服务证书发给哪个域名
场景:~/tls/server.crt 是本机服务用的自签证书。 任务:看这张证书的 CN(发给哪个域名),到 ~/对照表.txt 里查它对应的标记。 (判分只看你在受控容器里做出的 TLS/证书证据,全在本机 loopback,不碰公网。
证书有效期到哪天
场景:证书里写了有效期(notBefore/notAfter)。 任务:看这张证书的到期年份(notAfter 的年份),到 ~/对照表.txt 里查它对应的标记。 (判分只看你在受控容器里做出的 TLS/证书证据,全在本机 loopbac
服务用的是哪版 TLS
场景:~/tls/握手.sh 用 openssl 连本机服务、打印协商出的 TLS 版本。 任务:看握手协商出的 TLS 版本号,到 ~/对照表.txt 里查它对应的标记。 (判分只看你在受控容器里做出的 TLS/证书证据,全在本机 loo
curl 访问拿到什么状态码
场景:本机 HTTPS 服务对某个路径有固定响应。 任务:用 curl -k 访问说明点名的路径,看状态码,到 ~/对照表.txt 里查它对应的标记。 (判分只看你在受控容器里做出的 TLS/证书证据,全在本机 loopback,不碰公网。
把服务证书重签成新域名
场景:现在的自签证书 CN 不是说明要的域名,得重签一张。 任务:用 ~/tls/重签.sh 把证书重签成说明点名的 CN,让 curl -k --resolve 访问它证书域名对得上。改好运行 ~/check。 (判分只看你在受控容器里做
改服务只允许 TLS1.2 以上
场景:服务脚本没限制最低 TLS 版本。 任务:改 ~/tls/serve.sh,把最低版本设成 TLS1.2,让 握手.sh 协商出的版本不低于 1.2。改好运行 ~/check。 (判分只看你在受控容器里做出的 TLS/证书证据,全在本
交付:一个能用的本机 HTTPS
场景:要交付一个本机能正常 curl -k 访问的 HTTPS 服务,证书 CN、路径响应见说明。 任务:签好证书、起好服务,让 curl -k 访问说明点名的路径拿到指定状态码、且证书 CN 对。改好运行 ~/check。 (判分只看你在
排查握手失败先看什么
本机 HTTPS 握手失败,最该先确认的是【0】。 (本机受控:一批各有毛病的自签证书 + 本机服务,全在 127.0.0.1。)
从现象认握手失败的原因
curl 访问本机 HTTPS 失败,下面哪些是「证书/握手」层面的原因? A. 证书已过期 B. 证书域名和访问的对不上 C. 自签、CA 不受信 D. 客户端和服务端没有共同支持的 TLS 版本
这张证书到底哪儿不对
场景:~/tls/ 下有张有问题的自签证书,curl 访问对应服务会失败。 任务:判断它是「过期 / 域名不符 / 不受信」哪一种,到 ~/对照表.txt 里查它对应的标记。 (判分只看你在受控容器里做出的 TLS/证书证据,全在本机 lo