На CentOS 6.5 у /etc/pki/tls/certs
меня есть:
ca-bundle.crt
и
ca-bundle.trust.crt
С разными размерами файлов. Который я должен использовать в качестве пути доверия для nginx proxy_ssl_trusted_certificate
.
nginx
openssl
certificate-authority
Джастин
источник
источник
Ответы:
ca-bundle.trust.crt содержит сертификаты с «расширенной проверкой».
Разница между «обычными» сертификатами и сертификатами с EV заключается в том, что для ваших сертификатов EV требуется что-то вроде подтверждения личности или компании, то есть подтверждения личности человека по его / ее паспорту.
Это означает, что если вы хотите получить свидетельство ev, вам нужно будет идентифицировать себя с эмитентом сертификата, то есть по паспорту. Если вы «являетесь» компанией, то должна произойти эквивалентная процедура (точно не знаю). Это наиболее важно для онлайн-банкинга: вы должны быть уверены, что сертифицирован не только сервер , к которому вы подключаетесь, но и банк .
Из-за этого ev-сертификаты являются более «сложными» и содержат дополнительные поля для «идентификации» не только сервера, но и компании.
Чтобы вернуться к вашему ответу: это зависит от вашего использования. Большинство людей должны использовать ca-bundle.crt. Если вы «являетесь» банком или интернет-магазином, которому требуется очень высокий уровень сертификации и «доверие», тогда вам следует использовать ca-bundle.trust.crt.
источник
После «взрыва» пучки , используя немногое Perl скрипт , затем работает
diff --side-by-side
на сертификат правительства Тайваня ( в качестве примера, взятые только потому , что это единственный сертификат в комплекте безCN
атрибута вIssuer
иSubject
линий) (использует SHA1 , но вот хорошо ) мы видим разницу:ca-bundle.trust.crt
слеваca-bundle.crt
справаисточник