CA所在域控制器LDAPS TLS连接异常,Server Hello中证书Issuer字段被截断的原因咨询
CA所在域控制器LDAPS TLS连接异常,Server Hello中证书Issuer字段被截断的原因咨询
大家好,我最近碰到一个棘手的LDAPS TLS连接问题,想请各位帮忙分析下原因:
我通过微软CA为自己的林签发了自签名证书,域内所有DC都已经自动注册并获取了CA颁发的正确证书,用LDP工具测试LDAPS连接也都正常——唯独托管CA的那台DC出了问题。
在这台CA所在的DC上,LDP完全无法建立TLS连接,事件日志里还抛出了错误:"从远程服务器收到的证书由不受信任的证书颁发机构颁发"。
我用openssl s_client -connect server:636分别测试了故障DC和正常DC,结果差异很明显:
- 故障DC(即CA所在的DC)的返回内容:
subject=CN = ILLINOIS-DC1A.DOMAIN.COM
issuer=CN = ILLINOIS-DC1A.DOMAIN.COM - 正常DC的返回内容:
subject=
issuer=DC = com, DC = domain, CN = illinois-ILLINOIS-DC1A-CA
但我去两台DC的证书存储里查看对应证书时,明明它们的Issuer字段都是完整且正确的,包含了所有DC相关信息。
这就让我特别困惑:为什么ADDS在故障DC生成Server Hello数据时,会把Issuer字段里的DC部分给截断掉呢?
备注:内容来源于stack exchange,提问作者M3Driver
相关产品推荐
相关产品推荐

