Где взять корневой и промежуточный сертификаты
О том, что такое SSL-сертификат, мы рассказывали раньше. Следуя инструкциям, представленным ниже, вы сможете найти корневой и промежуточный сертификаты.
Comodo
По умолчанию, Центр сертификации отправляет корневой (Root) и промежуточный (Intermediate) сертификаты вместе с основным в архиве. Стоит отметить, что в архиве может быть не один, а несколько промежуточных сертификатов. Данный факт зависит от типа заказанного SSL сертификата. На текущий момент, Центр Сертификации предоставляет следующую цепочку сертификатов:
- Root: AddTrustExternalCARoot.crt
- Intermediate 1: COMODOAddTrustServerCA.crt
- Intermediate 2: COMODOExtendedValidationSecureServerCA.crt
- End-Entity/Domain Certificate
- Root: AddTrustExternalCARoot.crt
- Intermediate: ComodoHigh-AssuranceSecureServerCA.crt
- End-Entity/Domain Certificate
- Root: AddTrustExternalCARoot.crt
- Intermediate: ComodoSSLCA.crt
- End-Entity/Domain Certificate
- Root: AddTrustExternalCARoot.crt
- Intermediate 1: UTNAddTrustSGCCA.crt
- Intermediate 2: ComodoUTNSGCCA.crt
- Intermediate 3: EssentialSSLCA_2.crt
- End-Entity/Domain Certificate
- Root: AddTrustExternalCARoot.crt
- Intermediate: PositiveSSLCA2.crt
- End-Entity/Domain Certificate
Если же вы не получили корневой и промежуточный сертификаты или письмо с этими данными было утеряно/удалено, то есть возможность скачать эти сертификаты непосредственно на сайте Comodo здесь или здесь. Перейдя на сайт по ссылке, вам останется только кликнуть на разделе, который соответствует названию заказанного вами SSL сертификата, и скачать оттуда Root и Intermediate сертификаты.
Примечание: Перейдя на страницу загрузки корневого и промежуточного сертификатов, вы увидите в списке сертификаты, имеющие префикс [OLD]. Данные файлы следует выбирать только в том случае, если ваш SSL сертификат был выпущен в рамках того срока, который указан в Description.

GeoTrust
Промежуточный сертификат предоставляется вместе с основным и обычно его содержимое располагается в конце письма под заголовком INTERMEDIATE CA.
Также, этот сертификат можно скачать на сайте Центра сертификации по следующим ссылкам:
- Страница загрузки для RapidSSL
- Страница загрузки для QuickSSL, QuickSSL Premium
- Страница загрузки для True BusinessID / True BusinessID Wildcard / True BusinessID with EV
Корневой сертификат обычно уже присутствует в веб-хранилище браузеров. Но, при необходимости, его можно скачать по следующим ссылкам:
- Для Extended Validation (EV) SSL
- Для всех остальных
- Цепочка сертификатов для мобильных браузеров для RapidSSL
Thawte
Центр Сертификации также предоставляет промежуточный и корневой сертификаты. Скачать их по-отдельности можно по ссылкам Центра Сертификации:
- Страница загрузки Intermediate сертификата
- Страница загрузки Root сертификата
Symantec (Verisign)
Аналогично другим, Центр Сертификации Symantec (бывший VeriSign) также предоставляет промежуточный сертификат вместе с основным. Установка корневого сертификата требуется в особых случаях.
Тем не менее, вы можете загрузить эти сертификаты по следующим ссылкам:
Примечание: Обращайте внимание на сроки действия этих сертификатов. Дата выпуска вашего SSL сертификата должна входить в диапазон действия корневого/промежуточного сертификатов, который указан в Enrolled after/between/before. В случае не соответствия, защищенное соединение будет работать некорректно.
Что будет, если не установить промежуточный сертификат?
При отсутствии промежуточного сертификата, шифрованное соединение между браузером клиента и сервером будет не доверенным, либо вовсе будет не работать. Если вы наблюдаете подобные проблемы после установки сертификата — рекомендуем сразу обратить внимание на наличие и корректную установку Intermediate сертификата.
Kingdom of Souls
Всё что вы скажите или разместите в интернет может и будет использовано против вас.
Legion Leonhart 30 сентября 2021 Просмотров: 5729
Исправляем ошибку истекшего сертификата R3 при использовании Let’s Encrypt
В ночь с 29.09.2021 на 30.09.2021 при просмотре почты на iPhone в стандартном приложении Mail я увидел сообщение об ошибке просроченного корневого сертификата R3 для одного из своих доменов. О том что будут проблемы с бесплатными сертификатами Let’s Encrypt накануне кто только не писал, но утверждалось, что это коснется только старых систем, увидеть такую ошибку на последней версии iOS я как-то не ожидал. Но проблему надо решать и ждать решения со стороны не вариант.
