Changes between Version 8 and Version 9 of Examples3uHttps


Ignore:
Timestamp:
Aug 26, 2026, 11:15:39 AM (5 days ago)
Author:
roman_zhur
Comment:

--

Legend:

Unmodified
Added
Removed
Modified
  • Examples3uHttps

    v8 v9  
    460460 * браузер не сообщает о несоответствии IP-адреса.
    461461
    462 [[Image(настройка HTTPS ред-013.png, align=center)]]
     462[[Image(настройка HTTPS ред-013.png, align=center, 97%)]]
    463463
    464464----
     
    468468В CMD выполните:
    469469
    470 {{{echo. | openssl s_client -connect 192.168.20.39:443 -tls1_3 -brief}}}
     470{{{echo. | openssl s_client -connect 192.168.20.39:443 -tls1_3 -CAfile mc04-ca.crt -verify_ip 192.168.20.39 -verify_return_error -brief}}}
    471471
    472472Параметры команды:
    473  * {{{echo.}}} - передаёт пустую строку и позволяет завершить {{{s_client}}} после проверки;
    474  * символ {{{|}}} передаёт вывод первой команды на вход второй;
    475473 * {{{s_client}}} - запускает тестовый TLS-клиент OpenSSL;
    476474 * {{{-connect 192.168.20.39:443}}} - подключается к HTTPS-порту платы;
    477475 * {{{-tls1_3}}} - разрешает только TLS 1.3;
     476 * {{{-CAfile mc04-ca.crt}}} - использует созданный корневой сертификат как доверенный и позволяет проверить цепочку сертификатов;
     477 * {{{-verify_ip 192.168.20.39}}} - проверяет наличие IP-адреса платы в расширении {{{subjectAltName}}} сертификата;
     478 * {{{-verify_return_error}}} - завершает проверку с ошибкой, если сертификат не удалось подтвердить;
    478479 * {{{-brief}}} - выводит сокращённую информацию о соединении.
     480
     481Команду следует выполнять из каталога, содержащего файл {{{mc04-ca.crt}}}. Даже если корневой сертификат установлен в хранилище Windows, он явно передаётся через {{{-CAfile}}}, поскольку OpenSSL может не использовать системное хранилище сертификатов Windows автоматически.
    479482
    480483При успешной проверке вывод содержит:
     
    483486CONNECTION ESTABLISHED
    484487Protocol version: TLSv1.3
     488Verification: OK
    485489}}}
    486490
     
    488492
    489493Также можно проверить работу TLS 1.2 командой: \\
    490 {{{echo. | openssl s_client -connect 192.168.20.39:443 -tls1_2 -brief}}}
     494{{{echo. | openssl s_client -connect 192.168.20.39:443 -tls1_2 -CAfile mc04-ca.crt -verify_ip 192.168.20.39 -verify_return_error -brief}}}
    491495
    492496Параметр {{{-tls1_2}}} принудительно выбирает TLS 1.2. Успешное соединение подтверждает возможность работы клиентов, которые ещё не используют TLS 1.3.
     497
     498[[Image(настройка HTTPS ред-014.png, align=center)]]
    493499
    494500== 14. Дополнительная информация ==