当前位置:首页 > 每日看点 > 正文内容

如何查看网站的SSL证书?

卡卷网12个月前 (02-19)每日看点172

跟某国内DPI小厂做了一个技术交流,提及一个问题,是否有考虑在数据中心流量监测中,实现SSL证书状态监测和预警功能。产品经理答复,有这个计划,有几个客户也提出过类似需求,希望在已部署的DPI产品能增加SSL证书状态监测功能。

利用DPI产品强大的流量分析功能,实现一个小小的证书监测,感官上有点杀鸡用牛刀。但是对于已经部署了DPI产品,顺带用DPI帮忙监测在用的SSL证书状态,属于搂草打兔子,顺手的事情。

用DPI监测DC内部的在用SSL证书状态,技术上没太多难度,但是相比常见的证书管理平台方案,个人认为还是有几个特别的点:

  • DC网络内所有在用的证书一览无遗。
    DPI从流量获取信息,只要在用,那么涉及的证书就会有流量,有流量就能被发现。这相比依靠DNS域名扫描、ADCS集成的证书管理平台,对DC在用的证书遗漏概率低很多。
    DC部署服务有生产的,办公的,对外协作的等。涉及的证书申请部门也比较多,证书签发机构多,证书日常维护使用也归口不同部门和人员,这就很容易导致证书在管理层面有疏漏。
  • 利用现有的DPI系统增加一个证书状态监测功能,在一定需求范围内,可以避免建设单一证书管理系统。类似于买个智能手机,既满足了基本通信需求,又可以拍照,相机钱省了。

有个误解需要强调一下,很多人认为https是加密流量,那里面所使用的证书信息也被加密了吧。这是很错误的理解,说明对https加密过程不熟悉,也对证书的作用机制不清楚。

首先,SSL证书并不用于加密流量,加密流量是协商生成的一次性对称密钥。这个一次性对称密钥是依赖证书的非对称密钥加密后分发。即证书里面的公钥、私钥只是用于分发一次性对称密钥的,真正加密流量的是这个一次性对称密钥。每次会话,这个一次性密钥都会变。

其次,公钥证书文件最重要就是两个数:模数n、指数e,这两个数就是所谓公钥。私钥证书也是两个数,模数n,私钥指数d,这两个数就是所谓的私钥。公私钥模数n是一样的,很长,一般都是2048位,这个长度目前几乎没有被破解的可能。公钥证书是服务端发给客户端的,供客户端在通信过程使用。常见的浏览器访问https网站提示安装证书,这个证书就是服务端公钥证书。私钥证书用于服务端,用于解密客户端发回的信息,不需要告诉任何人,也不需要出现在网络上。

第三,非对称密钥体系,在缺少私钥指数d的情况下,只知道模数n、指数e以及加密信息,几乎是无法破解的。具体数学原理涉及费马小定理、欧拉函数、中国剩余定理,有兴趣的可以去看买本数论看看,原理还是比较容易理解的。

因而在非对称加密体系中,模数n、指数e(这两个数是存在于公钥证书,查看证书就能看到)是可以随便公开的,只有私钥指数d(存在私钥文件中)是需要保密的,加之私钥指数d不需要在网络上传输,也不需要公开,因此只要在本地保存好私钥证书,不泄漏,中间攻击是无法破解非对称加密的。正是基于非对称加密的特点,对于SSL公钥证书,里面的信息都是公开的,随便看,没有加密的必要的。

下图就是SSL证书协商流程,前13步都是明文。

如何查看网站的SSL证书?  第1张

抓取https://www.baidu.com流量来展示如何通过抓包查看证书信息,比如证书有效期。

如何查看网站的SSL证书?  第2张

上图是通过抓包抓取的baidu.com的域名证书的有效期,蓝色的时间就是证书时间,这里的时间是UTC时间,所以换算北京时间要+8。,下图是通过浏览器查看baidu.com域名证书的有效期,完全一致。

如何查看网站的SSL证书?  第3张

除了证书有效期通过流量还能看到很多信息,比如签发机构、证书链、公钥、模数n、指数e、证书授权域名等。基本上能从pem证书文件能看到的信息,流量里都能看到。

扫描二维码推送至手机访问。

版权声明:本文由卡卷网发布,如需转载请注明出处。

本文链接:https://www.kajuan.net/ttnews/2025/02/10913.html

分享给朋友:

相关文章

WordPress建设的网站为什么不推荐国内机房?

WordPress建设的网站为什么不推荐国内机房?

我劝大家不要用WordPress做国内网站,不要用国内机房的主机。原因如下:1 WordPress 很多主题和插件都是国外开发的,特别是付费版本,需要联网验证,或者远程写入。国内机房的虚拟主机和服务器大概率会屏蔽或者阻断这些连接,无法完成任...

短视频如何快速变现?

短视频如何快速变现?

单人日产200条视频,一晚狂赚上千元,过程却简单到荒唐。只要你像这只猥琐的海鸥一样,做到这3点就行↓↓点开有惊喜速度快、不讲武德、不被发现那做短视频如何做到这3点?答案是养一只会叼视频的海鸥不是让你养真的海鸥而是用 ai 运营方法,类似于“...

抖音和快手最大的区别是什么?

1、目标人群定位不同抖音:一二线城市,占比52%,大专学历以上,女性偏多。抖音以年轻群体居多。快手:三四线城市,占比64%,高中学历以下,男女更均衡。快手所覆盖的年龄段范围更广。2、内容创作的形式和深度不同抖音:偏深层,内容的装饰及表达更高...

你捡过最大的漏是什么?

你捡过最大的漏是什么?

买了套二手房,软磨硬泡便宜了1个w 结果就是一屋子狼藉 原业主说反正你们要重新装修 就不收拾了 等完了你们一起收拾掉吧 落了很多柜子 电器是啥的 今天打开卧室柜子一看…现在是去存钱的路上有朋友知道这样存钱银行会给发大米跟油吗...

我觉得华为Mate60Pro明明配置不高,为什么还是有那么多人买呢?

我也好奇啊,所以闲聊时,我问了我们公司的副总,我说Mate60pro配置这么拉胯你怎么还买啊?他一脸疑惑的看着我,配置?什么配置?我这手机信号挺好的啊?我们总经理用的是去年华为出的折叠手机,花了一万多,我也想问问他同样的问题,但奈何一直没有...

下一个风口最可能是什么?

下一个风口最可能是什么?

肯定是一带一路了,国内没什么卷的空间了,现在国家正在给一带一路的第三世界国家建设基础设施,等交通打通之后,就是通信打通,通信打通就是贸易打通,未来我建议大家重仓小语种,阿拉伯语最值得学(也有其他小语种自己去查一带一路国家),将来去其他国家随...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。