Решений у проблемы есть как минимум две:
1 — Радикальный — если эта ситуация лишила вас доверия к Let’s Encrypt вы можете переключиться на другой сервис сертификации, к примеру ZeroSSL , который лишён данной проблемы. Он также бесплатен и может быть использован с certbot.
2 — Простой — на всякий случай запускаем принудительное обновление сертификатов
certbot --force-renewal
и меняем в настройках сервисов использующих сертификаты Let’s Encrypt сертификат cert.pem на fullchain.pem (файл с полной цепочкой сертификатов, включая корневые), в который входит актуальный сертификат R3. И не забываем перегрузить сервисы для использования нового сертификата.
© 2023 Legion Leonhart. При полном или частичном копировании материалов сайта — активная ссылка на сайт обязательна.
Корневые сертификаты


Наши корневые сертификаты хранятся в надёжном месте и недоступны онлайн. Мы выпускаем сертификаты для пользователей на основе промежуточных сертификатов из следующего раздела. Для дополнительной совместимости с новым Root X2 с различными корневыми хранилищами, мы также подписали его с Root X1.
- Активные
- ISRG Root X1 ( RSA 4096, O = Internet Security Research Group, CN = ISRG Root X1 )
- Самоподписанный: der, pem, txt
- Кросс подписанный DST Root CA X3: der, pem, txt
- ISRG Root X2 ( ECDSA P-384, O = Internet Security Research Group, CN = ISRG Root X2 )
- Самоподписанный: der, pem, txt
- Кросс-подписанный ISRG Root X1: der, pem, txt
Мы создали сайты для проверки цепочки сертификатов вплоть до активных корневых.
- ISRG Root X1
- Действительный
- Отозванный
- Срок действия истёк
- Действительный
- Отозванный
- Срок действия истёк
Промежуточные сертификаты
Как правило, сертификаты, выпущенные Let’s Encrypt, создаются на основе “R3”, промежуточного RSA. В настоящее время выпуск сертификатов из “E1”, промежуточного ECDSA-сертификата, возможен только для ключей ECDSA из разрешенных аккаунтов. В будущем выпуск сертификатов из “Е1” будет доступен для всех.
Дополнительные промежуточные сертификаты (“R4” и “E2”) зарезервированы для восстановления после стихийных бедствий, и будут использованы только в том случае, если мы потеряем доступ к нашими основным межуточным сертификатам. Мы больше не используем промежуточные сертификаты X1, X2, X3 и X4.
IdenTrust кросс-подписал наши промежуточные сертификаты RSA для дополнительной совместимости.
- Активные
- Let’s Encrypt R3 ( RSA 2048, O = Let’s Encrypt, CN = R3 )
- Подписанный ISRG Root X1: der, pem, txt
- Кросс-подписанный IdenTrust: der, pem, txt (Retired)
- Let’s Encrypt E1 ( ECDSA P-384, O = Let’s Encrypt, CN = E1 )
- Подписанный ISRG Root X2: der, pem, txt
- Let’s Encrypt R4 ( RSA 2048, O = Let’s Encrypt, CN = R4 )
- Подписанный ISRG Root X1: der, pem, txt
- Кросс-подписанный IdenTrust: der, pem, txt (Retired)
- Подписанный ISRG Root X2: der, pem, txt
- Let’s Encrypt Authority X1 ( RSA 2048, O = Let’s Encrypt, CN = Let’s Encrypt Authority X1 )
- Подписанный ISRG Root X1: der, pem, txt
- Кросс-подписанный IdenTrust: der, pem, txt
- Подписанный ISRG Root X1: der, pem, txt
- Кросс-подписанный IdenTrust: der, pem, txt
- Подписанный ISRG Root X1: der, pem, txt
- Кросс-подписанный IdenTrust: der, pem, txt
- Подписанный ISRG Root X1: der, pem, txt
- Кросс-подписанный IdenTrust: der, pem, txt
Кросс-подпись
Промежуточные сертификаты
Каждый из наших промежуточных сертификатов представляет собой одну публичную/частную ключевую пару. Это позволяет всем основным браузерам принимать наши сертификаты с нашим же корневым сертификатом.
