建议使用Chrome浏览器访问!
技术支持
互动社区
学习培训
深信服官网
合作伙伴

SSL VPN

关注
深信服SSL VPN集SSL/IPSec于一身,帮助企业构建端到端的安全防护体系,业内拥有多项加密技术,多种认证方式、主从绑定等特色功能,保证远程系统接入的用户身份安全、终端/数据安全、传输安全、应用权限安全和审计安全,具有快速、易用、全面等优势特点,并且连续多年市场占有率第一,一直走在技术前沿,提供优质服务,用户认可度极高。
故障案例库
典型场景排查思路

【SSL】导入设备证书去除浏览器告警框,70版本以上的谷歌和火狐显示不安全,IE浏览器显示安全

更新时间:2019-02-17
  • 阅读权限:游客
  • 下载
  • 分享
  • 收藏
所属模块 终端接入相关 | Windows客户端
适用版本 通用
某客户2017年导入的设备证书需去除浏览器告警框,在70版本以上的谷歌和火狐显示不安全,但IE浏览器显示安全
1、在【系统设置】-【系统配置】-【设备证书】点击【查看】,查看设备证书并没有过期

2、在IE浏览器登录VPN,查看证书信息是受信的
3、查看证书内容,该证书是赛门铁克Symantec旗下GeoTrust 2017年颁发的
4、客户重新从设备创建证书请求,向证书机构申请2018版的证书,重新导入设备
5、重新打开谷歌和火狐浏览器,可以看到告警框已经去除
谷歌和火狐调查发现赛门铁克未经授权错误签发大量SSL证书的严重问题,谷歌Chrome 70在2018年10月Chrome将不信任2017年12月1日之前签发的所有赛门铁克SSL证书,GeoTrust、Thawte和Rapid SSL等子品牌也受到同样惩罚
1、重新从设备创建证书请求

2、向证书机构申请2018版的证书
3、重新导入设备
注:更新设备证书会重启设备所有服务,预计5分钟
谷歌分阶段实施并最终完全移除对赛门铁克SSL证书的信任。
第一阶段:赛门铁克变成子CA(2017年12月1日)
2017年12月1日-赛门铁克与另一个SSL证书颁发机构合作以赛门铁克的名称颁发证书。赛门铁克将在技术上成为一家子CASub CA。
谷歌和其他浏览器厂商希望将SSL签发权转移到另一个CA的基础设施上防止赛门铁克破坏规则为不应该签发证书的站点颁发证书。与此同时赛门铁克可以默默地准备一个新的基础设施构建其新的SSL业务。然而该公司已经开始考虑出售CA业务。
第二阶段:Chrome 66不信任赛门铁克部分证书(2018年4月)
谷歌Chrome 66发布时预计2018年4月将开始第二阶段的惩罚。从Chrome 66版本开始Chrome将不信任2016年6月1日之前签发的所有赛门铁克SSL证书。
第三阶段:Chrome 70完全不信任赛门铁克所有证书(2018年10月)
谷歌Chrome 70发布时预计2018年10月Chrome将不信任2017年12月1日之前签发的所有赛门铁克SSL证书。
本页目录
  • 问题描述
  • 告警信息
  • 处理过程
  • 根因
  • 解决方案
  • 建议与总结