信任中间CA证书,能否与使用叶证书的服务器成功建立HTTPS通信?
HTTPS通信能否成功建立的分析
客户端验证服务器证书的核心要求是:能构建一条从服务器的叶证书到自己信任库中某张可信证书的完整信任链,且链上每一级证书都能被上一级签名证书合法验证。结合你的场景,分两种情况讨论:
情况1:客户端信任库包含Intermediate CA certificate 1
通信能否成功取决于服务器在TLS握手时发送的证书内容:
- 如果服务器发送 Leaf证书 + Intermediate CA certificate 2:客户端可以用信任的Intermediate CA 1验证Intermediate CA 2的合法性,再用Intermediate CA 2验证Leaf证书,完整信任链构建成功,通信正常建立。
- 如果服务器只发送Leaf证书:客户端缺少Intermediate CA 2,无法完成从Leaf到Intermediate CA 1的链构建,验证失败,通信无法建立。
情况2:客户端信任库包含Intermediate CA certificate 2
这种场景下通信必然可以成功:
- 服务器只要发送Leaf证书(额外发送Intermediate CA 2也不影响),客户端就能直接用信任的Intermediate CA 2验证Leaf证书的合法性,完整信任链直接建立,验证通过。
内容的提问来源于stack exchange,提问作者Goutham Nithyananda
相关产品推荐
相关产品推荐