Наши промежуточные RSA-сертификаты подписаны ISRG Root X1. На данный момент ISRG Root X1 пользуется широким доверием, но у наших промежуточных RSA по-прежнему кросс-подпись “DST Root CA X3” IdenTrust (теперь он называется “TrustID X3 Root”) для дополнительной клиент-совместимости. Корневой сертификат IdenTrust существует дольше и поэтому лучше совместим со старыми устройствами и операционными системами (например, Windows XP, Android 7). Вы можете загрузить “TrustID X3 Root” из IdenTrust (или, как вариант, вы можете скачать копию у нас).
Кросс-подпись означает, что каждый из наших промежуточных сертификатов имеет два сертификата, представляющих один и тот же ключ подписи. Один подписан DST Root CA X3, другой подписан ISRG Root X1. Самый простой способ отличить их — посмотреть на поле “Issuer” (издатель).
При настройке web-сервера, администратор указывает не только листовые сертификаты, но и список промежуточных сертификатов. Это помогает браузеру проверить, входит ли листовой сертификат в цепочку доверия, ведущую к корневому сертификату. Почти все операторы серверов будут выбирать для обслуживания цепочку, включающую промежуточный сертификат с субъектом “R3” и издателем “ISRG Root X1”. Рекомендуемое клиентское программное обеспечение Let’s Encrypt, Certbot, выполнит эту задачу без затруднений.
Корневые сертификаты
Как и промежуточные сертификаты, корневые сертификаты могут быть кросс-подписаны, часто для увеличения клиентской совместимости. Наш корневой ECDSA-сертификат, ISRG Root X2 был создан осенью 2020 года и является корневым сертификатом для иерархии ECDSA. Он представлен двумя сертификатами: самоподписанным и подписанным ISRG Root X1.
Все сертификаты, подписанные промежуточным ECDSA-сертификатом “E1”, будут иметь цепочку с промежуточным сертификатом, у которого субъект “ISRG Root X2”, а издатель “ISRG Root X1”. Почти все сервера выберут для обслуживания эту цепочку, поскольку она обеспечивает наибольшую совместимость до тех пор, пока ISRG Root X2 не получит широкого доверия.
Сертификат подписания ответов OCSP
Этот сертификат используется для подписания ответов OCSP для промежуточных Центров Сертификации Let’s Encrypt. Таким образом нам не нужно иметь онлайне-доступ к корневому сертификату, чтобы подписать эти ответы. Копия сертификата подписания включена в ответ OCSP для информирования, дополнительно пользователям ничего делать не нужно.
- ISRG Root OCSP X1 ([Подписанный ISRG Root X1](https://crt. sh/? [der](/certs/isrg-root-ocsp-x1. der), [pem](/certs/isrg-root-ocsp-x1. pem), [txt](/certs/isrg-root-ocsp-x1. txt)
У наших новых промежуточных сертификатов нет OCSP URL-адресов (их информация об отзыве вместо этого используется CRL), поэтому мы не выпустили сертификат подписи OCSP от ISRG Root X2.
Прозрачность сертификата
В Let’s Encrypt мы в нацелены на прозрачность в наших процессах и в сертификатах, которые выпускаем. Мы записываем сертификаты в [журнал Certificate Transparency](https://www.certificate-transparency.org/) сразу, как только выпускаем их. Все наши сертификаты доступны по ссылкам:
- Выпущены Let’s Encrypt Authority X1
- Выпущены Let’s Encrypt Authority X3
- Выпущены Е1
- Выпущены R3
Помогите сделать Интернет безопасным и уважающим вашу конфиденциальность.
Let’s Encrypt — это бесплатный, автоматизированный и открытый Центр Сертификации, созданный для вас некоммерческой организацией Internet Security Research Group (ISRG).
548 Market St, PMB 77519 , San Francisco , CA 94104-5401 , USA
Все письма и запросы отправляйте по адресу:
PO Box 18666 , Minneapolis , MN 55418-0666 , USA
- GitHub
- Mastodon
Let’s Encrypt: бесплатные SSL-сертификаты
Рассказываем, чем они отличаются от платных сертификатов
Зачем нужны бесплатные SSL от Let’s Encrypt
Владельцы небольших проектов не всегда готовы тратить деньги на покупку SSL-сертификата. Для таких ситуаций есть сертификаты Let’s Encrypt.
Let’s Encrypt — это центр сертификации, у которого можно получить бесплатный SSL-сертификат для сайта. Он находится на втором месте по количеству активных сертификатов. По данным агентства W3Techs к 1 октября 2017 года компания выпустила 30,6 % всех сертификатов.
Бесплатные SSL-сертификаты подойдут небольшим сайтам, где пользователи оставляют личные данные: адреса электронной почты, пароли, телефонные номера. К ним относятся личные сайты, блоги, портфолио, промо-страницы, небольшие форумы.
Разберёмся в чём преимущества и недостатки сертификатов Let’s Encrypt.
Преимущества сертификатов Let’s Encrypt
Доступность
В отличие от коммерческих центров сертификации, Let’s Encrypt выдаст SSL-сертификат бесплатно. Это выгодно небольшим сайтам, владельцы которых не могут позволить себе платный SSL-сертификат.
У Let’s Encrypt нет скрытых расходов: с вас не станут требовать денег за скачивание, перевыпуск или продление сертификата. Если хотите поддержать проект, сделайте пожертвование на сайте компании.
Надёжное шифрование
Если переживаете, что бесплатный SSL-сертификат не так надёжно зашифровывает информацию, то это не так. Не смотря на то, что за продукт не нужно платить, уровень защиты такой же как и у платных сертификатов.
Автоматическое управление
У Let’s Encrypt есть клиент для управления сертификатами. Он умеет автоматически скачивать, устанавливать и продлевать сертификаты. Для этого нужно установить клиент на сервер и разрешить ему менять конфигурацию сервера. Если боитесь, что от этого пострадают другие настройки, устанавливайте и обновляйте сертификат вручную.
Недостатки сертификатов Let’s Encrypt
Короткий срок действия
Бесплатный SSL-сертификат не выдадут на год. Сертификат Let’s Encrypt работает до 90 дней. Раз в три месяца его придётся переустанавливать. Если пользуетесь клиентом Let’s Encrypt и разрешили ему автоматически обновлять сертификат, переживать не о чем. Но если управляете сертификатами вручную, рискуете пропустить день окончания срока действия и тогда защита перестанет работать.
С платными сертификатами дела обстоят проще: их выпускают на год.
Сложная установка
Чтобы установить бесплатный SSL-сертификат, нужно пользоваться командной строкой. Если раньше не делали этого, можете случайно сбить другие настройки. Устанавливайте сертификаты Let’s Encrypt, только если уверены в своих действиях.
Проблемы могут возникнуть, если вы используете виртуальный хостинг. Не каждый хостинг провайдер согласится помочь с установкой и вообще разрешит устанавливать сертификат Let’s Encrypt. Узнайте в службе поддержки, смогут ли вам помочь.
Некоторые хостинг провайдеры сотрудничают с Let’s Encrypt и помогают клиентам установить сертификат на виртуальный сервер. Полный список партнёров есть на сайте Let’s Encrypt.
Низкая совместимость
У сертификатов Let’s Encrypt есть проблемы с совместимостью. Главная проблема — несовместимость с ранними версиями Windows XP. Это значит, что сертификат может работать некорректно у пользователей этой операционной системы.
Вторая проблема — мобильные платформы. Проблемы могут возникнуть со старыми версиями прошивок. Например, сертификат не будет работать на телефонах с прошивкой Android 2.3.6 и ниже.
Отсутствие гарантии
Коммерческие центры сертификации дают гарантию на их сертификаты. Это денежная компенсация убытков. Её выплачивают посетителям сайта, которые потеряли деньги по вине центра сертификации.
Let’s Encrypt — некоммерческая организация, и поэтому не предоставляет гарантии. Если шифрование взломают или пользователь потеряет деньги из-за того, что сертификат выдали мошенническому сайту, деньги не вернут. Центр сертификации не берёт на себя ответственность за последствия использования их сертификатов.
Ограниченная функциональность
У SSL-сертификатов Let’s Encrypt есть два ограничения по сравнению с платными сертификатами:
1. Let’s Encrypt не выпускает сертификаты с проверкой организации или зелёной строкой. Такие сертификаты выдают только после проверки документов предприятия. Они подходят владельцам среднего и крупного бизнеса.
2. Let’s Encrypt не выпускает Wildcard-сертификаты. Это сертификаты, которые защищают все субдобмены после установки на один домен.
Каждый SSL-сертификат Let’s Encrypt защитит до 100 субдоменов, но их придётся прописывать вручную. Это неудобно, если на вашем сайте больше 20 страниц на субдоменах.
Нет поддержки клиентов
У Let’s Encrypt нет поддержки в чате или по телефону. Вместо этого — техническая документация на сайте организации. Она написана на английском и требует знаний в системном администрировании. Ещё есть форум, где пользователи помогают друг другу с техническими трудностями. Он тоже на английском и может не охватывать всех тем.
- Let’s Encrypt R3 ( RSA 2048, O = Let’s Encrypt, CN = R3 )
- ISRG Root X1 ( RSA 4096, O = Internet Security Research Group, CN = ISRG Root X1 )