Браузер может отображать ошибку сертификата, даже если TCP-соединение с сервером может быть установлено. В этом случае следует проверить имя, время, цепочку доверия и конфигурацию службы.
Основной подход
Устанавливает сеанс защищенной связи TLS; проверка сертификата связана с ожидаемой идентификацией цели. Сертификат панели, открытой по IP-адресу, может быть выдан только на доменное имя. Неправильное системное время или отсутствие промежуточного сертификата также могут нарушить работу соединения.
Этапы применения
- Запишите полный текст ошибки и имя цели в адресной строке.
- Проверьте системное время, дату действия сертификата и имена, которые он охватывает.
- При использовании локального сертификата проверьте цепочку доверия с помощью метода развертывания организации.
Практический пример
Открытие устройства напрямую по IP с сертификатом, выданным домену Panel.example, может вызвать конфликт имен. Исправление документированного имени устройства и записи DNS более надежно, чем указание каждому пользователю игнорировать предупреждение.
Правильно интерпретируйте результат
Ошибка сертификата сама по себе не является свидетельством атаки; но это не следует игнорировать. Программное обеспечение безопасности, корпоративный контроль TLS или неправильный сервер также могут быть причиной. Не включайте секретный ключ и информацию о сеансе в диагностические файлы.
Источник и дополнительная литература
Подробности протокола или команды: RFC 8446. Шаги и пример сценария приведены в редакционном описании IPScans.