,同时检查下步骤3)
3,用IE浏览器高级设置里,固定一下使用的TLS协议,同时在SSL卸载策略上相对应设置一下


本次情况,测试结果是
客户端用1.0,SSL卸载开启1.0,访问成功,浏览器告警不安全(因为用的1.0)
客户端用1.1,1.2,SSL卸载用1.1或者1.2,不用1.0,访问不成功
4,让客户检查网络中是否有安全设备,最终客户发现是WAF设备配置证书代理选择的TLS错误,最终解决了




根因

1,使用TLS1.0,1.1,SSL3.0协议访问,浏览器告警该协议不安全(每个浏览器不太相同,本次用的谷歌和edge浏览器会告警,但是用IE浏览器不告警)
2,其他设备进行了证书代理,修改了协议(比如本次是客户的waf设备配置问题,强制转换成了TLS1.0协议)

解决方案

SSL卸载策略去勾选不安全协议,如TLS1.0,TLS1.1,SSL3.0;保证环境中其他证书代理设备支持浏览器不告警的安全协议,如TLS2.0

建议与总结

1,浏览器产生告警,建议排查的两点:证书问题,协议问题
2,本次案例讲解使用IE浏览器,是因为IE浏览器方便改访问协议;如果知道其他浏览器的该配置,也可以用其他浏览器测试

我要分享
文档编号: 192941
作者: admin
更新时间: 2023-04-06 12:09
适用版本: