Website Migration Notice: SafePoint is now operated by CyberServal.Learn more →
Discussion

[Bug] IP证书会被替换成雷池内置证书,问题存在已长达两年仍未修复

Published a month ago

# Github Issue
# bug
# todo

Published a month ago

profile_photo

sweetsky123

Updated a month ago

0

What happened?

在控制台上传ip证书,域名显示为“通配所有域名”
Image
添加ip站点并绑定ip证书
Image
证书变成雷池内置证书

Image

How we reproduce?

  1. ...
  2. ...
  3. ...

Expected behavior

No response

Error log

No response

profile_photo

Windsley

Updated a month ago

0

感谢您的反馈。已确认 IP 证书在控制台显示为“通配所有域名”属于产品问题,后续如有最新进展,我们会在此同步,感谢您的理解与支持。

profile_photo

sweetsky123

Updated a month ago

0

感谢您的反馈。已确认 IP 证书在控制台显示为“通配所有域名”属于产品问题,后续如有最新进展,我们会在此同步,感谢您的理解与支持。

感谢您的回复,在此说明一下我反馈的问题重点是会自动把IP证书替换为雷池内置证书,而不是IP 证书在控制台显示为“通配所有域名”问题,即使控制台怎么显示都没关系,但是不要把我站点证书替换掉啊

profile_photo

Windsley

Updated a month ago

0

站点证书替换掉

了解。我们在本地环境尝试复现,暂未发现证书被替换的情况。结合现有机制,初步判断可能是请求未匹配到对应业务站点(如访问端口、站点配置发布状态或 Host/SNI 不一致),从而命中默认站点并返回内置证书,并非站点证书被替换。

profile_photo

sweetsky123

Updated a month ago

0

站点证书替换掉

了解。我们在本地环境尝试复现,暂未发现证书被替换的情况。结合现有机制,初步判断可能是请求未匹配到对应业务站点(如访问端口、站点配置发布状态或 Host/SNI 不一致),从而命中默认站点并返回内置证书,并非站点证书被替换。

你们在防护应用——高级配置里把“应用不存在时返回内置证书”开起来试试呢?这个没开的时候确实没被替换,开起来就会被替换成内置证书了,我刚才复现一遍是这样的,辛苦了

profile_photo

sweetsky123

Updated a month ago

0

了解。我们在本地环境尝试复现,暂未发现证书被替换的情况。结合现有机制,初步判断可能是请求未匹配到对应业务站点(如访问端口、站点配置发布状态或 Host/SNI 不一致),从而命中默认站点并返回内置证书,并非站点证书被替换。

“应用不存在时返回内置证书”没开时:
Image
访问确实是我的自签证书,没有被替换:
Image
我把“应用不存在时返回内置证书”开起来时:
Image
站点的ip证书被替换成雷池内置证书:
Image
Image

profile_photo

sweetsky123

Updated a month ago

0

了解。我们在本地环境尝试复现,暂未发现证书被替换的情况。结合现有机制,初步判断可能是请求未匹配到对应业务站点(如访问端口、站点配置发布状态或 Host/SNI 不一致),从而命中默认站点并返回内置证书,并非站点证书被替换。

辛苦您再尝试复现一下,谢谢

profile_photo

Windsley

Updated a month ago

0

辛苦您再尝试复现一下,谢谢

感谢您的补充。
我在本地再次确认了下:开启“应用不存在时返回内置证书”后,请求仅在未匹配到对应防护应用时,才会命中默认站点并返回雷池内置证书;当访问端口正确且 SNI 能匹配到已配置的 IP 站点时,仍会返回绑定的 IP 证书。
因此,这是该配置的预期兜底行为,并非站点证书被替换。若访问已配置站点时仍出现内置证书,建议按以下步骤检查:

  1. 确认访问端口与防护应用中配置的 HTTPS 监听端口一致,避免访问到控制台端口或其他站点端口。
  2. 确认站点配置已保存并发布成功,必要时重新发布后再测试。
  3. 使用正确的 SNI 检查证书。以 10.9.32.175:5444 为例:
    其中 -servername 10.9.32.175 不能省略,否则请求可能不会匹配到 IP 站点而返回内置证书。
echo | openssl s_client \
     -connect 10.9.32.175:5444 \
     -servername 10.9.32.175 \
     -showcerts 2>/dev/null \
     | openssl x509 -noout -subject -issuer
  1. 如果前面还有负载均衡或其他代理,还需要确认 TLS 没有在前置设备终止,以及 SNI 被正确转发到雷池。

若使用其他 SNI 或不携带 SNI 进行测试,未匹配到对应防护应用时返回内置证书属于预期行为。