关于 Let's Encrypt 证书在大陆访问的问题

2020-12-03 17:02:36 +08:00
 dayFvckingByte
在境外 vps 上搭了静态的 http server ( ngnix )测试

首先是用了 afraid.org 的域名,用浏览器访问域名的 80 端口没问题,网页正常显示
然后使用了 lets encrypt 的证书添加 https,
上海电信用浏览器访问域名 443 端口没问题,正常显示小绿锁;
江苏移动则无法打开网页,看服务端日志 ssl 握手无法完成,ssl handshake failed, connection rest,看起来服务端和客户端都被中间人发了 RST 阻断。

因为手头没有其他证书无法排查这种阻断是针对域名还是证书,有经验的老哥能介绍下嘛?谢谢。
5059 次点击
所在节点    程序员
29 条回复
kingfalse
2020-12-03 17:04:28 +08:00
阿里云,或者腾讯云嫖个免费证书用吧
eGlhb2Jhb2Jhbw
2020-12-03 17:06:15 +08:00
阿里云白嫖 +1
Nangle
2020-12-03 17:06:52 +08:00
换个证书再测,不就知道了
warcraft1236
2020-12-03 17:07:03 +08:00
ocsp
dayFvckingByte
2020-12-03 17:09:05 +08:00
@kingfalse
@eGlhb2Jhb2Jhbw
还有这种好事,我去看看😂
Keyes
2020-12-03 17:09:28 +08:00
移动强中强了解一下
madlifer
2020-12-03 17:11:46 +08:00
https://www.hostloc.com/thread-776364-1-1.html
现在不要用 lets, lets 目前还存在污染情况,去 freessl.cn 换一个去吧

回答你的问题,阻断是针对正式证书的
dayFvckingByte
2020-12-03 17:12:08 +08:00
更正 “ssl handshake failed, connection rest” =====> “ssl handshake failed, connection reset”,打错了。
mepwang
2020-12-03 17:16:32 +08:00
@madlifer cn 域名的证书,肯定有后门,当心被监听
madlifer
2020-12-03 17:20:44 +08:00
@mepwang 怕的话去买福满多的证书好了,亚洲诚信的垃圾证书也就那回事儿,付费证书能不拖慢你网站速度
kerro1990
2020-12-03 17:31:26 +08:00
开启 OCSP Stapling 试试
muzuiget
2020-12-03 19:48:26 +08:00
let's 证书没啥问题吧,江苏移动那种情况, 还不如先确定下 IP 就是你的域名 IP,connection rest,可能就在 TCP 层面已经被重置了,连 TLS 层都未到。
lostberryzz
2020-12-03 19:53:47 +08:00
nginx 开启 ssl_stapling
frankwils
2020-12-03 19:57:15 +08:00
"cn 域名的证书,肯定有后门,当心被监听"
今日笑断 J8
INTEL2333
2020-12-03 20:02:16 +08:00
let's 最近新签发的那批 ocsp 正常吧?你找找你那边的问题
dayFvckingByte
2020-12-03 20:42:46 +08:00
@muzuiget 前面半句是 ssl handshake failed……
dayFvckingByte
2020-12-03 20:48:12 +08:00
@muzuiget 我知道你的意思了,但是如果不是我的 ip,服务端怎么会收到三次握手,中间人直接阻断即可,没必要再转给服务端吧?🤔
elfsundae
2020-12-03 20:54:00 +08:00
国内用的话,放弃 lets 的证书吧,开 stapling 也不是完全不验证,阿里云腾讯云免费证书够用了,只是不支持泛域名,腾讯云现在好像限制一个域名的证书数量,不过限制数够大,一般够用了。
love
2020-12-03 20:57:12 +08:00
听闻 lets 的要上 ssl stapling,否则 iOS 下有问题,chrome 没有。我的上了。比较简单,在 nginx 里设置一下,再接到那个开源的转发工具 https://github.com/virushuo/ocsp-proxy/
zzzmh
2020-12-03 21:07:05 +08:00
换证书解决之,子域名多就多申请几张,我测过 IOS MAC 的 safari 全部不行 IOS 微信小程序也不行

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/731829

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX