トップページnetwork
9コメント5KB

mod_sslの導入

■ このスレッドは過去ログ倉庫に格納されています
0001ひろゆきNGNG
mod_sslを導入しているんですが、
エラーがでてしまいました。
openssl-0.9.4とapache1.3.12とmod_ssl2.6.4です。
インストールが終わり、startsslで起動してみると、
ポート80では動いてますが、ポート443ではエラーがでてしまいます。
0002ひろゆきNGNG
http://home.ohayou.com:443/
httpでポート443につなぐとおこられちゃうんですが、
httpsでつなぐと、サーバがみつからないというエラーです。

エラーログは下記ですです。
[09/Jun/2000 05:16:13 31044] [info] Init: Configuring server home.ohayou.com:44
3 for SSL protocol
[09/Jun/2000 05:16:30 31046] [info] Connection to child 1 established (server h
ome.ohayou.com:443@` client 210.237.132.36)
[09/Jun/2000 05:16:30 31046] [info] Seeding PRNG with 1160 bytes of entropy
[09/Jun/2000 05:16:30 31046] [error] SSL handshake failed (server home.ohayou.co
m:443@` client 210.237.132.36) (OpenSSL library error follows)
[09/Jun/2000 05:16:30 31046] [error] OpenSSL: error:1408A0C1:SSL routines:SSL3_G
ET_CLIENT_HELLO:no shared cipher [Hint: Too restrictive SSLCipherSuite or using
DSA server certificate?]

0003ひろゆきNGNG
httpd.confで、SSLCipherSuite はAllで設定しました。
また、startsslの際に、passを入れてるんですが、(DSA)って書いてあります。
DSA server certificateをつかってるとまずいんでしょうか?

# bin/apachectl startssl
Apache/1.3.12 mod_ssl/2.6.4 (Pass Phrase Dialog)
Some of your private key files are encrypted for security reasons.
In order to read them you have to provide us with the pass phrases.

Server home.ohayou.com:443 (DSA)
Enter pass phrase:

Ok: Pass Phrase Dialog successful.
bin/apachectl startssl: httpd started
0004グレートななしさんNGNG
openssl s_client -state -debug -connect home.ohayou.com:443
はどうなの。うちからは繋ったけど。
あと、https と http+443 でブラウザの動きがどう違うかもかいてちょ。
0005ひろゆきNGNG
http://home.ohayou.com:443
これだと、Bad requestページで、SSLポートにプレーンhttpで
つないでるよっておこられちゃいます。
https://home.ohayou.com/
これだとDNSがみつからないというエラーです。
https://home.ohayou.com:433/
これも上記と同じエラーです。

localhostから、openssl s_client -state -debug -connect home.ohayou.com:443
すると、繋がるんですよね??
なんでブラウザ経由だとつながらないんでしょう。。?

0006グレートななしさんNGNG
http://www.modssl.org/docs/2.6/ssl_faq.html#cipher-shared
ここに書いてあった。証明書をRSA用にしないとそのへんのブラウザは対応
できないみたい。FAQの上の方に手動でやる時の手順も書いてあるから今度
はgenrsaで作りなおしたら上手くいくでしょ。

頑張ってくれろ。
0007グレートななしさんNGNG
と思ったらDNSのエラーなのね。手元のFreeBSD Netscape 4.7はちゃん
とhome.ohayou.comを見つけてくるので、それはひろゆきさんのクライ
アントの設定が何かおかしいんでしょーね。

ちなみに名前検索がうまくいっても「共通のencryption algorithmが
無い」っていうエラーは出続けてるから証明書は作りなおさないとダ
メよん。
0008ひろゆきNGNG
あうぅ、、kitanet(うちの接続プロバイダ)のDNSって
キャッシュが変なんですよ。。
そのせいかもしれませんね。
どちらにしろ、証明書をつくりなおしますー
0009FiveNGNG
DNS Cache の問題で HTTP ではエラーが出ず、HTTPS ではエラーが出るという
のはあんまり考えにくいような・・・。

もしかして HTTP は Proxy 使う設定になっていて、HTTPS では直接接続の
設定(ないしはその逆の設定)になっているのでしょうか?。Proxy 除外
ホストとして home.ohayou.com を指定したらどうでしょう?
■ このスレッドは過去ログ倉庫に格納されています