Menu
Coddy logo textTech

Certificats et confiance

Leçon 40 sur 47 du cours Réseautage avec le terminal de Coddy.

Pendant la négociation, le serveur présente un certificat : un document indiquant pour quel hôte il est destiné, quand il expire et qui s’en porte garant.

N’importe qui peut en générer un en prétendant qu’il concerne n’importe quel hôte ; c’est donc la signature qui compte. Les certificats sont signés par une autorité de certification, et votre machine est fournie avec une liste des autorités auxquelles elle fait confiance :

ls -l /etc/ssl/certs/ca-certificates.crt

Votre client vérifie trois choses : que le certificat est signé par une autorité figurant dans cette liste, qu’il n’a pas expiré et que le nom qui y figure correspond à l’hôte que vous avez demandé. Si l’une de ces vérifications échoue, la connexion est interrompue.

C’est pourquoi ce dernier contrôle échoue souvent lorsqu’un service interne est accessible par son adresse IP, même avec un certificat valide : le certificat correspond à un nom, tandis que vous avez fourni un numéro.

challenge icon

Défi

Moyen

Trouvez la liste des autorités auxquelles votre machine fait confiance.

Vérifiez que le bundle CA existe à l’emplacement /etc/ssl/certs/ca-certificates.crt et affichez ca bundle present s’il existe, ou missing dans le cas contraire.

Sortie attendue :

ca bundle present

Chaque connexion TLS que vous établissez est vérifiée par rapport à ce fichier.

Essayez vous-même

Terminal
quiz iconTestez-vous

Cette leçon comprend un petit quiz. Commencez la leçon pour y répondre et suivre votre progression.

Toutes les leçons de Réseautage avec le terminal

Entraînez-vous par vous-même : Playground Terminal