
Le SSL et le SNI
Posté le 29 juin 2009 :: Logiciels
Il est aujourd’hui délicat d’utiliser un serveur Apache avec plusieurs hotes virtuels (virtual hosts) en mode sécurisé (https) sur une seule adresse IP. Le SNI permet désormais le support de plusieurs Virtual Host avec des certificats SSL différents.
Le problème des certificats sans SNI se présente dans le cas suivant : lorsque le client demande le certificat au serveur, il ne précise pas de nom de domaine. Le serveur est ainsi incapable de savoir quel certificat envoyer en fonction du domaine. Comme un certificat est rattaché à un domaine bien précis, il était nécessaire de mettre en place un nouveau mécanisme d’échange, les hôtes virtuels étant une fonctionnalité très courante des serveurs http.
Ce mécanisme implique une modification de la phase de négociation des échanges SSL et TLS. La modification est donc en même temps côté client ET côté serveur.
Parmi les navigateurs, ceux qui supportent le SNI sont :
- Mozilla Firefox 2.0 ou supérieur
- Opera 8.0 ou supérieur (le protocal TLS 1.1 doit être activé)
- Internet Explorer 7 (Vista, mais pas XP) ou supérieur
- Google Chrome (Vista, mais pas XP)
- Safari 3.2.1 Mac OS X 10.5.6
Au niveau des serveur, on trouve :
- Apache 2.2.12 ou supérieur en utilisant mod_ssl ou mod_gnutls
- Cherokee avec le support TLS compilé
- Les nouvelles versions de lighttpd 1.4.x and 1.5.x
- Nginx avec le OpenSSL supportant le SNI
- Mozilla NSS
- OpenSSL
- 0.9.8f (sorti le 11/10/2007) - pas compilé par défaut, peut être activé avec l’option ‘–enable-tlsext’
- 0.9.8j (sorti le 07/01/2009) - compilé par défaut
- GNU TLS
(Vous souhaitez reproduire cet article ?)
A la Une
Solutions Linux 2010 : Ubuntu et ses nouveautés
Solutions Linux 2010 : Oracle parle opensource
NovaForge devient la forge du consortium OW2
Oupsnow : une version de stabilisation se fait jour
C’est la semaine du Libre à Villeneuve sur Lot
Ter@tec 2010 les 15 et 16 juin
Solutions Linux 2010 : Anne Nicolas (Mandriva)
Solutions Linux 2010 : l’offre de Petalslink
Solutions Linux 2010 : le stand de Sopra
Wind River met Carrier-Grade Linux dans les serveurs
Joomladay France 2010 demain à Bordeaux
Solutions Linux 2010 : 9 entreprises sur 10 utilisent du logiciel libre
Un an d’hébergement gratuit chez Ikoula ?
Une association francophone pour défendre Enlightenment
Avencall veut soutenir la croissance de la VoIP et du logiciel libre
SugarCon 2010 à San Francisco du 12 au 14 avril
RTS Embedded Systems à Paris du 30 mars au 1er avril
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 |> |...
















