Aller au contenu principal
Kill -9 Club
Se connecter

non-correspondance du nom du certificat

TLS

La validation TLS compare le nom que vous avez demandé aux noms que le certificat revendique dans son champ subjectAltName — les clients actuels ignorent complètement le common name. Se résoudre vers le bon serveur ne suffit pas, et n'a jamais suffi. Une installation ISPConfig obtient un seul certificat, pour le nom d'hôte du serveur lui-même, et le relie par lien symbolique à /etc/postfix/smtpd.cert : Postfix et Dovecot présentent donc ce nom à tout le monde. Réglez un client de messagerie sur mail.domaine-du-client.fr, dont l'enregistrement A est irréprochable, et la connexion s'établit puis échoue à la validation, sur un nom que le certificat n'a jamais revendiqué. L'erreur ressemble à un serveur de messagerie en panne ; la correction porte sur le nom d'hôte saisi dans le client. openssl s_client -connect mail.exemple.fr:993 -servername mail.exemple.fr -verify_hostname mail.exemple.fr affiche Verify return code: 62 (Hostname mismatch) et les noms réellement proposés. Un certificat joker ne couvre qu'un niveau : *.exemple.fr couvre mail.exemple.fr, pas exemple.fr.

Aussi écrit : Hostname mismatch, subjectAltName, erreur de nom de certificat