cs:spravce:pripojovani:serverove_certifikaty

Rozdíly

Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.

Odkaz na výstup diff

Obě strany předchozí revize Předchozí verze
Následující verze
Předchozí verze
Následující verze Obě strany příští revize
cs:spravce:pripojovani:serverove_certifikaty [2018/03/21 12:45]
jan.tomasek@cesnet.cz [Certifikát pro RadSec/IPsec]
cs:spravce:pripojovani:serverove_certifikaty [2018/05/16 10:55]
jan.tomasek@cesnet.cz [Certifikát pro RadSec/IPsec]
Řádek 3: Řádek 3:
 ===== Certifikát pro RadSec/​IPsec ===== ===== Certifikát pro RadSec/​IPsec =====
  
-Pro RadSec anebo IPsec musí správci připojované ​organizace ​získat certifikát od+Pro RadSec anebo IPsec musí správci připojované ​instituce ​získat certifikát od
 uznávané CA: uznávané CA:
-  ​* [[http://​pki.cesnet.cz/​cs/​st-guide-tcs-server2.html|TCS]] - doporučovaná varianta + 
-    * CN=TERENA SSL CA 3, O=TERENA, L=Amsterdam, ST=Noord-Holland,​ C=NL +==== TCS ==== 
-    * CN=TERENA eScience SSL CA 3, O=TERENA, L=Amsterdam, ST=Noord-Holland,​ C=NL +  * pro instituce připojené k CESNETu 
-    CN=TERENA SSL High Assurance CA 3, O=TERENA, L=Amsterdam,​ ST=Noord-Holland,​ C=NL +  ​* [[http://​pki.cesnet.cz/​cs/​st-guide-tcs-server2.html|dokumnetace]] 
-    CN=TERENA SSL CA 2, O=TERENA, L=Amsterdam, ST=Noord-Holland,​ C=NL + 
-    * CN=TERENA eScience SSL CA 2, O=TERENA, L=Amsterdam,​ ST=Noord-Holland,​ C=NL + 
-    CN=TERENA SSL CA, O=TERENA, C=NL +==== eduroam ​CA ==== 
-    CN=TERENA eScience SSL CAO=TERENA, C=NL +  pro instituce **NE**připojené k CESNETu 
-  * [[http://​pki.cesnet.cz/​cs/​st-server-cca.html|CESNET CA3]] +  [[eduroamCA|dokumentace]] 
-    * cn=CESNET CA 3, o=CESNET CA, dc=cesnet-ca,​ dc=cz + 
-  * [[https://​www.rapidssl.com/​|RapidSSL]] - nedporučujeme,​ mění kořeny +==== CESNET CA3 ==== 
-    * CN=RapidSSL CA, O=GeoTrust, Inc., C=US +  používá národní RADIUS 
-    * CN=RapidSSL SHA256 CA - G3, O=GeoTrust Inc., C=US  +  výjimečně může vydat certifikát pro RADIUS server organizacepro účely eduroamu má zbytečně přísná pravidla ověření žadatetele 
-    * CN=RapidSSL SHA256 CA - G2, O=GeoTrust Inc., C=US +  * [[http://​pki.cesnet.cz/​cs/​st-server-cca.html|dokumentace]] 
-    * CN=RapidSSL SHA256 CA, O=GeoTrust Inc., C=US + 
-  * <​del>​[[https://​www.startssl.com/​|StartSSL]]</​del>​ +===== =====
-    * <​del>​CN=StartCom Class 2 Primary Intermediate Server CA, OU=Secure Digital Certificate Signing, O=StartCom Ltd., C=IL</​del>​ +
-    * <​del>​CN=StartCom Class 1 DV Server CA, OU=Secure Digital Certificate Signing, O=StartCom Ltd., C=IL tj. kořen použitý službou vydávající certifikáty zdarma</​del>​ +
-    * <​del>​CN=StartCom Class 1 Primary Intermediate Server CA, OU=Secure Digital Certificate Signing, O=StartCom Ltd</​del>​ +
-  * <​del>​let'​s encrypt</​del>​ nelze nepublikují CRL +
-  * další CA nepřidáváme,​ pokud nemůžete získat certifikt od nějaké registrované CA, požádejte o vydání certifikátu emailem na [[info@eduroam.cz]].+
  
  
Řádek 31: Řádek 26:
  
 Je vyžadováno aby CN subjectu certifikátu pro RadSec anebo IPsec obsahovalo jméno pod kterým je server organizace registrován v CESNET CAAS ([[http://​lists.open.com.au/​pipermail/​radiator/​2017-October/​021035.html|důvody]]). Národní RADIUS **nepracuje** se subjAltName:​DNS. Je vyžadováno aby CN subjectu certifikátu pro RadSec anebo IPsec obsahovalo jméno pod kterým je server organizace registrován v CESNET CAAS ([[http://​lists.open.com.au/​pipermail/​radiator/​2017-October/​021035.html|důvody]]). Národní RADIUS **nepracuje** se subjAltName:​DNS.
 +
 ===== Certifikát pro RADIUS ===== ===== Certifikát pro RADIUS =====
  
Poslední úprava:: 2024/01/22 09:48